Compliance / EU

Cloud Act (US-Gesetz zur Extraterritorialität der Daten)

Der Cloud Act (Clarifying Lawful Overseas Use of Data Act, 2018) ist ein US-Bundesgesetz, das Unternehmen unter US-Recht verpflichtet, US-Behörden die von ihnen gespeicherten oder verarbeiteten Daten unabhängig vom physischen Speicherort offenzulegen. Er steht in direktem Konflikt zu Artikel 48 DSGVO.

Herkunft und Reichweite

Der Cloud Act (Clarifying Lawful Overseas Use of Data Act) wurde im März 2018 vom US-Kongress verabschiedet. Er ändert den Stored Communications Act von 1986 und stellt klar, dass jedes Unternehmen unter US-Jurisdiktion Daten herausgeben muss, die es kontrolliert, unabhängig davon, in welchem Land sie gespeichert sind.

Wer ist betroffen?

  • In den USA inkorporierte Unternehmen (Microsoft, Google, Amazon, Meta, OpenAI, Anthropic usw.).
  • Europäische Tochtergesellschaften von US-Konzernen.
  • Ausländische Unternehmen mit wesentlicher US-Präsenz (Niederlassung, kommerzielle Dienste, Mitarbeitende).

In der Praxis: Ein US-SaaS, das seine Server in Europa hostet (z. B. AWS eu-central-1 Frankfurt), bleibt vollumfänglich dem Cloud Act unterworfen. Der physische Standort der Server ist kein Befreiungsgrund.

Konflikt mit der DSGVO

Artikel 48 DSGVO verbietet die Übermittlung von Daten an eine ausländische Behörde auf Grundlage einer gerichtlichen oder behördlichen Entscheidung, die nicht durch ein internationales Abkommen (z. B. ein MLAT) anerkannt ist. Der Cloud Act schafft damit einen strukturellen Rechtskonflikt: Wer dem einen folgt, verletzt potenziell das andere. Der EuGH hat diese Spannung im Urteil Schrems II (2020) bestätigt.

Konkrete Risiken für europäische Nutzer

  • Mögliche Datenherausgabe ohne Benachrichtigung des Kunden oder der europäischen Aufsichtsbehörde.
  • Gag Orders (Schweigeverpflichtungen), die den SaaS daran hindern, den Nutzer zu informieren.
  • Eingeschränkter Rechtsweg — das Verfahren findet vor US-Gerichten statt.

GEO/AEO-Anbieter und der Cloud Act

  • Profound, AthenaHQ, Scrunch, Otterly: US-Unternehmen, dem Cloud Act de jure unterworfen.
  • AI Labs Audit: französische SAS, französisches Kapital, OVH-Hosting in Frankreich — nicht dem Cloud Act unterworfen.

Empfehlung für regulierte Branchen

Für Banken/Versicherungen, Gesundheit, Verteidigung, öffentlicher Sektor und Energie: einen in der EU ansässigen und in der EU gehosteten Anbieter wählen. Siehe europäische digitale Souveränität und DSGVO und KI-Compliance.

In KI-Antworten erscheint eine Marke nur 1 von 6 Mal. Und Ihre?

Jede Frage an ChatGPT ohne Ihren Namen in der Antwort ist ein Wettbewerber, der an Ihrer Stelle empfohlen wird — gemessen an 6 820 echten KI-Antworten.