Zum Inhalt springen
SOVEREIGNTYBALANE
Zum Wissensteil
Recht · 3 Min. Lesezeit · Aktualisiert 16. August 2026

US CLOUD Act

Kurz gesagtUS-Anbieter müssen Daten herausgeben, auch wenn sie in Frankfurt liegen.

Auf einen Blick

Rechtsakt
Clarifying Lawful Overseas Use of Data Act, verabschiedet im März 2018 als Teil eines Haushaltsgesetzes
Wen es erfasst
Anbieter elektronischer Kommunikations- und Speicherdienste, die der US-Gerichtsbarkeit unterliegen — samt Tochtergesellschaften unter tatsächlicher Kontrolle
Anknüpfungspunkt
Besitz, Gewahrsam oder Kontrolle über die Daten, nicht deren Speicherort
Konflikt
Artikel 48 DSGVO erkennt Anordnungen aus Drittstaaten nur über ein Rechtshilfeabkommen an; ein solches Verfahren sieht der CLOUD Act nicht vor
Erfahren Betroffene davon?
Nicht zwingend — Anordnungen können mit einem Verschwiegenheitsgebot verbunden sein
Was hilft
Anbieter ohne US-Mutter, oder Verschlüsselung, deren Schlüssel der Anbieter nicht hat

Der Clarifying Lawful Overseas Use of Data Act wurde im März 2018 verabschiedet. Er beendete einen Streit, den Microsoft jahrelang bis vor den Obersten Gerichtshof getragen hatte: Muss ein US-Konzern E-Mails herausgeben, die auf einem Server in Irland liegen?

Die Antwort des Gesetzgebers lautet ja. Maßgeblich ist nicht der Ort der Daten, sondern die Verfügungsgewalt des Unternehmens. Damit wurde eine Annahme hinfällig, auf der ein großer Teil der europäischen Beschaffungspraxis beruhte — die Annahme nämlich, dass ein Rechenzentrum in der EU eine Rechtsordnung mitbringt.

Schritt 1 US-Behörde beantragt eine Anordnung nach dem CLOUD Act Schritt 2 US-Muttergesellschaft ist Adressat — sie unterliegt US-Recht Schritt 3 Verfügungsgewalt besitzt, verwahrt oder kontrolliert sie die Daten? Schritt 4 Rechenzentrum Standort Frankfurt ändert an der Antwort nichts
Die Anordnung folgt der Verfügungsgewalt, nicht dem Serverstandort. Deshalb ist Schritt 3 die einzige Stelle, an der sich etwas entscheiden lässt.

Wen das Gesetz erfasst

Der CLOUD Act gilt für jeden Anbieter elektronischer Kommunikations- oder Speicherdienste, der der US-Gerichtsbarkeit unterliegt. Das sind amerikanische Konzerne, und es sind deren Tochtergesellschaften, soweit die Muttergesellschaft tatsächliche Kontrolle ausübt.

Genau dieser Halbsatz ist in der Praxis der schwierige. Eine deutsche GmbH mit deutschem Geschäftsführer, deutschem Personal und deutschen Rechenzentren kann trotzdem erfasst sein, wenn die Konzernmutter über Zugriffsrechte, Betriebsprozesse oder Weisungsketten verfügt. Umgekehrt gibt es Konstruktionen, in denen ein europäischer Betreiber die Daten allein kontrolliert und der US-Konzern nur Technologie liefert. Der Unterschied ist vertraglich und organisatorisch, nicht technisch — und er ist der Kern dessen, was eine Souveräne Cloud von einer Cloud mit europäischer Adresse trennt.

Der Widerspruch zur DSGVO

Artikel 48 DSGVO sagt sinngemäß: Ein Urteil oder eine Behördenanordnung aus einem Drittland ist nur dann eine zulässige Grundlage für eine Übermittlung, wenn ein Rechtshilfeabkommen sie trägt. Der CLOUD Act sieht ein solches Verfahren gerade nicht vor; er schafft einen direkten Weg von der US-Behörde zum Unternehmen.

Ein US-Anbieter mit europäischen Kunden steht damit zwischen zwei Rechtsordnungen, die sich widersprechen, und beide sehen empfindliche Sanktionen vor. In der Praxis gewinnt in aller Regel die Rechtsordnung, in der die Geschäftsleitung sitzt und in der Haftstrafen drohen.

Was das für eine Entscheidung bedeutet

Es heißt nicht, dass amerikanische Anbieter Daten frei herausgeben. Es gibt richterliche Prüfungen, interne Verfahren und Transparenzberichte, und Anbieter haben sich wiederholt gerichtlich gegen einzelne Anordnungen gewehrt.

Es heißt: Das Risiko liegt nicht bei Ihnen, und Sie erfahren unter Umständen nichts davon. Anordnungen können mit einem Verschwiegenheitsgebot verbunden sein, das die Benachrichtigung des Kunden untersagt.

Für die meisten Unternehmen ist das tragbar. Für Gesundheitsdaten, Rüstungsprojekte, laufende Verhandlungen und Konstruktionsdaten ist es das häufig nicht. Der Unterschied liegt nicht in der Technik, sondern in der Frage, was ein einzelner Zugriff kosten würde.

Was tatsächlich hilft

Anbieterwahl. Ein Anbieter ohne US-Muttergesellschaft nimmt die Frage vom Tisch. Das ist die einzige Maßnahme, die vollständig wirkt — und sie ist der Grund, warum die Eigentümerkette eines Anbieters regelmäßig geprüft gehört und nicht einmalig bei Vertragsschluss.

Schlüsselhoheit. Verschlüsselung wirkt gegen eine Herausgabeanordnung nur, wenn der Herausgebende die Daten nicht lesbar machen kann. Wer den Schlüssel im eigenen Haus hält oder bei einem unabhängigen Dritten hinterlegt, verwandelt eine Herausgabe in die Übergabe unbrauchbarer Blöcke. Was dabei zu beachten ist, steht unter Schlüsselhoheit.

Datenklassifizierung. Nicht alle Daten brauchen dieselbe Antwort. Eine Stunde Arbeit, in der Sie festlegen, welche Kategorien im Ernstfall wirklich schaden, ersetzt die meisten Grundsatzdebatten und macht aus einer Weltanschauungsfrage eine Beschaffungsfrage.

Was nicht hilft

Ein Serverstandort allein. Eine Zusicherung im Vertrag, dass „Daten die EU nicht verlassen" — sie beschreibt den Normalbetrieb, nicht die Anordnung. Und ein Zertifikat, das Betriebssicherheit prüft, aber keine Aussage über die Eigentümerkette trifft; welche Zertifizierungen was abdecken, ist ein eigener Eintrag.

Verwandte Regelungen

Der CLOUD Act ist nicht die einzige Norm, die hier hineinspielt. FISA 702 betrifft die Überwachung ausländischer Personen durch US-Nachrichtendienste und war der Grund, aus dem der Europäische Gerichtshof in Schrems II den vorherigen Angemessenheitsbeschluss aufhob. Der CLOUD Act regelt den Strafverfolgungsweg, FISA 702 den nachrichtendienstlichen. Für die Bewertung eines Anbieters müssen beide betrachtet werden.

Häufige Fragen

Reicht ein Rechenzentrum in Deutschland, um den CLOUD Act auszuschließen?
Nein. Die Anordnung richtet sich an das Unternehmen, nicht an das Gebäude. Entscheidend ist, ob eine der US-Gerichtsbarkeit unterliegende Gesellschaft die Daten besitzt, verwahrt oder kontrolliert. Ein deutscher Standort ändert daran nichts, solange die Muttergesellschaft tatsächliche Kontrolle über die Tochter ausübt.
Betrifft der CLOUD Act auch die deutsche GmbH eines US-Konzerns?
In der Regel ja, sofern der Mutterkonzern tatsächliche Kontrolle ausübt — also etwa Geschäftsführung, Zugriffsrechte oder Betriebsprozesse steuert. Die reine Gründung einer deutschen Gesellschaft löst die Bindung nicht.
Hilft Verschlüsselung gegen eine CLOUD-Act-Anordnung?
Nur wenn der Anbieter den Schlüssel nicht hat. Wer Speicher und Schlüsselverwaltung beim selben Unternehmen kauft, hat das Problem verschoben statt gelöst. Verschlüsselung mit Schlüsseln im eigenen Haus oder bei einem unabhängigen Dritten ist die einzige technische Antwort.
Wie oft kommt so eine Anordnung tatsächlich vor?
Große Anbieter veröffentlichen Transparenzberichte mit Größenordnungen, aber keine Zuordnung zu einzelnen Kunden. Für die Risikobewertung zählt deshalb nicht die Häufigkeit, sondern die Frage, was ein einzelner Zugriff für Ihr Unternehmen kosten würde.

Quellen

Siehe auch

Verwandte Begriffe