Datenschutz · Hintergrund

Server in Europa. Zugriff aus den USA.

Warum ein europäisches Rechenzentrum für sensible Daten nicht automatisch sicher ist.

EUROPA Rechenzentrum Frankfurt Ihre Daten liegen hier USA US-Behörde Herausgabeanordnung Mutterkonzern Cloud-Anbieter mit Sitz in den USA CLOUD Act muss herausgeben EUROPA Rechenzentrum Frankfurt Ihre Daten liegen hier USA US-Behörde Herausgabeanordnung CLOUD Act Mutterkonzern Cloud-Anbieter mit Sitz in den USA muss herausgeben
Kurz gesagt

Entscheidend ist nicht nur, wo die Daten liegen, sondern wem der Anbieter gehört.

Microsoft, Amazon und Google betreiben Rechenzentren in Frankfurt, Paris oder Dublin. Die Daten bleiben dort physisch in Europa. Die Mutterkonzerne unterliegen aber amerikanischem Recht, und dieses Recht reicht über die Landesgrenze hinaus.

Das Gesetz

Der CLOUD Act von 2018.

2018

In Kraft

Der „Clarifying Lawful Overseas Use of Data Act“ regelt den Zugriff von US-Behörden auf gespeicherte Daten.

Weltweit

Egal wo gespeichert

Auf Anordnung müssen Anbieter unter US-Recht Daten herausgeben, die sie verwalten, auch wenn sie außerhalb der USA liegen.

Still

Ohne Wissen der Kunden

Anordnungen können mit einer Schweigepflicht verbunden sein. Betroffene erfahren dann nichts.

Nein, das kann ich nicht garantieren. Anton Carniaux, Direktor für öffentliche und rechtliche Angelegenheiten bei Microsoft Frankreich, am 10. Juni 2025 vor dem französischen Senat auf die Frage, ob Daten französischer Bürger nie ohne Zustimmung Frankreichs an US-Behörden gehen. Er ergänzte, dass ein solcher Fall bisher nicht eingetreten sei.
Der Konflikt

Zwei Rechtsordnungen, ein Anbieter.

Europa

DSGVO, Artikel 48

Urteile und Anordnungen aus Drittstaaten werden grundsätzlich nur über internationale Abkommen wie Rechtshilfeabkommen anerkannt. Eine direkte Herausgabe an eine US-Behörde ist damit in der Regel nicht gedeckt.

USA

CLOUD Act und FISA 702

Der Anbieter muss gehorchen oder riskiert Strafen. Zusätzlich erlaubt FISA 702 die Überwachung von Nicht-US-Personen zur Auslandsaufklärung.

Das EU-US-Datenschutzabkommen von 2023 regelt die Übermittlung von Daten in die USA. Den CLOUD Act hebt es nicht auf.

Souveräne Cloud

Was die großen Anbieter dagegen tun.

Angebote wie die EU-Datengrenze von Microsoft oder die European Sovereign Cloud von AWS setzen auf europäisches Personal, getrennte Systeme und europäische Tochterfirmen. Das verringert das Risiko deutlich.

Ob es ganz verschwindet, ist umstritten: Solange die Tochter einem US-Konzern gehört, bleibt eine Verbindung zum amerikanischen Recht. Anbieter mit Sitz und Eigentümern in Europa fallen in der Regel nicht unter den CLOUD Act, solange sie keine eigene Verbindung in die USA haben.

Für wen es zählt

Besonders heikel bei vertraulichen Daten.

Kanzleien und SteuerberatungArztpraxen und KlinikenKritische Infrastruktur Forschung und EntwicklungÖffentliche VerwaltungGeschäftsgeheimnisse
In den Projekten

Wie es hier gehandhabt wird.

ServerBei einem europäischen Anbieter gemietet
SprachmodelleAuf europäischer Infrastruktur
AusnahmenDiese Website (Netlify) und verbundene Dienste wie Gmail laufen bei US-Anbietern

Diese Seite ist eine allgemeine Einordnung, keine Rechtsberatung.
Quellen: Anhörung im französischen Senat, 10.06.2025 · US-Justizministerium, „Promoting Public Safety, Privacy, and the Rule of Law Around the World: The Purpose and Impact of the CLOUD Act“ (2019) · DSGVO Art. 48