Ce spune de fapt legea
Dispoziția-cheie este: o companie cu sediul în SUA care are „posesia, custodia sau controlul” datelor trebuie să le furnizeze atunci când primește un mandat, o citație sau un ordin judecătoresc american, indiferent unde sunt stocate datele. Aceasta a anulat efectul unui caz din 2017 în care Microsoft refuzase să predea e-mailuri stocate în Irlanda pe motiv că datele erau în afara jurisdicției americane.
Legea permite, de asemenea, SUA să încheie acorduri executive cu alte țări, prin care organele de aplicare a legii din acele țări pot cere date direct de la furnizorii americani (și invers), ocolind procedura lentă a tratatelor de asistență juridică reciprocă (MLAT). Regatul Unit și Australia au semnat; alte țări negociază.
Pe cine afectează
Orice companie cu sediul în SUA, deținută de o companie americană sau cu operațiuni semnificative în SUA poate intra sub incidența legii. Asta include companiile evidente (Google, Microsoft, Amazon, Apple, Meta) și un șir lung de companii mai puțin evidente: orice furnizor de cloud sau SaaS pe care îl folosiți și care are o companie-mamă americană sau centre de date în SUA este expus la CLOUD Act.
Datele nu trebuie să fie pe teritoriul SUA. Legea a fost scrisă special ca geografia să nu conteze. Dacă Microsoft Irlanda are datele dumneavoastră și Microsoft Corporation (SUA) controlează Microsoft Irlanda, datele pot fi accesate.
Ce înseamnă împreună cu secțiunea 702 din FISA
CLOUD Act acoperă cererile obișnuite ale organelor de aplicare a legii (mandate, citații). Secțiunea 702 din FISA acoperă colectarea de informații, adică colectarea în masă de informații externe de la furnizorii americani, cu o instanță secretă (FISC) care aprobă supravegherea programatică în locul mandatelor individuale. Împreună, oferă agențiilor americane mai multe căi către datele utilizatorilor deținute de companii americane.
Secțiunea 702 a fost principalul temei juridic pe care CJUE l-a folosit în Schrems II pentru a decide că datele din UE nu erau protejate în siguranță atunci când erau gestionate de companii americane.
Răspunsul european
Autoritățile de reglementare din UE au promovat „suveranitatea datelor” ca răspuns structural: dacă datele sunt deținute de o companie din UE, în centre de date din UE, guvernate de legislația UE, CLOUD Act nu ajunge la ele (pentru că nu există o companie-mamă americană care să fie obligată). Aceasta este baza unor proiecte precum GAIA-X și a diverselor programe de finanțare ale UE pentru infrastructură construită în Europa. Este și motivul pentru care un browser european ale cărui servicii rulează pe servere europene este calitativ diferit de un browser american care face același lucru în centre de date din UE.