Neu in v1.1.0Die Mobile-App ist aus der Beta und in jeder Edition enthalten — iOS und Android, angemeldet an Ihrer eigenen Instanz.Zur Ankündigung

Platform Platform overviewSee it in actionAI SearchAI AssistantAI Connectors & MCPIntegrationsQuality LoopAdministration & SecurityMobile app
Lösungen IT & Platform teamsCompliance & Data ProtectionDevelopersAgencies & Partners
Souveränität
Referenzen
Preise
Ressourcen Trust CenterEU AI ActSecurity & disclosureFree toolsOpen source & open coreDocumentation ↗API reference ↗GitHub ↗ReferencesBlogChangelog
Unternehmen AboutPartnersContact
Suche See it live Demo buchen
Datenhoheit

Der US CLOUD Act und Ihr KI-Anbieter: Was DACH-Unternehmen fragen sollten

Der US CLOUD Act erlaubt es US-Behörden, Anbieter mit Sitz in den USA zur Herausgabe von Daten zu verpflichten — unabhängig vom Speicherort, auch in EU-Regionen. Was DACH-Unternehmen fragen sollten.

SOVEREIGNTY §extraterritoriale Anordnung · blockiert ragsuite.de
Jürgen Pietschmann
Jürgen Pietschmann AI Consultant
Veröffentlicht15. Juni 2026 Aktualisiert25. Juni 2026 Lesezeit4 Min. Datenhoheit

Der US CLOUD Act erlaubt es US-Behörden, einen Anbieter mit Hauptsitz in den USA zur Herausgabe von Daten zu verpflichten, über die er die Kontrolle hat — unabhängig davon, wo diese Daten physisch gespeichert sind, auch in einem EU-Rechenzentrum. Für ein DACH-Unternehmen, das sein Wissen in eine KI-Plattform gibt, ist das keine ferne juristische Fußnote; es ist eine Position in der Risikobewertung und der Grund, warum „EU-Region“ allein die Frage der Souveränität nicht beantwortet.

Was der CLOUD Act tatsächlich bewirkt

Der Clarifying Lawful Overseas Use of Data Act gibt US-Strafverfolgungsbehörden ein Instrument, um von Anbietern mit Sitz in den USA die Herausgabe von Daten zu verlangen, die sich in ihrem Besitz, ihrem Gewahrsam oder unter ihrer Kontrolle befinden — auch dann, wenn die Server in Frankfurt oder Dublin stehen. Die Pflicht folgt der Jurisdiktion des Anbieters, nicht dem Standort der Daten. Das steht in einem Spannungsverhältnis zur DSGVO, die solche Übermittlungen beschränkt, und die Unsicherheit trägt am Ende der Unternehmenskunde.

Die Fragen an einen Anbieter

Die tatsächliche Lage sichtbar machen

  • Wem gehört letztlich die Einheit, die unsere Daten verarbeitet, wer kontrolliert sie — und unter welcher Jurisdiktion?
  • Könnte eine ausländische Behörde die Herausgabe unserer Daten ohne unser Wissen erzwingen?
  • Kann die Plattform vollständig in unserer eigenen Infrastruktur laufen, ganz ohne Zugriff des Anbieters?
  • Funktioniert das Produkt auch im Air-Gap-Betrieb?

Ein Anbieter, der auf die ersten beiden Fragen keine klaren Antworten und auf die letzten beiden kein „Ja“ geben kann, bietet Bequemlichkeit — keine Souveränität.

Die Jurisdiktion folgt dem Anbieter Wie eine CLOUD-Act-Anordnung Daten erreicht, die in der EU gespeichert sindGEHOSTET BEI EINEM ANBIETER IN US-EIGENTUMUS-StrafverfolgungsbehördeHerausgabeanordnungAnbieter mit US-Hauptsitzgibt Daten herausEU-RECHENZENTRUM — FRANKFURTIhre Dokumente, wo auch immerSELBST GEHOSTETIHRE INFRASTRUKTURIhre DokumenteEmbeddings und MetadatenKein Dritter im Datenpfadkeine Anordnung an einen Anbietermit lokalen Modellen über Ollamaauch kein externer API-AufrufDie Pflicht folgt der Jurisdiktion des Anbieters, nicht dem Standort der Daten.
Die EU-Ansässigkeit beantwortet, wo die Bytes ruhen. Der CLOUD Act fragt, wer verpflichtet werden kann — und das folgt der Jurisdiktion des Anbieters, nicht der Adresse des Rechenzentrums. Nehmen Sie den Anbieter aus dem Datenpfad, und die Frage stellt sich nicht.

Wie Self-Hosting die Frage entfallen lässt

Den vollständigen Rahmen finden Sie unter Was ist souveräne Unternehmens-KI? und Datenresidenz vs. Souveränität. Dies sind allgemeine Informationen, keine Rechtsberatung — lassen Sie Ihr eigenes Risiko von einer qualifizierten Rechtsberatung bewerten.

Häufige Fragen

Löst eine EU-Tochtergesellschaft oder eine „EU-Cloud“-Marke das Problem?

Nicht für sich genommen. Entscheidend ist, wer die verarbeitende Einheit letztlich kontrolliert und unter welcher Jurisdiktion sie verpflichtet werden kann. Ein als europäisch ausgewiesener Dienst mit einer US-Muttergesellschaft kann weiterhin einer extraterritorialen Anordnung ausgesetzt sein.

Betrifft das nur Banken?

Nein. Es gilt überall dort, wo Sie sensible oder regulierte Daten konzentrieren — Gesundheitswesen, öffentlicher Sektor, KRITIS-Betreiber und jedes Unternehmen, in dem ein Befund zum Datentransfer in einer Risikobewertung ins Gewicht fiele.

Sources & further reading

  1. US CLOUD Act — overview (US Department of Justice) — der Mechanismus und seine Reichweite
  2. EDPB–EDPS joint response on the CLOUD Act — die Sicht des europäischen Datenschutzes
  3. Data residency vs. data sovereignty — warum Standort nicht Kontrolle bedeutet

← Alle Beiträge