Das Wesentliche
Der CLOUD Act (18 U.S.C. § 2713) knüpft die Verpflichtung zur Übermittlung von Daten an den Besitz, die Verwahrung oder die Kontrolle, die ein Unternehmen ausübt, und nicht an den Standort eines Servers. Ein nach amerikanischem Recht gegründetes Unternehmen unterliegt weiterhin dem Gesetz, auch wenn sich seine Daten physisch in Europa befinden. Die Überprüfung einer EU-Region in einem Verwaltungspanel ändert nichts an dieser Verpflichtung, wenn das Unternehmen, das den Dienst betreibt, weiterhin amerikanisch ist oder weiterhin von einem amerikanischen Unternehmen kontrolliert wird. Der sinnvolle Nachweis bezieht sich daher nicht auf eine Rechenzentrumskarte, sondern auf die tatsächliche Eigentumskette des Lieferanten.
Der wahre rechtliche Test: Besitz, Sorgerecht oder Kontrolle
Der Text des CLOUD Act erwähnt zu keinem Zeitpunkt den physischen Standort eines Servers. 18 U.S.C. § 2713 verpflichtet jeden Anbieter elektronischer Dienste, Daten bereitzustellen, die er „in seinem Besitz, in seiner Obhut oder unter seiner Kontrolle“ hat, unabhängig davon, ob sie in den Vereinigten Staaten oder im Ausland gespeichert sind. Es ist diese Formulierung und nicht eine Akkommodationskarte, die den tatsächlichen Geltungsbereich des Gesetzes definiert.
Dieser Fall entstand aus einem Streit zwischen Microsoft und der amerikanischen Regierung, der bereits in unserem Artikel zur Auswahl eines BaaS ausführlich beschrieben wurde. Der Kongress entschied per Gesetz, anstatt auf eine Entscheidung des Obersten Gerichtshofs zu warten. Das praktische Ergebnis bleibt bis heute dasselbe: Die Nationalität der Stelle, die die Daten kontrolliert, ist wichtiger als das Land, in dem diese Daten physisch gespeichert sind.
Aus dieser Formulierung ergibt sich eine direkte Konsequenz. Ein Anbieter kann eine nach amerikanischem Recht eingetragene Gesellschaft sein und weiterhin dem CLOUD Act unterliegen, auch wenn er Server von einem europäischen Hoster mietet, um seine EU-Kunden zu bedienen. Der Hosting-Vertrag ändert weder die Nationalität des Unternehmens, das Ihren Servicevertrag unterzeichnet, noch seine rechtliche Verpflichtung gegenüber den US-Bundesbehörden.
Auch der CLOUD Act ist nicht der einzige Hebel dieser Art. Abschnitt 702 des Foreign Intelligence Surveillance Act (FISA) erlaubt die gezielte Überwachung elektronischer Kommunikation durch US-Geheimdienste. Sein Regime bleibt eigenständig und orientiert sich eher an der nationalen Sicherheit als an gewöhnlichen Gerichtsverfahren. Die beiden Texte haben einen gemeinsamen Punkt, an den man sich erinnern sollte. Es ist die rechtliche Qualifikation des Lieferanten, ein amerikanisches Unternehmen oder ein Unternehmen, das der amerikanischen Gerichtsbarkeit unterliegt, die die Verpflichtung auslöst, nicht die geografische Lage seiner Infrastruktur.
Warum eine europäische Tochtergesellschaft nicht immer ausreicht, um den Geltungsbereich zu verlassen
Eine amerikanische Muttergesellschaft, die eine europäische Tochtergesellschaft hat, fällt nicht automatisch aus dem Anwendungsbereich des CLOUD Act, nur weil die Tochtergesellschaft in der EU registriert ist. Bei der rechtlichen Prüfung geht es darum, wer in der Kette tatsächlich den Besitz, das Sorgerecht oder die Kontrolle über die Daten hat, nicht den im örtlichen Handelsregister eingetragenen Namen.
Nehmen wir einen konkreten Fall. Eine amerikanische Holdinggesellschaft besitzt 100 % einer deutschen Tochtergesellschaft, die den Service für ihre europäischen Kunden hostet und technisch betreibt. Wenn die Teams der US-Muttergesellschaft über Administratorzugriff auf die Produktionsdatenbank verfügen, auch für technische Supportzwecke, kann dieser Zugriff ausreichend sein. Es kann eine Kontrolle im Sinne des Gesetzes charakterisieren und wird durch die Nationalität der örtlichen Tochtergesellschaft nicht neutralisiert.
In der Praxis zentralisieren die meisten Technologiekonzerne ihre Infrastruktur: Administratorzugriff, Backups, interne Authentifizierungssysteme. Die alleinige Überprüfung der Registrierung einer juristischen Person beantwortet daher nur einen Teil der Frage. Wir müssen die gesamte Kette durchgehen: Wer besitzt das Kapital dieser Tochtergesellschaft, wer kontrolliert ihren Vorstand, wer behält den tatsächlichen technischen Zugriff auf die Daten, sobald der Vertrag unterzeichnet ist?
Dabei handelt es sich um die gleiche Logik wie bei der Überprüfung des letztendlichen wirtschaftlichen Eigentümers, die bei der Einhaltung der Vorschriften zur Bekämpfung der Geldwäsche angewendet wird. Übertragen auf die Wahl eines Backend-Anbieters ändert sich die gestellte Frage. Es kommt nicht auf den Namen der Marke oder des Abrechnungsunternehmens an, sondern auf das Unternehmen, das die endgültige Kontrolle über die Daten hat.
Eine wirklich autonome Tochtergesellschaft, die keinen technischen Zugang oder eine wirksame Kapitalkontrolle mit ihrer Muttergesellschaft teilt, liegt möglicherweise außerhalb des direkten Anwendungsbereichs des CLOUD Act. Der Unterschied wird im Einzelfall überprüft, nicht anhand eines öffentlich ausgehängten Organigramms. Eine dokumentierte Risikoanalyse (DPIA) bleibt die einzige Möglichkeit, sich für einen bestimmten Lieferanten zu entscheiden; Dieser Artikel ersetzt ihn nicht.
Die zweiachsige Matrix: Standortregion und Nationalität des Unternehmens
Zwei unabhängige Achsen bestimmen die tatsächliche Gefährdung eines Backends durch den CLOUD Act: wo die Daten gehostet werden und welches Unternehmen mit welcher Nationalität diesen Dienst kontrolliert. Wenn man diese beiden Achsen kreuzt, erhält man eine Matrix mit vier Kästchen, die nützlicher ist als ein allein angekreuztes Kästchen „EU-Region“ in einem Vergleich. Warum eine EU-Region allein immer noch nicht ausreicht, erfahren Sie in unserem speziellen Artikel EU-Region und Compliance, was ein aktiviertes Kontrollkästchen nicht garantiert.
| Einrichtung | Ausstellung | Was es bedeutet |
|---|---|---|
| EU-Hosting + EU-Muttergesellschaft | SOUVERÄN | Die beiden Achsen sind unter europäischer Rechtsprechung ausgerichtet. Dies ist der einzige Kasten, der wirklich außerhalb des Geltungsbereichs des CLOUD Act liegt. |
| EU-Hosting + US-Muttergesellschaft | PRÄSENTATION | Fall amerikanischer Hyperscaler im EU-Raum. Der CLOUD Act gilt über die Nationalität des Unternehmens, unabhängig vom gewählten Rechenzentrum. |
| US-Hosting + EU-Muttergesellschaft | SELTEN, RESTSTÜCK | Ungewöhnliche Konfiguration. Der CLOUD Act belastet das Unternehmen selbst weniger, aber Daten, die sich physisch auf amerikanischem Boden befinden, bleiben durch ein standardmäßiges amerikanisches Rechtsverfahren zugänglich. |
| US-Hosting + US-Muttergesellschaft | DOPPELBELICHTUNG | Schlimmster Fall für sensible EU-Daten: Sowohl für die Entität als auch für den Ort der Speicherung gelten zwei separate US-Rechtshebel. |
Aurabase veranschaulicht den oberen Kasten dieser Matrix: Produktionsinfrastruktur, die in Deutschland (Nürnberg, Falkenstein) und in Finnland (Helsinki) bei Hetzner überprüft wurde und von Aurabase SAS, einem Unternehmen nach französischem Recht, betrieben wird. Die beiden Achsen Hosting und Unternehmen unterliegen der europäischen Rechtsprechung, ohne dass die USA rechtlich in der Kette vertreten sind.
Ein BaaS-Vergleich, der nur eine Spalte dieser Matrix ausfüllt, meist die der Serverregion, lässt die Hälfte des rechtlichen Risikos außer Acht. Dies ist der blinde Fleck, der in unserem vollständigen Leitfaden DSGVO-konformes und EU-souveränes Backendausführlich behandelt wird. Wir untersuchen es speziell für amerikanische Hyperscaler in unserer Analyse, die Hyperscalern in der EU-Region gewidmet ist.
Die Nationalität kann geändert werden, ohne dass ein Server umzieht
Ein Lieferant kann in dieser Matrix über Nacht von einer Box zur anderen wechseln, ohne dass sich die Infrastruktur ändert. Eine Übernahme durch ein amerikanisches Unternehmen reicht aus, um die tatsächliche Nationalität eines Unternehmens zu ändern, selbst wenn seine Server physisch am selben Standort bleiben. Den gleichen Effekt hat eine Kapitalübernahme im Rahmen einer Finanzierungsrunde oder eine Umstrukturierung einer Beteiligungsgesellschaft.
Dieses Risiko ist nicht auf eine vollständige Rückzahlung beschränkt. Den gleichen Effekt hat eine Finanzierungsrunde, die amerikanischen Investoren eine Mehrheit im Vorstand verschafft. Eine Technologielizenzvereinbarung, die die operative Kontrolle an ein amerikanisches Unternehmen überträgt, führt zu derselben Situation, ohne dass eine traditionelle Übernahme erforderlich ist. Die zum Zeitpunkt des Vertragsabschlusses erkennbare Rechtsform stellt keine Garantie für eine rechtzeitige Fixierung dar.
Die Verzögerung zwischen einem Kontrollwechsel und seiner Erkennung auf Kundenseite erhöht dieses Risiko. Ein Aktionärswechsel wird nicht immer öffentlich bekannt gegeben, insbesondere bei einem nicht börsennotierten Unternehmen. Bis zum Auslösen einer vertraglichen Mitteilungsklausel könnten unter der neuen Struktur mehrere Monate der Datenverarbeitung verstrichen sein, ohne dass der Kunde darüber informiert wurde.
Das Entscheidungsraster in unserem Artikel zur Auswahl eines BaaS schlägt bereits vor, bei einer Änderung der Gesellschafterstruktur ein kündigungsfreies Recht zu fordern. Diese Klausel bedarf einer Klarstellung. Es muss jede Änderung der Kapitalkontrolle abdecken, nicht nur eine Änderung des Firmennamens. Es muss auch eine vertragliche Benachrichtigungsfrist vorgesehen sein, nicht nur eine einfache Erwähnung im Kleingedruckten in einer Aktualisierung der Allgemeinen Geschäftsbedingungen.
Meldepflicht innerhalb von 30 Tagen im Falle einer Änderung der Kapitalkontrolle. Kündigungsrecht ohne Vertragsstrafe. Recht auf eine jährliche Prüfung der Eigentumsstruktur des Lieferanten, die im Vertrag formalisiert und nicht mündlich versprochen wird.
So verfolgen Sie die tatsächliche Produktkette eines Lieferanten
In unserem Artikel zur Auswahl eines BaaS erfahren Sie bereits, wie Sie die Datenschutzrichtlinie und die Klausel zum anwendbaren Recht eines Anbieters lesen können. Diese Methode bleibt der erste Schritt; Es allein reicht nicht aus, eine Eigentumskette nachzuvollziehen, die mehrere Holdinggesellschaften umfassen kann.
- Konsultieren Sie das Handelsregister des Landes der Registrierung: Infogreffe in Frankreich, Handelsregister in Deutschland, Companies House im Vereinigten Königreich, SEC EDGAR für ein börsennotiertes amerikanisches Unternehmen oder ein durch Risikokapital finanziertes Unternehmen. Ziel: Ermittlung der erklärten obersten Muttergesellschaft.
- Achten Sie auf eine Erwähnung der Gruppenstruktur oder eine Verpflichtung zur Benachrichtigung im Falle eines Kontrollwechsels in einem SOC 2 Typ II-Bericht oder einer ISO 27001-Anwendbarkeitserklärung. Dieses Dokument ist nicht immer vorhanden, es lohnt sich jedoch, es anzufordern, wenn der Lieferant eines veröffentlicht.
- Überprüfen Sie die Zusammensetzung der jüngsten Finanzierungsrunde anhand öffentlicher Ankündigungen: Eine Mehrheit amerikanischer Investoren in der Hauptstadt ist selbst für ein in der EU registriertes Unternehmen ein Signal, das Fragen aufwirft.
- Fordern Sie bei der Verhandlung des DPA ausdrücklich eine schriftliche Verpflichtung zur Benachrichtigung im Falle einer Änderung der Kapitalkontrolle an.
- Wenn der Lieferant bereits über seine Kapitalunabhängigkeit kommuniziert, bitten Sie um eine schriftliche und datierte Bestätigung. Eine mündliche Erklärung in einer kommerziellen Demo hat nicht den gleichen Wert wie eine vertragliche Verpflichtung.
Keine dieser Prüfungen ersetzt die Rechtsberatung bei einem Projekt mit hohem Risiko. Sie reichen jedoch aus, um innerhalb einer Stunde einen Lieferanten zu identifizieren, dessen Eigentümerstruktur eine direkte Frage vor der Unterzeichnung verdient.
Die Region eines Servers ist immer noch eine nützliche Information. Es beantwortet keine der beiden wirklich wichtigen Fragen: Wer hat heute die rechtliche Kontrolle über diese Daten und wer könnte sie morgen kontrollieren, wenn sich die Eigentümerstruktur des Anbieters ändert?
Fügen Sie die Nationalität des Unternehmens, nicht nur des Rechenzentrums, zu Ihrem Lieferantenverifizierungsraster hinzu. Das vollständige Entscheidungsraster zur Gewichtung dieses Kriteriums entsprechend Ihrem Projekt finden Sie unter , warum der CLOUD Act die Wahl Ihres BaaS ändert.
Das vollständige DSGVO-Rahmenwerk, detaillierte rechtliche Anforderungen und eine Checkliste zur Lieferanten-Compliance finden Sie in unserem DSGVO-konformen und EU-souveränenBackend-Leitfaden.