Cosa dice davvero la legge
La disposizione chiave è questa: un’azienda con sede negli USA che ha “possesso, custodia o controllo” dei dati deve produrli quando riceve un mandato, una citazione o un ordine di un tribunale USA, ovunque siano conservati. Ha ribaltato un caso del 2017 in cui Microsoft si era rifiutata di consegnare email conservate in Irlanda perché i dati erano fuori dalla giurisdizione USA.
La legge consente inoltre agli USA di stipulare accordi esecutivi con altri paesi, permettendo alle loro forze dell’ordine di chiedere dati direttamente ai fornitori americani (e viceversa), saltando la lenta procedura dei trattati di mutua assistenza giudiziaria (MLAT). Regno Unito e Australia hanno firmato; altri paesi stanno negoziando.
Chi riguarda
Qualsiasi azienda con sede negli USA, di proprietà di un’azienda americana o con attività significative negli USA rientra potenzialmente nell’ambito. Ci sono i nomi ovvi (Google, Microsoft, Amazon, Apple, Meta) e una lunga coda di nomi meno ovvi: qualsiasi fornitore cloud o SaaS che usi e che abbia una capogruppo o data center negli USA è esposto al CLOUD Act.
I dati non devono trovarsi su suolo americano. La legge è stata scritta proprio perché la geografia non conti. Se Microsoft Irlanda ha i tuoi dati e Microsoft Corporation (USA) controlla Microsoft Irlanda, i dati sono raggiungibili.
Cosa significa insieme alla Section 702 del FISA
Il CLOUD Act copre le normali richieste delle forze dell’ordine (mandati, citazioni). La Section 702 del FISA copre la raccolta di intelligence: raccolta massiva di informazioni straniere presso fornitori americani, con un tribunale segreto (FISC) che approva programmi di sorveglianza invece di singoli mandati. Insieme danno alle agenzie USA diverse strade per arrivare ai dati degli utenti custoditi da aziende americane.
La Section 702 è stata il principale appiglio giuridico con cui la Corte di giustizia dell’UE, nella sentenza Schrems II, ha stabilito che i dati UE non erano adeguatamente protetti quando trattati da aziende americane.
La risposta europea
Le autorità europee spingono per la “sovranità dei dati” come risposta strutturale: se i dati sono custoditi da un’azienda europea in data center europei sotto il diritto UE, il CLOUD Act non li raggiunge (perché non c’è una capogruppo americana da obbligare). È la base di progetti come GAIA-X e dei vari programmi di finanziamento UE per infrastrutture sviluppate in Europa. È anche il motivo per cui un browser europeo con servizi su server europei è qualitativamente diverso da un browser americano che fa la stessa cosa in data center europei.