Cloud Act(Clarifying Lawful Overseas Use of Data Act、2018年)は、米国法の適用を受ける企業に対し、データの物理的な保管場所に関わらず、米国当局へのデータ提供を義務付ける米国連邦法。GDPR第48条と直接抵触する。
起源と適用範囲
Cloud Act(Clarifying Lawful Overseas Use of Data Act)は、2018年3月に米国議会で採択されました。1986年のStored Communications Actを改正し、米国の管轄権に服する企業は、データがどの国に保管されていても、管理下にあるデータを提出しなければならないことを明確化しています。
誰が対象となるか?
- 米国で設立された企業(Microsoft、Google、Amazon、Meta、OpenAI、Anthropicなど)。
- 米国企業の欧州子会社。
- 米国内で重要な事業拠点を持つ外国企業(拠点、商業サービス、従業員)。
実務上:欧州にサーバーを置く米国SaaS(例:AWS eu-central-1 Frankfurt)は、Cloud Actの完全な適用を受けます。サーバーの物理的な場所は、免除要因ではありません。
GDPRとの抵触
GDPR第48条は、国際協定(MLATなど)で認められていない外国当局の司法判断または行政決定に基づくデータ移転を禁止しています。そのため、Cloud Actは法的矛盾を構造的に生み出します:一方に従うことは、もう一方に違反する可能性があります。CJEU(欧州司法裁判所)は、Schrems II判決(2020年)でこの緊張関係を確認しました。
欧州ユーザーにとっての具体的リスク
- 顧客や欧州監督当局への通知なしでのデータ押収の可能性。
- 箝口令(Gag orders)により、SaaSプロバイダーがユーザーに警告できない。
- 法的救済の制限—手続きは米国裁判所で行われる。
GEO/AEO事業者とCloud Act
- Profound、AthenaHQ、Scrunch、Otterly:米国企業であり、法的にCloud Actの適用を受ける。
- AI Labs Audit:フランスSAS、フランス資本、OVHフランスでホスティング—Cloud Actの適用を受けない。
規制業種への推奨事項
銀行・保険、医療、防衛、公共部門、エネルギー業種については、EU域内で設立され、EU域内でホスティングされているプロバイダーを選択することが推奨されます。欧州デジタル主権およびGDPRとAIコンプライアンスも参照してください。
ChatGPTへの質問の回答にあなたの名前がなければ、その分だけ競合があなたの代わりに推奨されています——実際のAI回答6,820件で測定。