Hva loven faktisk sier
Hovedbestemmelsen er: et selskap med base i USA som har «besittelse, forvaring eller kontroll» over data, må utlevere dataene når det får en amerikansk ransakingsordre, stevning eller rettskjennelse, uansett hvor dataene er lagret. Dette overstyrte en sak fra 2017 der Microsoft hadde nektet å utlevere e-poster lagret i Irland fordi dataene var utenfor amerikansk jurisdiksjon.
Loven lar også USA inngå avtaler med andre land som lar disse landenes politi be om data direkte fra amerikanske leverandører (og omvendt), utenom den trege prosessen for gjensidig rettshjelp (MLAT). Storbritannia og Australia har signert; andre land er i forhandlinger.
Hvem den rammer
Ethvert selskap med hovedkontor i USA, eid av et amerikansk selskap eller med betydelig virksomhet i USA kan være omfattet. Det gjelder de åpenbare (Google, Microsoft, Amazon, Apple, Meta) og en lang rekke mindre åpenbare: enhver sky- eller SaaS-leverandør du bruker som har et amerikansk morselskap eller datasentre i USA, er eksponert for CLOUD Act.
Dataene trenger ikke ligge på amerikansk jord. Loven ble skrevet nettopp for at geografi ikke skal spille noen rolle. Hvis Microsoft Irland har dataene dine og Microsoft Corporation (USA) kontrollerer Microsoft Irland, kan dataene nås.
Hva den betyr sammen med FISA Section 702
CLOUD Act dekker vanlige forespørsler fra politiet (ransakingsordrer, stevninger). FISA Section 702 dekker etterretningsinnhenting, masseinnsamling av utenlandsk etterretning fra amerikanske leverandører, der en hemmelig domstol (FISC) godkjenner programmatisk overvåking i stedet for individuelle ordrer. Til sammen gir de amerikanske etater flere ulike veier til brukerdata som amerikanske selskaper har.
Section 702 var den viktigste rettslige kroken EU-domstolen brukte i Schrems II for å slå fast at EU-data ikke var trygt beskyttet når amerikanske selskaper håndterte dem.
Det europeiske svaret
EUs tilsynsmyndigheter har presset på for «datasuverenitet» som et strukturelt svar: hvis dataene håndteres av et selskap med base i EU i datasentre i EU, styrt av EU-rett, når ikke CLOUD Act dem (fordi det ikke finnes noe amerikansk morselskap å tvinge). Det er grunnlaget for prosjekter som GAIA-X og de ulike EU-programmene som finansierer infrastruktur utviklet i Europa. Det er også grunnen til at en europeisk nettleser med tjenester på europeiske servere er noe kvalitativt annet enn en amerikansk nettleser som gjør det samme i datasentre i EU.