Vad lagen faktiskt säger
Huvudbestämmelsen är: ett amerikanskt företag som har data i sin "besittning, förvaring eller kontroll" måste lämna ut dem när det får ett amerikanskt beslut, en stämning eller ett domstolsbeslut, oavsett var data lagras. Det satte en process från 2017 ur spel, där Microsoft hade vägrat att lämna ut e-post som lagrades i Irland med motiveringen att data låg utanför amerikansk jurisdiktion.
Lagen låter också USA ingå avtal med andra länder som låter dessa länders brottsbekämpande myndigheter begära data direkt från amerikanska leverantörer (och omvänt) utan den långsamma processen med fördrag om ömsesidig rättslig hjälp (MLAT). Storbritannien och Australien har skrivit under; andra länder förhandlar.
Vem den påverkar
Varje företag med huvudkontor i USA, ägt av ett amerikanskt företag eller med betydande verksamhet i USA kan omfattas. Det gäller de uppenbara (Google, Microsoft, Amazon, Apple, Meta) och en lång rad mindre uppenbara: varje moln- eller SaaS-leverantör som du använder med ett amerikanskt moderbolag eller amerikanska datacenter är exponerad för CLOUD Act.
Data behöver inte finnas på amerikansk mark. Lagen skrevs just så att geografin inte spelar någon roll. Har Microsoft Irland dina data och Microsoft Corporation (USA) kontrollerar Microsoft Irland, kan data nås.
Vad den betyder tillsammans med FISA Section 702
CLOUD Act täcker vanliga förfrågningar från brottsbekämpande myndigheter (beslut, stämningar). FISA Section 702 täcker underrättelseinhämtning, massinsamling av utländsk underrättelseinformation från amerikanska leverantörer, där en hemlig domstol (FISC) godkänner programmatisk övervakning i stället för enskilda beslut. Tillsammans ger de amerikanska myndigheter flera olika vägar till användardata som amerikanska företag har.
Section 702 var den viktigaste rättsliga kroken som EU-domstolen använde i Schrems II för att slå fast att EU-data inte var säkert skyddade när amerikanska företag hanterade dem.
Det europeiska svaret
EU:s tillsynsmyndigheter har drivit på för "datasuveränitet" som ett strukturellt svar: har ett EU-företag data i datacenter i EU under EU-rätt når CLOUD Act inte dem (eftersom det inte finns något amerikanskt moderbolag att tvinga). Det är grunden för projekt som GAIA-X och de olika EU-finansieringsprogrammen för infrastruktur utvecklad i Europa. Det är också därför en europeisk webbläsare vars tjänster körs på europeiska servrar är kvalitativt annorlunda än en amerikansk webbläsare som gör samma sak i datacenter i EU.