← Alle Artikel

Souveränität und Jurisdiktion

US-Interessen können Ihre Daten in einem europäischen Rechenzentrum erreichen

Wo Ihre Daten gespeichert sind, ist nicht dieselbe Frage wie die, welchem Recht Ihr Anbieter folgen muss. Für einen amerikanischen Cloud-Anbieter kann US-Recht Daten erreichen, die in einem europäischen Rechenzentrum gespeichert sind — und das verändert, was ein Versprechen europäischen Hostings tatsächlich wert ist.

Jurisdiktion folgt dem Anbieter, nicht der Infrastruktur

Der FISA Amendments Act (Section 702, kodifiziert in 50 U.S.C. 1881a) erlaubt es dem Attorney General und dem Director of National Intelligence, gemeinsam die Erfassung von ausländischen nachrichtendienstlichen Informationen über Nicht-US-Personen zu genehmigen, von denen vernünftigerweise angenommen wird, dass sie sich außerhalb der Vereinigten Staaten befinden — jeweils für bis zu einem Jahr, ohne einen individuellen Gerichtsbeschluss für jedes Ziel. Anbieter sind zur Unterstützung verpflichtet, und eine Weisung an einen Anbieter ist in der Regel mit einer Geheimhaltungsverpflichtung verbunden.

Der CLOUD Act (18 U.S.C. 2713) erlaubt es einer US-Anordnung, einen Anbieter zu verpflichten, Daten offenzulegen, die sich in seinem Besitz, seiner Obhut oder seiner Kontrolle befinden — unabhängig davon, wo diese Daten gespeichert sind. Er wurde im März 2018 genau dazu verabschiedet, den Streit in United States v. Microsoft zu entscheiden, in dem die Regierung einen Durchsuchungsbeschluss für ein Konto erwirkt hatte, dessen E-Mails im Microsoft-Rechenzentrum in Dublin gespeichert waren. Microsoft legte dagegen Widerspruch ein; der Fall erreichte den Obersten Gerichtshof; und am 17. April 2018 wies das Gericht die Berufung als gegenstandslos ab, weil der CLOUD Act die Daten zwischenzeitlich unabhängig davon herausgabepflichtig gemacht hatte.

Die rechtliche Verpflichtung trifft daher den amerikanischen Anbieter als Verantwortlichen, gleichgültig, wo die Server physisch stehen. Die schwedischen Streitkräfte kamen in ihrer Cloud-Strategie zu demselben Schluss und stellten fest, dass der Sitz des Anbieters darüber entscheidet, welche Rechtsvorschriften gelten. SVT, 30. Mai 2026

„Ausländische nachrichtendienstliche Informationen“ ist weiter gefasst als das Ergreifen von Terroristen

Section 702 zielt auf „ausländische nachrichtendienstliche Informationen“. Die gesetzliche Definition (50 U.S.C. 1801(e)) umfasst Informationen, die die USA zum Schutz vor Angriffen, Sabotage, internationalem Terrorismus, Verbreitung von Massenvernichtungswaffen und verdeckter nachrichtendienstlicher Tätigkeit benötigen. Sie umfasst aber auch, in Bezug auf jede ausländische Macht oder jedes ausländische Territorium, Informationen, die die „nationale Verteidigung oder die Sicherheit der Vereinigten Staaten“ oder „die Führung der auswärtigen Angelegenheiten der Vereinigten Staaten“ betreffen.

Es geht nicht darum, dass Section 702 gleichbedeutend mit „Terroristen fangen“ wäre. Ein kommerzielles Angebot, eine strategische Entscheidung zur Energiepolitik oder die Haltung eines Rüstungsunternehmens können alle die Führung der US-Außenpolitik berühren. Dadurch wird gewerblich sensibles Material der Erfassung zugänglich, wenn die gesetzlichen Voraussetzungen erfüllt sind.

Was sie sagen und was dokumentiert ist

Öffentliche Zusicherungen

Was dokumentiert ist

Wessen Interessen setzen sich durch, wenn Verpflichtungen kollidieren?

Wir behaupten nicht zu wissen, Anforderung für Anforderung, was ein Anbieter tun würde, und wir behaupten nicht, dass eine bestimmte Datei angefordert oder gelesen wurde. Aber die Anreize sind schwer zu ignorieren.

Ein Anbieter, dem eine Weisung nach Section 702 zugestellt wird, ist verpflichtet, die Erfassung geheim zu halten. Der Kunde bleibt außerhalb dieses Verfahrens: Der Anbieter kann die Transparenz nicht bieten, die nötig wäre, um zu überprüfen, was mit den Daten des Kunden geschehen ist. Ein öffentliches Versprechen, eine Anordnung anzufechten, begründet nicht, dass ein Widerspruch eingelegt wird. Ohne Belege für ein Handeln bleibt es eine Marketing-Zusicherung.

Steht die Wahl zwischen einem sichtbaren Bruch des US-Rechts und einem unsichtbaren Bruch des europäischen Rechts, so ist eine vernünftige Lesart der Anreize, dass Anbieter nicht die ersten sein wollen, die öffentlich gegen US-Recht verstoßen. Bemerkenswert ist: Kein US-Anbieter hat je öffentlich eine Weisung nach Section 702 oder eine endgültige CLOUD-Act-Anforderung missachtet. Das ist kein Beweis dafür, was eine einzelne Anforderung enthalten hat — es ist eine Aussage darüber, was die Anreize vorhersehbar machen. Microsoft veröffentlicht Zahlen, die die Einhaltung von Anforderungen der nationalen Sicherheit belegen, die Tausende von Konten betreffen. Das ist eine beobachtbare Praxis, kein hypothetisches Risiko. Das Versprechen eines CEOs, eine Anordnung anzufechten, ist eine Marketing-Zusicherung — kein Beleg dafür, dass das Unternehmen Ihre Daten zurückhalten wird. In Ermangelung eines dokumentierten Falls der Weigerung lautet die praktische Frage: Wie würde es meinen Daten in dieser Situation ergehen, und wie würde ich es je erfahren?

Weiterführende Lektüre

  1. 50 U.S.C. 1881a — Ermächtigung nach Section 702
  2. 50 U.S.C. 1801(e) — Definition ausländischer nachrichtendienstlicher Informationen
  3. United States v. Microsoft, No. 17-2 (2018)
  4. SVT: Försvaret nobbar techjättarnas moln (30. Mai 2026)
  5. Microsoft Schweden: Microsofts molntjänster och säkerhet (11. Februar 2021)
  6. Hamburger Datenschutzbehörde: EU-Boundary nichts wert? (1. August 2025)
  7. Microsoft-Bericht über Regierungsanforderungen zu Kundendaten
  8. Niederländischer Rechnungshof: Dutch central government in the cloud; Dark clouds looming (Januar 2025)
  9. Überblick über das PRISM-Programm (Wikipedia)
Besprechen Sie Ihre Anforderungen