O que diz realmente a lei
A disposição-chave é esta: uma empresa sediada nos EUA que tenha «posse, guarda ou controlo» de dados tem de os entregar quando receber um mandado, uma intimação ou uma ordem judicial norte-americana, independentemente do local onde os dados estejam guardados. Isto anulou um caso de 2017 em que a Microsoft se tinha recusado a entregar e-mails guardados na Irlanda, alegando que os dados estavam fora da jurisdição dos EUA.
A lei permite também que os EUA celebrem acordos executivos com outros países que deixem as autoridades policiais desses países pedir dados diretamente a fornecedores norte-americanos (e vice-versa), contornando o lento processo dos tratados de auxílio judiciário mútuo (MLAT). O Reino Unido e a Austrália já assinaram; outros países estão em negociação.
Quem é afetado
Qualquer empresa com sede nos EUA, detida por uma empresa norte-americana ou com operações significativas nos EUA está potencialmente abrangida. Isso inclui as óbvias (Google, Microsoft, Amazon, Apple, Meta) e uma longa lista de outras menos óbvias: qualquer fornecedor de cloud ou SaaS que use e tenha uma empresa-mãe ou centros de dados nos EUA está exposto ao CLOUD Act.
Os dados não têm de estar em solo norte-americano. A lei foi escrita precisamente para que a geografia deixasse de importar. Se a Microsoft Irlanda tiver os seus dados e a Microsoft Corporation (EUA) controlar a Microsoft Irlanda, os dados estão ao alcance.
O que significa em conjunto com a secção 702 da FISA
O CLOUD Act cobre os pedidos normais das autoridades policiais (mandados, intimações). A secção 702 da FISA cobre a recolha de informações, a recolha em massa de informações estrangeiras junto de fornecedores norte-americanos, com um tribunal secreto (FISC) a aprovar vigilância programática em vez de mandados individuais. Em conjunto, dão às agências norte-americanas vários caminhos diferentes para chegar a dados de utilizadores detidos por empresas norte-americanas.
A secção 702 foi o principal fundamento jurídico que o TJUE usou no acórdão Schrems II para decidir que os dados da UE não estavam devidamente protegidos quando tratados por empresas norte-americanas.
A resposta europeia
Os reguladores da UE têm defendido a «soberania dos dados» como resposta estrutural: se os dados forem detidos por uma empresa sediada na UE, em centros de dados na UE regidos pelo direito da UE, o CLOUD Act não chega até eles (porque não há empresa-mãe norte-americana a quem impor a entrega). É essa a base de projetos como o GAIA-X e dos vários programas de financiamento da UE para infraestruturas desenvolvidas na Europa. É também por isso que um navegador europeu cujos serviços funcionam em servidores europeus é qualitativamente diferente de um navegador norte-americano que faz o mesmo em centros de dados na UE.