Der CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ist ein US-Gesetz aus dem Jahr 2018, das US-Behörden den Zugriff auf Daten von US-Unternehmen ermöglicht, unabhängig davon, wo die Server stehen. Für deutsche Unternehmen bedeutet das: Wenn Microsoft, Google, AWS oder ein anderer US-Anbieter Deine Daten verarbeitet, kann eine US-Behörde diese Daten anfordern, auch wenn die Server in Frankfurt oder Amsterdam stehen. Dieser Artikel erklärt die rechtlichen Grundlagen, den Konflikt mit der DSGVO und welche Alternativen es für souveräne Cloud-Nutzung gibt.
Das Wichtigste zum CLOUD Act in Kürze
- Der CLOUD Act ist ein US-Gesetz aus 2018: Er erlaubt US-Behörden den Zugriff auf Daten, die in der Verfügungsgewalt von US-Unternehmen stehen, unabhängig vom Speicherort.
- Server-Standort allein schützt nicht: Entscheidend ist die Eigentümerstruktur des Anbieters. Eine Microsoft-Tochter in Deutschland fällt genauso unter den CLOUD Act wie der US-Mutterkonzern.
- Direkter Konflikt zur DSGVO: Artikel 48 DSGVO verbietet die Datenherausgabe an Drittlandsbehörden ohne EU-Rechtsgrundlage. Eine endgültige juristische Klärung fehlt.
- Alle US-Hyperscaler betroffen: Microsoft, Google, AWS, Oracle und IBM unterliegen dem CLOUD Act, auch wenn sie EU-Datacenter und Sovereignty-Programme anbieten.
- Souveräne Alternativen aus Deutschland: Anbieter mit Sitz und Eigentümerstruktur in der EU, idealerweise mit Datenspeicherung und Betrieb in Deutschland. Beispiel: dc2share aus Wagenfeld als deutscher M365-Backup-Anbieter ohne US-Mutter.
Hinweis zur Rechtslage. Dieser Beitrag ordnet die Rechtslage zum CLOUD Act zum Stand der Veröffentlichung ein und ersetzt keine Rechtsberatung. Einzelne der hier beschriebenen Fragen rund um den CLOUD Act, sein Verhältnis zur DSGVO und die Reichweite gegenüber EU-Töchtern von US-Konzernen sind juristisch umstritten und bisher nicht abschließend geklärt. Für die Bewertung Deines konkreten Falls solltest Du fachkundigen Rechtsrat einholen.
Was ist der CLOUD Act?
Der CLOUD Act steht für Clarifying Lawful Overseas Use of Data Act. Sein Name beschreibt das Ziel: Er soll klarstellen, wann US-Behörden auf elektronische Kommunikation und gespeicherte Daten zugreifen dürfen, die im Ausland liegen. In der Praxis hat er den Geltungsbereich US-amerikanischer Ermittlungsbefugnisse weltweit ausgeweitet.
Wie das Gesetz 2018 entstanden ist
Der CLOUD Act wurde am 23. März 2018 als Teil des Consolidated Appropriations Act erlassen, eines US-Haushaltsgesetzes. Er ist in der Public Law 115-141, Division V veröffentlicht. Auslöser war ein langer Rechtsstreit zwischen Microsoft und der US-Regierung, der sogenannte Microsoft-Ireland-Case. Das FBI hatte 2013 von Microsoft die Herausgabe von E-Mails verlangt, die auf einem Server in Dublin gespeichert waren. Microsoft verweigerte die Herausgabe mit dem Argument, US-Durchsuchungsbefehle hätten keine extraterritoriale Wirkung. Der Fall ging bis zum Supreme Court.
Mit Erlass des CLOUD Act erklärte der Supreme Court den Fall für gegenstandslos (moot), weil das neue Gesetz die Rechtsfrage im Sinne der US-Regierung beantwortete. Microsoft musste die E-Mails herausgeben.
Was der Wortlaut konkret regelt
Der CLOUD Act modifiziert den Stored Communications Act von 1986, konkret 18 U.S.C. § 2713 und § 2523. Der entscheidende Punkt steht im Originaltext sinngemäß: Anbieter elektronischer Kommunikationsdienste müssen Daten herausgeben, unabhängig davon, ob diese Daten innerhalb oder außerhalb der USA gespeichert sind. Damit ist die geografische Lage des Servers für die US-Behörden kein Hindernis mehr, solange das Unternehmen ihrer Jurisdiktion unterliegt.
Welche Behörden Zugriff verlangen können
Die wichtigsten Behörden mit Zugriffsrechten unter dem CLOUD Act sind FBI, DEA, NSA, CIA und das Department of Justice (DOJ). Sie agieren typischerweise über drei juristische Instrumente: Search Warrants für strafrechtliche Ermittlungen, Subpoenas für Vorladungen und Herausgabeverlangen, sowie Court Orders unter dem Foreign Intelligence Surveillance Act (FISA) für nachrichtendienstliche Zwecke.
Unterschied CLOUD Act und Patriot Act. Der Patriot Act von 2001 erweiterte nach den Anschlägen vom 11. September 2001 die Überwachungsbefugnisse von US-Behörden im Inland und international. Der CLOUD Act ist enger gefasst: Er regelt ausschließlich den Zugriff auf gespeicherte elektronische Kommunikation und Cloud-Daten in der Verfügungsgewalt von US-Unternehmen. In der Praxis ergänzen sich beide Gesetze, der CLOUD Act löst den Patriot Act nicht ab.

Wer ist vom CLOUD Act betroffen?
Der CLOUD Act gilt für jedes Unternehmen, das der US-Jurisdiktion unterliegt. Was das in der Praxis heißt, ist weiter gefasst, als viele annehmen.
Alle US-Unternehmen, auch Tochterfirmen
Ein US-Konzern unterliegt dem CLOUD Act direkt. Eine deutsche Tochtergesellschaft eines US-Konzerns unterliegt ihm ebenfalls, weil die Konzernmutter über die Tochter Verfügungsgewalt hat. Microsoft Deutschland GmbH ist juristisch eine deutsche Gesellschaft, gehört aber zur Microsoft Corporation in Redmond. Nach überwiegender juristischer Auffassung reicht die US-Jurisdiktion über den Konzernverbund damit bis zur deutschen Tochter.
Wenn Daten bei einem US-Anbieter liegen, auch in der EU
Selbst wenn die Daten physisch in einem deutschen Rechenzentrum liegen, aber von einem US-Unternehmen betrieben werden, greift der CLOUD Act. Die EU Data Boundary von Microsoft, die European Sovereign Cloud von AWS und ähnliche Programme können das aus juristischer Sicht nicht vollständig auflösen.
Reseller und MSP, wann sie indirekt betroffen sind
Systemhäuser und Managed Service Provider, die selbst keine US-Tochter sind, unterliegen dem CLOUD Act nicht direkt. Sobald sie aber Microsoft-365-Lizenzen oder AWS-Services an ihre Kunden weiterverkaufen, fließen die Kundendaten in die Microsoft- oder AWS-Infrastruktur. Damit unterliegen die Daten dem CLOUD Act, auch wenn der Reseller selbst rein deutsch ist.
Anbieter-Typen und ihr CLOUD-Act-Risiko
Die folgende Übersicht zeigt die wichtigsten Anbieter-Typen und ihre Einstufung im Hinblick auf den CLOUD Act.
| Anbieter-Typ | Beispiele | CLOUD-Act-Risiko |
|---|---|---|
| US-Hyperscaler mit US-Hauptsitz | Microsoft, Google, AWS, Oracle, IBM | Hoch, direkter Zugriff durch US-Behörden, auch auf EU-Server |
| US-Tochter in der EU | Microsoft Deutschland GmbH, AWS EMEA SARL | Hoch, gleicher Konzernverbund, Verfügungsgewalt über Konzernmutter |
| EU-Anbieter mit US-Investoren | Variiert je nach Eigentümerstruktur und Mehrheitsverhältnissen | Mittel, Einzelfallprüfung nötig, US-Mehrheitseigentum kann CLOUD-Act-Reichweite begründen |
| Souveräne EU-Anbieter | Deutsche oder europäische Anbieter ohne US-Eigentümer und ohne US-Betrieb | Gering, kein direkter CLOUD-Act-Zugriff, Datenherausgabe nur über EU-Rechtshilfe (MLAT) |
Anbieter-Typen im Vergleich nach ihrem CLOUD-Act-Risiko-Profil.
Wie funktioniert ein CLOUD-Act-Zugriff in der Praxis?
Ein CLOUD-Act-Zugriff läuft nicht über einen technischen Hack, sondern über einen formalen juristischen Prozess. Drei Elemente sind dabei zentral.
Warrant, Subpoena und MLAT
Ein Search Warrant ist ein Durchsuchungsbeschluss eines US-Gerichts, der den US-Anbieter verpflichtet, definierte Daten herauszugeben. Eine Subpoena ist eine gerichtliche Vorladung mit Herausgabeverlangen, sie hat einen niedrigeren juristischen Schwellenwert. MLAT steht für Mutual Legal Assistance Treaty, ein Rechtshilfeabkommen, das US-Behörden eigentlich nutzen sollten, wenn sie Daten aus dem Ausland brauchen. Der CLOUD Act erlaubt es ihnen, diesen Umweg in vielen Fällen zu umgehen.
Was Anbieter offenlegen müssen
Der CLOUD Act verpflichtet US-Anbieter zur Herausgabe von Inhalten elektronischer Kommunikation, Metadaten und Account-Informationen. Verschlüsselungsschlüssel sind nur dann erfasst, wenn der Anbieter sie selbst verwaltet. Wenn der Kunde die Schlüssel selbst hält (Bring Your Own Key, BYOK), kann der Anbieter zwar die verschlüsselten Daten herausgeben, aber nicht den Klartext. In der Praxis ist diese Trennung bei den meisten M365-Workloads aber nicht durchgehend umgesetzt.
Ob Anbieter den Kunden informieren dürfen, das Thema Gag Order
Ein zentrales Problem ist die Gag Order, also die richterliche Anordnung, dass der Anbieter den betroffenen Kunden nicht über die Datenherausgabe informieren darf. Microsoft hat in der Vergangenheit gegen Gag Orders geklagt und einige Erfolge erzielt, das Grundproblem bleibt aber: Wenn US-Behörden auf Daten zugreifen, erfährt das deutsche Unternehmen davon möglicherweise nichts.
Der CLOUD Act und die DSGVO: der Grundkonflikt
Der CLOUD Act und die DSGVO stehen in einem direkten Spannungsverhältnis. Auf der einen Seite verlangen US-Behörden Datenherausgabe, auf der anderen Seite verbietet die DSGVO genau diese Herausgabe ohne EU-Rechtsgrundlage.
DSGVO Artikel 48, Drittland-Übermittlung nur mit Rechtsgrundlage
Artikel 48 DSGVO trägt den Titel „Nach dem Unionsrecht nicht zulässige Übermittlung oder Offenlegung“. Er regelt, dass Urteile oder Behördenentscheidungen aus Drittländern nur dann eine Datenübermittlung rechtfertigen, wenn sie auf einem internationalen Übereinkommen oder einem Rechtshilfeabkommen beruhen. Eine unilaterale US-Anordnung ohne MLAT-Grundlage erfüllt das nicht.
Warum der CLOUD Act diese Anforderung umgeht
Der CLOUD Act ist aus US-Sicht ein Innenrecht. Er verpflichtet US-Unternehmen, nicht EU-Unternehmen. Aus EU-Sicht entsteht aber eine Übermittlung an ein Drittland, die nach DSGVO Artikel 48 unzulässig ist. Der US-Anbieter steht damit zwischen zwei Rechtsordnungen: Er muss US-Recht befolgen und gleichzeitig EU-Recht. Eine endgültige juristische Klärung dieser Kollision fehlt bis heute.
Schrems II und seine Folgen
Der Europäische Gerichtshof hat im Urteil Schrems II vom 16. Juli 2020, Rechtssache C-311/18, das EU-US-Privacy-Shield-Abkommen für ungültig erklärt. Begründung: Das US-Recht räumt Sicherheitsbehörden Befugnisse ein, die nicht mit der DSGVO vereinbar sind, ein angemessenes Schutzniveau besteht damit nicht. Für jede Datenübermittlung in die USA auf Basis von Standardvertragsklauseln muss seitdem eine Einzelfallprüfung erfolgen, das sogenannte Transfer Impact Assessment (TIA).
EU-US Data Privacy Framework, reicht es?
2023 wurde das EU-US Data Privacy Framework als Nachfolger des Privacy Shield etabliert. Es erlaubt Datenübermittlungen an zertifizierte US-Unternehmen. Datenschützer und Juristen weisen aber darauf hin, dass die Grundprobleme aus Schrems II nicht gelöst sind, weil der CLOUD Act unverändert in Kraft ist. Max Schrems und Datenschützer haben angekündigt, das Framework gerichtlich überprüfen zu lassen; in Fachkreisen wird ein mögliches Verfahren bereits als Schrems III bezeichnet.
Microsoft, AWS, Google, wie reagieren die Hyperscaler?
Die großen US-Cloud-Anbieter haben auf den Druck aus Europa mit eigenen Souveränitäts-Programmen reagiert. Sie alle versprechen mehr Datenresidenz und Schutz vor außereuropäischem Zugriff, mit unterschiedlichem Anspruch und unterschiedlicher Tiefe.
Microsoft EU Data Boundary
Microsoft hat die EU Data Boundary in drei Phasen ausgerollt. Phase 1 (Januar 2023) konzentrierte sich auf lokale Speicherung und Verarbeitung von Kundendaten in EU und EFTA. Phase 2 (Januar 2024) erweiterte den Geltungsbereich auf pseudonymisierte personenbezogene Daten und Verarbeitungsvorgänge. Phase 3 (Februar 2025) umfasst auch den technischen Support: Zugriff auf Kundendaten erfolgt seitdem grundsätzlich nur noch durch Personal mit Sitz in der EU oder EFTA. Microsoft beschreibt das Modell im Trust Center. Der CLOUD Act bleibt davon unberührt, weil Microsoft als US-Konzern weiterhin seiner Jurisdiktion unterliegt.
AWS European Sovereign Cloud
AWS hat seine European Sovereign Cloud 2023 angekündigt und Anfang 2026 in Brandenburg in Betrieb genommen, mit eigener europäischer Gesellschaftsstruktur, Personal und Geschäftsführung. Auch hier gilt nach verbreiteter juristischer Einschätzung: Solange AWS als US-Konzern beteiligt bleibt, ist der CLOUD-Act-Konflikt nicht endgültig aufgelöst.
Google Sovereign Cloud Partnerships
Google verfolgt einen Partnerschafts-Ansatz und arbeitet mit T-Systems in Deutschland und Thales in Frankreich zusammen. In dieser Konstellation betreibt der lokale Partner die Infrastruktur und kontrolliert den Zugriff, Google liefert die Technologie. Das gilt juristisch als näher an einer souveränen Lösung als die Microsoft- oder AWS-Modelle, in der Praxis aber komplex und nur für bestimmte Workloads verfügbar.
Warum ein EU-Datacenter allein nicht schützt. Der Server-Standort beantwortet die Frage des CLOUD Act nicht. Entscheidend ist die Eigentümerstruktur des Anbieters und die Verfügungsgewalt über die Daten. Solange ein US-Konzern Mutter oder Mehrheitseigner ist, reicht die US-Jurisdiktion bis in das deutsche Rechenzentrum hinein. Echte Datensouveränität setzt voraus, dass weder Eigentümer noch Betreiber der US-Jurisdiktion unterliegen.
Praxis-Fall, Microsoft 365 und der CLOUD Act
Für deutsche Unternehmen mit Microsoft-365-Lizenzen ist der CLOUD Act besonders relevant, weil die Workloads Exchange, OneDrive, SharePoint und Teams typischerweise alle bei Microsoft liegen. Damit ist die Verfügungsgewalt über Mails, Dokumente und Kommunikations-Daten konzentriert. Mehr zur Frage, ob Microsoft selbst Backups dieser Daten erstellt, findest Du in unserem Artikel zu Microsoft 365 und Backups.
Welche M365-Daten betroffen sind
Theoretisch sind alle Daten betroffen, die in der Microsoft-Cloud liegen: E-Mails in Exchange Online, Dateien in OneDrive und SharePoint, Chat- und Meeting-Inhalte in Teams, Identitäts- und Zugriffsdaten in Entra ID, sowie Compliance-Daten in Microsoft Purview. Pseudonymisierte und verschlüsselte Daten sind nur dann praktisch geschützt, wenn der Kunde die Schlüssel selbst hält.
Wie die Microsoft-Tenant-Architektur funktioniert
In der Standard-Architektur liegen Deine M365-Daten in einem Microsoft-Tenant. Dieser Tenant ist einer EU- oder EFTA-Region zugeordnet, das ist die Microsoft-Standardeinstellung für deutsche Kunden. Die Daten werden über mehrere Microsoft-Rechenzentren repliziert, in der Regel innerhalb der EU. Der Microsoft-Konzern hat technisch Zugriff auf den Tenant, einschließlich Verschlüsselung at Rest und Verschlüsselung in Transit, die Microsoft verwaltet.
Was ein externes Backup in Deutschland strukturell schützt
Ein externes Backup bei einem deutschen Anbieter ohne US-Eigentümer unterliegt nicht der US-Jurisdiktion und damit nicht dem direkten Zugriff über den CLOUD Act. Damit hast Du zumindest eine Kopie Deiner Daten, auf die US-Behörden über den Hauptanbieter keinen Zugriff haben. Das löst nicht das grundsätzliche Problem mit dem produktiven Microsoft-Tenant, schafft aber eine souveräne Rückfall-Option, etwa für Compliance-Audits, kritische Geschäftsdaten und Rechts-Anwaltsfälle. dc2share aus Wagenfeld bietet genau dieses Modell: M365-Backup in deutscher Eigentümerstruktur, ohne US-Mutter und außerhalb der Microsoft-Cloud.
Das politische Umfeld seit 2025
Mit dem Amtsantritt der zweiten Trump-Administration im Januar 2025 hat sich das politische Risiko-Profil rund um den CLOUD Act verschärft. Drei Entwicklungen sind dabei relevant.
Politische Eskalation und Ausweitung
Seit 2025 hat die US-Regierung mehrere Executive Orders erlassen, die den behördenübergreifenden Zugriff auf staatliche und staatlich geförderte Datenbestände ausweiten. Diese Anordnungen betreffen primär Daten in der Hand von US-Behörden und ändern den CLOUD Act nicht direkt. Datenschützer und Juristen werten das politische Klima rund um US-Datenzugriffe seitdem aber als unsicherer und sehen ein erhöhtes Risiko unilateraler Zugriffe.
Druck auf EU-Unternehmen
Parallel zu den US-internen Verschiebungen ist das politische Verhältnis zwischen USA und EU spürbar abgekühlt. Die EU-Kommission und mehrere Mitgliedstaaten arbeiten an Strategien zur Reduktion der Cloud-Abhängigkeit von US-Anbietern. Auch deutsche Unternehmen melden zunehmend Interesse an souveränen Alternativen, weil das politische Risiko nicht mehr als hypothetisch betrachtet wird.
Warum die Compliance-Kaskade 2027 jetzt akut wird
Mehrere regulatorische Anforderungen werden 2026 und 2027 schlagend: NIS2-Umsetzung in den Mitgliedstaaten, DORA für Finanzdienstleister ab Januar 2025 bereits in Anwendung, das EU AI Act in Kraft, sowie die schrittweise Anwendung von Gaia-X-Anforderungen in öffentlichen Ausschreibungen. Die Frage der Datensouveränität ist damit nicht mehr eine politische Empfehlung, sondern eine konkrete Compliance-Pflicht in immer mehr Branchen.
CLOUD-Act-sichere Alternativen
Wer das CLOUD-Act-Risiko strukturell aus seiner IT-Architektur ausklammern will, muss bei der Anbieterauswahl drei Kriterien prüfen. Die richtige Reihenfolge entscheidet darüber, ob eine Lösung wirklich souverän ist oder nur eine Etikette trägt.
Eigentümerstruktur als härtestes Kriterium
Die Eigentümerstruktur ist das wichtigste Kriterium. Anbieter mit Sitz in der EU, ohne US-Mutterkonzern und ohne signifikanten US-Investor-Anteil, unterliegen nicht dem CLOUD Act. Frage explizit nach Gesellschafterstruktur, Investor-Hintergrund und Konzernverbund. Eine reine GmbH-Form sagt noch nichts darüber aus.
Betriebsführung und Personal
Wer betreibt die Infrastruktur tatsächlich? Wer hat administrativen Zugriff auf die Systeme? Wenn der lokale Anbieter formell die Eigentümerstruktur erfüllt, der laufende Betrieb aber an einen US-Anbieter ausgelagert ist, gilt im Zweifel wieder die US-Jurisdiktion. Eigene Mitarbeiter mit Sitz und Arbeitsverhältnis in der EU sind das stärkere Merkmal.
Was bei einem Vendor-Audit konkret zu prüfen ist
Konkrete Audit-Fragen helfen, das CLOUD-Act-Risiko bei einem Anbieter sauber einzuschätzen. Die folgende Liste zeigt die wichtigsten sechs Prüfpunkte.
Sechs Audit-Fragen für die souveräne Anbieter-Auswahl
- Wer sind die Gesellschafter und wer hat eine Sperrminorität? Lass Dir die aktuelle Gesellschafterliste zeigen, prüfe die Konzernstruktur und frage nach US-Investoren mit relevantem Stimmrechtsanteil.
- Wo ist der operative Hauptsitz und wo zahlt der Anbieter Steuern? Ein deutsches Handelsregister und eine deutsche Umsatzsteuer-Identifikation sind ein erstes Indiz, aber kein vollständiger Schutz, wenn die Konzernmutter im Ausland sitzt.
- Wo stehen die Server und wer betreibt sie? Server in Deutschland sind notwendig, aber nicht hinreichend. Entscheidend ist, wer den laufenden Betrieb verantwortet und administrative Zugriffe ausführen kann.
- Wer hat administrativen Zugriff und wo sitzt dieses Personal? Hier wird die Eigentümer-Frage zur Operations-Frage. Wenn der laufende Betrieb in einem Drittland erbracht wird, gilt im Zweifel wieder die dortige Jurisdiktion.
- Welche Zertifizierungen liegen vor? ISO 27001 ist die Basis, das deutsche C5-Testat geht weiter, das französische SecNumCloud ist eines der strengsten EU-Souveränitäts-Siegel und schließt CLOUD-Act-Anbieter explizit aus.
- Wie ist die Frage des CLOUD Act im AVV-Vertrag adressiert? Suche im Auftragsverarbeitungsvertrag nach expliziten Klauseln zu Drittland-Anfragen, Informationspflichten, Anfechtungsrechten und Datenherausgabe. Schwammige Formulierungen sind ein Warnsignal.
Für welche Branchen der CLOUD Act besonders kritisch ist
In bestimmten Branchen ist die Frage des CLOUD Act nicht nur eine Compliance-Frage, sondern ein konkretes Berufs- oder Geheimhaltungsrisiko.
Gesundheitswesen, Patientendaten und § 203 StGB
Ärzte, Krankenhäuser und Pflegeeinrichtungen unterliegen § 203 StGB, dem strafbewehrten Berufsgeheimnis. Eine unbefugte Offenbarung von Patientendaten kann eine Straftat darstellen. Wenn US-Behörden über den CLOUD Act auf Patientendaten zugreifen können, kann das aus deutscher Sicht als unbefugte Offenbarung an Dritte gewertet werden. Die deutsche Ärzteschaft und die Kassenärztlichen Vereinigungen empfehlen deshalb zunehmend deutsche Cloud-Anbieter.
Finanzdienstleister und DORA
Die EU-Verordnung DORA (Digital Operational Resilience Act) gilt seit Januar 2025 für Banken, Versicherungen und andere Finanzdienstleister in der EU. Sie verlangt detaillierte Risiko-Bewertungen für IT-Dienstleister, einschließlich des Risikos von Drittland-Zugriffen. CLOUD-Act-Anbieter sind unter DORA grundsätzlich nicht ausgeschlossen, aber das Risiko muss dokumentiert, quantifiziert und in der BaFin-Aufsicht plausibilisiert werden.
Recht und Beratung, das Anwaltsgeheimnis
Anwälte, Steuerberater und Wirtschaftsprüfer unterliegen dem Berufsgeheimnis. Mandantendaten in einer Cloud, die dem CLOUD Act unterliegt, können den Schutz des Berufsgeheimnisses gefährden. Die Bundesrechtsanwaltskammer und mehrere Landesrechtsanwaltskammern haben in den letzten Jahren wiederholt darauf hingewiesen, dass US-Cloud-Anbieter für sensible Mandantendaten kritisch zu sehen sind.
Öffentlicher Sektor und Verfassungsschutz
Bundes- und Landesbehörden, vor allem im Sicherheitsbereich, verarbeiten Daten, die aus politischen und juristischen Gründen nicht in den Zugriff einer fremden Macht geraten dürfen. Hier ist der CLOUD Act ein Ausschluss-Kriterium, kein Risiko. Auch die deutsche Verwaltungs-IT bewegt sich deshalb zunehmend in Richtung souveräner Cloud-Infrastruktur, etwa über die Souveräne Cloud des Bundes und Initiativen wie Gaia-X.
Quellen
- CLOUD Act, Public Law 115-141, USA, 2018. Originaltext des US-Gesetzes.
- DSGVO, Artikel 48. Nach dem Unionsrecht nicht zulässige Übermittlung oder Offenlegung.
- EuGH-Urteil Schrems II, C-311/18, 16. Juli 2020. Ungültigkeit des Privacy Shield.
- EU-US Data Privacy Framework, 2023. Nachfolger des Privacy Shield.
- Microsoft EU Data Boundary. Trust Center und Phasen-Übersicht.
- AWS European Sovereign Cloud, Ankündigung 2023. Architektur und Geltungsbereich.
- § 203 StGB. Verletzung von Privatgeheimnissen.
- DORA, Verordnung (EU) 2022/2554. Digitale operationale Resilienz im Finanzsektor.
Bereit für ein Microsoft 365 Backup ohne CLOUD-Act-Risiko?
dc2share aus Wagenfeld. Deutsche Eigentümerstruktur, ohne US-Mutter. 30 Tage kostenlos testen – danach 50 % Rabatt auf die ersten 3 Monate (monatliche Zahlung) oder 2 Monate gratis bei Jahreszahlung.