Direkt zum Inhalt
Google Cloud

Souveränität und Innovation: Die Architektur hinter Google Cloud Dedicated

9. Juni 2026
Dr. Wieland Holfelder

VP Engineering, Regional CTO Google Cloud Sovereignty

Isabel Povoa

Product Manager, Regulated and Sovereign Cloud

In Gesprächen mit unseren Kunden, Partnern und politischen Entscheidungsträgern in Europa begegnet uns immer wieder ein zentrales Spannungsfeld: die vermeintliche Entscheidung zwischen digitaler Souveränität und technologischer Innovation. Wir bezeichnen dies als das Souveränitäts-Paradoxon. Um diesen Kompromiss zu überwinden, haben wir gezielt in Lösungen wie Google Cloud Dedicated (GCD) investiert, die Souveränität und Innovation nahtlos miteinander verbinden.

Den Auftakt für GCD machte im vergangenen Jahr Frankreich, gemeinsam mit unserem Partner S3NS. Die dortige Lösung PREMI3NS wurde von der Sicherheitsbehörde ANSSI erfolgreich nach dem strengen französischen Sicherheitsstandard SecNumCloud 3.2 zertifiziert.

Nun haben Thales und Google Cloud eine strategische Partnerschaft angekündigt, um GCD auch nach Deutschland zu bringen. Das Angebot befindet sich aktuell in der Preview-Phase und wird bis Ende 2026 allgemein verfügbar sein. Der Betrieb in Deutschland erfolgt durch eine neue, rechtlich und operativ eigenständige deutsche Gesellschaft, die vollständig im Besitz von Thales ist. In diesem Blog erläutern wir die zugrunde liegende Architektur und zeigen auf, wie GCD digitale Souveränität mit Innovationskraft verknüpft.

Was ist Google Cloud Dedicated?

Google Cloud Dedicated schafft ein separates, eigenständiges „Universum“ von Google Cloud Diensten auf dedizierter Hardware, wobei Betrieb, Vertrieb und Support durch einen lokalen Partner erfolgen. Die Lösung wurde speziell für regulierte Branchen entwickelt, wie zum Beispiel den öffentlichen Sektor und das Gesundheitswesen, die strengen Souveränitätsanforderungen unterliegen. Obwohl GCD auf denselben branchenführenden Technologien basiert, die auch die Public Cloud von Google antreiben, werden die Google Cloud Dedicated Instanzen in Frankreich und Deutschland ausschließlich von den autorisierten lokalen Partnern betrieben.

Dieser hybride Ansatz bietet das Beste aus beiden Welten, indem er die Innovationskraft von Google mit lokaler Kontrolle verbindet. Google Cloud Dedicated lässt technische Souveränität von einem erwünschten Ziel zur Realität werden. Ein wesentlicher Vorteil dieser Architektur besteht darin, dass Kunden von den neuesten Cloud Services profitieren und gleichzeitig die Gewissheit haben, dass alle Updates vom lokalen Partner streng überwacht, überprüft und genehmigt werden. Darüber hinaus hat Google aufgrund des ausschließlich lokalen und unabhängigen Betriebs keinen Zugriff auf Kundendaten und kann die Serviceverfügbarkeit von Kunden nicht beeinträchtigen.

https://storage.googleapis.com/gweb-cloudblog-publish/images/June_9_blog_graphics_2.max-1000x1000.png

Dedizierte souveräne Infrastruktur

GCD schützt durch eine strikte Isolierung von Hardware und Netzwerken zuverlässig vor unbefugtem Zugriff sowie dem Abfluss von Daten. Da sämtliche Systeme auf einer exklusiv dedizierten Infrastruktur betrieben werden, unterstützt durch lokale Load Balancer und isolierte Verbindungen, sind alle Workloads physisch von der Public Cloud getrennt.Sicherheitsrisiken durch unerwünschte Wechselwirkungen mit der globalen Public Cloud werden dadurch systemisch unterbunden.

Sicherheitskritische Systeme

Der lokale Partner behält die exklusive Kontrolle über sicherheitskritische Systeme, das Identitätsmanagement, die Authentifizierung sowie alle kryptografischen Vertrauensanker (Roots of Trust). Das Herzstück dieser Sicherheitsarchitektur ist eine Kontroll-Ebene, die ausschließlich auf Open-Source-Komponenten basiert. Der lokale Betreiber kompiliert alle Komponenten direkt aus dem Quellcode und verwaltet deren Bereitstellung in der Produktionsumgebung. Dies stellt sicher, dass der lokale Partner die absolute, unabhängige Kontrolle über den betrieblichen Zugriff auf GCD behält.

Der Boundary Proxy

Eine zentrale Komponente innerhalb der sicherheitskritischen Systeme ist der Boundary Proxy, der die Kommunikation zwischen Google und der GCD strikt kontrolliert. Der Boundary Proxy schränkt den Datenfluss ein, indem er eine Überprüfung und Genehmigung aller ein- und ausgehenden Datenpakete (Payloads) durch den Partner erzwingt. Dies verhindert den Abfluss sensibler Informationen und unterbindet das Einspielen unbefugter Updates.

Lokale souveräne Betreiber und Support

Google Cloud Dedicated stellt sicher, dass sämtliche Betriebsabläufe – von der physischen Sicherheit und Hardware-Wartung bis hin zur Cloud-Administration und dem technischen Support – ausschließlich von lokalen Experten übernommen werden, die lokalem Recht unterliegen. Standardmäßige Google-Mitarbeiter haben keinen direkten Zugriff auf die GCD.

Inspectability Plattform

Der lokale Partner behält die Kontrolle über die gesamte Infrastruktur und den Betrieb des GCD-Universums. Er führt die Protokolle (Logs) der sicherheitskritischen Systeme mit den GCD-Logs zusammen, um eine lückenlose Gesamtübersicht der souveränen Infrastruktur zu erhalten. Die Plattform basiert auf Googles bewährter tiefengestaffelter Verteidigung (Defense-in-Depth) und ermöglicht eine kontinuierliche Überwachung auf Anomalien. Indem der Partner in das Zentrum der Betriebsüberwachung gestellt wird, stellt das System sicher, dass alle Abläufe von einer lokalen Instanz unabhängig überprüft und verwaltet werden können.

Souveräne KI freischalten: Ein Praxisbeispiel

Google Cloud Dedicated bringt das technologische Fundament von Googles leistungsstarkem KI-Infrastruktur-Stack direkt in die GCD-Umgebung. Da der gesamte Lebenszyklus Ihrer Daten innerhalb der lokalen Region verbleibt, finden sowohl das Modelltraining als auch die Inferenz lokal statt. Ihre proprietären Datensätze und strategischen Erkenntnisse verlassen zu keinem Zeitpunkt die Plattform Grenzen. So können Sie innovative KI-Agenten nutzen und gleichzeitig die regionalen Vorgaben lückenlos erfüllen.

https://storage.googleapis.com/gweb-cloudblog-publish/images/June_9_blog_graphics.max-1000x1000.png

Als Anwendungsbeispiel für streng regulierte Bereiche zeigt sich, wie eine Finanzbehörde Betrugsfälle aufdecken kann, während die Daten strikt im Land verbleiben. In Deutschland ist diese lokale Architektur besonders kritisch, da Steuerdaten unter dem strengen gesetzlichen Steuergeheimnis (§ 30 AO) stehen. Jede unbefugte Offenlegung oder die Nutzung externer, ausländischer Cloud-Infrastrukturen ist hierbei strafrechtlich relevant. Als Lösung können Behörden BigQuery ML auf der GCD einsetzen, um Millionen von Steuererklärungen zu analysieren und Risiko-Anomalien in Echtzeit zu identifizieren. Gleichzeitig nutzt ein lokales RAG-System auf Basis des Open-Weight-Modells Gemma eine Vektor Suche, um diese Anomalien direkt internen Rechtsvorschriften zuzuordnen. Dies gewährleistet eine kontextbezogene Compliance und Auditierbarkeit, da alle Datenverarbeitungsprozesse innerhalb der isolierten GCD-Infrastruktur verbleiben.

Um die Funktionsweise dieser Architektur zu untersuchen oder ein eigenes Proof of Concept (PoC) zu erstellen, können Sie direkt in unserem GitHub-Repository auf den Open-Source-Code dieser Demo zugreifen.

Gestalten Sie Ihre souveräne Cloud-Zukunft

Wir haben gezeigt, dass Google Cloud Dedicated das Souveränitäts Paradoxon erfolgreich adressiert, indem es die Innovationskraft eines Hyperscalers mit den strengen Anforderungen an lokale Kontrolle in Einklang bringt. Durch die Verankerung der Lösung auf fünf Säulen – dedizierte souveräne Infrastruktur, quelloffene sicherheitskritische Systeme, strikte Kontrollen durch den Boundary Proxy, 100 % lokaler Betrieb und Support sowie eine umfassende Plattform zur Überprüfbarkeit – müssen sich Unternehmen und Organisationen nicht mehr zwischen Spitzentechnologie und Compliance entscheiden. Unabhängig davon, ob Sie hochentwickelte BigQuery ML-Analysen durchführen oder lokalisierte, souveräne KI-Modelle wie Gemma bereitstellen: Google Cloud Dedicated stellt sicher, dass Ihre Daten, Abläufe und kryptografischen Schlüssel vollständig in Ihrer Region und unter der exklusiven Aufsicht eines vertrauenswürdigen lokalen Partners verbleiben.

Um mehr über unsere Lösungen für digitale Souveränität zu erfahren, besuchen Sie goo.gle/sovereign-cloud.

Gepostet in