¿Qué es la CLOUD Act?

La CLOUD Act es una ley estadounidense de 2018 que permite a las autoridades de EE. UU. obligar a las empresas con sede en EE. UU. a entregar datos de usuarios, incluso los almacenados fuera de Estados Unidos. También permite a EE. UU. negociar acuerdos ejecutivos con otros gobiernos para darles derechos similares.

En resumen

La CLOUD Act (Clarifying Lawful Overseas Use of Data Act) se aprobó en marzo de 2018. Aclaró que las órdenes de EE. UU. sobre datos almacenados se aplican a cualquier empresa estadounidense, estén donde estén físicamente los datos en el mundo. Así, una empresa alemana que guarda su correo en Microsoft Alemania puede ver ese correo requerido según el derecho de EE. UU. si Microsoft (la matriz estadounidense) es el responsable. También creó un marco para que los «gobiernos extranjeros cualificados» (hasta ahora Reino Unido y Australia) pidan datos directamente a proveedores estadounidenses sin pasar por la vía diplomática. La CLOUD Act es una de las leyes que hicieron posible Schrems II.

En esta página

  1. Qué dice realmente la ley
  2. A quién afecta
  3. Qué significa junto con la Sección 702 de FISA
  4. La respuesta europea

Qué dice realmente la ley

La disposición clave es esta: una empresa con sede en EE. UU. que tenga la «posesión, custodia o control» de unos datos debe entregarlos cuando reciba una orden, una citación o un mandato judicial de EE. UU., estén donde estén almacenados. Esto anuló un caso de 2017 en el que Microsoft se había negado a entregar correos guardados en Irlanda alegando que los datos estaban fuera de la jurisdicción de EE. UU.

La ley también permite a EE. UU. firmar acuerdos ejecutivos con otros países para que sus cuerpos policiales pidan datos directamente a proveedores estadounidenses (y viceversa), saltándose el lento procedimiento de los tratados de asistencia judicial mutua (MLAT). Reino Unido y Australia han firmado; otros países están negociando.

A quién afecta

Cualquier empresa con sede en EE. UU., propiedad de una empresa estadounidense o con operaciones importantes en EE. UU. puede verse afectada. Eso incluye a las obvias (Google, Microsoft, Amazon, Apple, Meta) y a una larga lista de menos obvias: cualquier proveedor de nube o SaaS que uses con matriz o centros de datos en EE. UU. está expuesto a la CLOUD Act.

Los datos no tienen que estar en suelo estadounidense. La ley se redactó precisamente para que la geografía no importe. Si Microsoft Irlanda tiene tus datos y Microsoft Corporation (EE. UU.) controla Microsoft Irlanda, los datos son accesibles.

Qué significa junto con la Sección 702 de FISA

La CLOUD Act cubre las peticiones policiales normales (órdenes, citaciones). La Sección 702 de FISA cubre la inteligencia: la recogida masiva de información extranjera en proveedores estadounidenses, con un tribunal secreto (FISC) que aprueba programas de vigilancia en lugar de órdenes individuales. Juntas, ofrecen a las agencias de EE. UU. varias vías de acceso a los datos de usuarios que guardan las empresas estadounidenses.

La Sección 702 fue el principal fundamento jurídico con el que el TJUE resolvió en Schrems II que los datos de la UE no estaban protegidos de forma segura en manos de empresas estadounidenses.

La respuesta europea

Los reguladores europeos impulsan la «soberanía de los datos» como respuesta estructural: si los datos los guarda una empresa europea en centros de datos europeos bajo derecho de la UE, la CLOUD Act no llega a ellos (porque no hay una matriz estadounidense a la que obligar). Esa es la base de proyectos como GAIA-X y de los distintos programas de financiación de la UE para infraestructura creada en Europa. También es la razón por la que un navegador europeo cuyos servicios funcionan en servidores europeos es cualitativamente distinto de un navegador estadounidense que hace lo mismo en centros de datos europeos.

Relacionado