CLOUD Act und Datenhoheit: Warum der Serverstandort nicht reicht

CLOUD Act und Datenhoheit: Warum der Serverstandort nicht reicht

Der CLOUD Act ist ein US-Gesetz aus dem Jahr 2018 – und kann trotzdem Daten betreffen, die in einem Schweizer Rechenzentrum liegen. «Hosting in der Schweiz» klingt nach einem Schutzschild. Für Ihre Datenhoheit ist das ein guter Anfang, aber nicht die ganze Antwort.

Denn entscheidend ist nicht nur, wo ein Server steht, sondern wer ihn kontrolliert und welchem Recht der Betreiber untersteht. Bei KI-Werkzeugen, die Verträge, Kundendaten oder interne Protokolle verarbeiten, ist das keine Frage für die Rechtsabteilung allein.

Im Anschluss an unseren Beitrag zu KI und Datenschutz zeigen wir, was der CLOUD Act regelt, wie die Schweiz Datenübermittlungen in die USA einordnet und was Sie Ihren KI-Anbieter fragen sollten.

Das Wichtigste in Kürze

  • Der CLOUD Act verpflichtet Anbieter unter US-Recht, Daten unter ihrer Kontrolle auf behördliche Anordnung herauszugeben – egal, ob diese in den USA oder im Ausland gespeichert sind.
  • Für Ihre Datenhoheit zählt deshalb neben dem Serverstandort auch, welchem Recht ein Anbieter untersteht.
  • Die Konferenz der schweizerischen Datenschutzbeauftragten hält besonders schützenswerte Personendaten von Behörden in internationaler Cloud-Software nur für möglich, wenn die Behörde selbst verschlüsselt und der Anbieter keinen Schlüsselzugang hat.
  • Datenübermittlungen in die USA sind nicht grundsätzlich verboten: Für zertifizierte Organisationen gilt seit dem 15. September 2024 ein angemessener Schutz nach dem Datenschutzrahmen Schweiz–USA.
  • Fünf Fragen an Ihren KI-Anbieter zeigen, wie es um die Datenhoheit steht.

Was ist der CLOUD Act?

Der Clarifying Lawful Overseas Use of Data Act, kurz CLOUD Act, wurde im März 2018 erlassen und ergänzte das US-Gesetz über gespeicherte Kommunikation um eine folgenreiche Klarstellung.

Ein Satz mit grosser Reichweite

Nach 18 U.S.C. § 2713 müssen Anbieter von Kommunikations- und Cloud-Diensten auf Anordnung Inhalte und Kundendaten sichern oder herausgeben, die sich in ihrem Besitz, Gewahrsam oder unter ihrer Kontrolle befinden. Und zwar unabhängig davon, ob diese Daten innerhalb oder ausserhalb der USA liegen.

In seinem Bericht zum US CLOUD Act von 2021 spricht das Bundesamt für Justiz von extraterritorialen Wirkungen. Seine Analyse legt nahe, dass eine solche Herausgabe «nur in spezifischen Ausnahmefällen» mit dem schweizerischen und europäischen Datenschutzrecht vereinbar ist.

Wen das Gesetz erfasst – und was es nicht erlaubt

Erfasst sind Anbieter, die der US-Gerichtsbarkeit unterstehen. Das sind laut US-Justizministerium nicht nur amerikanische Konzerne; ob genug Bezug zu den USA besteht, wird im Einzelfall beurteilt.

Ein Freipass ist das Gesetz aber nicht. Nach Darstellung des Ministeriums schafft es keine neue Form des Durchsuchungsbefehls; ein solcher verlangt weiterhin begründeten Tatverdacht und richterliche Genehmigung. Auch Massenabfragen seien nicht erlaubt.

Warum der Serverstandort Schweiz nicht genügt

Ein Schweizer Rechenzentrum stellt sicher, dass Daten physisch im Land liegen. Der CLOUD Act knüpft aber nicht an den Standort an, sondern an die Kontrolle.

Was die Schweizer Datenschutzbeauftragten sagen

Darauf weist auch privatim hin, die Konferenz der schweizerischen Datenschutzbeauftragten. In einer am 24. November 2025 veröffentlichten Resolution heisst es, US-Anbieter könnten zur Herausgabe von Kundendaten an US-Behörden verpflichtet werden, «selbst, wenn diese Daten in Schweizer Rechenzentren gespeichert sind».

Für Behörden zieht privatim eine klare Linie: Besonders schützenswerte oder geheimhaltungspflichtige Personendaten gehören nur dann in internationale Cloud-Software, wenn die Behörde sie selbst verschlüsselt und der Anbieter keinen Zugang zum Schlüssel hat. Das ist eine Einschätzung für öffentliche Organe, kein Gesetz. Als Prüfstein taugt sie trotzdem.

Eine klare Antwort unter Eid

Aufschlussreich war eine Anhörung im französischen Senat am 10. Juni 2025. Ein Vertreter eines grossen US-Cloud-Anbieters wurde gefragt, ob er unter Eid garantieren könne, dass Daten französischer Bürgerinnen und Bürger nie ohne ausdrückliche Zustimmung der französischen Behörden auf US-Anordnung herausgegeben würden.

Seine Antwort: Nein, garantieren könne er das nicht. Unbegründete Anfragen würden angefochten, und eine solche Herausgabe sei bisher nicht vorgekommen. Das ist keine Eigenheit eines einzelnen Unternehmens, sondern folgt aus dem Gesetz: Wer US-Recht untersteht, muss eine gültige Anordnung letztlich befolgen.

Daten in die USA: Was in der Schweiz gilt

Der Datenschutzrahmen Schweiz–USA

Die gute Nachricht: Personendaten in die USA zu übermitteln, ist nicht grundsätzlich verboten. Nach Art. 16 DSG ist eine Bekanntgabe ins Ausland zulässig, wenn der Bundesrat dem Zielstaat einen angemessenen Schutz bescheinigt.

Für die USA gilt das seit dem 15. September 2024, allerdings nur für Organisationen, die nach dem Datenschutzrahmen Schweiz–USA zertifiziert sind. So steht es in Anhang 1 der Datenschutzverordnung. Ohne Zertifizierung braucht es andere Garantien, etwa vom EDÖB anerkannte Standarddatenschutzklauseln.

Übermittlung und Zugriff sind zwei Paar Schuhe

Der Datenschutzrahmen regelt, wann Personendaten in die USA fliessen dürfen. Der CLOUD Act betrifft dagegen Daten, die ein Anbieter unter US-Recht kontrolliert – auch wenn sie die Schweiz nie verlassen. Prüfen Sie deshalb beides: den Speicherort und das Recht, dem Ihr Anbieter untersteht.

Fünf Fragen an Ihren KI-Anbieter

Ob ein KI-Werkzeug zu Ihren Daten passt, klären wenige Fragen. Die Antworten gehören anschliessend in den Vertrag.

1. Wo haben Anbieter und Muttergesellschaft ihren Sitz?

Der Sitz ist ein wichtiger Hinweis darauf, welchem Recht ein Anbieter untersteht. Auch Daten bei der Schweizer Tochter eines US-Konzerns können erfasst sein, wenn die Muttergesellschaft sie kontrolliert.

2. Wer arbeitet als Unterauftragsbearbeiter mit?

Lassen Sie sich die Liste zeigen. Bezieht ein Schweizer Anbieter Modelle oder Speicher von einem US-Dienst, kehrt die Frage durch die Hintertür zurück. Eine Alternative sind offene KI-Modelle, die sich in der Schweiz betreiben lassen.

3. Wer hält die Schlüssel?

Verschlüsselung schützt dann am meisten, wenn der Anbieter den Schlüssel nicht selbst verwaltet. Fragen Sie, wer technisch Zugriff auf Klartext hat – und in welchen Fällen.

4. Wo liegen Logs und Backups, und wer leistet Support?

Daten stecken nicht nur in der Hauptdatenbank. Protokolle, Sicherungskopien und Fernwartungszugriffe werden gern übersehen. Kurz: Datenresidenz zählt nur, wenn sie für alle Kopien gilt.

5. Was geschieht mit Ihren Eingaben?

Klären Sie, ob Prompts und Dokumente zum Training von Modellen dienen. Bei internationalen Anbietern hängen Bearbeitungsort, anwendbares Recht und die Nutzung der eingegebenen Inhalte von den jeweiligen Vertragsbedingungen ab.

Datenhoheit ist eine Frage der Kontrolle, nicht der Adresse

Der CLOUD Act zeigt: Wer Datenhoheit will, muss über den Serverstandort hinausdenken. Grundlagen dazu bietet unser Beitrag über datensouveräne KI.

Wir bei BE BRAVE setzen auf eigene Infrastruktur. Alle BE-BRAVE-Angebote werden auf unseren eigenen Servern in der Schweiz betrieben. Kundendaten, Verarbeitung, Logs und Backups bleiben in der Schweiz und werden niemals zum Training von KI-Modellen verwendet.

Durch eigene Schweizer Infrastruktur, lokale Verarbeitung und den Verzicht auf Training mit Kundendaten entfallen mehrere typische Risiken internationaler Cloud- und Modellanbieter – insbesondere unklare Datenresidenz, lange Unterauftragsbearbeiterketten und die Nutzung von Eingaben zur Modellverbesserung. Mehr dazu unter Datensouveränität & Sicherheit.

Optional können Sie eigene Drittsysteme verbinden. Bei Aktivierung werden die von Ihnen ausgewählten Daten an den jeweiligen Anbieter übertragen. Ab diesem Zeitpunkt gelten zusätzlich dessen Datenschutz-, Sicherheits- und Datenresidenzbedingungen; die Schweizer Hosting-Garantie von BE BRAVE gilt nicht für Datenkopien im Drittsystem.

Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung.

FAQ

Gilt der CLOUD Act auch für Daten in der Schweiz?

Ja, sofern der Anbieter der US-Gerichtsbarkeit untersteht und die Daten kontrolliert. Der Speicherort spielt dafür keine Rolle.

Hat die Schweiz ein CLOUD-Act-Abkommen mit den USA?

Nein. Das US-Justizministerium führt solche Abkommen mit dem Vereinigten Königreich und Australien auf. Sie erlauben Behörden beider Seiten, bei schweren Straftaten Daten direkt bei Anbietern im anderen Land anzufordern.

Ist es verboten, Personendaten in die USA zu übermitteln?

Nein. Für Organisationen, die nach dem Datenschutzrahmen Schweiz–USA zertifiziert sind, gilt seit dem 15. September 2024 ein angemessener Schutz. Sonst braucht es Garantien nach Art. 16 DSG oder eine Ausnahme nach Art. 17 DSG.

Schützt Verschlüsselung vor dem CLOUD Act?

Verschlüsselung hilft vor allem dann, wenn nur Sie den Schlüssel besitzen – darauf stellt auch privatim ab. Eine neue Pflicht zur Entschlüsselung schafft das Gesetz laut US-Justizministerium nicht.

Nahtlose KI-Integration
Energieeffiziente Lösungen
Nachvollziehbare Datenflüsse und Schweizer Betrieb
mit Sitz in der Schweiz
Immersionskühlung für hohe Leistungsdichten vorgesehen
Zukunftsfähige Technologie
Skalierbar für Wachstum
Für produktive Teams skalierbar
Bereit, IhreKI-Infrastrukturzu transformieren?