Vad är CLOUD Act?

CLOUD Act är en amerikansk lag från 2018 som låter amerikanska myndigheter kräva att amerikanska företag lämnar ut användardata, även data som lagras utanför USA. Den låter också USA förhandla fram avtal med andra regeringar som ger dem liknande rättigheter.

I korthet

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) antogs i mars 2018. Den klargjorde att amerikanska beslut om lagrade data gäller för varje amerikanskt företag, oavsett var i världen data fysiskt lagras. Så ett tyskt företag som har sin e-post hos Microsoft Tyskland kan ändå få den e-posten utlämnad enligt amerikansk lag, om Microsoft (det amerikanska moderbolaget) är den som kontrollerar den. Den skapade också en ram för att "kvalificerade utländska regeringar" (hittills Storbritannien och Australien) kan begära data direkt från amerikanska leverantörer utan att gå via diplomatiska kanaler. CLOUD Act är en av de lagar som gjorde Schrems II möjlig.

På den här sidan

  1. Vad lagen faktiskt säger
  2. Vem den påverkar
  3. Vad den betyder tillsammans med FISA Section 702
  4. Det europeiska svaret

Vad lagen faktiskt säger

Huvudbestämmelsen är: ett amerikanskt företag som har data i sin "besittning, förvaring eller kontroll" måste lämna ut dem när det får ett amerikanskt beslut, en stämning eller ett domstolsbeslut, oavsett var data lagras. Det satte en process från 2017 ur spel, där Microsoft hade vägrat att lämna ut e-post som lagrades i Irland med motiveringen att data låg utanför amerikansk jurisdiktion.

Lagen låter också USA ingå avtal med andra länder som låter dessa länders brottsbekämpande myndigheter begära data direkt från amerikanska leverantörer (och omvänt) utan den långsamma processen med fördrag om ömsesidig rättslig hjälp (MLAT). Storbritannien och Australien har skrivit under; andra länder förhandlar.

Vem den påverkar

Varje företag med huvudkontor i USA, ägt av ett amerikanskt företag eller med betydande verksamhet i USA kan omfattas. Det gäller de uppenbara (Google, Microsoft, Amazon, Apple, Meta) och en lång rad mindre uppenbara: varje moln- eller SaaS-leverantör som du använder med ett amerikanskt moderbolag eller amerikanska datacenter är exponerad för CLOUD Act.

Data behöver inte finnas på amerikansk mark. Lagen skrevs just så att geografin inte spelar någon roll. Har Microsoft Irland dina data och Microsoft Corporation (USA) kontrollerar Microsoft Irland, kan data nås.

Vad den betyder tillsammans med FISA Section 702

CLOUD Act täcker vanliga förfrågningar från brottsbekämpande myndigheter (beslut, stämningar). FISA Section 702 täcker underrättelseinhämtning, massinsamling av utländsk underrättelseinformation från amerikanska leverantörer, där en hemlig domstol (FISC) godkänner programmatisk övervakning i stället för enskilda beslut. Tillsammans ger de amerikanska myndigheter flera olika vägar till användardata som amerikanska företag har.

Section 702 var den viktigaste rättsliga kroken som EU-domstolen använde i Schrems II för att slå fast att EU-data inte var säkert skyddade när amerikanska företag hanterade dem.

Det europeiska svaret

EU:s tillsynsmyndigheter har drivit på för "datasuveränitet" som ett strukturellt svar: har ett EU-företag data i datacenter i EU under EU-rätt når CLOUD Act inte dem (eftersom det inte finns något amerikanskt moderbolag att tvinga). Det är grunden för projekt som GAIA-X och de olika EU-finansieringsprogrammen för infrastruktur utvecklad i Europa. Det är också därför en europeisk webbläsare vars tjänster körs på europeiska servrar är kvalitativt annorlunda än en amerikansk webbläsare som gör samma sak i datacenter i EU.

Relaterat