Der US CLOUD Act: was er für Firmen in der Schweiz bedeutet
Ein Rechenzentrum in Zürich oder Frankfurt klingt nach Schweizer oder europäischem Recht. Für Daten bei einem amerikanischen Anbieter stimmt das seit 2018 nur noch zur Hälfte.
Was das Gesetz verlangt
Der Clarifying Lawful Overseas Use of Data Act, kurz CLOUD Act, wurde im März 2018 als Teil eines Haushaltsgesetzes verabschiedet. Er fügte dem US-Strafprozessrecht eine Bestimmung hinzu, 18 U.S.C. § 2713: Ein Anbieter elektronischer Kommunikations- oder Speicherdienste muss Inhalte und Daten seiner Kunden herausgeben, die er besitzt, verwahrt oder kontrolliert, gleichgültig, ob diese Daten in den Vereinigten Staaten oder ausserhalb liegen.
Der letzte Teil ist der entscheidende. Wo die Festplatte steht, spielt für die Pflicht zur Herausgabe keine Rolle. Es zählt, ob der Anbieter amerikanischem Recht untersteht und die Daten kontrolliert.
Woher es kommt
Ende 2013 verlangten US-Ermittler von Microsoft die E-Mails eines Kunden, die in einem Rechenzentrum in Irland lagen. Microsoft weigerte sich: Ein amerikanischer Durchsuchungsbefehl reiche nicht nach Irland. Der Fall ging bis vor den Obersten Gerichtshof. Bevor dieser entschied, verabschiedete der Kongress den CLOUD Act, und am 17. April 2018 erklärte das Gericht den Fall für gegenstandslos. Das Gesetz hatte die Frage beantwortet, und zwar gegen Microsofts Standpunkt.
Was in der Schweiz dazu gesagt wurde
Im Juni 2022 riet der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte der Suva, ihre Pläne mit Microsoft 365 zu überdenken, obwohl die Daten in einem Rechenzentrum in der Schweiz liegen sollten. Sein Hauptgrund war der theoretisch mögliche Zugriff der amerikanischen Muttergesellschaft. Er wertete das als Bekanntgabe von Daten ins Ausland, die auch gegen den Willen der Verantwortlichen in der Schweiz geschehen könnte. Die Suva hielt dieses Risiko für höchst unwahrscheinlich; ein Gericht hat die Frage bisher nicht entschieden.
Was ein Anbieter dagegen tun kann
Wenig. Das Gesetz erlaubt einem Anbieter, eine Anordnung anzufechten, wenn die Herausgabe das Recht eines anderen Landes verletzen würde. Diese Möglichkeit ist aber an Abkommen geknüpft, die die USA mit einzelnen Staaten schliessen, wie das Abkommen mit Grossbritannien, das seit Oktober 2022 gilt. Die Schweiz hat kein solches Abkommen. Versprechen eines Anbieters, Anfragen anzufechten, sind deshalb Absichten, keine Garantien.
Was Sie einen Anbieter fragen können
Wem gehört der Anbieter, und wem gehört dessen Muttergesellschaft? Ein Rechenzentrum in der Schweiz hilft wenig, wenn die Firma, die es betreibt, amerikanischem Recht untersteht.
Welche Unterauftragnehmer sehen Ihre Daten? Ein europäischer Anbieter kann Mails über einen amerikanischen Dienst verschicken oder Sicherungen bei einem amerikanischen Speicher ablegen. Die Liste der Unterauftragnehmer sagt es.
Welche Daten sind betroffen? Gespeicherte Inhalte wie Postfächer und Konten wiegen schwerer als eine einzelne Benachrichtigung. Ein ehrlicher Anbieter trennt das und nennt jede Ausnahme.
Wie wir es halten
Gespeicherte Daten, also Konten, Postfächer, Inhalte und Datenbanken, liegen bei uns auf eigenen Servern bei europäischen Anbietern in der Schweiz, Deutschland, den Niederlanden und Frankreich. Wo wir einen Dienst aus den USA nutzen, nennen wir ihn: Resend für Benachrichtigungsmails, Stripe für die Zahlung von EMX, Cloudflare für die DNS-Zonen.
Quellen
- 18 U.S.C. § 2713, Cornell Law School
- Understanding the CLOUD Act's expansive reach, Skadden, 2018
- US Supreme Court dismisses US v. Microsoft as moot, Sullivan & Cromwell
- EDÖB rät Suva von Microsoft 365 ab, Netzwoche, 15. Juni 2022
- US-UK bilateral data sharing agreement comes into force October 3, Perkins Coie
Dieser Beitrag erklärt, er berät nicht. Für eine rechtliche Einschätzung Ihres Falls fragen Sie eine Anwältin oder einen Anwalt.