„Der Cloud Act betrifft uns doch gar nicht — wir sind ein deutscher Mittelständler." Diesen Satz hören wir öfter. Er ist meistens falsch. Wir erklären, warum, und was Sie konkret dagegen tun können.
Der US CLOUD Act (Clarifying Lawful Overseas Use of Data Act) von 2018 verpflichtet US-amerikanische Cloud-Anbieter, den US-Behörden auf Anfrage Daten herauszugeben — unabhängig davon, wo die Daten physisch liegen. Auch wenn Ihre Daten in einem Frankfurter Microsoft-Rechenzentrum liegen: Microsoft (als US-Konzern) muss sie im Ernstfall an US-Behörden liefern.
Der EuGH hat 2020 das Privacy Shield-Abkommen zwischen EU und USA für ungültig erklärt. Grund: US-Massenüberwachungsprogramme sind nicht mit europäischen Grundrechten vereinbar. Datentransfers in die USA sind seither nur noch mit Zusatzmaßnahmen und Risikoabwägung zulässig. 2023 gab es einen Nachfolger — das EU-US Data Privacy Framework — der aber vor demselben EuGH-Risiko steht und juristisch bereits angegriffen wird.
Drei praktische Konsequenzen:
Steuerkanzleien, Anwaltskanzleien, Arztpraxen, Kommunen, Personaldienstleister, alle Verantwortlichen mit sensiblen Personaldaten — und alle Unternehmen, die unter NIS2 fallen (dort ist Datensouveränität Teil der Lieferketten-Anforderung).
Drei pragmatische Schritte:
Nein — der pragmatische Ansatz heißt: Sensibles souverän, unkritisches bleibt wo es ist. Wir haben das im Detail in unserer Microsoft-365-Alternative-Analyse aufgeschrieben.
Sie wollen wissen, wo Ihre Daten heute wirklich liegen und was das rechtlich bedeutet? Ein Vorgespräch dauert 30 Minuten und ist kostenfrei.