Wat de wet echt zegt
De kernbepaling: een Amerikaans bedrijf dat gegevens 'in bezit, in bewaring of onder controle' heeft, moet die gegevens afgeven bij een Amerikaans bevel, een dagvaarding of een rechterlijk bevel, waar de gegevens ook zijn opgeslagen. Dat maakte een zaak uit 2017 ongedaan waarin Microsoft weigerde in Ierland opgeslagen e-mails te overhandigen, omdat de gegevens buiten de Amerikaanse jurisdictie vielen.
De wet laat de VS ook uitvoeringsakkoorden sluiten met andere landen, waarmee de opsporingsdiensten van die landen gegevens rechtstreeks bij Amerikaanse aanbieders kunnen opvragen (en omgekeerd), buiten de trage procedure van de verdragen voor wederzijdse rechtshulp (MLAT) om. Het VK en Australië hebben getekend; andere landen onderhandelen nog.
Op wie de wet van toepassing is
Elk bedrijf met hoofdkantoor in de VS, in handen van een Amerikaans bedrijf of met aanzienlijke Amerikaanse activiteiten valt er mogelijk onder. Dat zijn de bekende namen (Google, Microsoft, Amazon, Apple, Meta) en een lange staart van minder bekende: elke cloud- of SaaS-aanbieder die je gebruikt en een Amerikaans moederbedrijf of Amerikaanse datacenters heeft, valt onder de CLOUD Act.
De gegevens hoeven niet op Amerikaanse bodem te staan. De wet is juist geschreven om geografie er niet toe te laten doen. Heeft Microsoft Ierland je gegevens en beheert Microsoft Corporation (VS) Microsoft Ierland, dan zijn de gegevens bereikbaar.
Wat het betekent samen met FISA Section 702
De CLOUD Act dekt gewone verzoeken van opsporingsdiensten (bevelen, dagvaardingen). FISA Section 702 dekt inlichtingenwerk: grootschalige verzameling van buitenlandse inlichtingen bij Amerikaanse aanbieders, waarbij een geheime rechtbank (FISC) surveillanceprogramma's goedkeurt in plaats van individuele bevelen. Samen geven ze Amerikaanse diensten meerdere routes naar gebruikersgegevens bij Amerikaanse bedrijven.
Section 702 was de belangrijkste juridische grond waarop het Hof van Justitie van de EU in Schrems II oordeelde dat EU-gegevens niet veilig beschermd waren bij Amerikaanse bedrijven.
Het Europese antwoord
Europese toezichthouders zetten in op 'datasoevereiniteit' als structureel antwoord: als de gegevens bij een Europees bedrijf in Europese datacenters onder Europees recht staan, bereikt de CLOUD Act ze niet (want er is geen Amerikaans moederbedrijf om te dwingen). Dat is de basis voor projecten als GAIA-X en de verschillende EU-financieringsprogramma's voor infrastructuur die in Europa is gebouwd. Het is ook waarom een Europese browser waarvan de diensten op Europese servers draaien wezenlijk anders is dan een Amerikaanse browser die hetzelfde doet in Europese datacenters.