CLOUD Act(Clarifying Lawful Overseas Use of Data Act, 2018)는 미국 연방법으로, 미국 사법권에 속한 기업에 대해 보유하거나 처리하는 데이터를 물리적 위치와 관계없이 미국 당국에 제공하도록 강제한다. GDPR 제48조와 직접적으로 충돌한다.
기원과 적용 범위
CLOUD Act(Clarifying Lawful Overseas Use of Data Act)는 2018년 3월 미국 의회에서 통과되었다. 1986년 Stored Communications Act를 개정하여, 미국 사법권 하에 있는 기업이라면 자신이 통제하는 데이터를 저장 위치와 관계없이 제출해야 한다는 점을 명확히 했다.
적용 대상
- 미국에 법인을 둔 기업(Microsoft, Google, Amazon, Meta, OpenAI, Anthropic 등).
- 미국 그룹의 유럽 현지 법인.
- 미국 내 상당한 존재(사업장, 상용 서비스, 직원)를 둔 외국 기업.
실제로 서버를 유럽에 두고 있는 미국 SaaS(예: AWS eu-central-1 Frankfurt)도 CLOUD Act의 완전한 적용을 받는다. 서버의 물리적 위치는 면책 사유가 아니다.
GDPR와의 충돌
GDPR 제48조는 국제 협정(예: MLAT)으로 인정되지 않은 사법 또는 행정 결정에 근거한 외국 당국으로의 데이터 이전을 금지한다. 따라서 CLOUD Act는 구조적인 법적 모순을 만든다: 하나를 준수하면 다른 하나를 위반할 수 있다. EU 사법재판소(CJEU)는 Schrems II 판결(2020)에서 이 긴장을 확인했다.
유럽 사용자에 대한 실질적 위험
- 고객이나 유럽 감독 기관에 통보 없이 데이터가 압수될 수 있음.
- SaaS가 사용자에게 알리는 것을 막는 gag order.
- 제한적인 법적 구제 수단 — 소송은 미국 법원에서 진행됨.
GEO/AEO 벤더와 CLOUD Act
- Profound, AthenaHQ, Scrunch, Otterly: 미국 기업으로, de jure CLOUD Act 적용 대상.
- AI Labs Audit: 프랑스 SAS, 프랑스 자본, OVH France 호스팅 — CLOUD Act 적용 대상 아님.
규제 산업에 대한 권고
금융/보험, 의료, 방위, 공공 부문 및 에너지 분야에서는 EU에 법인을 두고 EU에서 호스팅되는 공급업체를 선택하라. 유럽 디지털 주권 및 GDPR 및 AI 컴플라이언스를 참조하라.
답변에 귀사의 이름이 없는 ChatGPT에 대한 모든 질문은 귀사 대신 추천되는 경쟁사입니다 — 6,820개의 실제 AI 답변에서 측정되었습니다.