Startseite›Ratgeber›Souveränität
Souveränität
Man schützt ein Unternehmen vor dem CLOUD Act, indem man wählt, wer die Daten besitzt, und nicht nur, indem man die Server verlagert. Das amerikanische Gesetz von 2018 erlaubt einer Behörde der Vereinigten Staaten, in einem Verfahren von einem ihrer Gerichtsbarkeit unterliegenden Dienstleister die Daten zu verlangen, die dieser Dienstleister besitzt oder kontrolliert, auch wenn sie außerhalb der Vereinigten Staaten gespeichert sind. Es schafft keinen automatischen Zugriff auf europäische Rechenzentren.
Aktualisiert im Oktober 202610 Min. LesezeitMit offiziellen Quellen
Der CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ändert das amerikanische Recht der gespeicherten Kommunikation. Drei Grenzen verhindern Fehldeutungen.
Das tatsächliche Risiko ist also enger, als oft behauptet wird, und dauerhafter: ein gezieltes Ersuchen, gerichtet an den Dienstleister, im Rahmen eines Verfahrens.
Das Gesetz regelt auch Abkommen zwischen Regierungen, um bestimmte grenzüberschreitende Ersuchen zu regeln. Dieser Teil ändert die Beschaffungsfrage nicht: Wer in Ihrer Kette ist ein amerikanischer Dienstleister mit Kontrolle über die Daten?
Die Anordnung richtet sich an den Dienstleister und betrifft die Daten, die er in seinem Besitz oder unter seiner Kontrolle hat. Der Kunde ist dann davon abhängig, was der Dienstleister mit dem Ersuchen macht.
Nach 18 U.S.C. § 2703(h) kann der Dienstleister die Aufhebung oder Änderung der Anordnung beantragen, wenn er der Ansicht ist, dass der Kunde keine „United States person“ ist, nicht in den Vereinigten Staaten ansässig ist und die Herausgabe ihn einem erheblichen Risiko aussetzen würde, das Recht einer „qualifizierten ausländischen Regierung“ zu verletzen. Er hat dafür 14 Tage nach der Zustellung Zeit.
Eine „qualifizierte ausländische Regierung“ ist ein Staat, der mit den Vereinigten Staaten ein in Kraft getretenes Exekutivabkommen geschlossen hat. Das amerikanische Justizministerium veröffentlicht Abkommen mit dem Vereinigten Königreich, unterzeichnet am 3. Oktober 2019, und mit Australien, unterzeichnet am 15. Dezember 2021. Mit der Europäischen Union ist kein Abkommen in Kraft; Verhandlungen zwischen der EU und den Vereinigten Staaten über elektronische Beweismittel wurden 2023 wieder aufgenommen. Die Seite des Ministeriums erwähnt kein Abkommen mit Frankreich.
Folge: Der Anfechtungsmechanismus nach § 2703(h) setzt ein solches Abkommen voraus. Ein französisches Unternehmen sollte sich nicht auf diesen Rechtsbehelf als gesicherten Schutz verlassen.
Das Kriterium des Gesetzes ist die Kontrolle, nicht die Geografie. Nehmen wir einen mittelständischen Industriebetrieb mit zwei Standorten, der bei einem amerikanischen Softwarehersteller eine europäische Datenregion gewählt hat. Seine Nachrichten werden in Europa gespeichert. Die Gesellschaft, die den Dienst administriert und ein Postfach wiederherstellen kann, bleibt jedoch amerikanisch. Bei einer Anordnung ändert die Speicherregion nichts an der Frage: Stehen diese Daten unter ihrer Kontrolle?
Am 10. Juni 2025 wurde der Direktor für öffentliche und rechtliche Angelegenheiten von Microsoft France vor dem Untersuchungsausschuss des Senats zum öffentlichen Beschaffungswesen gefragt: Konnte er unter Eid garantieren, dass die Daten französischer Bürger, die Microsoft über die Ugap anvertraut wurden, niemals infolge einer Anordnung der amerikanischen Regierung ohne die ausdrückliche Zustimmung der französischen Behörden übermittelt würden? Seine Antwort: „Nein, das kann ich nicht garantieren, aber, noch einmal, das ist bisher noch nie vorgekommen.“ Beide Hälften des Satzes zählen. Die erste beschreibt den rechtlichen Rahmen; die zweite die vom Unternehmen festgestellte Praxis.
Die DSGVO (Datenschutz-Grundverordnung) geht die Frage vom anderen Ende her an. Nach Artikel 48 ist eine Entscheidung eines Gerichts oder einer Behörde eines Drittlands, mit der die Übermittlung oder Offenlegung personenbezogener Daten verlangt wird, nur dann anerkannt oder vollstreckbar, wenn sie auf eine internationale Übereinkunft gestützt ist, etwa ein Rechtshilfeabkommen, die zwischen diesem Land und der Union oder dem Mitgliedstaat in Kraft ist.
Ein in Europa tätiger amerikanischer Dienstleister kann sich also zwischen zwei Rechtsordnungen befinden: auf der einen Seite eine amerikanische Anordnung, auf der anderen eine europäische Regel, die sie ohne internationale Übereinkunft nicht anerkennt. Artikel 48 entscheidet diesen Konflikt nicht anstelle des Dienstleisters. Für den Einkäufer ist die Frage konkret: Er sollte fragen, wie dieser Dienstleister ein solches Ersuchen behandelt, ob er es anficht und ob er den Kunden darüber informiert, wenn das Gesetz es erlaubt.
Mit Stand vom 5. Oktober 2026 können sich Übermittlungen aus der Europäischen Union an zertifizierte amerikanische Organisationen weiterhin auf den Angemessenheitsbeschluss (EU) 2023/1795, das sogenannte Data Privacy Framework, stützen. Dieser Beschluss ist in Kraft. Er ist umstritten, und Entwicklungen im amerikanischen Recht haben den Europäischen Datenschutzausschuss veranlasst, die Kommission um eine Bewertung ihrer Auswirkungen zu bitten. Solange er nicht zurückgenommen oder für nichtig erklärt wird, entfaltet er seine Wirkung.
Der Rechtsstreit geht weiter. Nach einem am 1. Dezember 2025 veröffentlichten Kommentar der Kanzlei WilmerHale hat das Gericht der Europäischen Union die Nichtigkeitsklage am 3. September 2025 abgewiesen, und am 31. Oktober 2025 wurde ein Rechtsmittel beim Gerichtshof eingelegt. Die Kanzlei DAC Beachcroft fasst die Lage in einer Formel zusammen: vorerst Stabilität, künftig Unsicherheit. Diese Angaben werden hier nach Kommentaren von Anwälten wiedergegeben.
Das Data Privacy Framework regelt die Übermittlungen im Sinne der DSGVO. Es nimmt einen amerikanischen Dienstleister nicht aus dem Anwendungsbereich des CLOUD Act heraus. Ein umsichtiges Unternehmen dokumentiert diese Rechtsgrundlage und plant, was zu tun ist, falls sie wegfällt. Diese Nachverfolgung gehört in das Verzeichnis der Übermittlungen, nicht in einen Slogan.
Den Betreiber wählen. Ist die Gesellschaft, die den Dienst abrechnet, sichert und administriert, europäisch und hängt sie für den Besitz der Daten nicht von einem amerikanischen Konzern ab, richtet sich die Anordnung nach dem CLOUD Act nicht an sie. Das ist der wichtigste Hebel.
Die Unterauftragnehmer prüfen. Ein europäischer Betreiber, der die E-Mails, die Sicherungen oder den Support an einen amerikanischen Unterauftragnehmer gibt, führt wieder einen amerikanischem Recht unterliegenden Dienstleister ein. Die Liste der Unterauftragnehmer ist Teil des Schutzes. Der häufige Fehler: den Haupt-Hosting-Anbieter prüfen und das Ticketsystem oder die Sicherung vergessen.
Softwarehersteller und Betreiber unterscheiden. Eine Software eines amerikanischen Softwareherstellers zu nutzen bedeutet nicht, diesem Softwarehersteller die Daten anzuvertrauen. Zimbra wird von Synacor in den Vereinigten Staaten herausgegeben. Wird es von einem europäischen Hosting-Anbieter in dessen Räumen installiert und gesichert, ist der operative Besitzer der Postfächer der Hosting-Anbieter. Der Vertrag muss dem Softwarehersteller den Zugriff auf die Inhalte untersagen und festlegen, wer die Patches einspielt.
Den Support als Zugriff behandeln. Ein Techniker, der ein Postfach oder eine Sicherung öffnet, verarbeitet Daten. Der Standort dieses Technikers, die Protokollierung des Zugriffs und der Grund zählen ebenso viel wie der Standort der Festplatte.
Mit einem Schlüssel verschlüsseln, den Sie besitzen, wenn der Dienst es erlaubt. Die Verschlüsselung ruhender Daten, deren Schlüssel der Dienstleister besitzt, schützt vor dem Diebstahl einer Festplatte. Sie hindert den Dienstleister nicht daran, die Daten zu lesen, um den Dienst zu erbringen, oder sie herauszugeben, wenn er dazu gezwungen wird. Eine Verschlüsselung, deren Schlüssel nur Sie besitzen, ändert die Lage für die Inhalte. Bei einer vollständigen Suite deckt sie nicht immer alle Schritte ab: Einige erfordern, dass der Dienst den Inhalt verarbeitet, und die Verschlüsselung liegt dann in der Verantwortung des Softwareherstellers oder des Betreibers (Filterung und Quarantäne, Indexierung für die Suche, Verarbeitung von Dokumenten in einem CRM). Die richtigen Fragen lauten also: Bei welchen Schritten verwaltet der Dienstleister den Schlüssel, wie lange bleiben die Daten dort, und wer kann darauf zugreifen? Man muss den Geltungsbereich lesen.
Einen Ausstieg bewahren. Regelmäßiger Export, offene Formate und ein Wiederherstellungstest. Ein rechtlicher Schutz ohne wiederherstellbare Kopie ist unvollständig.
Der CLOUD Act ist auch nicht das einzige Kriterium. Ein Unternehmen mit wenig sensiblen Daten, das auf erweiterte Funktionen von Microsoft 365 oder Google Workspace angewiesen ist und das Data Privacy Framework in seinem Verzeichnis dokumentiert, kann vernünftigerweise bleiben. Die Wahl wird fragwürdig, wenn sie nicht getroffen wurde: Niemand hat den Besitzer der Daten benannt oder einen Ausstieg vorgesehen. Die Seiten europäische oder amerikanische Cloud und Microsoft 365 oder souveräne Lösung vertiefen diese Abwägung.
Beispiel: Eine Steuerberatungs- und Wirtschaftsprüfungskanzlei mit 25 Mitarbeitenden, die diese Übung durchführt, stellt oft fest, dass der E-Mail-Dienst gut identifiziert ist, das Signaturwerkzeug, die Dateifreigabe mit Kunden oder die Sicherung jedoch hinzugefügt wurden, ohne den Betreiber zu prüfen. Diese Zeilen sind vorrangig abzusichern.
Die für jede Suite spezifischen Prüfungen finden Sie auf den Seiten DSGVO und Microsoft 365 und DSGVO und Google Workspace; die allgemeinen Kriterien unter Was ist eine souveräne Cloud.
Nein. Das Gesetz zielt auf den amerikanischem Recht unterliegenden Dienstleister, der die Daten besitzt oder kontrolliert, wo auch immer sie gespeichert sind. Der Standort der Festplatte bleibt nützlich, beantwortet aber nicht die Frage nach dem Betreiber.
§ 2703(h) sieht einen Antrag auf Aufhebung oder Änderung innerhalb von 14 Tagen nach der Zustellung vor. Dieser Rechtsbehelf setzt ein in Kraft befindliches Exekutivabkommen mit dem betreffenden Land voraus. Die Seite des amerikanischen Justizministeriums erwähnt kein Abkommen mit Frankreich, und mit der Europäischen Union ist keines in Kraft.
Er stellt eine europäische Regel auf: Eine ausländische Entscheidung wird nur anerkannt, wenn sie auf einer in Kraft befindlichen internationalen Übereinkunft beruht. Er versetzt den amerikanischen Dienstleister in einen Rechtskonflikt, ohne diesen für ihn zu lösen.
Dedicace Software, eine französische Gesellschaft, betreibt Klytic. Das Hosting erfolgt in jeder geografischen Zone, die der anwendbaren Rechtsordnung entspricht, vorbehaltlich der Verfügbarkeit der benötigten Dienste, zum Beispiel in Europa oder auf Mauritius, oder auf den Servern des Kunden. Die E-Mail-Software ist Zimbra, herausgegeben in den Vereinigten Staaten: Der Schutz ergibt sich aus dem Betreiber und dem Betriebsvertrag, nicht aus der Nationalität des Softwareherstellers. Der Softwarehersteller hat keinen Zugriff auf die Daten und kann Klytic nicht zwingen, sie ihm zu übermitteln.
Die Daten liegen vollständig beim Kunden oder bei Klytic im Auftrag des Kunden, in einer geografischen Zone, die der anwendbaren Rechtsordnung unterliegt. Sie sind nativ verschlüsselt oder nach Wahl des Kunden. Der Schlüssel liegt beim Kunden oder wird in seinem Konto verwahrt, und Klytic hat keinen Zugriff darauf.
Bestimmte Schritte unterliegen einer von Klytic verwalteten Verschlüsselung, weil der Dienst den Inhalt verarbeiten muss: die im CRM verarbeiteten E-Mails und Dokumente sowie die von der Filterung in Quarantäne gestellten E-Mails, die in der Datenbank verschlüsselt sind. Die Ausnahme ist der E-Mail-Dienst: Hat der Kunde die Verschlüsselung mit seinem eigenen Schlüssel nicht aktiviert, werden seine E-Mails mit einem von Klytic verwalteten Schlüssel verschlüsselt aufbewahrt. Umgekehrt können vom Kunden verschlüsselte E-Mails für die Suche indexiert werden, wenn der Kunde seinen Schlüssel an seine E-Mail-Software übergeben hat.
Auf ihrem Weg werden die E-Mails ab dem Durchgang durch die Filterung Klytic MTA verschlüsselt, dann zwischen den Servern der Plattform und bei jedem Zugriff auf den E-Mail-Dienst: Webmail, E-Mail-Software oder Mobilgerät, aus dem Unternehmensnetz wie von außen. Nur ein Schritt hängt nicht von Klytic ab: der Versand an eine andere Domain. Die Verschlüsselung bleibt dort erhalten, wenn der Server des Empfängers sie unterstützt, was häufig der Fall ist; andernfalls legt die Nachricht diese letzte Strecke unverschlüsselt zurück, wie bei jedem E-Mail-Anbieter. Um die Vertraulichkeit bis zum Empfänger in allen Fällen zu gewährleisten, muss die Nachricht selbst verschlüsselt werden (S/MIME oder PGP).
Der Zugriff auf die Dateien ist durch begrenzte Zugriffsrechte stark eingeschränkt, und eine Prüfung der Anmeldungen schlägt bei einem betrügerischen Versuch Alarm. Wie bei jedem Dienstleister muss der Vertrag diese Verwahrung, diese Verschlüsselung und ihren Geltungsbereich beschreiben. Siehe auch die Seite Hosting und Souveränität.
Klytic ist nicht nach SecNumCloud qualifiziert. Keiner dieser Sätze begründet eine allgemeine Immunität: Ein französischer Betreiber unterliegt weiterhin französischem Recht.
Diese Seite beschreibt einen allgemeinen Rahmen. Sie stellt keine Rechtsberatung dar.
Rechtsstand: 5. Oktober 2026. Dieser Text ersetzt keine Vertragsprüfung. Der Angemessenheitsbeschluss EU–USA (EU) 2023/1795 ist in Kraft. Er wird angefochten. Für SecNumCloud ist der Katalog der ANSSI maßgeblich.
Abgerufen im Oktober 2026.
E-Mail, Dokumente, Videokonferenz, CRM und Telefonie, gehostet in der Zone, die Ihrer Rechtsordnung entspricht, zum Beispiel in Europa oder auf Mauritius, oder bei Ihnen vor Ort.
Willkommensangebot
Testangebot ohne Verpflichtung. Ein Berater ruft Sie zurück, um Ihre Bedürfnisse zu verstehen und Ihren Klytic-Bereich vorzubereiten.