Der CLOUD Act ist ein US-Gesetz aus dem Jahr 2018. Er verpflichtet US-Unternehmen, Daten auf Anordnung an US-Behörden herauszugeben, und zwar unabhängig davon, wo diese Daten gespeichert sind. Für Unternehmen in Deutschland heißt das: Auch wenn Ihre Daten bei Microsoft, Google oder Amazon in einem Rechenzentrum in Frankfurt liegen, können US-Behörden unter bestimmten Voraussetzungen darauf zugreifen.
Im Folgenden erklären wir, was der CLOUD Act genau regelt, wie er sich zur DSGVO verhält und was kleine und mittlere Unternehmen daraus ableiten sollten. Ohne Panikmache, aber auch ohne Schönfärberei.
Was regelt der CLOUD Act?
CLOUD steht für „Clarifying Lawful Overseas Use of Data". Das Gesetz entstand, nachdem Microsoft sich geweigert hatte, E-Mails herauszugeben, die auf einem Server in Irland lagen. Der US-Kongress hat die Frage 2018 per Gesetz geklärt: Entscheidend ist nicht, wo die Daten liegen, sondern ob das Unternehmen, das sie verwaltet, der US-Gerichtsbarkeit unterliegt.
Betroffen sind damit alle Anbieter mit Sitz in den USA und ihre Tochtergesellschaften, also auch die europäischen Ableger von Microsoft, Google, Amazon und vielen weiteren Software-Anbietern. Die Anbieter können sich gegen eine Anordnung wehren, wenn sie gegen das Recht eines anderen Staates verstößt. Die gesetzliche Grundlage für den Zugriff bleibt aber bestehen.
Neben dem CLOUD Act gibt es weitere US-Regelungen wie Section 702 des Foreign Intelligence Surveillance Act (FISA), die Geheimdiensten Zugriff auf Kommunikation von Nicht-US-Bürgern über US-Anbieter erlauben.
Wie verhält sich der CLOUD Act zur DSGVO?
Die Datenschutz-Grundverordnung erlaubt die Übermittlung personenbezogener Daten in die USA nur unter bestimmten Bedingungen. Zwei frühere Abkommen, Safe Harbor und Privacy Shield, hat der Europäische Gerichtshof gekippt (Schrems I 2015, Schrems II 2020), weil US-Behörden zu weitreichend auf europäische Daten zugreifen konnten.
Seit Juli 2023 gilt das EU-U.S. Data Privacy Framework. Unternehmen, die darunter zertifiziert sind, gelten als angemessenes Datenschutzniveau. Das Gericht der Europäischen Union hat das Abkommen am 3. September 2025 bestätigt. Der französische Abgeordnete Philippe Latombe hat dagegen Rechtsmittel beim Europäischen Gerichtshof eingelegt (Rechtssache C-703/25 P). Eine Entscheidung steht noch aus, Beobachter rechnen frühestens Ende 2026 damit.
Für Sie als Unternehmen heißt das: Die Nutzung von Microsoft 365 und ähnlichen Diensten ist derzeit formal zulässig. Der CLOUD Act selbst ist durch das Abkommen aber nicht aufgehoben. Und wie bei Safe Harbor und Privacy Shield kann ein Gericht die Grundlage wieder kippen. Manche sprechen bereits von einem möglichen „Schrems III".
Hilft es, wenn die Server in Deutschland stehen?
Nur begrenzt. Viele US-Anbieter werben mit Rechenzentren in Deutschland oder der EU und mit vertraglichen Zusagen wie der EU Data Boundary von Microsoft. Das reduziert Datenübermittlungen im Alltag. Am CLOUD Act ändert es nichts, denn das Gesetz knüpft an den Sitz des Anbieters an, nicht an den Standort des Servers.
Anders ist es bei Anbietern mit Sitz in Deutschland oder der EU ohne US-Mutterkonzern, etwa deutschen Rechenzentrumsbetreibern, und bei eigener Hardware in Ihrem Büro. Hier gilt ausschließlich europäisches Recht. Eine US-Behörde müsste den Weg über die Rechtshilfe und deutsche Gerichte gehen.
Welche Daten sind besonders betroffen?
Rechtlich betrifft der CLOUD Act alle Daten. Praktisch lohnt der Blick auf die Daten, deren Offenlegung für Sie oder Ihre Kunden ernste Folgen hätte:
- Mandanten- und Patientendaten, etwa in Kanzleien, Steuerbüros und Praxen
- Konstruktionsdaten, Angebote und Kalkulationen
- Personalakten und Gehaltsdaten
- Verträge und interne Kommunikation
Für Berufsgeheimnisträger kommt die Verschwiegenheitspflicht hinzu. Hier ist ein bewusster Umgang mit US-Diensten besonders wichtig.
Was können kleine und mittlere Unternehmen tun?
Sie müssen nicht von heute auf morgen alle US-Dienste kündigen. Sinnvoller ist ein Vorgehen in drei Schritten:
- Bestandsaufnahme: Welche Dienste nutzen Sie, und welche Daten liegen dort? Oft sind es nur OneDrive, Outlook und Teams.
- Sensible Daten zuerst: Dateiablage und E-Mail auf eigene oder europäische Infrastruktur umziehen, zum Beispiel mit einem Synology-NAS, Nextcloud und einem eigenen Mailserver mit mailcow.
- Rest bewusst entscheiden: Was bei einem US-Anbieter bleibt, bleibt dort als bewusste Entscheidung, dokumentiert und mit Blick auf die Daten, die dort liegen.
Wie ein solcher Umstieg konkret aussieht, zeigen wir auf unseren Seiten zur Microsoft-365-Alternative und zur digitalen Souveränität für KMU.
Häufige Fragen zum CLOUD Act
Gilt der CLOUD Act auch für Microsoft-Rechenzentren in Deutschland?
Ja. Der CLOUD Act knüpft an den Sitz des Anbieters an. Microsoft ist ein US-Unternehmen, deshalb gilt das Gesetz auch für Daten in deutschen Microsoft-Rechenzentren.
Ist Microsoft 365 damit DSGVO-widrig?
Nicht automatisch. Solange das EU-U.S. Data Privacy Framework gilt und Microsoft darunter zertifiziert ist, ist die Nutzung formal zulässig. Das Restrisiko durch den CLOUD Act bleibt aber bestehen und sollte bei sensiblen Daten bewusst abgewogen werden.
Schützt Verschlüsselung vor dem CLOUD Act?
Teilweise. Wenn Daten verschlüsselt werden, bevor sie beim Anbieter landen, und nur Sie den Schlüssel haben, kann der Anbieter sie nicht lesbar herausgeben. Bei E-Mail, Kalender oder gemeinsamer Bearbeitung von Dokumenten ist das im Alltag aber kaum umsetzbar.
Betrifft der CLOUD Act auch kleine Betriebe?
Rechtlich ja, jeder Kunde eines US-Anbieters ist betroffen. Wie groß das Risiko praktisch ist, hängt von der Art Ihrer Daten ab. Für Kanzleien, Praxen und Betriebe mit sensiblen Kundendaten ist die Frage relevanter als für einen Betrieb, der vor allem öffentliche Informationen verarbeitet.
Was ist die einfachste Alternative?
Für die meisten kleinen Betriebe ist der Einstieg die Dateiablage: Synology Drive oder Nextcloud statt OneDrive oder Dropbox. Dort liegen die meisten Daten, und der Umstieg ist für das Team kaum spürbar. Mehr dazu auf unserer Seite zur OneDrive- und SharePoint-Alternative.
Dieser Beitrag ist eine technische Einordnung und keine Rechtsberatung. Für die rechtliche Bewertung Ihres Einzelfalls wenden Sie sich an Ihre Datenschutzbeauftragte oder Ihren Datenschutzbeauftragten.