- Der Cloud Act ist ein US-Bundesgesetz vom März 2018. Er verpflichtet jeden Anbieter, der der US-Gerichtsbarkeit unterliegt, die von ihm kontrollierten Daten an die US-Behörden weiterzugeben, selbst wenn diese Daten außerhalb der Vereinigten Staaten gespeichert sind.
- Das Gesetz bezieht sich nicht auf die Nationalität des Servers, sondern auf die des Unternehmens, das ihn kontrolliert: Eine europäische Tochtergesellschaft eines amerikanischen Konzerns fällt weiterhin darunter.
- Die europäische Aufsichtsbehörde selbst (EDPB und EDPS in einer gemeinsamen Stellungnahme) vertritt die Auffassung, dass ein Cloud-Act-Ersuchen im Rahmen der DSGVO ohne vorherige internationale Vereinbarung in der Regel nicht rechtmäßig vollstreckt werden kann.
- SecNumCloud ist die einzige französische Zertifizierung, die eine nachgewiesene Immunität gegenüber dieser Art von Gesetzen vorschreibt; die CNIL hat dies ausdrücklich als Mangel im Entwurf der europäischen EUCS-Zertifizierung hervorgehoben.
Was genau ist der Cloud Act?
Der Cloud Act (Clarifying Lawful Overseas Use of Data Act) ist ein US-Bundesgesetz, das im März 2018 verabschiedet wurde. Es regelt zwei unterschiedliche Aspekte. Erstens verankert es einen Zuständigkeitsgrundsatz im Gesetz: Ein Unternehmen, das dem US-Recht unterliegt, muss Daten herausgeben, die sich «in seinem Besitz, unter seiner Obhut oder unter seiner Kontrolle» befinden, unabhängig davon, in welchem Land diese Daten physisch gespeichert sind. Zweitens schafft es einen Rahmen für den Abschluss bilateraler Abkommen zwischen den Vereinigten Staaten und anderen Ländern, der es jeder Seite ermöglicht, Daten direkt von einem Anbieter anzufordern, der der Gerichtsbarkeit der anderen Seite unterliegt.
Woher stammt dieses Gesetz, und warum zielt es auf Daten ab, die außerhalb der Vereinigten Staaten gespeichert sind?
Der Cloud Act regelt gesetzlich einen Rechtsstreit, der 2013 entstanden war: Das US-Justizministerium forderte von Microsoft E-Mails an, die auf einem Server in Irland gespeichert waren, und berief sich dabei auf einen klassischen Durchsuchungsbefehl. Microsoft weigerte sich mit der Begründung, dass ein US-amerikanischer Durchsuchungsbefehl nicht für Daten gelten könne, die außerhalb der Vereinigten Staaten gehostet werden. Das Berufungsgericht gab Microsoft 2016 Recht, der Fall gelangte bis zum Obersten Gerichtshof, und der Kongress entschied bereits im Vorfeld, indem er im März 2018 den Cloud Act verabschiedete: Der Standort der Daten spielt keine Rolle mehr, entscheidend ist allein die Frage, wer das Unternehmen kontrolliert, das die Daten hostet.
Wer ist vom Cloud Act betroffen?
Das Gesetz bezieht sich auf die rechtliche Zugehörigkeit des Unternehmens, das die Daten kontrolliert, nicht auf den Standort des Servers, auf dem sie gespeichert sind, und die meisten Zusammenfassungen vereinfachen diesen Punkt übermäßig, indem sie von ’US-amerikanischen Hosting-Anbietern« sprechen, als ob die Zugehörigkeit der Rechenzentren ausreichen würde, um die Frage zu klären. Der Cloud Act gilt für jede Einrichtung, die der US-amerikanischen Gerichtsbarkeit unterliegt. Dazu gehört auch eine europäische Tochtergesellschaft eines Konzerns mit US-amerikanischer Muttergesellschaft, selbst wenn diese Tochtergesellschaft Server in Frankreich oder Deutschland betreibt. Ein Rechenzentrum in Paris reicht nicht aus, um sich dem Geltungsbereich des Gesetzes zu entziehen, wenn der Betreiber, der es betreibt, ein Unternehmen nach US-amerikanischem Recht bleibt oder rechtlich davon abhängig ist.
- Was nicht ausreicht: Ein Rechenzentrum in Frankreich oder in Europa.
- Was weiterhin betroffen ist: Eine europäische Tochtergesellschaft eines Konzerns, dessen Muttergesellschaft in den USA ansässig ist.
- Entscheidend ist: Die Rechtsform des Betreibers, der die Infrastruktur betreibt.
Cloud Act und DSGVO: ein realer Konflikt, keine Hypothese
Der Europäische Datenschutzausschuss (EDPB) und der Europäische Datenschutzbeauftragte (EDPS) haben eine gemeinsame rechtliche Analyse zu diesem Thema veröffentlicht: Ein im Rahmen des Cloud Act gestellter Antrag kann im Allgemeinen ohne ein vorheriges internationales Abkommen, beispielsweise ein Rechtshilfeabkommen, nicht rechtmäßig gemäß der DSGVO vollstreckt werden. Artikel 48 der DSGVO verlangt nämlich, dass sich eine ausländische gerichtliche Entscheidung auf ein solches Abkommen stützt, um in Europa anerkannt zu werden. In der Praxis steht ein Anbieter, der zwischen diesen beiden Rechtsvorschriften hin- und hergerissen ist, vor einer unmöglichen Wahl: Entweder er kommt der amerikanischen Anordnung nach und riskiert einen Verstoß gegen die DSGVO, oder er lehnt ab und setzt sich Sanktionen in den Vereinigten Staaten aus. Die CNIL fordert ihrerseits, dass europäische Cloud-Zertifizierungen (wie das EUCS-Projekt) ein Kriterium der Immunität gegenüber dieser Art von Gesetzen enthalten – ein Kriterium, das SecNumCloud bereits vorschreibt.
So schützen Sie sich davor: Die Rolle der SecNumCloud-Zertifizierung
Die einzige strukturelle Lösung ist nicht eine Vertragsklausel oder eine stärkere Verschlüsselung, sondern die Rechtsform des Betreibers selbst. Die Outscale-Cloud von Dassault Systèmes ist eine nach französischem Recht gegründete Einheit ohne amerikanische Muttergesellschaft, die sie dem Cloud Act aussetzen würde. In ihrer Cloud-Region „cloudgouv-eu-west-1“, die nach SecNumCloud 3.2 zertifiziert ist, gehört diese Immunität zu den von der ANSSI überprüften Anforderungen und ist kein bloßes Marketingversprechen. Das souveräne Cloud-Angebot von Ohmycad stützt sich auf diese Grundlage: Die SecNumCloud-Region bleibt eine Option, die aktiviert wird, wenn Ihre Vorschriften oder Ihr Endkunde dies verlangen, doch das Fehlen einer Kapitalverbindung zu einem US-amerikanischen Unternehmen ist keine Option, sondern eine Selbstverständlichkeit.
Fazit
Der Cloud Act ist keine theoretische Bedrohung, mit der Anbieter souveräner Cloud-Dienste Angst schüren. Es handelt sich um ein Gesetz, das verabschiedet wurde, angewendet wird und in den meisten konkreten Fällen von der europäischen Aufsichtsbehörde selbst als unvereinbar mit der DSGVO eingestuft wurde. Die Wahl eines Hosting-Anbieters bedeutet, zu entscheiden, wer zur Herausgabe Ihrer Daten gezwungen werden kann – und auf welcher Rechtsgrundlage.
Die Outscale-Cloud von Dassault Systèmes ist eine nach französischem Recht gegründete Einheit, die in keiner Kapitalbeziehung zu einem US-amerikanischen Unternehmen steht und über eine „cloudgouv-eu-west-1“-Region verfügt, die für die entsprechenden Daten nach SecNumCloud 3.2 zertifiziert ist. Das souveräne Cloud-Angebot von Ohmycad stützt sein Outsourcing auf diese rechtliche Grundlage und nicht nur auf ein Versprechen hinsichtlich des Standorts.
Der richtige Ansatz: Prüfen Sie, wer rechtlich für Ihren Hosting-Anbieter verantwortlich ist, und nicht nur, wo sich dessen Server befinden.
Entdecken Sie das souveräne Cloud-Angebot von Ohmycad →
Weiterführende Informationen: Das Gütesiegel „Vertrauenswürdige Cloud“ · die SecNumCloud-Zertifizierung
Quellen
- justice.gov, Weißbuch des DOJ zum CLOUD Act
- EDPB / EDPS, gemeinsame rechtliche Analyse zum Cloud Act
- CNIL, 19.07.2024, Risiken einer europäischen Zertifizierung ohne Immunitätskriterium
FAQ
Häufig gestellte Fragen
Gilt der Cloud Act nur für US-amerikanische Unternehmen?
Nein. Es gilt für alle Unternehmen, die der US-amerikanischen Gerichtsbarkeit unterliegen, einschließlich einer europäischen Tochtergesellschaft eines Konzerns, dessen Muttergesellschaft in den USA ansässig ist.
Kann ein Hosting-Anbieter, der Server in Frankreich betreibt, dennoch dem Cloud Act unterliegen?
Ja, wenn das Unternehmen, das diese Server betreibt, rechtlich einer amerikanischen Muttergesellschaft untersteht. Der physische Standort der Daten reicht nicht aus, um das Gesetz außer Kraft zu setzen; entscheidend ist allein die Rechtsform des Betreibers.
Cloud Act und DSGVO – was hat im Konfliktfall Vorrang?
Keiner der beiden Seiten hat eindeutig die Oberhand – genau das ist das Problem, auf das der EDPB und der EDPS hingewiesen haben: Ohne ein internationales Abkommen zwischen den USA und Europa fehlt einem „Cloud Act“-Antrag eine klare Rechtsgrundlage im Rahmen der DSGVO, was den Anbieter einem Konflikt zwischen verschiedenen Verpflichtungen aussetzt.
Schützt das „Cloud de confiance“-Gütesiegel vor dem Cloud Act?
Das war ihr Daseinszweck: Das Gütesiegel stand für SecNumCloud und gleichzeitig für eine Immunität gegenüber dem Cloud Act. Seit Version 3.2 des Referenzrahmens wird diese Immunität durch die SecNumCloud-Zertifizierung selbst überprüft. Die Einzelheiten finden Sie unter unser Artikel zu diesem Thema.
Garantiert SecNumCloud vollständige Immunität gegenüber jeglichem ausländischen Recht?
Die Zertifizierung bestätigt die Immunität gegenüber extraterritorialen Gesetzen wie dem Cloud Act, die durch eine europäische Rechtsform erreicht wird, ohne dass eine Abhängigkeit von einem diesen Gesetzen unterliegenden Akteur besteht. Die Einzelheiten zu den Kriterien finden Sie unter unser Artikel über SecNumCloud.
Benötigen Sie ein souveränes Hosting, das in Ihrem Umfeld betrieben und kalkuliert wird? Ein Ohmycad-Techniker meldet sich bei Ihnen mit einem individuellen Kostenvoranschlag – nicht mit einer allgemeinen Preisliste: sich zurückrufen lassen. Das gesamte Angebot finden Sie auf der Seite souveräne Cloud.


