Qué dice realmente la ley
La disposición clave es esta: una empresa con sede en EE. UU. que tenga la «posesión, custodia o control» de unos datos debe entregarlos cuando reciba una orden, una citación o un mandato judicial de EE. UU., estén donde estén almacenados. Esto anuló un caso de 2017 en el que Microsoft se había negado a entregar correos guardados en Irlanda alegando que los datos estaban fuera de la jurisdicción de EE. UU.
La ley también permite a EE. UU. firmar acuerdos ejecutivos con otros países para que sus cuerpos policiales pidan datos directamente a proveedores estadounidenses (y viceversa), saltándose el lento procedimiento de los tratados de asistencia judicial mutua (MLAT). Reino Unido y Australia han firmado; otros países están negociando.
A quién afecta
Cualquier empresa con sede en EE. UU., propiedad de una empresa estadounidense o con operaciones importantes en EE. UU. puede verse afectada. Eso incluye a las obvias (Google, Microsoft, Amazon, Apple, Meta) y a una larga lista de menos obvias: cualquier proveedor de nube o SaaS que uses con matriz o centros de datos en EE. UU. está expuesto a la CLOUD Act.
Los datos no tienen que estar en suelo estadounidense. La ley se redactó precisamente para que la geografía no importe. Si Microsoft Irlanda tiene tus datos y Microsoft Corporation (EE. UU.) controla Microsoft Irlanda, los datos son accesibles.
Qué significa junto con la Sección 702 de FISA
La CLOUD Act cubre las peticiones policiales normales (órdenes, citaciones). La Sección 702 de FISA cubre la inteligencia: la recogida masiva de información extranjera en proveedores estadounidenses, con un tribunal secreto (FISC) que aprueba programas de vigilancia en lugar de órdenes individuales. Juntas, ofrecen a las agencias de EE. UU. varias vías de acceso a los datos de usuarios que guardan las empresas estadounidenses.
La Sección 702 fue el principal fundamento jurídico con el que el TJUE resolvió en Schrems II que los datos de la UE no estaban protegidos de forma segura en manos de empresas estadounidenses.
La respuesta europea
Los reguladores europeos impulsan la «soberanía de los datos» como respuesta estructural: si los datos los guarda una empresa europea en centros de datos europeos bajo derecho de la UE, la CLOUD Act no llega a ellos (porque no hay una matriz estadounidense a la que obligar). Esa es la base de proyectos como GAIA-X y de los distintos programas de financiación de la UE para infraestructura creada en Europa. También es la razón por la que un navegador europeo cuyos servicios funcionan en servidores europeos es cualitativamente distinto de un navegador estadounidense que hace lo mismo en centros de datos europeos.