Zum Inhalt springen
SOVEREIGNTYBALANE
Zum Wissensteil
Recht · 2 Min. Lesezeit · Aktualisiert 16. August 2026

FISA 702

Kurz gesagtUS-Nachrichtendienste dürfen bei amerikanischen Anbietern auf Daten von Europäern zugreifen, ohne dass diese davon erfahren.

Auf einen Blick

Norm
Section 702 des Foreign Intelligence Surveillance Act, kodifiziert als 50 U.S.C. § 1881a
Wen es betrifft
Nicht-US-Personen außerhalb der Vereinigten Staaten — also praktisch alle europäischen Kunden
Wer verpflichtet wird
US-Anbieter elektronischer Kommunikationsdienste, einschließlich Cloud- und Kollaborationsdiensten
Verfahren
Jährliche Zertifizierung ganzer Zielkategorien durch ein nicht öffentlich tagendes Gericht, keine Einzelfallprüfung durch einen Richter
Benachrichtigung
Nicht vorgesehen; Anbieter dürfen über konkrete Anordnungen regelmäßig nicht sprechen
Warum es hier steht
Der EuGH stützte die Aufhebung von Safe Harbor und Privacy Shield maßgeblich auf diese Befugnis

Section 702 des Foreign Intelligence Surveillance Act erlaubt es US-Nachrichtendiensten, gezielt Kommunikation von Personen außerhalb der Vereinigten Staaten zu erfassen, die keine US-Staatsbürger sind. Die Erfassung erfolgt nicht auf eigenen Leitungen, sondern über die Mitwirkung amerikanischer Diensteanbieter.

Damit ist die Vorschrift der eigentliche Grund, warum die Übermittlung personenbezogener Daten an US-Anbieter seit Jahren rechtlich schwierig ist — und warum zwei Angemessenheitsbeschlüsse gefallen sind.

CLOUD Act FISA 702 Zweck: Strafverfolgung Adressat: das Unternehmen Anlass: konkretes Verfahren Rechtsweg: US-Gericht, teils anfechtbar Betroffene erfahren es: manchmal Zweck: Auslandsaufklärung Adressat: der Diensteanbieter Anlass: Zertifizierung ganzer Kategorien Rechtsweg: nicht öffentliches Verfahren Betroffene erfahren es: nein
Zwei getrennte Wege zu denselben Daten. Für die Bewertung eines Anbieters müssen beide betrachtet werden.

Wie das Verfahren abläuft

Der US-Generalstaatsanwalt und der Director of National Intelligence legen jährlich Zertifizierungen vor, die Kategorien von Aufklärungszielen beschreiben. Ein nicht öffentlich tagendes Gericht prüft diese Zertifizierungen und die dazugehörigen Verfahren zur Auswahl von Zielen und zur Minimierung.

Was dieses Gericht nicht prüft, ist die einzelne Person. Die Auswahl konkreter Ziele nehmen die Dienste innerhalb der genehmigten Kategorien selbst vor. Genau dieser Punkt — Prüfung der Kategorie statt des Einzelfalls, ohne Beteiligung der betroffenen Person — steht im Zentrum der europäischen Kritik.

Warum das für europäische Unternehmen zählt

Der Europäische Gerichtshof hat in Schrems II nicht festgestellt, dass europäische Daten massenhaft abgeflossen sind. Er hat festgestellt, dass die Befugnis besteht und dass betroffene Personen dagegen keinen dem europäischen gleichwertigen Rechtsbehelf haben.

Für Ihre eigene Prüfung heißt das: Maßstab ist die Rechtslage im Empfängerland, nicht Ihre Einschätzung, wie interessant Ihre Daten sind. Ein Mittelständler mit Konstruktionsdaten muss dieselbe Frage beantworten wie ein Konzern.

Was daraus praktisch folgt

Die Anbieterfrage geht der Standortfrage vor. Ein Anbieter außerhalb der US-Gerichtsbarkeit nimmt die Befugnis vom Tisch. Alles andere ist Schadensbegrenzung.

Verschlüsselung wirkt nur mit eigener Schlüsselhoheit. Der Europäische Datenschutzausschuss nennt sie als ergänzende Maßnahme ausdrücklich — allerdings nur unter der Bedingung, dass der Anbieter im Empfängerland die Daten nicht lesbar machen kann. Siehe Schlüsselhoheit.

Die Prüfung gehört dokumentiert. Nicht weil ein Dokument schützt, sondern weil die Aufsichtsbehörde im Zweifel danach fragt und weil die Prüfung Ihnen die Rangfolge Ihrer eigenen Abhängigkeiten liefert.

Was oft verwechselt wird

FISA 702 und der US CLOUD Act sind zwei verschiedene Wege. Der CLOUD Act ist Strafverfolgung und richtet sich an das Unternehmen; er hat ein Verfahren, das ein Anbieter gerichtlich angreifen kann. FISA 702 ist Auslandsaufklärung und läuft über zertifizierte Kategorien; hier gibt es für Betroffene keinen vergleichbaren Weg.

Wer nur den CLOUD Act betrachtet, unterschätzt die Lage. Wer nur FISA 702 betrachtet, übersieht, dass auch alltägliche Strafverfahren zu Herausgaben führen können.

Häufige Fragen

Was unterscheidet FISA 702 vom CLOUD Act?
Der CLOUD Act ist ein Strafverfolgungsinstrument: eine Behörde verlangt in einem konkreten Verfahren Daten von einem Unternehmen. FISA 702 ist ein nachrichtendienstliches Instrument: Ein Gericht zertifiziert Kategorien von Zielen, und Anbieter wirken daran mit. Der zweite Weg ist der weitreichendere und der intransparentere.
Hilft ein europäisches Rechenzentrum?
Nein, wenn der Anbieter der US-Gerichtsbarkeit unterliegt. Die Verpflichtung trifft das Unternehmen, nicht den Standort. Wirksam ist nur ein Anbieter außerhalb dieser Gerichtsbarkeit oder Verschlüsselung, deren Schlüssel der Anbieter nicht hat.
Ist das nicht Theorie? Wir sind kein nachrichtendienstliches Ziel.
Für die meisten Unternehmen stimmt das. Rechtlich zählt aber nicht die Wahrscheinlichkeit, sondern die Befugnis: Der EuGH hat auf die abstrakte Zugriffsmöglichkeit ohne gleichwertigen Rechtsschutz abgestellt, nicht auf nachgewiesene Einzelfälle. Für Ihre Prüfpflicht nach Schrems II ist das der Maßstab.
Ändert das Data Privacy Framework daran etwas?
Es ändert nicht die Befugnis, sondern schafft Verhältnismäßigkeitsvorgaben und einen Rechtsbehelfsmechanismus für Betroffene. Ob das ausreicht, prüfen derzeit europäische Gerichte — genau wie bei den beiden Vorgängerregelungen.

Quellen

Siehe auch

Verwandte Begriffe