mail_support

27.01.2026

Cloud Act & Schrems II — was Mittelständler jetzt wissen müssen


„Der Cloud Act betrifft uns doch gar nicht — wir sind ein deutscher Mittelständler." Diesen Satz hören wir öfter. Er ist meistens falsch. Wir erklären, warum, und was Sie konkret dagegen tun können.

Cloud Act in einem Satz

Der US CLOUD Act (Clarifying Lawful Overseas Use of Data Act) von 2018 verpflichtet US-amerikanische Cloud-Anbieter, den US-Behörden auf Anfrage Daten herauszugeben — unabhängig davon, wo die Daten physisch liegen. Auch wenn Ihre Daten in einem Frankfurter Microsoft-Rechenzentrum liegen: Microsoft (als US-Konzern) muss sie im Ernstfall an US-Behörden liefern.

Schrems II — der Kontext

Der EuGH hat 2020 das Privacy Shield-Abkommen zwischen EU und USA für ungültig erklärt. Grund: US-Massenüberwachungsprogramme sind nicht mit europäischen Grundrechten vereinbar. Datentransfers in die USA sind seither nur noch mit Zusatzmaßnahmen und Risikoabwägung zulässig. 2023 gab es einen Nachfolger — das EU-US Data Privacy Framework — der aber vor demselben EuGH-Risiko steht und juristisch bereits angegriffen wird.

Was heißt das für Ihr KMU konkret?

Drei praktische Konsequenzen:

  1. Rechenzentrum in Europa reicht nicht. Wenn Sie Daten bei Microsoft, Google, Amazon oder anderen US-Konzernen speichern, sind die theoretisch für US-Behörden zugreifbar — auch bei EU-Standort.
  2. Standardvertragsklauseln reichen nicht mehr. Sie müssen Zusatzmaßnahmen (Verschlüsselung, Anonymisierung, Zweckbindung) dokumentieren — und im Zweifel gegenüber Aufsichtsbehörden begründen.
  3. Für bestimmte Daten wird es sportlich. Mandantengeheimnis (§ 203 StGB), Gesundheitsdaten, Personalakten mit sensiblen Kategorien — hier ist die Risikoabwägung besonders eng. Aufsichtsbehörden verlangen zunehmend, dass Sie den Wechsel auf souveräne Anbieter zumindest prüfen.

Wer betrifft das besonders?

Steuerkanzleien, Anwaltskanzleien, Arztpraxen, Kommunen, Personaldienstleister, alle Verantwortlichen mit sensiblen Personaldaten — und alle Unternehmen, die unter NIS2 fallen (dort ist Datensouveränität Teil der Lieferketten-Anforderung).

Was tun?

Drei pragmatische Schritte:

  • Bestandsaufnahme: Welche Ihrer Daten liegen wo? Welche sind besonders sensibel? Wir erstellen eine dokumentierte Karte Ihrer Datenflüsse.
  • Priorisierung: Nicht alle Daten müssen souverän liegen. Kritische Daten (Mandanten, Personal, Gesundheit) zuerst — Marketing-Assets und interne Präsentationen später oder gar nicht.
  • Migration: Für die kritischen Bereiche stehen deutsche Alternativen bereit: Managed Nextcloud für Datei-Kollaboration, Managed openDesk als 365-Alternative, DATEV Private Cloud für Kanzleien.

Muss ich Microsoft abschaffen?

Nein — der pragmatische Ansatz heißt: Sensibles souverän, unkritisches bleibt wo es ist. Wir haben das im Detail in unserer Microsoft-365-Alternative-Analyse aufgeschrieben.

Sie wollen wissen, wo Ihre Daten heute wirklich liegen und was das rechtlich bedeutet? Ein Vorgespräch dauert 30 Minuten und ist kostenfrei.

⚓ Mehr aus unserer NIS2-Serie