Startseite›Ratgeber›Souveränität

Souveränität

Wie schützt man ein Unternehmen vor dem CLOUD Act?

Man schützt ein Unternehmen vor dem CLOUD Act, indem man wählt, wer die Daten besitzt, und nicht nur, indem man die Server verlagert. Das amerikanische Gesetz von 2018 erlaubt einer Behörde der Vereinigten Staaten, in einem Verfahren von einem ihrer Gerichtsbarkeit unterliegenden Dienstleister die Daten zu verlangen, die dieser Dienstleister besitzt oder kontrolliert, auch wenn sie außerhalb der Vereinigten Staaten gespeichert sind. Es schafft keinen automatischen Zugriff auf europäische Rechenzentren.

Aktualisiert im Oktober 202610 Min. LesezeitMit offiziellen Quellen

Was das Gesetz bewirkt und was nicht

Der CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ändert das amerikanische Recht der gespeicherten Kommunikation. Drei Grenzen verhindern Fehldeutungen.

  • Er zielt auf einen Dienstleister, der amerikanischem Recht unterliegt. Eine französische Gesellschaft, die ihre Server selbst betreibt, ist nicht allein deshalb Adressatin einer amerikanischen Anordnung.
  • Er setzt ein Verfahren voraus. Er ist keine dauerhafte Kopie europäischer E-Mail-Dienste an eine amerikanische Behörde.
  • Er entfällt nicht, weil die Festplatte in Amsterdam, Dublin oder Paris steht, sobald der amerikanische Dienstleister die Daten besitzt oder kontrolliert.

Das tatsächliche Risiko ist also enger, als oft behauptet wird, und dauerhafter: ein gezieltes Ersuchen, gerichtet an den Dienstleister, im Rahmen eines Verfahrens.

Das Gesetz regelt auch Abkommen zwischen Regierungen, um bestimmte grenzüberschreitende Ersuchen zu regeln. Dieser Teil ändert die Beschaffungsfrage nicht: Wer in Ihrer Kette ist ein amerikanischer Dienstleister mit Kontrolle über die Daten?

Wie eine Anordnung angewendet wird

Die Anordnung richtet sich an den Dienstleister und betrifft die Daten, die er in seinem Besitz oder unter seiner Kontrolle hat. Der Kunde ist dann davon abhängig, was der Dienstleister mit dem Ersuchen macht.

Nach 18 U.S.C. § 2703(h) kann der Dienstleister die Aufhebung oder Änderung der Anordnung beantragen, wenn er der Ansicht ist, dass der Kunde keine „United States person“ ist, nicht in den Vereinigten Staaten ansässig ist und die Herausgabe ihn einem erheblichen Risiko aussetzen würde, das Recht einer „qualifizierten ausländischen Regierung“ zu verletzen. Er hat dafür 14 Tage nach der Zustellung Zeit.

Eine „qualifizierte ausländische Regierung“ ist ein Staat, der mit den Vereinigten Staaten ein in Kraft getretenes Exekutivabkommen geschlossen hat. Das amerikanische Justizministerium veröffentlicht Abkommen mit dem Vereinigten Königreich, unterzeichnet am 3. Oktober 2019, und mit Australien, unterzeichnet am 15. Dezember 2021. Mit der Europäischen Union ist kein Abkommen in Kraft; Verhandlungen zwischen der EU und den Vereinigten Staaten über elektronische Beweismittel wurden 2023 wieder aufgenommen. Die Seite des Ministeriums erwähnt kein Abkommen mit Frankreich.

Folge: Der Anfechtungsmechanismus nach § 2703(h) setzt ein solches Abkommen voraus. Ein französisches Unternehmen sollte sich nicht auf diesen Rechtsbehelf als gesicherten Schutz verlassen.

Warum der Standort der Festplatte nicht genügt

Das Kriterium des Gesetzes ist die Kontrolle, nicht die Geografie. Nehmen wir einen mittelständischen Industriebetrieb mit zwei Standorten, der bei einem amerikanischen Softwarehersteller eine europäische Datenregion gewählt hat. Seine Nachrichten werden in Europa gespeichert. Die Gesellschaft, die den Dienst administriert und ein Postfach wiederherstellen kann, bleibt jedoch amerikanisch. Bei einer Anordnung ändert die Speicherregion nichts an der Frage: Stehen diese Daten unter ihrer Kontrolle?

Am 10. Juni 2025 wurde der Direktor für öffentliche und rechtliche Angelegenheiten von Microsoft France vor dem Untersuchungsausschuss des Senats zum öffentlichen Beschaffungswesen gefragt: Konnte er unter Eid garantieren, dass die Daten französischer Bürger, die Microsoft über die Ugap anvertraut wurden, niemals infolge einer Anordnung der amerikanischen Regierung ohne die ausdrückliche Zustimmung der französischen Behörden übermittelt würden? Seine Antwort: „Nein, das kann ich nicht garantieren, aber, noch einmal, das ist bisher noch nie vorgekommen.“ Beide Hälften des Satzes zählen. Die erste beschreibt den rechtlichen Rahmen; die zweite die vom Unternehmen festgestellte Praxis.

Der Konflikt mit Artikel 48 DSGVO

Die DSGVO (Datenschutz-Grundverordnung) geht die Frage vom anderen Ende her an. Nach Artikel 48 ist eine Entscheidung eines Gerichts oder einer Behörde eines Drittlands, mit der die Übermittlung oder Offenlegung personenbezogener Daten verlangt wird, nur dann anerkannt oder vollstreckbar, wenn sie auf eine internationale Übereinkunft gestützt ist, etwa ein Rechtshilfeabkommen, die zwischen diesem Land und der Union oder dem Mitgliedstaat in Kraft ist.

Ein in Europa tätiger amerikanischer Dienstleister kann sich also zwischen zwei Rechtsordnungen befinden: auf der einen Seite eine amerikanische Anordnung, auf der anderen eine europäische Regel, die sie ohne internationale Übereinkunft nicht anerkennt. Artikel 48 entscheidet diesen Konflikt nicht anstelle des Dienstleisters. Für den Einkäufer ist die Frage konkret: Er sollte fragen, wie dieser Dienstleister ein solches Ersuchen behandelt, ob er es anficht und ob er den Kunden darüber informiert, wenn das Gesetz es erlaubt.

Der Status des Data Privacy Framework

Mit Stand vom 5. Oktober 2026 können sich Übermittlungen aus der Europäischen Union an zertifizierte amerikanische Organisationen weiterhin auf den Angemessenheitsbeschluss (EU) 2023/1795, das sogenannte Data Privacy Framework, stützen. Dieser Beschluss ist in Kraft. Er ist umstritten, und Entwicklungen im amerikanischen Recht haben den Europäischen Datenschutzausschuss veranlasst, die Kommission um eine Bewertung ihrer Auswirkungen zu bitten. Solange er nicht zurückgenommen oder für nichtig erklärt wird, entfaltet er seine Wirkung.

Der Rechtsstreit geht weiter. Nach einem am 1. Dezember 2025 veröffentlichten Kommentar der Kanzlei WilmerHale hat das Gericht der Europäischen Union die Nichtigkeitsklage am 3. September 2025 abgewiesen, und am 31. Oktober 2025 wurde ein Rechtsmittel beim Gerichtshof eingelegt. Die Kanzlei DAC Beachcroft fasst die Lage in einer Formel zusammen: vorerst Stabilität, künftig Unsicherheit. Diese Angaben werden hier nach Kommentaren von Anwälten wiedergegeben.

Das Data Privacy Framework regelt die Übermittlungen im Sinne der DSGVO. Es nimmt einen amerikanischen Dienstleister nicht aus dem Anwendungsbereich des CLOUD Act heraus. Ein umsichtiges Unternehmen dokumentiert diese Rechtsgrundlage und plant, was zu tun ist, falls sie wegfällt. Diese Nachverfolgung gehört in das Verzeichnis der Übermittlungen, nicht in einen Slogan.

Was die Exposition tatsächlich verringert

Den Betreiber wählen. Ist die Gesellschaft, die den Dienst abrechnet, sichert und administriert, europäisch und hängt sie für den Besitz der Daten nicht von einem amerikanischen Konzern ab, richtet sich die Anordnung nach dem CLOUD Act nicht an sie. Das ist der wichtigste Hebel.

Die Unterauftragnehmer prüfen. Ein europäischer Betreiber, der die E-Mails, die Sicherungen oder den Support an einen amerikanischen Unterauftragnehmer gibt, führt wieder einen amerikanischem Recht unterliegenden Dienstleister ein. Die Liste der Unterauftragnehmer ist Teil des Schutzes. Der häufige Fehler: den Haupt-Hosting-Anbieter prüfen und das Ticketsystem oder die Sicherung vergessen.

Softwarehersteller und Betreiber unterscheiden. Eine Software eines amerikanischen Softwareherstellers zu nutzen bedeutet nicht, diesem Softwarehersteller die Daten anzuvertrauen. Zimbra wird von Synacor in den Vereinigten Staaten herausgegeben. Wird es von einem europäischen Hosting-Anbieter in dessen Räumen installiert und gesichert, ist der operative Besitzer der Postfächer der Hosting-Anbieter. Der Vertrag muss dem Softwarehersteller den Zugriff auf die Inhalte untersagen und festlegen, wer die Patches einspielt.

Den Support als Zugriff behandeln. Ein Techniker, der ein Postfach oder eine Sicherung öffnet, verarbeitet Daten. Der Standort dieses Technikers, die Protokollierung des Zugriffs und der Grund zählen ebenso viel wie der Standort der Festplatte.

Mit einem Schlüssel verschlüsseln, den Sie besitzen, wenn der Dienst es erlaubt. Die Verschlüsselung ruhender Daten, deren Schlüssel der Dienstleister besitzt, schützt vor dem Diebstahl einer Festplatte. Sie hindert den Dienstleister nicht daran, die Daten zu lesen, um den Dienst zu erbringen, oder sie herauszugeben, wenn er dazu gezwungen wird. Eine Verschlüsselung, deren Schlüssel nur Sie besitzen, ändert die Lage für die Inhalte. Bei einer vollständigen Suite deckt sie nicht immer alle Schritte ab: Einige erfordern, dass der Dienst den Inhalt verarbeitet, und die Verschlüsselung liegt dann in der Verantwortung des Softwareherstellers oder des Betreibers (Filterung und Quarantäne, Indexierung für die Suche, Verarbeitung von Dokumenten in einem CRM). Die richtigen Fragen lauten also: Bei welchen Schritten verwaltet der Dienstleister den Schlüssel, wie lange bleiben die Daten dort, und wer kann darauf zugreifen? Man muss den Geltungsbereich lesen.

Einen Ausstieg bewahren. Regelmäßiger Export, offene Formate und ein Wiederherstellungstest. Ein rechtlicher Schutz ohne wiederherstellbare Kopie ist unvollständig.

Was nicht genügt

  • „In Europa gehostet“ ankündigen, ohne den Betreiber zu nennen. Die genaue Bedeutung dieses Satzes wird auf der Seite in Europa gehostete Daten erläutert.
  • Einen Auftragsverarbeitungsvertrag (DPA) unterzeichnen und das Thema für erledigt halten. Der Auftragsverarbeitungsvertrag regelt die DSGVO. Er nimmt einen amerikanischen Softwarehersteller nicht aus dem amerikanischen Recht heraus.
  • Glauben, eine Datenregion von Microsoft oder Google hebe den CLOUD Act auf. Diese Regionen beschreiben, wo bestimmte Daten gespeichert und verarbeitet werden. Der Softwarehersteller bleibt amerikanisch.
  • SecNumCloud für den E-Mail-Dienst eines KMU verlangen, obwohl der tatsächliche Bedarf ein europäischer Betreiber ist. SecNumCloud ist eine Qualifizierung eines Angebots, nützlich, wenn die Ausschreibung oder die Art der Daten es verlangt. Der Katalog der ANSSI gibt an, welche Angebote sie tragen. Klytic trägt sie nicht. Auch das Zimbra-E-Mail-Angebot von OVHcloud ist nicht mit den Infrastrukturangeboten von OVHcloud gleichzusetzen, die ihrerseits für benannte Geltungsbereiche qualifiziert sind.

Der CLOUD Act ist auch nicht das einzige Kriterium. Ein Unternehmen mit wenig sensiblen Daten, das auf erweiterte Funktionen von Microsoft 365 oder Google Workspace angewiesen ist und das Data Privacy Framework in seinem Verzeichnis dokumentiert, kann vernünftigerweise bleiben. Die Wahl wird fragwürdig, wenn sie nicht getroffen wurde: Niemand hat den Besitzer der Daten benannt oder einen Ausstieg vorgesehen. Die Seiten europäische oder amerikanische Cloud und Microsoft 365 oder souveräne Lösung vertiefen diese Abwägung.

Ein Vorgehen

  1. Die Verarbeitungen auflisten: E-Mail, Dateien, CRM, Telefonie, Sicherungen, Support.
  2. Für jede die Gesellschaft benennen, die die Daten besitzt.
  3. Diejenigen ausschließen oder vertraglich absichern, die amerikanische Dienstleister mit Kontrolle über die Inhalte sind.
  4. Die Liste der Unterauftragnehmer schriftlich festhalten und jährlich überprüfen.
  5. Einen Export testen.

Beispiel: Eine Steuerberatungs- und Wirtschaftsprüfungskanzlei mit 25 Mitarbeitenden, die diese Übung durchführt, stellt oft fest, dass der E-Mail-Dienst gut identifiziert ist, das Signaturwerkzeug, die Dateifreigabe mit Kunden oder die Sicherung jedoch hinzugefügt wurden, ohne den Betreiber zu prüfen. Diese Zeilen sind vorrangig abzusichern.

Die für jede Suite spezifischen Prüfungen finden Sie auf den Seiten DSGVO und Microsoft 365 und DSGVO und Google Workspace; die allgemeinen Kriterien unter Was ist eine souveräne Cloud.

Häufige Fragen

Genügt ein Rechenzentrum in Frankreich, um den CLOUD Act auszuschließen?

Nein. Das Gesetz zielt auf den amerikanischem Recht unterliegenden Dienstleister, der die Daten besitzt oder kontrolliert, wo auch immer sie gespeichert sind. Der Standort der Festplatte bleibt nützlich, beantwortet aber nicht die Frage nach dem Betreiber.

Kann der Dienstleister eine Anordnung anfechten?

§ 2703(h) sieht einen Antrag auf Aufhebung oder Änderung innerhalb von 14 Tagen nach der Zustellung vor. Dieser Rechtsbehelf setzt ein in Kraft befindliches Exekutivabkommen mit dem betreffenden Land voraus. Die Seite des amerikanischen Justizministeriums erwähnt kein Abkommen mit Frankreich, und mit der Europäischen Union ist keines in Kraft.

Schützt Artikel 48 DSGVO meine Daten?

Er stellt eine europäische Regel auf: Eine ausländische Entscheidung wird nur anerkannt, wenn sie auf einer in Kraft befindlichen internationalen Übereinkunft beruht. Er versetzt den amerikanischen Dienstleister in einen Rechtskonflikt, ohne diesen für ihn zu lösen.

Wo Klytic steht

Dedicace Software, eine französische Gesellschaft, betreibt Klytic. Das Hosting erfolgt in jeder geografischen Zone, die der anwendbaren Rechtsordnung entspricht, vorbehaltlich der Verfügbarkeit der benötigten Dienste, zum Beispiel in Europa oder auf Mauritius, oder auf den Servern des Kunden. Die E-Mail-Software ist Zimbra, herausgegeben in den Vereinigten Staaten: Der Schutz ergibt sich aus dem Betreiber und dem Betriebsvertrag, nicht aus der Nationalität des Softwareherstellers. Der Softwarehersteller hat keinen Zugriff auf die Daten und kann Klytic nicht zwingen, sie ihm zu übermitteln.

Die Daten liegen vollständig beim Kunden oder bei Klytic im Auftrag des Kunden, in einer geografischen Zone, die der anwendbaren Rechtsordnung unterliegt. Sie sind nativ verschlüsselt oder nach Wahl des Kunden. Der Schlüssel liegt beim Kunden oder wird in seinem Konto verwahrt, und Klytic hat keinen Zugriff darauf.

Bestimmte Schritte unterliegen einer von Klytic verwalteten Verschlüsselung, weil der Dienst den Inhalt verarbeiten muss: die im CRM verarbeiteten E-Mails und Dokumente sowie die von der Filterung in Quarantäne gestellten E-Mails, die in der Datenbank verschlüsselt sind. Die Ausnahme ist der E-Mail-Dienst: Hat der Kunde die Verschlüsselung mit seinem eigenen Schlüssel nicht aktiviert, werden seine E-Mails mit einem von Klytic verwalteten Schlüssel verschlüsselt aufbewahrt. Umgekehrt können vom Kunden verschlüsselte E-Mails für die Suche indexiert werden, wenn der Kunde seinen Schlüssel an seine E-Mail-Software übergeben hat.

Auf ihrem Weg werden die E-Mails ab dem Durchgang durch die Filterung Klytic MTA verschlüsselt, dann zwischen den Servern der Plattform und bei jedem Zugriff auf den E-Mail-Dienst: Webmail, E-Mail-Software oder Mobilgerät, aus dem Unternehmensnetz wie von außen. Nur ein Schritt hängt nicht von Klytic ab: der Versand an eine andere Domain. Die Verschlüsselung bleibt dort erhalten, wenn der Server des Empfängers sie unterstützt, was häufig der Fall ist; andernfalls legt die Nachricht diese letzte Strecke unverschlüsselt zurück, wie bei jedem E-Mail-Anbieter. Um die Vertraulichkeit bis zum Empfänger in allen Fällen zu gewährleisten, muss die Nachricht selbst verschlüsselt werden (S/MIME oder PGP).

Der Zugriff auf die Dateien ist durch begrenzte Zugriffsrechte stark eingeschränkt, und eine Prüfung der Anmeldungen schlägt bei einem betrügerischen Versuch Alarm. Wie bei jedem Dienstleister muss der Vertrag diese Verwahrung, diese Verschlüsselung und ihren Geltungsbereich beschreiben. Siehe auch die Seite Hosting und Souveränität.

Klytic ist nicht nach SecNumCloud qualifiziert. Keiner dieser Sätze begründet eine allgemeine Immunität: Ein französischer Betreiber unterliegt weiterhin französischem Recht.

Diese Seite beschreibt einen allgemeinen Rahmen. Sie stellt keine Rechtsberatung dar.

Quellen

Abgerufen im Oktober 2026.

  • 18 U.S.C. § 2713, durch den CLOUD Act eingeführter Text: Herausgabe von Daten im Besitz oder unter der Kontrolle des Dienstleisters, auch außerhalb der Vereinigten Staaten. govinfo
  • 18 U.S.C. § 2703, darunter Absatz (h): Antrag des Dienstleisters auf Aufhebung oder Änderung, Frist von 14 Tagen, Begriff der qualifizierten ausländischen Regierung. govinfo
  • U.S. Department of Justice, CLOUD Act Resources: Abkommen mit dem Vereinigten Königreich und Australien, Verhandlungen mit der Europäischen Union. justice.gov
  • Verordnung (EU) 2016/679 (DSGVO), Artikel 48: Entscheidungen von Drittländern und internationale Übereinkünfte. EUR-Lex
  • Französischer Senat, Untersuchungsausschuss zum öffentlichen Beschaffungswesen, Protokoll der Woche vom 9. Juni 2025 (Anhörung vom 10. Juni 2025). senat.fr
  • Durchführungsbeschluss (EU) 2023/1795 vom 10. Juli 2023, Angemessenheit im Rahmen des Data Privacy Framework. EUR-Lex
  • Europäische Kommission, Liste der weiterhin veröffentlichten Angemessenheitsbeschlüsse, einschließlich der Vereinigten Staaten. commission.europa.eu
  • Zum Rechtsstreit und zur laufenden Überprüfung, juristischer Kommentar, keine Entscheidung: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead“. dacbeachcroft.com
  • Zur Abweisung der Klage durch das Gericht und zum Rechtsmittel, juristischer Kommentar, keine Entscheidung: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework“, 1. Dezember 2025. wilmerhale.com
  • ANSSI, FAQ SecNumCloud. cyber.gouv.fr
  • Zimbra, FAQ (Softwarehersteller: Synacor). zimbra.com/faqs

Ein französischer Betreiber für Ihre Daten

E-Mail, Dokumente, Videokonferenz, CRM und Telefonie, gehostet in der Zone, die Ihrer Rechtsordnung entspricht, zum Beispiel in Europa oder auf Mauritius, oder bei Ihnen vor Ort.

Mit einem Berater sprechen →

Das Hosting von Klytic

Willkommensangebot

30 Tage kostenloser Test, begleitete Migration

Testangebot ohne Verpflichtung. Ein Berater ruft Sie zurück, um Ihre Bedürfnisse zu verstehen und Ihren Klytic-Bereich vorzubereiten.