Der CLOUD Act erklärt: Was US-Anbieter wirklich tun dürfen und müssen

Schematische Darstellung des transatlantischen Datenflusses zwischen EU und USA mit Hinweis auf den extraterritorialen Zugriff durch den CLOUD Act
Der CLOUD Act erlaubt US-Behörden den Zugriff auf Daten von US-Unternehmen, unabhängig vom Server-Standort.

29. Juli 2026

Der CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ist ein US-Gesetz aus dem Jahr 2018, das US-Behörden den Zugriff auf Daten von US-Unternehmen ermöglicht, unabhängig davon, wo die Server stehen. Für deutsche Unternehmen bedeutet das: Wenn Microsoft, Google, AWS oder ein anderer US-Anbieter Deine Daten verarbeitet, kann eine US-Behörde diese Daten anfordern, auch wenn die Server in Frankfurt oder Amsterdam stehen. Dieser Artikel erklärt die rechtlichen Grundlagen, den Konflikt mit der DSGVO und welche Alternativen es für souveräne Cloud-Nutzung gibt.

Das Wichtigste zum CLOUD Act in Kürze

  • Der CLOUD Act ist ein US-Gesetz aus 2018: Er erlaubt US-Behörden den Zugriff auf Daten, die in der Verfügungsgewalt von US-Unternehmen stehen, unabhängig vom Speicherort.
  • Server-Standort allein schützt nicht: Entscheidend ist die Eigentümerstruktur des Anbieters. Eine Microsoft-Tochter in Deutschland fällt genauso unter den CLOUD Act wie der US-Mutterkonzern.
  • Direkter Konflikt zur DSGVO: Artikel 48 DSGVO verbietet die Datenherausgabe an Drittlandsbehörden ohne EU-Rechtsgrundlage. Eine endgültige juristische Klärung fehlt.
  • Alle US-Hyperscaler betroffen: Microsoft, Google, AWS, Oracle und IBM unterliegen dem CLOUD Act, auch wenn sie EU-Datacenter und Sovereignty-Programme anbieten.
  • Souveräne Alternativen aus Deutschland: Anbieter mit Sitz und Eigentümerstruktur in der EU, idealerweise mit Datenspeicherung und Betrieb in Deutschland. Beispiel: dc2share aus Wagenfeld als deutscher M365-Backup-Anbieter ohne US-Mutter.
Hinweis zur Rechtslage. Dieser Beitrag ordnet die Rechtslage zum CLOUD Act zum Stand der Veröffentlichung ein und ersetzt keine Rechtsberatung. Einzelne der hier beschriebenen Fragen rund um den CLOUD Act, sein Verhältnis zur DSGVO und die Reichweite gegenüber EU-Töchtern von US-Konzernen sind juristisch umstritten und bisher nicht abschließend geklärt. Für die Bewertung Deines konkreten Falls solltest Du fachkundigen Rechtsrat einholen.

Was ist der CLOUD Act?

Der CLOUD Act steht für Clarifying Lawful Overseas Use of Data Act. Sein Name beschreibt das Ziel: Er soll klarstellen, wann US-Behörden auf elektronische Kommunikation und gespeicherte Daten zugreifen dürfen, die im Ausland liegen. In der Praxis hat er den Geltungsbereich US-amerikanischer Ermittlungsbefugnisse weltweit ausgeweitet.

Wie das Gesetz 2018 entstanden ist

Der CLOUD Act wurde am 23. März 2018 als Teil des Consolidated Appropriations Act erlassen, eines US-Haushaltsgesetzes. Er ist in der Public Law 115-141, Division V veröffentlicht. Auslöser war ein langer Rechtsstreit zwischen Microsoft und der US-Regierung, der sogenannte Microsoft-Ireland-Case. Das FBI hatte 2013 von Microsoft die Herausgabe von E-Mails verlangt, die auf einem Server in Dublin gespeichert waren. Microsoft verweigerte die Herausgabe mit dem Argument, US-Durchsuchungsbefehle hätten keine extraterritoriale Wirkung. Der Fall ging bis zum Supreme Court.

Mit Erlass des CLOUD Act erklärte der Supreme Court den Fall für gegenstandslos (moot), weil das neue Gesetz die Rechtsfrage im Sinne der US-Regierung beantwortete. Microsoft musste die E-Mails herausgeben.

Was der Wortlaut konkret regelt

Der CLOUD Act modifiziert den Stored Communications Act von 1986, konkret 18 U.S.C. § 2713 und § 2523. Der entscheidende Punkt steht im Originaltext sinngemäß: Anbieter elektronischer Kommunikationsdienste müssen Daten herausgeben, unabhängig davon, ob diese Daten innerhalb oder außerhalb der USA gespeichert sind. Damit ist die geografische Lage des Servers für die US-Behörden kein Hindernis mehr, solange das Unternehmen ihrer Jurisdiktion unterliegt.

Welche Behörden Zugriff verlangen können

Die wichtigsten Behörden mit Zugriffsrechten unter dem CLOUD Act sind FBI, DEA, NSA, CIA und das Department of Justice (DOJ). Sie agieren typischerweise über drei juristische Instrumente: Search Warrants für strafrechtliche Ermittlungen, Subpoenas für Vorladungen und Herausgabeverlangen, sowie Court Orders unter dem Foreign Intelligence Surveillance Act (FISA) für nachrichtendienstliche Zwecke.

Unterschied CLOUD Act und Patriot Act. Der Patriot Act von 2001 erweiterte nach den Anschlägen vom 11. September 2001 die Überwachungsbefugnisse von US-Behörden im Inland und international. Der CLOUD Act ist enger gefasst: Er regelt ausschließlich den Zugriff auf gespeicherte elektronische Kommunikation und Cloud-Daten in der Verfügungsgewalt von US-Unternehmen. In der Praxis ergänzen sich beide Gesetze, der CLOUD Act löst den Patriot Act nicht ab.

Schematische Darstellung des transatlantischen Datenflusses zwischen EU und USA mit Hinweis auf den extraterritorialen Zugriff durch den CLOUD Act
Der CLOUD-Act-Zugriff folgt nicht dem Server-Standort, sondern der Eigentümerstruktur des Anbieters.

Wer ist vom CLOUD Act betroffen?

Der CLOUD Act gilt für jedes Unternehmen, das der US-Jurisdiktion unterliegt. Was das in der Praxis heißt, ist weiter gefasst, als viele annehmen.

Alle US-Unternehmen, auch Tochterfirmen

Ein US-Konzern unterliegt dem CLOUD Act direkt. Eine deutsche Tochtergesellschaft eines US-Konzerns unterliegt ihm ebenfalls, weil die Konzernmutter über die Tochter Verfügungsgewalt hat. Microsoft Deutschland GmbH ist juristisch eine deutsche Gesellschaft, gehört aber zur Microsoft Corporation in Redmond. Nach überwiegender juristischer Auffassung reicht die US-Jurisdiktion über den Konzernverbund damit bis zur deutschen Tochter.

Wenn Daten bei einem US-Anbieter liegen, auch in der EU

Selbst wenn die Daten physisch in einem deutschen Rechenzentrum liegen, aber von einem US-Unternehmen betrieben werden, greift der CLOUD Act. Die EU Data Boundary von Microsoft, die European Sovereign Cloud von AWS und ähnliche Programme können das aus juristischer Sicht nicht vollständig auflösen.

Reseller und MSP, wann sie indirekt betroffen sind

Systemhäuser und Managed Service Provider, die selbst keine US-Tochter sind, unterliegen dem CLOUD Act nicht direkt. Sobald sie aber Microsoft-365-Lizenzen oder AWS-Services an ihre Kunden weiterverkaufen, fließen die Kundendaten in die Microsoft- oder AWS-Infrastruktur. Damit unterliegen die Daten dem CLOUD Act, auch wenn der Reseller selbst rein deutsch ist.

Anbieter-Typen und ihr CLOUD-Act-Risiko

Die folgende Übersicht zeigt die wichtigsten Anbieter-Typen und ihre Einstufung im Hinblick auf den CLOUD Act.

Anbieter-TypBeispieleCLOUD-Act-Risiko
US-Hyperscaler mit US-HauptsitzMicrosoft, Google, AWS, Oracle, IBMHoch, direkter Zugriff durch US-Behörden, auch auf EU-Server
US-Tochter in der EUMicrosoft Deutschland GmbH, AWS EMEA SARLHoch, gleicher Konzernverbund, Verfügungsgewalt über Konzernmutter
EU-Anbieter mit US-InvestorenVariiert je nach Eigentümerstruktur und MehrheitsverhältnissenMittel, Einzelfallprüfung nötig, US-Mehrheitseigentum kann CLOUD-Act-Reichweite begründen
Souveräne EU-AnbieterDeutsche oder europäische Anbieter ohne US-Eigentümer und ohne US-BetriebGering, kein direkter CLOUD-Act-Zugriff, Datenherausgabe nur über EU-Rechtshilfe (MLAT)

Anbieter-Typen im Vergleich nach ihrem CLOUD-Act-Risiko-Profil.

Wie funktioniert ein CLOUD-Act-Zugriff in der Praxis?

Ein CLOUD-Act-Zugriff läuft nicht über einen technischen Hack, sondern über einen formalen juristischen Prozess. Drei Elemente sind dabei zentral.

Warrant, Subpoena und MLAT

Ein Search Warrant ist ein Durchsuchungsbeschluss eines US-Gerichts, der den US-Anbieter verpflichtet, definierte Daten herauszugeben. Eine Subpoena ist eine gerichtliche Vorladung mit Herausgabeverlangen, sie hat einen niedrigeren juristischen Schwellenwert. MLAT steht für Mutual Legal Assistance Treaty, ein Rechtshilfeabkommen, das US-Behörden eigentlich nutzen sollten, wenn sie Daten aus dem Ausland brauchen. Der CLOUD Act erlaubt es ihnen, diesen Umweg in vielen Fällen zu umgehen.

Was Anbieter offenlegen müssen

Der CLOUD Act verpflichtet US-Anbieter zur Herausgabe von Inhalten elektronischer Kommunikation, Metadaten und Account-Informationen. Verschlüsselungsschlüssel sind nur dann erfasst, wenn der Anbieter sie selbst verwaltet. Wenn der Kunde die Schlüssel selbst hält (Bring Your Own Key, BYOK), kann der Anbieter zwar die verschlüsselten Daten herausgeben, aber nicht den Klartext. In der Praxis ist diese Trennung bei den meisten M365-Workloads aber nicht durchgehend umgesetzt.

Ob Anbieter den Kunden informieren dürfen, das Thema Gag Order

Ein zentrales Problem ist die Gag Order, also die richterliche Anordnung, dass der Anbieter den betroffenen Kunden nicht über die Datenherausgabe informieren darf. Microsoft hat in der Vergangenheit gegen Gag Orders geklagt und einige Erfolge erzielt, das Grundproblem bleibt aber: Wenn US-Behörden auf Daten zugreifen, erfährt das deutsche Unternehmen davon möglicherweise nichts.

Der CLOUD Act und die DSGVO: der Grundkonflikt

Der CLOUD Act und die DSGVO stehen in einem direkten Spannungsverhältnis. Auf der einen Seite verlangen US-Behörden Datenherausgabe, auf der anderen Seite verbietet die DSGVO genau diese Herausgabe ohne EU-Rechtsgrundlage.

DSGVO Artikel 48, Drittland-Übermittlung nur mit Rechtsgrundlage

Artikel 48 DSGVO trägt den Titel „Nach dem Unionsrecht nicht zulässige Übermittlung oder Offenlegung“. Er regelt, dass Urteile oder Behördenentscheidungen aus Drittländern nur dann eine Datenübermittlung rechtfertigen, wenn sie auf einem internationalen Übereinkommen oder einem Rechtshilfeabkommen beruhen. Eine unilaterale US-Anordnung ohne MLAT-Grundlage erfüllt das nicht.

Warum der CLOUD Act diese Anforderung umgeht

Der CLOUD Act ist aus US-Sicht ein Innenrecht. Er verpflichtet US-Unternehmen, nicht EU-Unternehmen. Aus EU-Sicht entsteht aber eine Übermittlung an ein Drittland, die nach DSGVO Artikel 48 unzulässig ist. Der US-Anbieter steht damit zwischen zwei Rechtsordnungen: Er muss US-Recht befolgen und gleichzeitig EU-Recht. Eine endgültige juristische Klärung dieser Kollision fehlt bis heute.

Schrems II und seine Folgen

Der Europäische Gerichtshof hat im Urteil Schrems II vom 16. Juli 2020, Rechtssache C-311/18, das EU-US-Privacy-Shield-Abkommen für ungültig erklärt. Begründung: Das US-Recht räumt Sicherheitsbehörden Befugnisse ein, die nicht mit der DSGVO vereinbar sind, ein angemessenes Schutzniveau besteht damit nicht. Für jede Datenübermittlung in die USA auf Basis von Standardvertragsklauseln muss seitdem eine Einzelfallprüfung erfolgen, das sogenannte Transfer Impact Assessment (TIA).

EU-US Data Privacy Framework, reicht es?

2023 wurde das EU-US Data Privacy Framework als Nachfolger des Privacy Shield etabliert. Es erlaubt Datenübermittlungen an zertifizierte US-Unternehmen. Datenschützer und Juristen weisen aber darauf hin, dass die Grundprobleme aus Schrems II nicht gelöst sind, weil der CLOUD Act unverändert in Kraft ist. Max Schrems und Datenschützer haben angekündigt, das Framework gerichtlich überprüfen zu lassen; in Fachkreisen wird ein mögliches Verfahren bereits als Schrems III bezeichnet.

Microsoft, AWS, Google, wie reagieren die Hyperscaler?

Die großen US-Cloud-Anbieter haben auf den Druck aus Europa mit eigenen Souveränitäts-Programmen reagiert. Sie alle versprechen mehr Datenresidenz und Schutz vor außereuropäischem Zugriff, mit unterschiedlichem Anspruch und unterschiedlicher Tiefe.

Microsoft EU Data Boundary

Microsoft hat die EU Data Boundary in drei Phasen ausgerollt. Phase 1 (Januar 2023) konzentrierte sich auf lokale Speicherung und Verarbeitung von Kundendaten in EU und EFTA. Phase 2 (Januar 2024) erweiterte den Geltungsbereich auf pseudonymisierte personenbezogene Daten und Verarbeitungsvorgänge. Phase 3 (Februar 2025) umfasst auch den technischen Support: Zugriff auf Kundendaten erfolgt seitdem grundsätzlich nur noch durch Personal mit Sitz in der EU oder EFTA. Microsoft beschreibt das Modell im Trust Center. Der CLOUD Act bleibt davon unberührt, weil Microsoft als US-Konzern weiterhin seiner Jurisdiktion unterliegt.

AWS European Sovereign Cloud

AWS hat seine European Sovereign Cloud 2023 angekündigt und Anfang 2026 in Brandenburg in Betrieb genommen, mit eigener europäischer Gesellschaftsstruktur, Personal und Geschäftsführung. Auch hier gilt nach verbreiteter juristischer Einschätzung: Solange AWS als US-Konzern beteiligt bleibt, ist der CLOUD-Act-Konflikt nicht endgültig aufgelöst.

Google Sovereign Cloud Partnerships

Google verfolgt einen Partnerschafts-Ansatz und arbeitet mit T-Systems in Deutschland und Thales in Frankreich zusammen. In dieser Konstellation betreibt der lokale Partner die Infrastruktur und kontrolliert den Zugriff, Google liefert die Technologie. Das gilt juristisch als näher an einer souveränen Lösung als die Microsoft- oder AWS-Modelle, in der Praxis aber komplex und nur für bestimmte Workloads verfügbar.

Warum ein EU-Datacenter allein nicht schützt. Der Server-Standort beantwortet die Frage des CLOUD Act nicht. Entscheidend ist die Eigentümerstruktur des Anbieters und die Verfügungsgewalt über die Daten. Solange ein US-Konzern Mutter oder Mehrheitseigner ist, reicht die US-Jurisdiktion bis in das deutsche Rechenzentrum hinein. Echte Datensouveränität setzt voraus, dass weder Eigentümer noch Betreiber der US-Jurisdiktion unterliegen.

Praxis-Fall, Microsoft 365 und der CLOUD Act

Für deutsche Unternehmen mit Microsoft-365-Lizenzen ist der CLOUD Act besonders relevant, weil die Workloads Exchange, OneDrive, SharePoint und Teams typischerweise alle bei Microsoft liegen. Damit ist die Verfügungsgewalt über Mails, Dokumente und Kommunikations-Daten konzentriert. Mehr zur Frage, ob Microsoft selbst Backups dieser Daten erstellt, findest Du in unserem Artikel zu Microsoft 365 und Backups.

Welche M365-Daten betroffen sind

Theoretisch sind alle Daten betroffen, die in der Microsoft-Cloud liegen: E-Mails in Exchange Online, Dateien in OneDrive und SharePoint, Chat- und Meeting-Inhalte in Teams, Identitäts- und Zugriffsdaten in Entra ID, sowie Compliance-Daten in Microsoft Purview. Pseudonymisierte und verschlüsselte Daten sind nur dann praktisch geschützt, wenn der Kunde die Schlüssel selbst hält.

Wie die Microsoft-Tenant-Architektur funktioniert

In der Standard-Architektur liegen Deine M365-Daten in einem Microsoft-Tenant. Dieser Tenant ist einer EU- oder EFTA-Region zugeordnet, das ist die Microsoft-Standardeinstellung für deutsche Kunden. Die Daten werden über mehrere Microsoft-Rechenzentren repliziert, in der Regel innerhalb der EU. Der Microsoft-Konzern hat technisch Zugriff auf den Tenant, einschließlich Verschlüsselung at Rest und Verschlüsselung in Transit, die Microsoft verwaltet.

Was ein externes Backup in Deutschland strukturell schützt

Ein externes Backup bei einem deutschen Anbieter ohne US-Eigentümer unterliegt nicht der US-Jurisdiktion und damit nicht dem direkten Zugriff über den CLOUD Act. Damit hast Du zumindest eine Kopie Deiner Daten, auf die US-Behörden über den Hauptanbieter keinen Zugriff haben. Das löst nicht das grundsätzliche Problem mit dem produktiven Microsoft-Tenant, schafft aber eine souveräne Rückfall-Option, etwa für Compliance-Audits, kritische Geschäftsdaten und Rechts-Anwaltsfälle. dc2share aus Wagenfeld bietet genau dieses Modell: M365-Backup in deutscher Eigentümerstruktur, ohne US-Mutter und außerhalb der Microsoft-Cloud.

Das politische Umfeld seit 2025

Mit dem Amtsantritt der zweiten Trump-Administration im Januar 2025 hat sich das politische Risiko-Profil rund um den CLOUD Act verschärft. Drei Entwicklungen sind dabei relevant.

Politische Eskalation und Ausweitung

Seit 2025 hat die US-Regierung mehrere Executive Orders erlassen, die den behördenübergreifenden Zugriff auf staatliche und staatlich geförderte Datenbestände ausweiten. Diese Anordnungen betreffen primär Daten in der Hand von US-Behörden und ändern den CLOUD Act nicht direkt. Datenschützer und Juristen werten das politische Klima rund um US-Datenzugriffe seitdem aber als unsicherer und sehen ein erhöhtes Risiko unilateraler Zugriffe.

Druck auf EU-Unternehmen

Parallel zu den US-internen Verschiebungen ist das politische Verhältnis zwischen USA und EU spürbar abgekühlt. Die EU-Kommission und mehrere Mitgliedstaaten arbeiten an Strategien zur Reduktion der Cloud-Abhängigkeit von US-Anbietern. Auch deutsche Unternehmen melden zunehmend Interesse an souveränen Alternativen, weil das politische Risiko nicht mehr als hypothetisch betrachtet wird.

Warum die Compliance-Kaskade 2027 jetzt akut wird

Mehrere regulatorische Anforderungen werden 2026 und 2027 schlagend: NIS2-Umsetzung in den Mitgliedstaaten, DORA für Finanzdienstleister ab Januar 2025 bereits in Anwendung, das EU AI Act in Kraft, sowie die schrittweise Anwendung von Gaia-X-Anforderungen in öffentlichen Ausschreibungen. Die Frage der Datensouveränität ist damit nicht mehr eine politische Empfehlung, sondern eine konkrete Compliance-Pflicht in immer mehr Branchen.

CLOUD-Act-sichere Alternativen

Wer das CLOUD-Act-Risiko strukturell aus seiner IT-Architektur ausklammern will, muss bei der Anbieterauswahl drei Kriterien prüfen. Die richtige Reihenfolge entscheidet darüber, ob eine Lösung wirklich souverän ist oder nur eine Etikette trägt.

Eigentümerstruktur als härtestes Kriterium

Die Eigentümerstruktur ist das wichtigste Kriterium. Anbieter mit Sitz in der EU, ohne US-Mutterkonzern und ohne signifikanten US-Investor-Anteil, unterliegen nicht dem CLOUD Act. Frage explizit nach Gesellschafterstruktur, Investor-Hintergrund und Konzernverbund. Eine reine GmbH-Form sagt noch nichts darüber aus.

Betriebsführung und Personal

Wer betreibt die Infrastruktur tatsächlich? Wer hat administrativen Zugriff auf die Systeme? Wenn der lokale Anbieter formell die Eigentümerstruktur erfüllt, der laufende Betrieb aber an einen US-Anbieter ausgelagert ist, gilt im Zweifel wieder die US-Jurisdiktion. Eigene Mitarbeiter mit Sitz und Arbeitsverhältnis in der EU sind das stärkere Merkmal.

Was bei einem Vendor-Audit konkret zu prüfen ist

Konkrete Audit-Fragen helfen, das CLOUD-Act-Risiko bei einem Anbieter sauber einzuschätzen. Die folgende Liste zeigt die wichtigsten sechs Prüfpunkte.

Sechs Audit-Fragen für die souveräne Anbieter-Auswahl

  1. Wer sind die Gesellschafter und wer hat eine Sperrminorität? Lass Dir die aktuelle Gesellschafterliste zeigen, prüfe die Konzernstruktur und frage nach US-Investoren mit relevantem Stimmrechtsanteil.
  2. Wo ist der operative Hauptsitz und wo zahlt der Anbieter Steuern? Ein deutsches Handelsregister und eine deutsche Umsatzsteuer-Identifikation sind ein erstes Indiz, aber kein vollständiger Schutz, wenn die Konzernmutter im Ausland sitzt.
  3. Wo stehen die Server und wer betreibt sie? Server in Deutschland sind notwendig, aber nicht hinreichend. Entscheidend ist, wer den laufenden Betrieb verantwortet und administrative Zugriffe ausführen kann.
  4. Wer hat administrativen Zugriff und wo sitzt dieses Personal? Hier wird die Eigentümer-Frage zur Operations-Frage. Wenn der laufende Betrieb in einem Drittland erbracht wird, gilt im Zweifel wieder die dortige Jurisdiktion.
  5. Welche Zertifizierungen liegen vor? ISO 27001 ist die Basis, das deutsche C5-Testat geht weiter, das französische SecNumCloud ist eines der strengsten EU-Souveränitäts-Siegel und schließt CLOUD-Act-Anbieter explizit aus.
  6. Wie ist die Frage des CLOUD Act im AVV-Vertrag adressiert? Suche im Auftragsverarbeitungsvertrag nach expliziten Klauseln zu Drittland-Anfragen, Informationspflichten, Anfechtungsrechten und Datenherausgabe. Schwammige Formulierungen sind ein Warnsignal.

Für welche Branchen der CLOUD Act besonders kritisch ist

In bestimmten Branchen ist die Frage des CLOUD Act nicht nur eine Compliance-Frage, sondern ein konkretes Berufs- oder Geheimhaltungsrisiko.

Gesundheitswesen, Patientendaten und § 203 StGB

Ärzte, Krankenhäuser und Pflegeeinrichtungen unterliegen § 203 StGB, dem strafbewehrten Berufsgeheimnis. Eine unbefugte Offenbarung von Patientendaten kann eine Straftat darstellen. Wenn US-Behörden über den CLOUD Act auf Patientendaten zugreifen können, kann das aus deutscher Sicht als unbefugte Offenbarung an Dritte gewertet werden. Die deutsche Ärzteschaft und die Kassenärztlichen Vereinigungen empfehlen deshalb zunehmend deutsche Cloud-Anbieter.

Finanzdienstleister und DORA

Die EU-Verordnung DORA (Digital Operational Resilience Act) gilt seit Januar 2025 für Banken, Versicherungen und andere Finanzdienstleister in der EU. Sie verlangt detaillierte Risiko-Bewertungen für IT-Dienstleister, einschließlich des Risikos von Drittland-Zugriffen. CLOUD-Act-Anbieter sind unter DORA grundsätzlich nicht ausgeschlossen, aber das Risiko muss dokumentiert, quantifiziert und in der BaFin-Aufsicht plausibilisiert werden.

Recht und Beratung, das Anwaltsgeheimnis

Anwälte, Steuerberater und Wirtschaftsprüfer unterliegen dem Berufsgeheimnis. Mandantendaten in einer Cloud, die dem CLOUD Act unterliegt, können den Schutz des Berufsgeheimnisses gefährden. Die Bundesrechtsanwaltskammer und mehrere Landesrechtsanwaltskammern haben in den letzten Jahren wiederholt darauf hingewiesen, dass US-Cloud-Anbieter für sensible Mandantendaten kritisch zu sehen sind.

Öffentlicher Sektor und Verfassungsschutz

Bundes- und Landesbehörden, vor allem im Sicherheitsbereich, verarbeiten Daten, die aus politischen und juristischen Gründen nicht in den Zugriff einer fremden Macht geraten dürfen. Hier ist der CLOUD Act ein Ausschluss-Kriterium, kein Risiko. Auch die deutsche Verwaltungs-IT bewegt sich deshalb zunehmend in Richtung souveräner Cloud-Infrastruktur, etwa über die Souveräne Cloud des Bundes und Initiativen wie Gaia-X.

Quellen

Bereit für ein Microsoft 365 Backup ohne CLOUD-Act-Risiko?

dc2share aus Wagenfeld. Deutsche Eigentümerstruktur, ohne US-Mutter. 30 Tage kostenlos testen – danach 50 % Rabatt auf die ersten 3 Monate (monatliche Zahlung) oder 2 Monate gratis bei Jahreszahlung.

Häufige Fragen zum CLOUD Act

Die häufigsten Fragen rund um CLOUD Act.

Was ist der CLOUD Act?

Der CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ist ein US-Gesetz aus dem Jahr 2018. Er verpflichtet US-Unternehmen zur Herausgabe von elektronischen Kommunikations- und Cloud-Daten an US-Behörden, unabhängig davon, wo die Daten gespeichert sind. Erlassen wurde er als Public Law 115-141 im Rahmen des Consolidated Appropriations Act vom 23. März 2018.

Was bedeutet der CLOUD Act für deutsche Unternehmen?

Wenn ein deutsches Unternehmen seine Daten bei einem US-Anbieter wie Microsoft, Google oder AWS verarbeitet, kann eine US-Behörde diese Daten anfordern. Der Anbieter muss sie herausgeben, auch wenn die Server in Deutschland stehen. Die DSGVO verbietet diese Herausgabe zwar in Artikel 48, eine juristische Klärung des Konflikts gibt es bislang nicht.

Gilt der CLOUD Act auch in der EU?

Der CLOUD Act selbst ist US-Recht und gilt nur für US-Unternehmen. Seine Reichweite erstreckt sich aber faktisch auf alle Daten, die in der Verfügungsgewalt von US-Unternehmen stehen, auch wenn diese Daten physisch in der EU liegen. Damit wirkt sich der CLOUD Act direkt auf deutsche und europäische Unternehmen aus, die US-Cloud-Anbieter nutzen.

Sind EU-Server bei US-Anbietern sicher?

Aus Performance- und Latenz-Sicht ja. Aus juristischer Sicht im Sinne des CLOUD Act nicht vollständig. Der Server-Standort ist für die Reichweite des Gesetzes nicht entscheidend, sondern die Eigentümerstruktur des Anbieters. Microsoft EU Data Boundary, AWS European Sovereign Cloud und ähnliche Programme verbessern Datenresidenz und Personal-Standort, lösen das juristische Grundproblem aber nicht auf.

Schützt mich die DSGVO vor dem CLOUD Act?

Die DSGVO untersagt in Artikel 48 die Datenherausgabe an Drittlandsbehörden ohne EU-Rechtsgrundlage. Damit besteht ein offener Rechtskonflikt mit dem CLOUD Act, der zu Lasten des Anbieters geht. Eine endgültige juristische Lösung gibt es nicht. Das EU-US Data Privacy Framework von 2023 deckt nur einen Teilbereich ab, Datenschützer und Max Schrems haben bereits angekündigt, das Framework gerichtlich überprüfen zu lassen.

Was ist der Unterschied zum Patriot Act?

Der Patriot Act von 2001 erweiterte nach den Anschlägen vom 11. September 2001 die Überwachungsbefugnisse von US-Behörden allgemein. Der CLOUD Act von 2018 ist enger gefasst und regelt ausschließlich den Zugriff auf gespeicherte elektronische Kommunikation und Cloud-Daten in der Verfügungsgewalt von US-Unternehmen. Beide Gesetze sind parallel in Kraft.

Welche Behörden können auf Daten zugreifen?

Die wichtigsten Behörden mit Zugriffsrechten unter dem CLOUD Act sind FBI, DEA, NSA, CIA und das Department of Justice. Sie nutzen drei Hauptinstrumente: Search Warrants für strafrechtliche Ermittlungen, Subpoenas für gerichtliche Herausgabeverlangen und Court Orders nach dem Foreign Intelligence Surveillance Act (FISA) für nachrichtendienstliche Zwecke.

Welche Microsoft-Daten sind betroffen?

Theoretisch alle Daten in der Microsoft-Cloud: E-Mails in Exchange Online, Dateien in OneDrive und SharePoint, Inhalte in Microsoft Teams, Identitäten in Entra ID und Compliance-Daten in Purview. Verschlüsselte Daten sind nur dann praktisch geschützt, wenn der Kunde die Schlüssel selbst verwaltet (Bring Your Own Key), was bei den meisten M365-Workloads nicht durchgehend umgesetzt ist.

Können Unternehmen sich gegen Datenherausgabe wehren?

Der CLOUD Act enthält einen Mechanismus zur Anfechtung von Herausgabeverlangen (Comity Analysis), wenn diese mit dem Recht eines anderen Staates kollidieren. In der Praxis greift dieser Mechanismus nur eingeschränkt und führt typischerweise nicht zu einer Verweigerung der Herausgabe. Eine Gag Order kann zusätzlich verhindern, dass der Anbieter den Kunden überhaupt über den Vorgang informieren darf.

Was ist das EU-US Data Privacy Framework?

Das EU-US Data Privacy Framework wurde 2023 als Nachfolger des Privacy Shield etabliert. Es erlaubt Datenübermittlungen an US-Unternehmen, die sich nach dem Framework zertifizieren. Datenschützer kritisieren, dass die Grundprobleme aus dem Schrems-II-Urteil nicht gelöst sind, weil der CLOUD Act und das US-Überwachungsrecht unverändert in Kraft sind. Eine erneute gerichtliche Überprüfung wird in Fachkreisen als Schrems III diskutiert.

Was ist ein Transfer Impact Assessment (TIA)?

Ein Transfer Impact Assessment ist eine Einzelfallprüfung, ob bei einer Datenübermittlung in ein Drittland ein angemessenes Schutzniveau besteht. Seit dem Schrems-II-Urteil ist es Pflicht für jede Datenübermittlung in die USA auf Basis von Standardvertragsklauseln. Die Prüfung berücksichtigt die konkreten Umstände der Übermittlung, die Rechtsvorschriften im Zielland und zusätzliche Schutzmaßnahmen. Sie muss dokumentiert und auf Anfrage der Datenschutzaufsichtsbehörde vorgelegt werden.

Gibt es CLOUD-Act-sichere Alternativen?

Ja. Anbieter mit Sitz und Eigentümerstruktur in der EU, ohne US-Mutterkonzern und ohne signifikanten US-Investor-Anteil, unterliegen nicht dem CLOUD Act. Beispiele sind deutsche oder französische Cloud-Anbieter mit lokaler Betriebsführung. Wichtig ist die Prüfung von Gesellschafterstruktur, Personal, Server-Standort und Vertragsrecht im Einzelfall.

Was muss ich bei der Anbieter-Auswahl konkret prüfen?

Sechs Kernfragen: Wer sind die Gesellschafter? Wo ist der operative Hauptsitz? Wo stehen die Server und wer betreibt sie? Wer hat administrativen Zugriff? Welche Zertifizierungen liegen vor (ISO 27001, C5, SecNumCloud)? Wie ist der CLOUD Act im AVV-Vertrag adressiert? Frage diese Punkte schriftlich ab und lass sie Bestandteil der Vertragsgrundlagen werden.

Welche Branchen müssen besonders aufpassen?

Gesundheitswesen wegen § 203 StGB, Finanzdienstleister wegen DORA, Recht- und Beratungsbranchen wegen Berufsgeheimnis, sowie der öffentliche Sektor und der Sicherheitsbereich. In diesen Branchen ist der CLOUD Act nicht mehr nur ein Risiko, sondern ein konkretes Compliance- und Haftungsproblem.

Noch Fragen?

Wir sind für Sie da und helfen Ihnen gerne weiter.

Bereit für Microsoft-365 Backup aus Deutschland, mit selbst erzeugtem Grünstrom?

20 Minuten. Kein Commitment. Wir zeigen Dir, wie das Setup für Deinen Fall aussieht.