Was der CLOUD Act regelt
Der Clarifying Lawful Overseas Use of Data Act ist ein US-Bundesgesetz aus dem Jahr 2018. Er stellt klar, dass US-Behörden von Anbietern, die der US-Gerichtsbarkeit unterstehen, im Rahmen eines rechtmässigen Verfahrens die Herausgabe von Daten verlangen können, auch wenn diese ausserhalb der USA gespeichert sind. Das betrifft grundsätzlich auch Microsoft.
Der CLOUD Act sieht zugleich die Möglichkeit vor, Herausgabeverlangen anzufechten, wenn sie mit dem Recht eines anderen Staates in Konflikt stehen. Er ist kein Instrument für eine allgemeine Überwachung, sondern betrifft Verfahren der Strafverfolgung mit richterlicher Anordnung.
Die Zusagen von Microsoft
Microsoft veröffentlicht halbjährlich Berichte zu Anfragen von Strafverfolgungsbehörden. Im Data Protection Addendum verpflichtet sich Microsoft unter anderem, Behörden zunächst an den Kunden zu verweisen, den Kunden über Anfragen zu informieren, sofern dies rechtlich zulässig ist, und Anfragen bei Bedarf rechtlich anzufechten. Diese Zusagen verringern das Risiko, beseitigen es aber nicht vollständig.
Risikobasiert beurteilen
- Welche Daten sind betroffen, und wie schützenswert sind sie?
- Wie wahrscheinlich ist ein Interesse von US-Behörden an diesen Daten?
- Welche vertraglichen und technischen Schutzmassnahmen bestehen?
- Welche Folgen hätte eine Herausgabe für Betroffene und die Organisation?
- Welche Alternativen stehen zur Verfügung, und welche Nachteile haben sie?
Technische Schutzmassnahmen
Für besonders schützenswerte Daten bieten sich zusätzliche Massnahmen an. Mit Customer Key verwendet eine Organisation eigene Schlüssel für die Verschlüsselung im Ruhezustand. Double Key Encryption geht weiter: Ein Schlüssel verbleibt ausschliesslich bei der Organisation, sodass Microsoft Inhalte nicht entschlüsseln kann. Diese Lösung schränkt aber Funktionen wie Suche und Copilot für die betroffenen Inhalte ein und eignet sich nur für einen kleinen Teil der Daten.
Einordnung im Schweizer Kontext
Für private Organisationen ist die Bekanntgabe ins Ausland nach DSG zu beurteilen. Der Bundesrat hat die USA für zertifizierte Unternehmen unter dem Swiss-U.S. Data Privacy Framework seit September 2024 als Staat mit angemessenem Datenschutz anerkannt. Öffentliche Organe unterstehen kantonalem Recht und teilweise dem Amtsgeheimnis. Mehrere kantonale Datenschutzbehörden und privatim haben sich kritisch zur Nutzung internationaler Cloud-Dienste für besonders schützenswerte Daten geäussert. Die Rechtslage ist nicht einheitlich und erfordert eine Beurteilung im Einzelfall.
Einordnung durch techtask
techtask unterstützt Organisationen bei einer sachlichen Risikobeurteilung zu Microsoft 365 und setzt technische Schutzmassnahmen wie Klassifikation und Verschlüsselung um. Die rechtliche Beurteilung erfolgt durch die Organisation oder ihre Rechtsberatung.
Quellen
Primärquellen und offizielle Dokumentation.
Passende Beratung
Vom Wissen zur belastbaren Entscheidung.
Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.
Leistung ansehen