EU Sovereignty Score

Der CLOUD Act und FISA 702 erklärt

Der CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) und Section 702 des Foreign Intelligence Surveillance Act (FISA) sind US-Gesetze über den Zugriff der US-Regierung auf Daten bei Anbietern von Kommunikations- und Clouddiensten. Sie richten sich an Anbieter, nicht an Sie als Kunden. Bei der Anbieterwahl spielen sie dennoch eine Rolle: Der CLOUD Act spricht von Daten im Besitz, im Gewahrsam oder unter der Kontrolle des Anbieters, unabhängig davon, ob sie innerhalb oder außerhalb der Vereinigten Staaten liegen. Die Frage, wem der Anbieter gehört, ist daher ebenso relevant wie die Frage, wo die Daten gespeichert sind.

Fakten und Daten zuletzt geprüft: 11. Oktober 2026 · Diese Seite bietet allgemeine Informationen und ist keine Rechtsberatung; prüfen Sie für Ihre Situation die amtlichen Texte und ziehen Sie bei Bedarf eine Juristin oder einen Juristen hinzu.

Zeitplan

  1. Der CLOUD Act (Division V von Public Law 115-141) wird genehmigt. Sec. 103 fügt 18 U.S.C. 2713 in den Stored Communications Act ein sowie 18 U.S.C. 2703(h) mit der Comity-Prüfung.

  2. Der Gerichtshof erklärt in der Rechtssache C-311/18 (Schrems II) den Beschluss 2016/1250 zum EU-US-Datenschutzschild für ungültig. Die Standardvertragsklauseln des Beschlusses 2010/87 bleiben gültig.

  3. Die Europäische Kommission erlässt den Durchführungsbeschluss (EU) 2023/1795 über das angemessene Schutzniveau nach dem EU-US Data Privacy Framework.

  4. Der Reforming Intelligence and Securing America Act (RISAA, Public Law 118-49) wird genehmigt. Sec. 19 lässt die Befugnisse zwei Jahre nach Inkrafttreten enden, also am 20. April 2026. Sec. 25 erweitert die Definition des Anbieters elektronischer Kommunikationsdienste.

  5. Das Gericht der EU weist in der Rechtssache T-553/23 (Latombe/Kommission) die Nichtigkeitsklage gegen den Beschluss von 2023 ab. Am 31. Oktober 2025 wurde Rechtsmittel beim Gerichtshof eingelegt (Rechtssache C-703/25 P).

  6. Nach einer Verlängerung um zehn Tage im April 2026 und einer zweiten, am 30. April 2026 beschlossenen Verlängerung bis zum 12. Juni 2026 läuft Titel VII des FISA einschließlich Section 702 ohne weitere Verlängerung aus. Der Vorsitzende des Justizausschusses des Senats bestätigte am 8. Juni 2026, dass zu diesem Zeitpunkt keine Verlängerung beschlossen war.

Was der CLOUD Act regelt

Sec. 103 des CLOUD Act fügt 18 U.S.C. 2713 in den Stored Communications Act ein. Ein Anbieter elektronischer Kommunikationsdienste oder von Remote-Computing-Diensten muss die Pflichten dieses Kapitels zur Sicherung, Sicherungskopie oder Offenlegung von Daten erfüllen, die sich “within such provider’s possession, custody, or control, regardless of whether such communication, record, or other information is located within or outside of the United States” befinden. Erfasst sind der Inhalt von Kommunikation sowie Aufzeichnungen und sonstige Informationen über einen Kunden oder Teilnehmer.

Der Text von Sec. 2713 erwähnt weder Tochter- noch Muttergesellschaften. Ob Daten, die eine europäische Einheit verwaltet, im “possession, custody, or control” eines US-Anbieters liegen, hängt von den Tatsachen ab und ist letztlich Sache eines Gerichts. Diese Seite beantwortet diese Frage nicht für einen bestimmten Anbieter.

Sec. 103(b) fügt 18 U.S.C. 2703(h) hinzu. Ein Anbieter kann innerhalb von 14 Tagen nach Zustellung beantragen, eine Anordnung zur Offenlegung von Kommunikationsinhalten zu ändern oder aufzuheben. Voraussetzung ist, dass der Anbieter vernünftigerweise annimmt, dass der Kunde keine US-Person ist und nicht in den Vereinigten Staaten wohnt, und dass die Offenlegung ein wesentliches Risiko (“material risk”) begründet, dass der Anbieter gegen das Recht einer “qualifying foreign government” verstößt. Das Gericht darf die Anordnung nur ändern oder aufheben, wenn die Offenlegung zu einem solchen Verstoß führen würde und die Interessen der Gerechtigkeit unter Würdigung aller Umstände dies gebieten. Dabei wägt das Gericht unter anderem die Interessen der Vereinigten Staaten und des ausländischen Staates, die Wahrscheinlichkeit von Sanktionen gegen den Anbieter, den Standort und die Staatsangehörigkeit des Kunden sowie die Verbindungen des Anbieters zu den Vereinigten Staaten ab. Solange muss der Anbieter die verlangten Daten sichern.

Eine “qualifying foreign government” ist eine ausländische Regierung, mit der die Vereinigten Staaten ein in Kraft getretenes Exekutivabkommen (executive agreement) nach 18 U.S.C. 2523 haben und deren Recht Anbietern vergleichbare Möglichkeiten bietet. Dafür sind eine Feststellung und eine Bescheinigung des Attorney General gegenüber dem Kongress erforderlich. Der gesetzliche Mechanismus ist also an ein solches Abkommen gebunden.

FISA Section 702

Section 702 ist Teil von Titel VII des FISA. Der Vorsitzende des House Intelligence Committee beschrieb sie am 24. April 2026 als Instrument zur Gewinnung von Erkenntnissen über ausländische Ziele außerhalb der Vereinigten Staaten. Es ist eine nachrichtendienstliche Befugnis, kein Instrument für strafrechtliche Anordnungen wie der CLOUD Act. Der Reforming Intelligence and Securing America Act (RISAA) erweiterte in Sec. 25 die Definition des Anbieters elektronischer Kommunikationsdienste um “any other service provider who has access to equipment that is being or may be used to transmit …”, mit einigen Ausnahmen, etwa für Wohnungen und Gastronomiebetriebe.

Sec. 19 des RISAA knüpft das Ende dieser Befugnisse an “two years after the date of enactment”. Das Gesetz wurde am 20. April 2024 genehmigt, das gesetzliche Enddatum war also der 20. April 2026. Im April 2026 verlängerte der Kongress die Befugnisse zweimal: zunächst um zehn Tage, dann am 30. April 2026 bis zum 12. Juni 2026. In seiner Rede vom 8. Juni 2026 sagte der Vorsitzende des Senate Judiciary Committee, Titel VII einschließlich Section 702 laufe am Freitag (12. Juni 2026) aus, eine Verlängerung sei nicht beschlossen. Er warnte, es sei nicht sicher, ob zuvor erteilte Genehmigungen weiter gelten.

Section 702 ist am 12. Juni 2026 ohne Verlängerung ausgelaufen. Nach Angaben des Brennan Center kann die Erhebung auf Grundlage zuvor vom FISA-Gericht genehmigter Zertifizierungen bis März 2027 weiterlaufen; im September 2026 verhandelte der Kongress noch über eine neue Verlängerung. Für die Wahl eines Anbieters ändert das wenig: Der CLOUD Act bleibt in Kraft, und eine neue Verlängerung kann die Befugnis jederzeit wiederherstellen. Prüfen Sie den aktuellen Stand auf congress.gov.

Schrems II, das Data Privacy Framework und Latombe

Am 16. Juli 2020 erklärte der Gerichtshof in der Rechtssache C-311/18 den Beschluss 2016/1250 (Privacy Shield) für ungültig. Nach Auffassung des Gerichtshofs waren die US-Regeln über den Zugriff von Behörden nicht auf das unbedingt Erforderliche beschränkt, die Betroffenen hatten gegenüber den US-Behörden keine einklagbaren Rechte, und der Ombudsperson-Mechanismus bot keinen gleichwertigen gerichtlichen Rechtsschutz. Die Standardvertragsklauseln des Beschlusses 2010/87 hielt der Gerichtshof dagegen für gültig, unter anderem weil Exporteur und Empfänger vorab prüfen müssen, ob das erforderliche Schutzniveau im Drittland eingehalten wird.

Am 10. Juli 2023 erließ die Kommission den Durchführungsbeschluss (EU) 2023/1795 über das angemessene Schutzniveau nach dem EU-US Data Privacy Framework (DPF). Der Beschluss stützt sich unter anderem auf die Executive Order vom 7. Oktober 2022 und eine Verordnung des Attorney General, mit der das Data Protection Review Court (DPRC) eingerichtet wurde.

Am 3. September 2025 wies das Gericht der EU in der Rechtssache T-553/23 (Latombe/Kommission) die Nichtigkeitsklage ab. Es bestätigte, dass die Vereinigten Staaten zum Zeitpunkt des Erlasses des Beschlusses ein angemessenes Schutzniveau für Daten gewährleisteten, die an US-Organisationen übermittelt werden. Der Kläger machte unter anderem geltend, das DPRC sei nicht unabhängig und die Praxis der Nachrichtendienste sei nicht klar und präzise genug begrenzt. Am 31. Oktober 2025 wurde beim Gerichtshof Rechtsmittel eingelegt (Rechtssache C-703/25 P, Bekanntmachung im ABl. C/2025/6610). Den Stand des Verfahrens finden Sie auf curia.europa.eu.

Ein Angemessenheitsbeschluss und der CLOUD Act sind getrennte Themen. Der erste betrifft die Voraussetzungen für die Übermittlung personenbezogener Daten in ein Drittland (Kapitel V DSGVO). Der zweite betrifft, was das US-Recht von einem Anbieter verlangen kann.

Warum die Muttergesellschaft wichtig ist

Ein Rechenzentrum in Europa beantwortet die Frage, wo Daten gespeichert sind. Sec. 2713 knüpft die Pflicht jedoch an den Anbieter und an Daten in dessen Besitz, Gewahrsam oder Kontrolle, “regardless” des Standorts. In der Comity-Prüfung nennt das Gesetz außerdem “the nature and extent of the provider’s ties to and presence in the United States” als Faktor.

Deshalb betrachtet der Score nicht nur den Standort des Rechenzentrums oder der Niederlassung, sondern auch das Land der obersten Muttergesellschaft. Eine europäische Tochter eines US-Konzerns kann eine andere Exposition haben, als ihr Sitz vermuten lässt. Ob eine konkrete Struktur unter das Gesetz fällt, ist eine Rechtsfrage, die im Einzelfall zu klären ist.

Was Sie einen Anbieter fragen können

Nutzen Sie die folgenden Punkte in Ausschreibungen, Fragebögen und Verträgen. Sie sollen Informationen sichtbar machen und nicht beurteilen, ob ein Anbieter ein Gesetz einhält.

  • Unternehmensstruktur: Wer ist die oberste Muttergesellschaft und in welchem Land hat sie ihren Sitz? Welche juristische Person schließt den Vertrag, welche betreibt die Infrastruktur und wer hat administrativen Zugriff?
  • Transparenzbericht: Veröffentlicht der Anbieter regelmäßig Zahlen zu behördlichen Anfragen, aufgeschlüsselt nach Land und Art der Anfrage, sowie zur Zahl abgelehnter oder angefochtener Anfragen?
  • Vertragliche Zusage: Verpflichtet sich der Anbieter, Anfragen zu prüfen und anzufechten, wo es rechtliche Gründe dafür gibt, und Sie zu informieren, soweit das Gesetz es erlaubt?
  • Schlüssel: Wer verwaltet die Verschlüsselungsschlüssel, wo liegen sie und kann der Anbieter die Daten entschlüsseln? Ist ein vom Kunden verwalteter Schlüssel außerhalb der Infrastruktur des Anbieters möglich?
  • Zugriff aus Drittländern: Welche Mitarbeitenden oder Einheiten außerhalb der EU haben Zugriff auf Produktivsysteme, Backups oder Support-Umgebungen?
  • Übermittlung: Auf welcher Grundlage werden personenbezogene Daten in die Vereinigten Staaten übermittelt (zum Beispiel DPF-Teilnahme oder Standardvertragsklauseln) und welche Bewertung hat der Anbieter dazu vorgenommen?

Wie sich das zu den fünf Dimensionen des Scores verhält

JES (Jurisdiktion) betrachtet das Land, in dem der Anbieter und seine oberste Muttergesellschaft ihren Sitz haben. Eine Muttergesellschaft außerhalb der EU bedeutet im Score CLOUD-Act-Exposition. CKS (kryptografische Schlüsselsouveränität) betrachtet, wer die Schlüssel kontrolliert. DRS (Datenresidenz) betrachtet den Ort der Daten und bleibt eine eigene Dimension.

Der Score ist keine rechtliche oder Compliance-Bewertung. Er sagt nicht, ob eine Anordnung im Einzelfall ausgeführt werden kann oder nicht. Für Pflichten etwa nach NIS2, DORA oder dem CRA verweisen wir auf die jeweils eigene Erklärung.

Möchten Sie wissen, wie Ihr eigener Software-Stack bei der digitalen Souveränität abschneidet? Machen Sie das kostenlose Assessment.

Kostenloses Assessment starten

Häufige Fragen

Gilt der CLOUD Act für Daten in einem europäischen Rechenzentrum?

Sec. 2713 gilt für Daten im Besitz, Gewahrsam oder unter der Kontrolle des Anbieters, unabhängig davon, ob sie innerhalb oder außerhalb der Vereinigten Staaten liegen. Ob ein bestimmter Anbieter oder eine Tochtergesellschaft darunter fällt, hängt von den Tatsachen ab.

Welche Daten sind erfasst?

Der Text nennt den Inhalt einer Draht- oder elektronischen Kommunikation sowie “any record or other information pertaining to a customer or subscriber”.

Kann sich ein Anbieter gegen eine Anordnung wehren?

Sec. 2703(h) bietet unter Bedingungen einen Antrag auf Änderung oder Aufhebung innerhalb von 14 Tagen gegen Anordnungen zur Offenlegung von Kommunikationsinhalten. Er ist an eine “qualifying foreign government” mit in Kraft befindlichem Exekutivabkommen gebunden. Andere Einwände sind eine Rechtsfrage.

Gibt es ein CLOUD-Act-Abkommen zwischen der EU und den USA?

Das Gesetz verlangt ein Exekutivabkommen nach 18 U.S.C. 2523. Den aktuellen Stand der Verhandlungen zwischen der EU und den USA konnten wir bei keiner amtlichen Quelle überprüfen und lassen ihn daher weg.

Ist Section 702 noch in Kraft?

Section 702 ist am 12. Juni 2026 ohne Verlängerung ausgelaufen. Nach Angaben des Brennan Center kann die Erhebung auf Grundlage zuvor genehmigter Zertifizierungen bis März 2027 weiterlaufen, und der Kongress verhandelt über eine neue Verlängerung. Der CLOUD Act bleibt in Kraft.

Ist das Data Privacy Framework noch gültig?

Der Durchführungsbeschluss (EU) 2023/1795 wurde am 10. Juli 2023 erlassen. Das Gericht wies die Klage in der Rechtssache T-553/23 am 3. September 2025 ab. Es wurde Rechtsmittel eingelegt (C-703/25 P); prüfen Sie den aktuellen Stand auf curia.europa.eu.

Muss ich als Einkäufer selbst etwas tun?

Diese Gesetze richten sich an Anbieter und Regierungen, nicht an den Kunden. Sie können gezielt nach Unternehmensstruktur, Transparenzbericht, vertraglichen Zusagen und Schlüsselverwaltung fragen und die Antworten in Ihrem Vertrag festhalten.

Quellen