Lexikon · Recht & Datenschutz

Was ist der CLOUD Act?

Kurz erklärt

Der CLOUD Act ist ein US-Gesetz von 2018. Er verpflichtet US-Anbieter von Kommunikations- und Cloud-Diensten, Daten auf rechtmäßige Anordnung von US-Strafverfolgungsbehörden herauszugeben – unabhängig davon, ob die Daten in den USA oder im Ausland gespeichert sind.

Auch genannt: Clarifying Lawful Overseas Use of Data Act · 18 U.S.C. § 2713

Woher das Gesetz kommt

Auslöser war ein Rechtsstreit zwischen Microsoft und dem US-Justizministerium. Ermittler verlangten E-Mails, die auf Servern in Irland lagen; Microsoft argumentierte, US-Durchsuchungsbeschlüsse reichten nicht ins Ausland. Bevor der Supreme Court entschied, verabschiedete der Kongress im März 2018 den „Clarifying Lawful Overseas Use of Data Act“ und machte den Streit damit gegenstandslos.

Der Kern steht in 18 U.S.C. § 2713: Ein Anbieter elektronischer Kommunikations- oder Remote-Computing-Dienste muss seine Pflichten zur Sicherung und Offenlegung von Inhalten und Kundendaten erfüllen, die sich in seinem Besitz, Gewahrsam oder unter seiner Kontrolle befinden – „regardless of whether“ diese innerhalb oder außerhalb der USA liegen.

Der zweite Teil: Abkommen mit anderen Staaten

Der CLOUD Act erlaubt den USA außerdem, mit anderen Staaten sogenannte Executive Agreements zu schließen. Behörden des Partnerlandes können dann für schwere Straftaten direkt bei US-Anbietern Daten anfordern, ohne den langsamen Weg über klassische Rechtshilfe. Laut US-Justizministerium bestehen solche Abkommen mit dem Vereinigten Königreich (seit 2019) und Australien (seit 2021). Mit der EU-Kommission laufen Gespräche über ein Abkommen zu elektronischen Beweismitteln, die 2023 wieder aufgenommen wurden.

Der Konflikt mit der DSGVO

Für europäische Unternehmen entsteht ein Spannungsfeld. Die DSGVO bestimmt in Art. 48, dass Urteile und Behördenentscheidungen aus Drittländern, die eine Herausgabe von Daten verlangen, nur anerkannt werden, wenn sie auf einem internationalen Abkommen wie einem Rechtshilfeabkommen beruhen. Eine Herausgabe allein auf Basis einer US-Anordnung ist damit aus europäischer Sicht nicht ohne Weiteres gedeckt – der US-Anbieter steht womöglich zwischen zwei Rechtsordnungen.

Wichtig ist die Abgrenzung zu verwandten Themen: Der CLOUD Act betrifft Strafverfolgung und gilt unabhängig davon, wo die Daten liegen. Das Data Privacy Framework und Standardvertragsklauseln regeln dagegen, ob Daten überhaupt in die USA übermittelt werden dürfen. Bei Schrems II ging es vor allem um Überwachungsbefugnisse der Nachrichtendienste, nicht um den CLOUD Act.

Was „Server in der EU“ bedeutet – und was nicht

Ein Rechenzentrum in Frankfurt schützt nicht automatisch vor dem CLOUD Act, wenn der Betreiber ein US-Unternehmen ist oder von einem kontrolliert wird. Ob und wie weit europäische Tochtergesellschaften erfasst sind, hängt vom Begriff „Kontrolle“ ab und wird unterschiedlich beurteilt. Der Serverstandort bleibt trotzdem relevant: Er verhindert einen dauerhaften Drittlandtransfer und unterstellt die Daten europäischem Recht.

Wer das Risiko verringern will, hat mehrere Hebel: Daten sparsam erheben und früh löschen, Inhalte so verschlüsseln, dass nur man selbst den Schlüssel hat, und für besonders sensible Daten Anbieter ohne US-Bezug wählen. Viele große Anbieter veröffentlichen außerdem Transparenzberichte über Behördenanfragen. Für eine sachliche Einschätzung hilft es, in der Datenschutz-Folgenabschätzung oder Risikobewertung festzuhalten, welche Daten bei welchem Anbieter liegen.

Beispiel
Zwei Fragen an den Cloud-Anbieter

Die Kanzlei Huber & Partner speichert Mandantenunterlagen bei einem Cloud-Dienst mit Rechenzentrum in Wien, dessen Muttergesellschaft in den USA sitzt. Vor der Vertragsverlängerung fragt Dr. Huber nach: Wie geht der Anbieter mit US-Herausgabeanordnungen um, und werden Kund:innen informiert, wenn das rechtlich erlaubt ist?

Zusätzlich verschlüsselt die Kanzlei besonders heikle Akten vor dem Hochladen selbst. Die Einschätzung legt sie in ihrer Risikobewertung ab.

Dieser Eintrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung.

Häufige Fragen
Gilt der CLOUD Act auch für Daten auf europäischen Servern?

Ja, wenn ein US-Anbieter die Daten besitzt, verwahrt oder kontrolliert. Der Speicherort allein ist nach dem Gesetz nicht entscheidend.

Dürfen US-Behörden mit dem CLOUD Act beliebig Daten abrufen?

Nein. Es braucht eine Anordnung nach US-Verfahrensrecht im Rahmen von Ermittlungen, etwa einen Durchsuchungsbeschluss. Der CLOUD Act erweitert die Reichweite solcher Anordnungen, schafft aber keine anlasslose Abfrage.

Ist die Nutzung von US-Cloud-Diensten deshalb unzulässig?

Nicht automatisch. Es kommt auf die Art der Daten, die Übermittlungsgrundlage und zusätzliche Schutzmaßnahmen an. Für Berufsgeheimnisträger und sehr sensible Daten ist die Abwägung strenger.

Dein nächster Call
schreibt sich selbst mit.

7 Tage alles aus Pro gratis – ohne Kreditkarte.

Jetzt kostenlos testen