Im Fragebogen zur Sorgfaltspflicht wird gefragt: „Unterliegen Ihre Daten dem Cloud Act?“ » Der Verkäufer antwortet: „Unsere Rechenzentren befinden sich in Europa. » Falsches Problem, falsche Antwort. Der American Cloud Act kann einen amerikanischen Anbieter dazu zwingen, Daten außerhalb des US-Territoriums zu produzieren, wenn er unter seiner Kontrolle steht.
Die richtige Vertragsfrage: Welches Unternehmen unterzeichnet, wer kontrolliert die Gruppe und was verspricht der Vertrag, wenn eine amerikanische Behörde zuschlägt?
Cloud Act in einem operativen Satz
Nach amerikanischem Recht können Behörden von bestimmten US-Cloud-Anbietern – oder unter US-amerikanischer Gerichtsbarkeit – Zugriff auf die von ihnen gespeicherten Daten verlangen, unabhängig vom physischen Speicherort. Direkte Konsequenz: Die Markierung „Region Frankreich“ auf der Karte bedeutet nicht, dass kein rechtliches Risiko besteht.
Vage Antworten versus umsetzbare Klauseln
| Marketingreaktion | Was Sie verlangen sollten |
|---|---|
| „Rechenzentrum Frankreich“ | Auftraggeber plus Hauptsitzland |
| „DSGVO-konform“ | DPA plus Übertragungsmechanismus plus TIA |
| „Vertrauenswürdiger Partner“ | Liste der Subunternehmer mit Angabe der Nationalität |
| „Verschlüsselung“ | Wer hat die Schlüssel – Kunde oder Dienstleister |
Nützliche Klauseln, sofern verhandelbar: Benachrichtigung des Kunden vor der Offenlegung, sofern dies nicht ausdrücklich gesetzlich verboten ist; Recht, den Antrag innerhalb der Grenzen des US-Rechts anzufechten; Verpflichtung, das gesetzlich geforderte Minimum zu liefern; Verschlüsselung mit Schlüsseln beim Kunden vor Ort für die sensibelsten Daten.
Nur EU, SecNumCloud, Schweizer Host
Ein europäischer Akteur ohne amerikanische Muttergesellschaft reduziert das Cloud-Act-Risiko – achten Sie auf Subunternehmer. SecNumCloud bietet einen verstärkten Souveränitätsrahmen für qualifizierte Perimeter; siehe SecNumCloud-Kriterien. Die Schweiz liegt außerhalb der EU, aber nicht automatisch außerhalb des US-Bereichs, wenn die Gruppe von den USA aus kontrolliert wird.
Erstellen Sie einen glaubwürdigen Due-Diligence-Fragebogen
Senden Sie dem Dienstleister vor der Unterzeichnung eine abschließende Liste: Rechtspersönlichkeit des Vertragspartners, Liste der an der Operation beteiligten Tochtergesellschaften, Richtlinien zur Beantwortung behördlicher Anfragen, Anzahl der im letzten Jahr eingegangenen Anfragen bei öffentlicher Meldung, Kundenbenachrichtigungsmechanismus, Möglichkeit der Verschlüsselung mit vom Kunden gehaltenen Schlüsseln. Archivieren Sie Antworten in der Compliance-Datei – nicht in einem verlorenen E-Mail-Thread.
Ein seriöser Gastgeber antwortet mit Dokumenten; Ein Gastgeber, der sagt: „Unsere Rechenzentren befinden sich in Europa“, verdient eine alternative Auswahlliste. Vergleichen Sie die Antworten mit Ihrem Behandlungsregister und Ihrer Schrems-II-Übertragungsanalyse.
Der Gipfel: Der Gerichtsstand steht im Vertrag
Entscheide dich und gehe ohne blinden Fleck voran
Identifizieren Sie die Unterzeichnereinheit und die Struktur der Gruppe – Register, Jahresbericht –, fordern Sie den Transparenzbericht über behördliche Anfragen vom Lieferanten an, stellen Sie einen Querverweis auf Schrems II und Hosting und Ihre Transferanalyse her und ziehen Sie dann SecNumCloud in Betracht, wenn es sich um einen öffentlichen Sektor oder einen sensiblen Gesundheitsbereich handelt. Konsultieren Sie die Ratgeber und das Verzeichnis, um europäische Spieler ohne dokumentierte amerikanische Kontrolle zu vergleichen.
Häufig gestellte Fragen
Cloud Act, wenn Rechenzentrum in Frankreich?
Ja, wenn die Vertragspartei Amerikaner ist oder von den USA aus kontrolliert wird, reicht der physische Lagerort nicht aus, um das Risiko auszuschließen. Erkundigen Sie sich immer, wer den Unterauftragsvertrag unterzeichnet und welche Muttergesellschaft von einer US-Behörde eingeschränkt werden kann.
Was soll man den Verkäufer fragen?
Die rechtliche Identität des Vertragspartners, die Muttergesellschaft der Gruppe, die Richtlinien zur Beantwortung behördlicher Anfragen, Kundenbenachrichtigung vor der Offenlegung, wenn möglich, und wer über die Verschlüsselungsschlüssel verfügt. Ablehnungsantworten sind auf die Karte der Wolkenregion beschränkt.
Umgeht SecNumCloud den Cloud Act?
SecNumCloud zielt auf einen verstärkten Umfang der operativen Souveränität ab – nicht auf eine automatische Ausnahme für jeden Kunden. Überprüfen Sie das ANSSI-Zertifikat, das gekaufte Produkt und die Subunternehmer außerhalb des qualifizierten Geltungsbereichs.
Schweizer oder rein europäischer Gastgeber?
Besser ohne dokumentierte US-Kontrolle – aber prüfen Sie Subunternehmer, CDNs, Offshore-Support und Backups. Ein Zürcher Hauptsitz mit einer kalifornischen Muttergesellschaft ändert über den Konzern nichts am Cloud Act.
„Wo sind die Kellner?“ » ist die falsche Frage. Das Gute: Wer unterschreibt den Vertrag und was macht er, wenn Washington anruft?
