CLOUD Act und EU-Datenresidenz: was Standort, Betreiber, Vertrag und Schlüssel jeweils ändern
Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software
- 18 U.S.C. § 2713, 2018 durch den CLOUD Act eingefügt, verpflichtet Anbieter elektronischer Kommunikationsdienste oder von Remote-Computing-Diensten, ihre Pflichten zur Aufbewahrung, Sicherung oder Offenlegung von Daten in ihrem Besitz, Gewahrsam oder unter ihrer Kontrolle zu erfüllen, unabhängig davon, ob sich die Daten innerhalb oder außerhalb der Vereinigten Staaten befinden
- Datenresidenz legt fest, wo Daten und Backups gespeichert werden; ob der Anbieter der US-Gerichtsbarkeit unterliegt, ist nach den Worten des US-Justizministeriums eine einzelfallbezogene Prüfung seiner Kontakte zu den Vereinigten Staaten
- Artikel 48 DSGVO erkennt eine Anordnung aus einem Drittland zur Übermittlung oder Offenlegung personenbezogener Daten nur an, wenn sie auf einer internationalen Übereinkunft beruht, und Artikel 32 Data Act enthält ähnliche Regeln für in der Union gespeicherte nicht-personenbezogene Daten
- Der Comity-Antrag nach § 2703(h) steht nur offen, wenn die ausländische Regierung ein in Kraft befindliches Exekutivabkommen nach dem CLOUD Act hat; das US-Justizministerium führt Abkommen mit dem Vereinigten Königreich und Australien auf, und Stand Oktober 2026 dauern die 2019 begonnenen Verhandlungen zwischen der EU und den USA an
- Ein EU-Betreiber, ein Vertrag nach dem Recht eines Mitgliedstaats und Schlüssel in Kundenhand schränken ein, wer zur Herausgabe gezwungen werden kann und was sich herausgeben lässt; keines davon ändert den Zugriff von EU-Behörden oder die Stellung Ihres eigenen Unternehmens nach US-Recht
Eurokommerz × Vixen.UNO: EU-Cloud Experten kontaktieren →
Wie der CLOUD Act für in der EU gespeicherte Daten gilt
Der 2018 mit dem CLOUD Act in den Stored Communications Act der USA eingefügte § 2713 verpflichtet Anbieter elektronischer Kommunikationsdienste oder von Remote-Computing-Diensten, die Pflichten des Gesetzes zur Aufbewahrung, Sicherung oder Offenlegung von Daten in „Besitz, Gewahrsam oder Kontrolle“ des Anbieters zu erfüllen, „unabhängig davon, ob sich diese Kommunikation, Aufzeichnung oder andere Information innerhalb oder außerhalb der Vereinigten Staaten befindet“. Ein Rechenzentrum in der EU entzieht Daten für sich genommen nicht der Reichweite einer US-Anordnung. Ob eine Anordnung die Daten erreicht, hängt davon ab, ob ein Unternehmen, das sie hält oder kontrolliert, der US-Gerichtsbarkeit unterliegt, und das bestimmen der Betreiber, seine Eigentümer und deren Kontakte zu den USA, nicht der Standort der Server.
Die Datenresidenz legt fest, wo Daten und Backups gespeichert werden. Die Gerichtsbarkeit des Betreibers entscheidet, ob eine US-Anordnung den Anbieter erreicht, der Vertrag regelt, wer die Systeme von wo aus administrieren darf, und Schlüssel in Kundenhand begrenzen, was jeder Anbieter herausgeben kann.
Datensouveränität vs. Datenresidenz
Datenresidenz beschreibt den Ort: das Land oder Rechenzentrum, in dem Daten, Backups und Logs gespeichert und verarbeitet werden. Bei der Datensouveränität geht es um Kontrolle, also darum, welcher Gerichtsbarkeit der Betreiber untersteht, welches Recht für den Vertrag gilt, wer die Systeme von wo aus administrieren kann und wer die Schlüssel für die Verschlüsselung hält. Zur Gerichtsbarkeit verpflichtet Artikel 28 des Data Act Anbieter von Datenverarbeitungsdiensten, auf ihren Websites „die Gerichtsbarkeit, der die IKT-Infrastruktur unterliegt, die für die Datenverarbeitung der einzelnen Dienste der Anbieter errichtet wurde“, zu veröffentlichen, zusammen mit einer allgemeinen Beschreibung ihrer Maßnahmen gegen internationalen staatlichen Zugang zu oder internationale staatliche Übermittlung von in der Union gespeicherten nicht-personenbezogenen Daten, soweit dies dem Unionsrecht oder nationalem Recht widerspräche. Diese Websites sind in den Verträgen aufzuführen.
Der Vorschlag der Kommission für einen Cloud and AI Development Act (Juni 2026) definiert vier Souveränitätsstufen, „die von öffentlichen Stellen auf der Grundlage ihrer Risikobewertungen zu verwenden sind“. Stufe 1 umfasst Daten, die „in einer in der Union gelegenen Infrastruktur verarbeitet und gespeichert“ werden, und die höheren Stufen ergänzen Unabhängigkeit von Drittländern, Eigentum und Kontrolle aus der EU sowie Kontrolle über die Software-Lieferkette (Seite der Kommission, zuletzt aktualisiert am 3. Juni 2026).
Was der CLOUD Act regelt: § 2713 und Comity-Anträge nach § 2703(h)
Der Clarifying Lawful Overseas Use of Data (CLOUD) Act wurde am 23. März 2018 als Division V des Public Law 115-141 erlassen. Ein Remote-Computing-Dienst ist „die Bereitstellung von Computerspeicher- oder -verarbeitungsdiensten für die Öffentlichkeit über ein elektronisches Kommunikationssystem“ (§ 2711(2)). Für ein ausländisches Unternehmen, das Dienste in den Vereinigten Staaten erbringt, nennt das Whitepaper des US-Justizministeriums vom April 2019 die Frage der US-Gerichtsbarkeit eine „einzelfallbezogene Prüfung, die von Art, Umfang und Qualität der Kontakte des Unternehmens zu den Vereinigten Staaten abhängt“. Zu Tochtergesellschaften ergänzt es: „Ob ein Unternehmen ausreichende Kontrolle über Daten ausübt, die eine Tochtergesellschaft hält, ist eine von den Umständen des Einzelfalls abhängige Prüfung.“
Ein Anbieter, dem eine Anordnung zur Herausgabe von Kommunikationsinhalten zugestellt wurde, kann nach § 2703(h)(2) binnen 14 Tagen beantragen, sie aufzuheben oder abzuändern. Das Gericht darf dem Antrag nur stattgeben, wenn der Kunde keine US-Person ist und nicht in den Vereinigten Staaten wohnt, die Offenlegung den Anbieter zu einem Verstoß gegen die Gesetze einer „qualifizierten ausländischen Regierung“ zwingen würde und das Interesse der Rechtspflege es erfordert. Eine solche Regierung hat mit den Vereinigten Staaten ein nach § 2523 in Kraft getretenes Exekutivabkommen und Gesetze, die Anbietern vergleichbare Rechte einräumen (§ 2703(h)(1)).
Die Seite „CLOUD Act Resources“ des US-Justizministeriums (aktualisiert am 24. Oktober 2023) führt zwei Abkommen auf, mit dem Vereinigten Königreich (unterzeichnet am 3. Oktober 2019) und mit Australien (unterzeichnet am 15. Dezember 2021), und keines mit der EU oder einem Mitgliedstaat. Die Verhandlungen zwischen der EU und den USA über den grenzüberschreitenden Zugang zu elektronischen Beweismitteln begannen im September 2019 und wurden im März 2023 wieder aufgenommen; Stand Oktober 2026 beschreibt die E-Evidence-Seite der Kommission sie als laufend. Ohne Exekutivabkommen kann ein Anbieter einen Antrag nach § 2703(h)(2) nicht auf einen Konflikt mit dem Recht der EU oder eines Mitgliedstaats stützen; für solche Anordnungen lässt das Gesetz die Comity-Maßstäbe des Common Law unverändert (Pub. L. 115-141, div. V, § 103(c)).
CLOUD Act und DSGVO: Art. 48, die Sicht von EDSA und EDSB, Art. 32 Data Act
Nach Artikel 48 DSGVO dürfen Urteile von Gerichten eines Drittlands und Entscheidungen von Verwaltungsbehörden eines Drittlands, mit denen von einem Verantwortlichen oder einem Auftragsverarbeiter die Übermittlung oder Offenlegung personenbezogener Daten verlangt wird, unbeschadet der anderen Übermittlungsgründe in Kapitel V „jedenfalls nur dann anerkannt oder vollstreckbar werden, wenn sie auf eine in Kraft befindliche internationale Übereinkunft wie etwa ein Rechtshilfeabkommen zwischen dem ersuchenden Drittland und der Union oder einem Mitgliedstaat gestützt sind“. In der am 4. Juni 2025 angenommenen endgültigen Fassung seiner Leitlinien zu Artikel 48 ergänzt der Europäische Datenschutzausschuss (EDSA), dass ein Ersuchen einer ausländischen Behörde „für sich genommen weder eine Rechtsgrundlage für die Verarbeitung noch einen Grund für die Übermittlung darstellt“.
In einer gemeinsamen Antwort an das Europäische Parlament vom 10. Juli 2019 schrieben der EDSA und der Europäische Datenschutzbeauftragte (EDSB), dass Anbieter, deren Verarbeitung der DSGVO unterliegt, zwischen US- und EU-Recht „der Gefahr eines Gesetzeskonflikts ausgesetzt sein werden“. Solange eine richterliche Anordnung nach dem CLOUD Act nicht über eine internationale Übereinkunft anerkannt oder vollstreckbar gemacht wird, „kann die Rechtmäßigkeit einer solchen Verarbeitung nicht festgestellt werden“, so ihr Fazit, abgesehen von Fällen lebenswichtiger Interessen der betroffenen Person. Eine internationale Übereinkunft mit starken verfahrensrechtlichen und materiellen Garantien für die Grundrechte „scheint das geeignetste Instrument zu sein“, schrieben sie.
Für in der Union gespeicherte nicht-personenbezogene Daten enthält Artikel 32 des Data Act (Verordnung (EU) 2023/2854, anwendbar seit dem 12. September 2025) ähnliche Regeln. Anbieter von Datenverarbeitungsdiensten treffen „alle angemessenen technischen, organisatorischen und rechtlichen Maßnahmen, einschließlich Verträgen“, gegen staatlichen Zugang durch Drittländer, der dem Unionsrecht oder nationalem Recht widerspräche. Ohne internationale Übereinkunft ist ein solcher Zugang nur unter den Bedingungen von Artikel 32 Absatz 3 zulässig; dazu gehört, dass ein Gericht des ersuchenden Drittlands den begründeten Einwand des Anbieters überprüft. Der Anbieter stellt die zulässige Mindestmenge an Daten bereit und informiert den Kunden, bevor er dem Ersuchen nachkommt, außer wenn das Ersuchen Strafverfolgungszwecken dient, und zwar so lange, wie es zur Wahrung der Wirksamkeit der Strafverfolgung erforderlich ist. Der Vorschlag der Kommission für den Digital-Omnibus vom 19. November 2025 würde Artikel 32 anpassen, um Stellen einzubeziehen, die heute unter den Data Governance Act fallen; Stand 6. Oktober 2026 führt die Legislative Beobachtungsstelle des Europäischen Parlaments ihn als „Awaiting committee decision“, es gilt also der Text von 2023.
Das EU-US Data Privacy Framework und die Rechtssache T-553/23
Im Durchführungsbeschluss (EU) 2023/1795 vom 10. Juli 2023 kam die Kommission zu dem Schluss, dass die Vereinigten Staaten ein angemessenes Schutzniveau für personenbezogene Daten gewährleisten, die im Rahmen des EU-US Data Privacy Framework an teilnehmende US-Organisationen übermittelt werden, sodass solche Übermittlungen keiner weiteren Genehmigung bedürfen (Erwägungsgründe 7 und 8). Am 3. September 2025 wies das Gericht der Europäischen Union eine Nichtigkeitsklage gegen den Beschluss ab (Rechtssache T-553/23). Ein Rechtsmittel, Rechtssache C-703/25 P, wurde am 31. Oktober 2025 eingelegt; Stand 6. Oktober 2026 haben wir darin kein Urteil gefunden und konnten seinen Verfahrensstand auf der Website des Gerichtshofs selbst nicht bestätigen. Wie diese Regeln für einen bestimmten Anbieter und Datenbestand gelten, ist eine rechtliche Bewertung für Ihre Rechtsabteilung.
Was Datenresidenz, EU-Betreiber und Schlüssel in Kundenhand jeweils ändern
„EU-Betreiber“ bezeichnet in der Tabelle einen Anbieter unter EU-Gerichtsbarkeit mit einem Vertrag nach dem Recht eines Mitgliedstaats.
| FRAGE | NUR DATENRESIDENZ | EU-BETREIBER | SCHLÜSSEL BEI IHNEN |
|---|---|---|---|
| Wo Daten und Backups liegen | in der EU | in der EU, wie im Vertrag festgelegt | keine Änderung |
| Reichweite von § 2713 | unverändert, wenn der Anbieter der US-Gerichtsbarkeit unterliegt | hängt von den Kontakten des Betreibers zu den USA ab und davon, wer die Daten kontrolliert | Inhalte nur verschlüsselt, wenn der Anbieter sie nicht entschlüsseln kann; Daten zum Kundenkonto und Logs bleiben lesbar |
| Admin- und Supportzugriff | durch den Standort nicht begrenzt | im Vertrag festgelegt: wer, von wo, mit welchen Rechten | schützt gespeicherte Kopien; eine laufende VM wird auf dem Host entschlüsselt |
| Hinweis auf Auslandsersuchen | Artikel 32 Absatz 5 Data Act für in der Union gespeicherte nicht-Personenbezogene Daten | ebenso, dazu jede im Vertrag zusätzlich vereinbarte Mitteilung | ein Ersuchen um lesbare Daten geht an den Schlüsselinhaber |
| Ersuchen von EU-Behörden | anwendbar, auch Europäische Herausgabeanordnungen | in gleicher Weise anwendbar | auch gegenüber dem Schlüsselinhaber anwendbar |
18 U.S.C. § 2713; Whitepaper des US-Justizministeriums zum CLOUD Act (April 2019); Data Act, Artikel 28 und 32; Verordnung (EU) 2023/1543.
Gerichtsbarkeit und Eigentumsverhältnisse des Betreibers entscheiden, ob ein US-Gericht ihn zur Offenlegung von Daten verpflichten kann, und der Vertrag legt den Rest schriftlich fest: anwendbares Recht, Subauftragsverarbeiter, wer die Plattform von wo aus administrieren darf und was geschieht, wenn ein Ersuchen eingeht. Nach Artikel 28 Absatz 3 Buchstabe a DSGVO verarbeitet ein Auftragsverarbeiter personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, „auch in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland“, sofern ihn nicht das Recht der Union oder der Mitgliedstaaten hierzu verpflichtet. Welche der drei Varianten zu welchem Workload passt, behandelt unser Vergleich von IaaS, Private Cloud und Hybrid.
Schlüssel in Kundenhand schützen Daten, die der Anbieter nur speichert. Werden Backups und Archive verschlüsselt, bevor sie den Anbieter erreichen, und bleiben die Schlüssel bei Ihnen, hält der Anbieter nur verschlüsselte Daten, und das US-Justizministerium schreibt, der CLOUD Act schaffe „keine neue Befugnis für Strafverfolgungsbehörden, Diensteanbieter zur Entschlüsselung von Kommunikation zu zwingen“. Daten zum Kundenkonto bleiben für den Anbieter lesbar, und § 2713 erfasst auch „jede Aufzeichnung oder andere Information, die sich auf einen Kunden oder Abonnenten bezieht“, etwa Abrechnungsdaten und Verbindungsprotokolle. Ohne Confidential Computing wird eine virtuelle Maschine auf den Hosts des Anbieters von diesen Hosts entschlüsselt, solange sie läuft; anderswo verwahrte Schlüssel schützen also gespeicherte Kopien, nicht aber Daten während der Verarbeitung.
Bei unserer EU-Cloud bleiben Daten und Backups in der EU, auf einer Plattform, die von einem europäischen Betreiber betrieben wird. Nennen Sie uns die Systeme und Datenklassen, die Sie hosten möchten, und was Ihre Verträge zu Standort und Zugriff verlangen.
Was Datenresidenz, Betreiber und Schlüssel nicht ändern
Unterliegt Ihr eigenes Unternehmen der US-Gerichtsbarkeit, ändert die Wahl des Anbieters daran nichts. Das Whitepaper des US-Justizministeriums hält fest, dass „Unternehmen, die der US-Gerichtsbarkeit unterliegen, aufgrund eines Gerichtsbeschlusses gezwungen werden können, Daten unter ihrer Kontrolle herauszugeben, unabhängig davon, wo die Daten gespeichert sind“, und zitiert die Empfehlung des Ministeriums: „Staatsanwälte sollten Daten direkt beim Unternehmen anfordern, sofern dies praktikabel ist und die Ermittlungen dadurch nicht gefährdet werden.“
Ein Betreiber unter EU-Gerichtsbarkeit unterliegt Anordnungen der EU und der Mitgliedstaaten. Seit dem 18. August 2026 erlaubt die Verordnung (EU) 2023/1543 einer Behörde eines Mitgliedstaats, einen Diensteanbieter, der in der Union Dienste anbietet und in einem anderen Mitgliedstaat niedergelassen oder vertreten ist, in Strafverfahren zur Herausgabe oder Sicherung elektronischer Beweismittel zu verpflichten, und zwar unabhängig vom Standort der Daten.
Daten, die über SaaS-Anwendungen, E-Mail, Support-Tickets, Telemetrie oder Cloud-KI-APIs nach außen gehen, liegen außerhalb aller drei Maßnahmen; den KI-Fall behandelt unser Vergleich von privatem LLM und Cloud-API. Datenresidenz und Gerichtsbarkeit machen eine Plattform auch nicht sicher oder verfügbar. Patches, Zugriffskontrolle, wiederherstellbare Backups und ein Ausstiegsplan sind bei jedem Betreiber nötig; den Ausstieg behandelt unser Leitfaden zum Cloud-Wechsel nach dem Data Act.
Fragen an den Cloud-Anbieter zu Gerichtsbarkeit und Zugriff
- Der Rechtsträger, der den Vertrag unterzeichnet, das Recht, dem der Vertrag unterliegt, und die Unternehmen, denen dieser Rechtsträger gehört oder die ihn kontrollieren.
- Die Seite des Anbieters nach Artikel 28 Data Act zur Gerichtsbarkeit seiner IKT-Infrastruktur und die Vertragsklausel, die diese Seite aufführt.
- Wo Daten, Backups, Logs und Kopien für den Support gespeichert werden und aus welchen Ländern Administratoren und Supportpersonal darauf zugreifen.
- Die im Vertrag genannten Subauftragsverarbeiter und das Verfahren zur Genehmigung von Änderungen nach Artikel 28 Absatz 2 DSGVO.
- Eine vertragliche Pflicht, Sie über ein Ersuchen aus einem Drittland zu informieren, bevor ihm nachgekommen wird, soweit das Recht es zulässt, und rechtswidrige Ersuchen anzufechten.
- Wer die Schlüssel für Speicher und Backups erzeugt und hält und welche Systeme Daten im Klartext sehen.
- Wie alle Daten am Vertragsende zu Ihnen zurückkommen, in welchen Formaten und innerhalb welcher Fristen.
Wir füllen Ihren Lieferantenfragebogen aus, und vor technischen Details steht ein NDA. Schicken Sie uns den Fragebogen, den Sie für Cloud-Anbieter verwenden, über das Formular unten.
Allgemeine Information zum EU- und US-Recht mit Stand Oktober 2026, keine Rechtsberatung im Einzelfall.
Was wir tun
Unser Service EU-Cloud hostet IaaS oder eine Private Cloud in Baltnetas Tier-3-Rechenzentren in Litauen, mit ISO 27001 und PCI DSS Level 1, und Daten und Backups bleiben in der EU. Die Plattform betreibt Baltneta, ein europäischer Betreiber, und der Vertrag mit Eurokommerz unterliegt österreichischem Recht. Unser Engineering-Partner Vixen.UNO übernimmt Migration und Support; der Umfang des Zugriffs seiner Ingenieure wird im Vertrag definiert und kann nach Vereinbarung eingeschränkt werden, und die Subauftragsverarbeiter stehen namentlich im Vertrag. Auf unserer Seite Sicherheit & Compliance stehen die Dokumente, die wir unterschreiben, darunter auf Anfrage ein Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO. Das erste Gespräch ist kostenlos, und der Preis des technischen Assessments steht vor Beginn fest.
FAQ
Was ist der US-amerikanische CLOUD Act?
Gilt der CLOUD Act auch für Daten in Europa?
Wie verhält sich der CLOUD Act zur DSGVO?
Was ist der Unterschied zwischen Datensouveränität und Datenresidenz?
Schützt Verschlüsselung Daten vor Anfragen nach dem CLOUD Act?
Ist das EU-US Data Privacy Framework noch gültig?
Schicken Sie uns die Systeme und Datenklassen, die Sie hosten möchten, was Ihre Verträge und Ihre Rechtsabteilung zu Standort, Betreiber und administrativem Zugriff verlangen, und den Anbieter, den Sie heute nutzen. Wir antworten innerhalb eines Werktages mit einem Termin für ein erstes Gespräch, nach dem Sie zwei oder drei Konfigurationsoptionen und eine indikative Monatsrechnung haben. Das erste Gespräch ist kostenlos.
Mit einem Experten sprechenWir antworten innerhalb eines Werktages