Der US CLOUD Act erlaubt es US-Behörden, einen Anbieter mit Hauptsitz in den USA zur Herausgabe von Daten zu verpflichten, über die er die Kontrolle hat — unabhängig davon, wo diese Daten physisch gespeichert sind, auch in einem EU-Rechenzentrum. Für ein DACH-Unternehmen, das sein Wissen in eine KI-Plattform gibt, ist das keine ferne juristische Fußnote; es ist eine Position in der Risikobewertung und der Grund, warum „EU-Region“ allein die Frage der Souveränität nicht beantwortet.
Was der CLOUD Act tatsächlich bewirkt
Der Clarifying Lawful Overseas Use of Data Act gibt US-Strafverfolgungsbehörden ein Instrument, um von Anbietern mit Sitz in den USA die Herausgabe von Daten zu verlangen, die sich in ihrem Besitz, ihrem Gewahrsam oder unter ihrer Kontrolle befinden — auch dann, wenn die Server in Frankfurt oder Dublin stehen. Die Pflicht folgt der Jurisdiktion des Anbieters, nicht dem Standort der Daten. Das steht in einem Spannungsverhältnis zur DSGVO, die solche Übermittlungen beschränkt, und die Unsicherheit trägt am Ende der Unternehmenskunde.
Die Fragen an einen Anbieter
Die tatsächliche Lage sichtbar machen
- Wem gehört letztlich die Einheit, die unsere Daten verarbeitet, wer kontrolliert sie — und unter welcher Jurisdiktion?
- Könnte eine ausländische Behörde die Herausgabe unserer Daten ohne unser Wissen erzwingen?
- Kann die Plattform vollständig in unserer eigenen Infrastruktur laufen, ganz ohne Zugriff des Anbieters?
- Funktioniert das Produkt auch im Air-Gap-Betrieb?
Ein Anbieter, der auf die ersten beiden Fragen keine klaren Antworten und auf die letzten beiden kein „Ja“ geben kann, bietet Bequemlichkeit — keine Souveränität.
Wie Self-Hosting die Frage entfallen lässt
Den vollständigen Rahmen finden Sie unter Was ist souveräne Unternehmens-KI? und Datenresidenz vs. Souveränität. Dies sind allgemeine Informationen, keine Rechtsberatung — lassen Sie Ihr eigenes Risiko von einer qualifizierten Rechtsberatung bewerten.
Häufige Fragen
Löst eine EU-Tochtergesellschaft oder eine „EU-Cloud“-Marke das Problem?
Nicht für sich genommen. Entscheidend ist, wer die verarbeitende Einheit letztlich kontrolliert und unter welcher Jurisdiktion sie verpflichtet werden kann. Ein als europäisch ausgewiesener Dienst mit einer US-Muttergesellschaft kann weiterhin einer extraterritorialen Anordnung ausgesetzt sein.
Betrifft das nur Banken?
Nein. Es gilt überall dort, wo Sie sensible oder regulierte Daten konzentrieren — Gesundheitswesen, öffentlicher Sektor, KRITIS-Betreiber und jedes Unternehmen, in dem ein Befund zum Datentransfer in einer Risikobewertung ins Gewicht fiele.
Sources & further reading
- US CLOUD Act — overview (US Department of Justice) — der Mechanismus und seine Reichweite
- EDPB–EDPS joint response on the CLOUD Act — die Sicht des europäischen Datenschutzes
- Data residency vs. data sovereignty — warum Standort nicht Kontrolle bedeutet