Unabhängiger Vergleich · keine bezahlten Platzierungen
Startseite / Blog / Compliance / Cloud Act im Vertrag: Vermeiden Sie vage Antworten zum Gerichtsstand

Cloud Act im Vertrag: Vermeiden Sie vage Antworten zum Gerichtsstand

„Daten in Europa“ entsprechen nicht dem Cloud Act – entscheidend ist die Nationalität des Auftraggebers und was im Vertrag steht, wenn eine US-Behörde Ihre Daten anfordert.

Redaktion Hébergeurs.eu 4 Min. Aktualisiert 19 Juli 2026

Im Fragebogen zur Sorgfaltspflicht wird gefragt: „Unterliegen Ihre Daten dem Cloud Act?“ » Der Verkäufer antwortet: „Unsere Rechenzentren befinden sich in Europa. » Falsches Problem, falsche Antwort. Der American Cloud Act kann einen amerikanischen Anbieter dazu zwingen, Daten außerhalb des US-Territoriums zu produzieren, wenn er unter seiner Kontrolle steht.

Die richtige Vertragsfrage: Welches Unternehmen unterzeichnet, wer kontrolliert die Gruppe und was verspricht der Vertrag, wenn eine amerikanische Behörde zuschlägt?

Cloud Act in einem operativen Satz

Nach amerikanischem Recht können Behörden von bestimmten US-Cloud-Anbietern – oder unter US-amerikanischer Gerichtsbarkeit – Zugriff auf die von ihnen gespeicherten Daten verlangen, unabhängig vom physischen Speicherort. Direkte Konsequenz: Die Markierung „Region Frankreich“ auf der Karte bedeutet nicht, dass kein rechtliches Risiko besteht.

Vage Antworten versus umsetzbare Klauseln

MarketingreaktionWas Sie verlangen sollten
„Rechenzentrum Frankreich“Auftraggeber plus Hauptsitzland
„DSGVO-konform“DPA plus Übertragungsmechanismus plus TIA
„Vertrauenswürdiger Partner“Liste der Subunternehmer mit Angabe der Nationalität
„Verschlüsselung“Wer hat die Schlüssel – Kunde oder Dienstleister

Nützliche Klauseln, sofern verhandelbar: Benachrichtigung des Kunden vor der Offenlegung, sofern dies nicht ausdrücklich gesetzlich verboten ist; Recht, den Antrag innerhalb der Grenzen des US-Rechts anzufechten; Verpflichtung, das gesetzlich geforderte Minimum zu liefern; Verschlüsselung mit Schlüsseln beim Kunden vor Ort für die sensibelsten Daten.

Nur EU, SecNumCloud, Schweizer Host

Ein europäischer Akteur ohne amerikanische Muttergesellschaft reduziert das Cloud-Act-Risiko – achten Sie auf Subunternehmer. SecNumCloud bietet einen verstärkten Souveränitätsrahmen für qualifizierte Perimeter; siehe SecNumCloud-Kriterien. Die Schweiz liegt außerhalb der EU, aber nicht automatisch außerhalb des US-Bereichs, wenn die Gruppe von den USA aus kontrolliert wird.

Erstellen Sie einen glaubwürdigen Due-Diligence-Fragebogen

Senden Sie dem Dienstleister vor der Unterzeichnung eine abschließende Liste: Rechtspersönlichkeit des Vertragspartners, Liste der an der Operation beteiligten Tochtergesellschaften, Richtlinien zur Beantwortung behördlicher Anfragen, Anzahl der im letzten Jahr eingegangenen Anfragen bei öffentlicher Meldung, Kundenbenachrichtigungsmechanismus, Möglichkeit der Verschlüsselung mit vom Kunden gehaltenen Schlüsseln. Archivieren Sie Antworten in der Compliance-Datei – nicht in einem verlorenen E-Mail-Thread.

Ein seriöser Gastgeber antwortet mit Dokumenten; Ein Gastgeber, der sagt: „Unsere Rechenzentren befinden sich in Europa“, verdient eine alternative Auswahlliste. Vergleichen Sie die Antworten mit Ihrem Behandlungsregister und Ihrer Schrems-II-Übertragungsanalyse.

Der Gipfel: Der Gerichtsstand steht im Vertrag

Entscheide dich und gehe ohne blinden Fleck voran

Identifizieren Sie die Unterzeichnereinheit und die Struktur der Gruppe – Register, Jahresbericht –, fordern Sie den Transparenzbericht über behördliche Anfragen vom Lieferanten an, stellen Sie einen Querverweis auf Schrems II und Hosting und Ihre Transferanalyse her und ziehen Sie dann SecNumCloud in Betracht, wenn es sich um einen öffentlichen Sektor oder einen sensiblen Gesundheitsbereich handelt. Konsultieren Sie die Ratgeber und das Verzeichnis, um europäische Spieler ohne dokumentierte amerikanische Kontrolle zu vergleichen.

Häufig gestellte Fragen

Cloud Act, wenn Rechenzentrum in Frankreich?

Ja, wenn die Vertragspartei Amerikaner ist oder von den USA aus kontrolliert wird, reicht der physische Lagerort nicht aus, um das Risiko auszuschließen. Erkundigen Sie sich immer, wer den Unterauftragsvertrag unterzeichnet und welche Muttergesellschaft von einer US-Behörde eingeschränkt werden kann.

Was soll man den Verkäufer fragen?

Die rechtliche Identität des Vertragspartners, die Muttergesellschaft der Gruppe, die Richtlinien zur Beantwortung behördlicher Anfragen, Kundenbenachrichtigung vor der Offenlegung, wenn möglich, und wer über die Verschlüsselungsschlüssel verfügt. Ablehnungsantworten sind auf die Karte der Wolkenregion beschränkt.

Umgeht SecNumCloud den Cloud Act?

SecNumCloud zielt auf einen verstärkten Umfang der operativen Souveränität ab – nicht auf eine automatische Ausnahme für jeden Kunden. Überprüfen Sie das ANSSI-Zertifikat, das gekaufte Produkt und die Subunternehmer außerhalb des qualifizierten Geltungsbereichs.

Schweizer oder rein europäischer Gastgeber?

Besser ohne dokumentierte US-Kontrolle – aber prüfen Sie Subunternehmer, CDNs, Offshore-Support und Backups. Ein Zürcher Hauptsitz mit einer kalifornischen Muttergesellschaft ändert über den Konzern nichts am Cloud Act.


„Wo sind die Kellner?“ » ist die falsche Frage. Das Gute: Wer unterschreibt den Vertrag und was macht er, wenn Washington anruft?

HDS- & Compliance-Hoster

Europäische Hoster nach HDS, ISO und Datenresidenz filtern.

HDS-Hoster durchsuchen
Blog

Weiterlesen

Alle Artikel →
Ratgeber

Cloud Act: Was es für einen europäischen Standort wirklich ändert

Gehostet in Deutschland bei einer US-Tochtergesellschaft: Der Cloud Act ermöglicht es den amerikanischen Behörden, bestimmte Daten anzufordern. Verstehen Sie das rechtliche Risiko – und was sich am Hosting und der Verschlüsselung in der EU ändert (oder nicht).