Alle Insights

    CLOUD Act und Microsoft 365 in der Schweiz

    Wie Organisationen extraterritoriale Zugriffsrisiken sachlich in ihre Cloud-Entscheidung einordnen.

    2 Minuten

    Was der CLOUD Act regelt

    Der Clarifying Lawful Overseas Use of Data Act ist ein US-Bundesgesetz aus dem Jahr 2018. Er stellt klar, dass US-Behörden von Anbietern, die der US-Gerichtsbarkeit unterstehen, im Rahmen eines rechtmässigen Verfahrens die Herausgabe von Daten verlangen können, auch wenn diese ausserhalb der USA gespeichert sind. Das betrifft grundsätzlich auch Microsoft.

    Der CLOUD Act sieht zugleich die Möglichkeit vor, Herausgabeverlangen anzufechten, wenn sie mit dem Recht eines anderen Staates in Konflikt stehen. Er ist kein Instrument für eine allgemeine Überwachung, sondern betrifft Verfahren der Strafverfolgung mit richterlicher Anordnung.

    Die Zusagen von Microsoft

    Microsoft veröffentlicht halbjährlich Berichte zu Anfragen von Strafverfolgungsbehörden. Im Data Protection Addendum verpflichtet sich Microsoft unter anderem, Behörden zunächst an den Kunden zu verweisen, den Kunden über Anfragen zu informieren, sofern dies rechtlich zulässig ist, und Anfragen bei Bedarf rechtlich anzufechten. Diese Zusagen verringern das Risiko, beseitigen es aber nicht vollständig.

    Risikobasiert beurteilen

    • Welche Daten sind betroffen, und wie schützenswert sind sie?
    • Wie wahrscheinlich ist ein Interesse von US-Behörden an diesen Daten?
    • Welche vertraglichen und technischen Schutzmassnahmen bestehen?
    • Welche Folgen hätte eine Herausgabe für Betroffene und die Organisation?
    • Welche Alternativen stehen zur Verfügung, und welche Nachteile haben sie?

    Technische Schutzmassnahmen

    Für besonders schützenswerte Daten bieten sich zusätzliche Massnahmen an. Mit Customer Key verwendet eine Organisation eigene Schlüssel für die Verschlüsselung im Ruhezustand. Double Key Encryption geht weiter: Ein Schlüssel verbleibt ausschliesslich bei der Organisation, sodass Microsoft Inhalte nicht entschlüsseln kann. Diese Lösung schränkt aber Funktionen wie Suche und Copilot für die betroffenen Inhalte ein und eignet sich nur für einen kleinen Teil der Daten.

    Einordnung im Schweizer Kontext

    Für private Organisationen ist die Bekanntgabe ins Ausland nach DSG zu beurteilen. Der Bundesrat hat die USA für zertifizierte Unternehmen unter dem Swiss-U.S. Data Privacy Framework seit September 2024 als Staat mit angemessenem Datenschutz anerkannt. Öffentliche Organe unterstehen kantonalem Recht und teilweise dem Amtsgeheimnis. Mehrere kantonale Datenschutzbehörden und privatim haben sich kritisch zur Nutzung internationaler Cloud-Dienste für besonders schützenswerte Daten geäussert. Die Rechtslage ist nicht einheitlich und erfordert eine Beurteilung im Einzelfall.

    Einordnung durch techtask

    techtask unterstützt Organisationen bei einer sachlichen Risikobeurteilung zu Microsoft 365 und setzt technische Schutzmassnahmen wie Klassifikation und Verschlüsselung um. Die rechtliche Beurteilung erfolgt durch die Organisation oder ihre Rechtsberatung.

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.U.S. Department of Justice, CLOUD Act Resources
    2. 2.Microsoft, Law Enforcement Requests Report
    3. 3.Microsoft Learn, Double Key Encryption
    4. 4.EDÖB, Swiss-U.S. Data Privacy Framework
    5. 5.privatim, Konferenz der schweizerischen Datenschutzbeauftragten

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen