Hvad loven faktisk siger
Hovedbestemmelsen er: en amerikansk virksomhed, der har data i sin "besiddelse, varetægt eller kontrol", skal udlevere dem, når den får en amerikansk kendelse, stævning eller retskendelse, uanset hvor dataene er gemt. Det tilsidesatte en sag fra 2017, hvor Microsoft havde nægtet at udlevere e-mails gemt i Irland med den begrundelse, at dataene var uden for amerikansk jurisdiktion.
Loven lader også USA indgå aftaler med andre lande, der lader disse landes retshåndhævelse anmode amerikanske udbydere direkte om data (og omvendt) uden om den langsomme proces med traktater om gensidig retshjælp (MLAT). Storbritannien og Australien har underskrevet; andre lande forhandler.
Hvem den berører
Enhver virksomhed med hovedsæde i USA, ejet af en amerikansk virksomhed eller med betydelige aktiviteter i USA kan være omfattet. Det gælder de åbenlyse (Google, Microsoft, Amazon, Apple, Meta) og en lang række mindre åbenlyse: enhver cloud- eller SaaS-udbyder, du bruger, med et amerikansk moderselskab eller amerikanske datacentre, er eksponeret for CLOUD Act.
Dataene behøver ikke være på amerikansk jord. Loven blev netop skrevet, så geografi ikke betyder noget. Har Microsoft Irland dine data, og Microsoft Corporation (USA) kontrollerer Microsoft Irland, kan dataene nås.
Hvad den betyder sammen med FISA Section 702
CLOUD Act dækker almindelige anmodninger fra retshåndhævelse (kendelser, stævninger). FISA Section 702 dækker efterretningsindsamling, masseindsamling af udenlandske efterretninger fra amerikanske udbydere, hvor en hemmelig domstol (FISC) godkender programmatisk overvågning i stedet for individuelle kendelser. Tilsammen giver de amerikanske myndigheder flere forskellige veje til brugerdata, som amerikanske virksomheder har.
Section 702 var den vigtigste juridiske krog, EU-Domstolen brugte i Schrems II til at fastslå, at EU-data ikke var sikkert beskyttet, når amerikanske virksomheder håndterede dem.
Det europæiske svar
EU's tilsynsmyndigheder har presset på for "datasuverænitet" som et strukturelt svar: har en EU-virksomhed dataene i datacentre i EU underlagt EU-ret, når CLOUD Act dem ikke (fordi der ikke er et amerikansk moderselskab at tvinge). Det er grundlaget for projekter som GAIA-X og de forskellige EU-finansieringsprogrammer for infrastruktur udviklet i Europa. Det er også derfor, en europæisk browser, hvis tjenester kører på europæiske servere, er kvalitativt anderledes end en amerikansk browser, der gør det samme i datacentre i EU.