Woher das Gesetz kommt
Auslöser war ein Rechtsstreit zwischen Microsoft und dem US-Justizministerium. Ermittler verlangten E-Mails, die auf Servern in Irland lagen; Microsoft argumentierte, US-Durchsuchungsbeschlüsse reichten nicht ins Ausland. Bevor der Supreme Court entschied, verabschiedete der Kongress im März 2018 den „Clarifying Lawful Overseas Use of Data Act“ und machte den Streit damit gegenstandslos.
Der Kern steht in 18 U.S.C. § 2713: Ein Anbieter elektronischer Kommunikations- oder Remote-Computing-Dienste muss seine Pflichten zur Sicherung und Offenlegung von Inhalten und Kundendaten erfüllen, die sich in seinem Besitz, Gewahrsam oder unter seiner Kontrolle befinden – „regardless of whether“ diese innerhalb oder außerhalb der USA liegen.
Der zweite Teil: Abkommen mit anderen Staaten
Der CLOUD Act erlaubt den USA außerdem, mit anderen Staaten sogenannte Executive Agreements zu schließen. Behörden des Partnerlandes können dann für schwere Straftaten direkt bei US-Anbietern Daten anfordern, ohne den langsamen Weg über klassische Rechtshilfe. Laut US-Justizministerium bestehen solche Abkommen mit dem Vereinigten Königreich (seit 2019) und Australien (seit 2021). Mit der EU-Kommission laufen Gespräche über ein Abkommen zu elektronischen Beweismitteln, die 2023 wieder aufgenommen wurden.
Der Konflikt mit der DSGVO
Für europäische Unternehmen entsteht ein Spannungsfeld. Die DSGVO bestimmt in Art. 48, dass Urteile und Behördenentscheidungen aus Drittländern, die eine Herausgabe von Daten verlangen, nur anerkannt werden, wenn sie auf einem internationalen Abkommen wie einem Rechtshilfeabkommen beruhen. Eine Herausgabe allein auf Basis einer US-Anordnung ist damit aus europäischer Sicht nicht ohne Weiteres gedeckt – der US-Anbieter steht womöglich zwischen zwei Rechtsordnungen.
Wichtig ist die Abgrenzung zu verwandten Themen: Der CLOUD Act betrifft Strafverfolgung und gilt unabhängig davon, wo die Daten liegen. Das Data Privacy Framework und Standardvertragsklauseln regeln dagegen, ob Daten überhaupt in die USA übermittelt werden dürfen. Bei Schrems II ging es vor allem um Überwachungsbefugnisse der Nachrichtendienste, nicht um den CLOUD Act.
Was „Server in der EU“ bedeutet – und was nicht
Ein Rechenzentrum in Frankfurt schützt nicht automatisch vor dem CLOUD Act, wenn der Betreiber ein US-Unternehmen ist oder von einem kontrolliert wird. Ob und wie weit europäische Tochtergesellschaften erfasst sind, hängt vom Begriff „Kontrolle“ ab und wird unterschiedlich beurteilt. Der Serverstandort bleibt trotzdem relevant: Er verhindert einen dauerhaften Drittlandtransfer und unterstellt die Daten europäischem Recht.
Wer das Risiko verringern will, hat mehrere Hebel: Daten sparsam erheben und früh löschen, Inhalte so verschlüsseln, dass nur man selbst den Schlüssel hat, und für besonders sensible Daten Anbieter ohne US-Bezug wählen. Viele große Anbieter veröffentlichen außerdem Transparenzberichte über Behördenanfragen. Für eine sachliche Einschätzung hilft es, in der Datenschutz-Folgenabschätzung oder Risikobewertung festzuhalten, welche Daten bei welchem Anbieter liegen.
Die Kanzlei Huber & Partner speichert Mandantenunterlagen bei einem Cloud-Dienst mit Rechenzentrum in Wien, dessen Muttergesellschaft in den USA sitzt. Vor der Vertragsverlängerung fragt Dr. Huber nach: Wie geht der Anbieter mit US-Herausgabeanordnungen um, und werden Kund:innen informiert, wenn das rechtlich erlaubt ist?
Zusätzlich verschlüsselt die Kanzlei besonders heikle Akten vor dem Hochladen selbst. Die Einschätzung legt sie in ihrer Risikobewertung ab.
Dieser Eintrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung.