Hvad er CLOUD Act?

CLOUD Act er en amerikansk lov fra 2018, der lader amerikanske myndigheder kræve, at amerikanske virksomheder udleverer brugerdata, også data gemt uden for USA. Den lader også USA forhandle aftaler med andre regeringer, der giver dem lignende rettigheder.

Kort fortalt

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) blev vedtaget i marts 2018. Den præciserede, at amerikanske kendelser om lagrede data gælder for enhver amerikansk virksomhed, uanset hvor i verden dataene fysisk er gemt. Så en tysk virksomhed, der har sin e-mail hos Microsoft Tyskland, kan stadig få den e-mail krævet udleveret efter amerikansk lov, hvis Microsoft (det amerikanske moderselskab) er den, der kontrollerer den. Den skabte også en ramme for, at "kvalificerede udenlandske regeringer" (indtil videre Storbritannien og Australien) kan anmode amerikanske udbydere direkte om data uden at gå gennem diplomatiske kanaler. CLOUD Act er en af de love, der gjorde Schrems II mulig.

På denne side

  1. Hvad loven faktisk siger
  2. Hvem den berører
  3. Hvad den betyder sammen med FISA Section 702
  4. Det europæiske svar

Hvad loven faktisk siger

Hovedbestemmelsen er: en amerikansk virksomhed, der har data i sin "besiddelse, varetægt eller kontrol", skal udlevere dem, når den får en amerikansk kendelse, stævning eller retskendelse, uanset hvor dataene er gemt. Det tilsidesatte en sag fra 2017, hvor Microsoft havde nægtet at udlevere e-mails gemt i Irland med den begrundelse, at dataene var uden for amerikansk jurisdiktion.

Loven lader også USA indgå aftaler med andre lande, der lader disse landes retshåndhævelse anmode amerikanske udbydere direkte om data (og omvendt) uden om den langsomme proces med traktater om gensidig retshjælp (MLAT). Storbritannien og Australien har underskrevet; andre lande forhandler.

Hvem den berører

Enhver virksomhed med hovedsæde i USA, ejet af en amerikansk virksomhed eller med betydelige aktiviteter i USA kan være omfattet. Det gælder de åbenlyse (Google, Microsoft, Amazon, Apple, Meta) og en lang række mindre åbenlyse: enhver cloud- eller SaaS-udbyder, du bruger, med et amerikansk moderselskab eller amerikanske datacentre, er eksponeret for CLOUD Act.

Dataene behøver ikke være på amerikansk jord. Loven blev netop skrevet, så geografi ikke betyder noget. Har Microsoft Irland dine data, og Microsoft Corporation (USA) kontrollerer Microsoft Irland, kan dataene nås.

Hvad den betyder sammen med FISA Section 702

CLOUD Act dækker almindelige anmodninger fra retshåndhævelse (kendelser, stævninger). FISA Section 702 dækker efterretningsindsamling, masseindsamling af udenlandske efterretninger fra amerikanske udbydere, hvor en hemmelig domstol (FISC) godkender programmatisk overvågning i stedet for individuelle kendelser. Tilsammen giver de amerikanske myndigheder flere forskellige veje til brugerdata, som amerikanske virksomheder har.

Section 702 var den vigtigste juridiske krog, EU-Domstolen brugte i Schrems II til at fastslå, at EU-data ikke var sikkert beskyttet, når amerikanske virksomheder håndterede dem.

Det europæiske svar

EU's tilsynsmyndigheder har presset på for "datasuverænitet" som et strukturelt svar: har en EU-virksomhed dataene i datacentre i EU underlagt EU-ret, når CLOUD Act dem ikke (fordi der ikke er et amerikansk moderselskab at tvinge). Det er grundlaget for projekter som GAIA-X og de forskellige EU-finansieringsprogrammer for infrastruktur udviklet i Europa. Det er også derfor, en europæisk browser, hvis tjenester kører på europæiske servere, er kvalitativt anderledes end en amerikansk browser, der gør det samme i datacentre i EU.

Relateret