Cos’è il CLOUD Act?

Il CLOUD Act è una legge USA del 2018 che permette alle autorità americane di obbligare le aziende con sede negli USA a consegnare i dati degli utenti, anche quelli conservati fuori dagli Stati Uniti. Permette inoltre agli USA di negoziare accordi esecutivi con altri governi per concedere loro diritti simili.

In breve

Il CLOUD Act (Clarifying Lawful Overseas Use of Data Act) è stato approvato nel marzo 2018. Ha chiarito che i mandati USA sui dati conservati valgono per qualsiasi azienda americana, ovunque nel mondo si trovino fisicamente i dati. Così un’azienda tedesca che conserva la propria email presso Microsoft Germania può comunque vedersela richiedere in base al diritto USA, se Microsoft (la capogruppo americana) è il titolare. Ha anche creato un quadro per cui i “governi stranieri qualificati” (finora Regno Unito e Australia) possono chiedere dati direttamente ai fornitori americani senza passare per i canali diplomatici. Il CLOUD Act è una delle leggi che hanno reso possibile la sentenza Schrems II.

In questa pagina

  1. Cosa dice davvero la legge
  2. Chi riguarda
  3. Cosa significa insieme alla Section 702 del FISA
  4. La risposta europea

Cosa dice davvero la legge

La disposizione chiave è questa: un’azienda con sede negli USA che ha “possesso, custodia o controllo” dei dati deve produrli quando riceve un mandato, una citazione o un ordine di un tribunale USA, ovunque siano conservati. Ha ribaltato un caso del 2017 in cui Microsoft si era rifiutata di consegnare email conservate in Irlanda perché i dati erano fuori dalla giurisdizione USA.

La legge consente inoltre agli USA di stipulare accordi esecutivi con altri paesi, permettendo alle loro forze dell’ordine di chiedere dati direttamente ai fornitori americani (e viceversa), saltando la lenta procedura dei trattati di mutua assistenza giudiziaria (MLAT). Regno Unito e Australia hanno firmato; altri paesi stanno negoziando.

Chi riguarda

Qualsiasi azienda con sede negli USA, di proprietà di un’azienda americana o con attività significative negli USA rientra potenzialmente nell’ambito. Ci sono i nomi ovvi (Google, Microsoft, Amazon, Apple, Meta) e una lunga coda di nomi meno ovvi: qualsiasi fornitore cloud o SaaS che usi e che abbia una capogruppo o data center negli USA è esposto al CLOUD Act.

I dati non devono trovarsi su suolo americano. La legge è stata scritta proprio perché la geografia non conti. Se Microsoft Irlanda ha i tuoi dati e Microsoft Corporation (USA) controlla Microsoft Irlanda, i dati sono raggiungibili.

Cosa significa insieme alla Section 702 del FISA

Il CLOUD Act copre le normali richieste delle forze dell’ordine (mandati, citazioni). La Section 702 del FISA copre la raccolta di intelligence: raccolta massiva di informazioni straniere presso fornitori americani, con un tribunale segreto (FISC) che approva programmi di sorveglianza invece di singoli mandati. Insieme danno alle agenzie USA diverse strade per arrivare ai dati degli utenti custoditi da aziende americane.

La Section 702 è stata il principale appiglio giuridico con cui la Corte di giustizia dell’UE, nella sentenza Schrems II, ha stabilito che i dati UE non erano adeguatamente protetti quando trattati da aziende americane.

La risposta europea

Le autorità europee spingono per la “sovranità dei dati” come risposta strutturale: se i dati sono custoditi da un’azienda europea in data center europei sotto il diritto UE, il CLOUD Act non li raggiunge (perché non c’è una capogruppo americana da obbligare). È la base di progetti come GAIA-X e dei vari programmi di finanziamento UE per infrastrutture sviluppate in Europa. È anche il motivo per cui un browser europeo con servizi su server europei è qualitativamente diverso da un browser americano che fa la stessa cosa in data center europei.

Approfondimenti