Hva er CLOUD Act?

CLOUD Act er en amerikansk lov fra 2018 som lar amerikanske myndigheter kreve at selskaper med base i USA utleverer brukerdata, også data som er lagret utenfor USA. Den lar også USA forhandle fram avtaler med andre lands myndigheter som gir dem lignende rettigheter.

Kort fortalt

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ble vedtatt i mars 2018. Den slo fast at amerikanske ransakingsordrer for lagrede data gjelder for alle amerikanske selskaper, uansett hvor i verden dataene fysisk er lagret. Et tysk selskap som lagrer e-posten sin hos Microsoft Tyskland, kan altså likevel få e-posten krevd utlevert etter amerikansk lov hvis Microsoft (det amerikanske morselskapet) har kontrollen. Loven skapte også et rammeverk der «kvalifiserte utenlandske myndigheter» (så langt Storbritannia og Australia) kan be om data direkte fra amerikanske leverandører uten å gå gjennom diplomatiske kanaler. CLOUD Act er en av lovene som gjorde Schrems II mulig.

På denne siden

  1. Hva loven faktisk sier
  2. Hvem den rammer
  3. Hva den betyr sammen med FISA Section 702
  4. Det europeiske svaret

Hva loven faktisk sier

Hovedbestemmelsen er: et selskap med base i USA som har «besittelse, forvaring eller kontroll» over data, må utlevere dataene når det får en amerikansk ransakingsordre, stevning eller rettskjennelse, uansett hvor dataene er lagret. Dette overstyrte en sak fra 2017 der Microsoft hadde nektet å utlevere e-poster lagret i Irland fordi dataene var utenfor amerikansk jurisdiksjon.

Loven lar også USA inngå avtaler med andre land som lar disse landenes politi be om data direkte fra amerikanske leverandører (og omvendt), utenom den trege prosessen for gjensidig rettshjelp (MLAT). Storbritannia og Australia har signert; andre land er i forhandlinger.

Hvem den rammer

Ethvert selskap med hovedkontor i USA, eid av et amerikansk selskap eller med betydelig virksomhet i USA kan være omfattet. Det gjelder de åpenbare (Google, Microsoft, Amazon, Apple, Meta) og en lang rekke mindre åpenbare: enhver sky- eller SaaS-leverandør du bruker som har et amerikansk morselskap eller datasentre i USA, er eksponert for CLOUD Act.

Dataene trenger ikke ligge på amerikansk jord. Loven ble skrevet nettopp for at geografi ikke skal spille noen rolle. Hvis Microsoft Irland har dataene dine og Microsoft Corporation (USA) kontrollerer Microsoft Irland, kan dataene nås.

Hva den betyr sammen med FISA Section 702

CLOUD Act dekker vanlige forespørsler fra politiet (ransakingsordrer, stevninger). FISA Section 702 dekker etterretningsinnhenting, masseinnsamling av utenlandsk etterretning fra amerikanske leverandører, der en hemmelig domstol (FISC) godkjenner programmatisk overvåking i stedet for individuelle ordrer. Til sammen gir de amerikanske etater flere ulike veier til brukerdata som amerikanske selskaper har.

Section 702 var den viktigste rettslige kroken EU-domstolen brukte i Schrems II for å slå fast at EU-data ikke var trygt beskyttet når amerikanske selskaper håndterte dem.

Det europeiske svaret

EUs tilsynsmyndigheter har presset på for «datasuverenitet» som et strukturelt svar: hvis dataene håndteres av et selskap med base i EU i datasentre i EU, styrt av EU-rett, når ikke CLOUD Act dem (fordi det ikke finnes noe amerikansk morselskap å tvinge). Det er grunnlaget for prosjekter som GAIA-X og de ulike EU-programmene som finansierer infrastruktur utviklet i Europa. Det er også grunnen til at en europeisk nettleser med tjenester på europeiske servere er noe kvalitativt annet enn en amerikansk nettleser som gjør det samme i datasentre i EU.

Relatert