US CLOUD Act
Kurz gesagtUS-Anbieter müssen Daten herausgeben, auch wenn sie in Frankfurt liegen.
Auf einen Blick
- Rechtsakt
- Clarifying Lawful Overseas Use of Data Act, verabschiedet im März 2018 als Teil eines Haushaltsgesetzes
- Wen es erfasst
- Anbieter elektronischer Kommunikations- und Speicherdienste, die der US-Gerichtsbarkeit unterliegen — samt Tochtergesellschaften unter tatsächlicher Kontrolle
- Anknüpfungspunkt
- Besitz, Gewahrsam oder Kontrolle über die Daten, nicht deren Speicherort
- Konflikt
- Artikel 48 DSGVO erkennt Anordnungen aus Drittstaaten nur über ein Rechtshilfeabkommen an; ein solches Verfahren sieht der CLOUD Act nicht vor
- Erfahren Betroffene davon?
- Nicht zwingend — Anordnungen können mit einem Verschwiegenheitsgebot verbunden sein
- Was hilft
- Anbieter ohne US-Mutter, oder Verschlüsselung, deren Schlüssel der Anbieter nicht hat
Der Clarifying Lawful Overseas Use of Data Act wurde im März 2018 verabschiedet. Er beendete einen Streit, den Microsoft jahrelang bis vor den Obersten Gerichtshof getragen hatte: Muss ein US-Konzern E-Mails herausgeben, die auf einem Server in Irland liegen?
Die Antwort des Gesetzgebers lautet ja. Maßgeblich ist nicht der Ort der Daten, sondern die Verfügungsgewalt des Unternehmens. Damit wurde eine Annahme hinfällig, auf der ein großer Teil der europäischen Beschaffungspraxis beruhte — die Annahme nämlich, dass ein Rechenzentrum in der EU eine Rechtsordnung mitbringt.
Wen das Gesetz erfasst
Der CLOUD Act gilt für jeden Anbieter elektronischer Kommunikations- oder Speicherdienste, der der US-Gerichtsbarkeit unterliegt. Das sind amerikanische Konzerne, und es sind deren Tochtergesellschaften, soweit die Muttergesellschaft tatsächliche Kontrolle ausübt.
Genau dieser Halbsatz ist in der Praxis der schwierige. Eine deutsche GmbH mit deutschem Geschäftsführer, deutschem Personal und deutschen Rechenzentren kann trotzdem erfasst sein, wenn die Konzernmutter über Zugriffsrechte, Betriebsprozesse oder Weisungsketten verfügt. Umgekehrt gibt es Konstruktionen, in denen ein europäischer Betreiber die Daten allein kontrolliert und der US-Konzern nur Technologie liefert. Der Unterschied ist vertraglich und organisatorisch, nicht technisch — und er ist der Kern dessen, was eine Souveräne Cloud von einer Cloud mit europäischer Adresse trennt.
Der Widerspruch zur DSGVO
Artikel 48 DSGVO sagt sinngemäß: Ein Urteil oder eine Behördenanordnung aus einem Drittland ist nur dann eine zulässige Grundlage für eine Übermittlung, wenn ein Rechtshilfeabkommen sie trägt. Der CLOUD Act sieht ein solches Verfahren gerade nicht vor; er schafft einen direkten Weg von der US-Behörde zum Unternehmen.
Ein US-Anbieter mit europäischen Kunden steht damit zwischen zwei Rechtsordnungen, die sich widersprechen, und beide sehen empfindliche Sanktionen vor. In der Praxis gewinnt in aller Regel die Rechtsordnung, in der die Geschäftsleitung sitzt und in der Haftstrafen drohen.
Was das für eine Entscheidung bedeutet
Es heißt nicht, dass amerikanische Anbieter Daten frei herausgeben. Es gibt richterliche Prüfungen, interne Verfahren und Transparenzberichte, und Anbieter haben sich wiederholt gerichtlich gegen einzelne Anordnungen gewehrt.
Es heißt: Das Risiko liegt nicht bei Ihnen, und Sie erfahren unter Umständen nichts davon. Anordnungen können mit einem Verschwiegenheitsgebot verbunden sein, das die Benachrichtigung des Kunden untersagt.
Für die meisten Unternehmen ist das tragbar. Für Gesundheitsdaten, Rüstungsprojekte, laufende Verhandlungen und Konstruktionsdaten ist es das häufig nicht. Der Unterschied liegt nicht in der Technik, sondern in der Frage, was ein einzelner Zugriff kosten würde.
Was tatsächlich hilft
Anbieterwahl. Ein Anbieter ohne US-Muttergesellschaft nimmt die Frage vom Tisch. Das ist die einzige Maßnahme, die vollständig wirkt — und sie ist der Grund, warum die Eigentümerkette eines Anbieters regelmäßig geprüft gehört und nicht einmalig bei Vertragsschluss.
Schlüsselhoheit. Verschlüsselung wirkt gegen eine Herausgabeanordnung nur, wenn der Herausgebende die Daten nicht lesbar machen kann. Wer den Schlüssel im eigenen Haus hält oder bei einem unabhängigen Dritten hinterlegt, verwandelt eine Herausgabe in die Übergabe unbrauchbarer Blöcke. Was dabei zu beachten ist, steht unter Schlüsselhoheit.
Datenklassifizierung. Nicht alle Daten brauchen dieselbe Antwort. Eine Stunde Arbeit, in der Sie festlegen, welche Kategorien im Ernstfall wirklich schaden, ersetzt die meisten Grundsatzdebatten und macht aus einer Weltanschauungsfrage eine Beschaffungsfrage.
Was nicht hilft
Ein Serverstandort allein. Eine Zusicherung im Vertrag, dass „Daten die EU nicht verlassen" — sie beschreibt den Normalbetrieb, nicht die Anordnung. Und ein Zertifikat, das Betriebssicherheit prüft, aber keine Aussage über die Eigentümerkette trifft; welche Zertifizierungen was abdecken, ist ein eigener Eintrag.
Verwandte Regelungen
Der CLOUD Act ist nicht die einzige Norm, die hier hineinspielt. FISA 702 betrifft die Überwachung ausländischer Personen durch US-Nachrichtendienste und war der Grund, aus dem der Europäische Gerichtshof in Schrems II den vorherigen Angemessenheitsbeschluss aufhob. Der CLOUD Act regelt den Strafverfolgungsweg, FISA 702 den nachrichtendienstlichen. Für die Bewertung eines Anbieters müssen beide betrachtet werden.
Häufige Fragen
- Reicht ein Rechenzentrum in Deutschland, um den CLOUD Act auszuschließen?
- Nein. Die Anordnung richtet sich an das Unternehmen, nicht an das Gebäude. Entscheidend ist, ob eine der US-Gerichtsbarkeit unterliegende Gesellschaft die Daten besitzt, verwahrt oder kontrolliert. Ein deutscher Standort ändert daran nichts, solange die Muttergesellschaft tatsächliche Kontrolle über die Tochter ausübt.
- Betrifft der CLOUD Act auch die deutsche GmbH eines US-Konzerns?
- In der Regel ja, sofern der Mutterkonzern tatsächliche Kontrolle ausübt — also etwa Geschäftsführung, Zugriffsrechte oder Betriebsprozesse steuert. Die reine Gründung einer deutschen Gesellschaft löst die Bindung nicht.
- Hilft Verschlüsselung gegen eine CLOUD-Act-Anordnung?
- Nur wenn der Anbieter den Schlüssel nicht hat. Wer Speicher und Schlüsselverwaltung beim selben Unternehmen kauft, hat das Problem verschoben statt gelöst. Verschlüsselung mit Schlüsseln im eigenen Haus oder bei einem unabhängigen Dritten ist die einzige technische Antwort.
- Wie oft kommt so eine Anordnung tatsächlich vor?
- Große Anbieter veröffentlichen Transparenzberichte mit Größenordnungen, aber keine Zuordnung zu einzelnen Kunden. Für die Risikobewertung zählt deshalb nicht die Häufigkeit, sondern die Frage, was ein einzelner Zugriff für Ihr Unternehmen kosten würde.
Quellen
Siehe auch
Verwandte Begriffe
- FISA 702US-Nachrichtendienste dürfen bei amerikanischen Anbietern auf Daten von Europäern zugreifen, ohne dass diese davon erfahren.
- Schrems IISeit 2020 müssen Sie selbst prüfen, ob Daten im Empfängerland sicher sind — der Anbieter kann Ihnen das nicht abnehmen.
- Souveräne CloudSouveräne Cloud ist kein geschützter Begriff. Fragen Sie, welche der vier Ebenen der Anbieter tatsächlich meint.