CLOUD Act und DSGVO: Warum der Serverstandort allein nicht souverän macht

Kurz gesagt: Der US CLOUD Act von 2018 verpflichtet US-Unternehmen, Daten auf Anordnung von US-Behörden herauszugeben – auch wenn diese in Rechenzentren in Deutschland liegen. Wer das ausschließen will, wählt einen Cloud-Anbieter ohne US-Muttergesellschaft und mit Betrieb in der EU.

Von Lars Sommerfeldt, Geschäftsführer der NMMN GmbH, Hamburg · Stand: Oktober 2026

Was ist der CLOUD Act?

Der Clarifying Lawful Overseas Use of Data Act (CLOUD Act) ist ein US-Bundesgesetz aus dem Jahr 2018. Er stellt klar, dass US-Anbieter von Kommunikations- und Cloud-Diensten Daten auf Anordnung von US-Strafverfolgungsbehörden herausgeben müssen, wenn sie diese „besitzen, verwahren oder kontrollieren“ – unabhängig davon, wo die Daten physisch gespeichert sind.

Damit gilt: Ein Rechenzentrum in Frankfurt oder Berlin schützt nicht vor dem Zugriff, wenn der Betreiber ein US-Konzern oder dessen Tochtergesellschaft ist.

Konflikt mit der DSGVO

Die Datenschutz-Grundverordnung erlaubt die Übermittlung personenbezogener Daten an Behörden in Drittstaaten nur unter engen Voraussetzungen, etwa auf Basis eines Rechtshilfeabkommens (Art. 48 DSGVO). Eine direkte Herausgabe nach dem CLOUD Act kann daher gegen die DSGVO verstoßen – Unternehmen geraten in einen Rechtskonflikt, den sie selbst nicht auflösen können.

Das EU-US Data Privacy Framework von 2023 regelt den Datentransfer für kommerzielle Zwecke, beseitigt aber die Zugriffsrechte der US-Behörden nicht. Nach dem Ende von Safe Harbor (2015) und Privacy Shield (Schrems II, 2020) bleibt das Thema rechtlich unsicher.

Welche Daten sind betroffen?

  • Personenbezogene Daten von Kunden und Mitarbeitenden
  • Geschäftsgeheimnisse, Konstruktionsdaten, Verträge
  • Daten von Berufsgeheimnisträgern (Ärzte, Anwälte, Steuerberater)
  • Daten aus Behörden, KRITIS-Betrieben und NIS-2-pflichtigen Unternehmen

So schützen Sie Ihre Daten

  1. Anbieter ohne US-Bezug wählen: Muttergesellschaft, Betreiber und Administratoren in der EU.
  2. Verschlüsselung mit eigener Schlüsselhoheit: Schlüssel liegen beim Kunden, nicht beim Anbieter.
  3. Open Source statt proprietärer Plattform: erleichtert den Wechsel, falls sich die Rechtslage ändert.
  4. Private Cloud für sensible Workloads: dedizierte Hardware in einem deutschen Rechenzentrum, z. B. als Hosted Private Cloud.

Wie eine souveräne Cloud insgesamt aussieht, lesen Sie im Beitrag Was ist eine souveräne Cloud?.

Häufige Fragen

Gilt der CLOUD Act auch für Rechenzentren in Deutschland?

Ja, sofern das Rechenzentrum von einem US-Unternehmen oder dessen Tochter betrieben wird oder dieses die Kontrolle über die Daten hat. Der Speicherort ist nach dem CLOUD Act nicht entscheidend.

Schützt das EU-US Data Privacy Framework vor dem CLOUD Act?

Nein. Das Data Privacy Framework regelt kommerzielle Datentransfers in die USA, hebt aber die Befugnisse von US-Behörden nach CLOUD Act oder FISA nicht auf.

Welche Cloud-Anbieter unterliegen nicht dem CLOUD Act?

Anbieter ohne Sitz, Muttergesellschaft oder wesentliche Geschäftstätigkeit in den USA, zum Beispiel deutsche Rechenzentrumsbetreiber wie die NMMN GmbH in Hamburg.


Über den Autor und Herausgeber: souveraene-cloud.de ist ein Ratgeber der NMMN GmbH, Haferweg 46, 22769 Hamburg. NMMN betreibt seit 1999 eigene Rechenzentren und ein Glasfasernetz in Hamburg, ist offizieller Proxmox Silver Partner und Mitgründer der Hamburg-Cloud. Kontakt aufnehmen

Cookie-Einwilligung mit Real Cookie Banner