Was das Gesetz tatsächlich sagt
Die Kernbestimmung lautet: Ein US-Unternehmen, das Daten „in Besitz, Gewahrsam oder unter Kontrolle“ hat, muss diese bei einem US-Durchsuchungsbeschluss, einer Vorladung oder einem Gerichtsbeschluss herausgeben, egal wo die Daten gespeichert sind. Damit wurde ein Fall von 2017 ausgehebelt, in dem Microsoft die Herausgabe von in Irland gespeicherten E-Mails verweigert hatte, weil die Daten außerhalb der US-Gerichtsbarkeit lagen.
Das Gesetz erlaubt den USA außerdem Abkommen mit anderen Ländern, über die deren Strafverfolgungsbehörden Daten direkt bei US-Anbietern anfordern können (und umgekehrt), am langsamen Rechtshilfeverfahren (MLAT) vorbei. Großbritannien und Australien haben unterschrieben; andere Länder verhandeln noch.
Wen es betrifft
Jedes Unternehmen mit Hauptsitz in den USA, im Besitz eines US-Unternehmens oder mit nennenswerter US-Geschäftstätigkeit ist potenziell betroffen. Dazu gehören die offensichtlichen (Google, Microsoft, Amazon, Apple, Meta) und eine lange Reihe weniger offensichtlicher: Jeder Cloud- oder SaaS-Anbieter, den Sie nutzen und der eine US-Muttergesellschaft oder US-Rechenzentren hat, ist vom CLOUD Act betroffen.
Die Daten müssen nicht auf US-Boden liegen. Das Gesetz wurde gerade so geschrieben, dass die Geografie keine Rolle spielt. Wenn Microsoft Irland Ihre Daten hat und Microsoft Corporation (USA) Microsoft Irland kontrolliert, sind die Daten erreichbar.
Was es zusammen mit FISA Section 702 bedeutet
Der CLOUD Act deckt gewöhnliche Anfragen der Strafverfolgung ab (Durchsuchungsbeschlüsse, Vorladungen). FISA Section 702 deckt die Nachrichtendienste ab: massenhafte Sammlung ausländischer Informationen bei US-Anbietern, wobei ein geheimes Gericht (FISC) Überwachungsprogramme statt einzelner Beschlüsse genehmigt. Zusammen eröffnen sie US-Behörden mehrere Wege zu Nutzerdaten bei US-Unternehmen.
Section 702 war der wichtigste rechtliche Anknüpfungspunkt, mit dem der EuGH in Schrems II entschied, dass EU-Daten bei US-Unternehmen nicht sicher geschützt sind.
Die europäische Antwort
Europäische Aufsichtsbehörden setzen auf „Datensouveränität“ als strukturelle Antwort: Liegen die Daten bei einem europäischen Unternehmen in europäischen Rechenzentren unter EU-Recht, erreicht sie der CLOUD Act nicht (weil es keine US-Muttergesellschaft gibt, die man zwingen könnte). Das ist die Grundlage für Projekte wie GAIA-X und die verschiedenen EU-Förderprogramme für in Europa entwickelte Infrastruktur. Es ist auch der Grund, warum ein europäischer Browser, dessen Dienste auf europäischen Servern laufen, grundlegend anders ist als ein US-Browser, der dasselbe in europäischen Rechenzentren tut.