{"id":2322,"date":"2026-03-31T16:37:22","date_gmt":"2026-03-31T16:37:22","guid":{"rendered":"https:\/\/www.europesays.com\/europa\/2322\/"},"modified":"2026-03-31T16:37:22","modified_gmt":"2026-03-31T16:37:22","slug":"gutachten-us-behoerden-haben-weitreichenden-zugriff-auf-europaeische-cloud-daten","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/europa\/2322\/","title":{"rendered":"Gutachten: US-Beh\u00f6rden haben weitreichenden Zugriff auf europ\u00e4ische Cloud-Daten"},"content":{"rendered":"<p>              Gutachten: US-Beh\u00f6rden haben weitreichenden Zugriff auf europ\u00e4ische Cloud-Daten<\/p>\n<p>    close notice<\/p>\n<p class=\"notice-banner__text a-u-mb-0\">\n      This article is also available in<br \/>\n        <a href=\"https:\/\/www.heise.de\/en\/news\/Opinion-US-Authorities-Have-Far-Reaching-Access-to-European-Cloud-Data-11111060.html\" class=\"notice-banner__link a-u-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">English<\/a>.<\/p>\n<p>      It was translated with technical assistance and editorially reviewed before publication.\n    <\/p>\n<p class=\"notice-banner__link a-u-mb-0\">\n    Don\u2019t show this again.\n<\/p>\n<p>Die Debatte um die digitale Souver\u00e4nit\u00e4t Europas und den strategischen Einsatz US-amerikanischer Cloud-Infrastrukturen in sensiblen Bereichen erh\u00e4lt neuen Z\u00fcndstoff. Ein bisher unver\u00f6ffentlichtes Gutachten, das Rechtswissenschaftler der Uni K\u00f6ln im Auftrag des Bundesinnenministeriums erstellten, ist nun im Zuge einer Anfrage nach dem Informationsfreiheitsgesetz (IFG) \u00f6ffentlich zug\u00e4nglich geworden. Es kommt zu dem Schluss, dass US-Beh\u00f6rden weitreichenden Zugriff auch auf Daten haben, die in europ\u00e4ischen Rechenzentren gespeichert sind.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Zugriff durch Geheimdienste<\/p>\n<p>Die Gutachter sollten kl\u00e4ren, ob und in welchem Umfang US-Geheimdienste und andere staatliche Stellen ein rechtliches Zugriffsrecht auf Daten in der Cloud besitzen, selbst wenn die Infrastrukturen au\u00dferhalb der Vereinigten Staaten betrieben werden. Laut <a href=\"https:\/\/fragdenstaat.de\/anfrage\/gutachten-zu-zugriffsmoeglichkeiten-von-us-amerikanischer-sicherheitsbehoerden-1\/1066136\/anhang\/rechtsgutachten-zur-us-rechtslage_geschwaerzt.pdf\" rel=\"external noopener nofollow\" target=\"_blank\">dem Gutachten<\/a> erlauben insbesondere der Stored Communications Act (SCA), der durch den <a href=\"https:\/\/www.heise.de\/news\/Im-Widerspruch-CLOUD-Act-gegen-EU-DSGVO-4103247.html\" rel=\"nofollow noopener\" target=\"_blank\">Cloud Act<\/a> erweitert wurde, sowie <a href=\"https:\/\/www.heise.de\/news\/FISA-US-Senat-genehmigt-verschaerfte-Massenueberwachung-trotz-Datenschutzbedenken-9692524.html\" rel=\"nofollow noopener\" target=\"_blank\">Abschnitt 702 des Foreign Intelligence Surveillance Act (FISA)<\/a> US-Beh\u00f6rden, Cloud-Anbieter zur Herausgabe von Daten zu verpflichten.<\/p>\n<p>Ein brisanter Punkt ist die Feststellung zur Reichweite der US-Jurisdiktion. Unternehmen sind demnach angehalten, Daten auch dann herauszugeben, wenn diese au\u00dferhalb der USA gespeichert sind. Entscheidend ist demnach nicht der physikalische Speicherort der Informationen, sondern die Kontrolle dar\u00fcber durch die betroffene Firma. Das impliziert, dass selbst Daten, die in Rechenzentren auf europ\u00e4ischem Boden liegen und \u00fcber deutsche Tochtergesellschaften verwaltet werden, dem Zugriff unterliegen. Voraussetzung ist, dass die US-Muttergesellschaft die letztliche Kontrolle aus\u00fcbt.<\/p>\n<p>Reichweite der US-Jurisdiktion<\/p>\n<p>Die Reichweite der US-Gesetze endet hier jedoch nicht. Die Jurisdiktion der Vereinigten Staaten kann laut dem Gutachten nicht nur europ\u00e4ische Tochtergesellschaften US-amerikanischer Unternehmen erfassen. Sie hat auch das Potenzial, rein europ\u00e4ische Unternehmen zu treffen, sofern diese relevante gesch\u00e4ftliche Verbindungen in die USA unterhalten. Damit wird die Gefahr eines indirekten oder direkten Datenzugriffs auf einen weiten Kreis von Unternehmen ausgedehnt, die im europ\u00e4ischen Binnenmarkt operieren.<\/p>\n<p>Obwohl ein Cloud-Anbieter technisch etwa durch Verschl\u00fcsselung verhindern k\u00f6nnte, selbst auf die Daten zuzugreifen, vermeidet dies die Herausgabepflicht nicht zwingend. Das US-Prozessrecht verlangt von Parteien, verfahrensrelevante Informationen schon vor Beginn eines Rechtsstreits zu speichern. Ein Cloud-Dienstleister, der regelm\u00e4\u00dfig mit Herausgabeverlangen konfrontiert ist, k\u00f6nnte daher zur Aufbewahrung von Daten verpflichtet sein. Schlie\u00dft er sich durch technische Ma\u00dfnahmen vom Zugang aus, riskiert er erhebliche Bu\u00dfgelder oder strafrechtliche Konsequenzen.<\/p>\n<p>In Europa d\u00fcrfen Aufsichtsbeh\u00f6rden auf Basis der Datenschutz-Grundverordnung (<a href=\"https:\/\/www.heise.de\/thema\/DSGVO\" rel=\"external noopener nofollow\" target=\"_blank\">DSGVO<\/a>) Offenlegungen von Informationen an Beh\u00f6rden in Drittstaaten untersagen. Daten\u00fcbermittlungen in die USA k\u00f6nnen derzeit auf den <a href=\"https:\/\/www.heise.de\/news\/Datentransfer-in-die-USA-Klage-gegen-EU-Datenschutzrahmen-geht-vor-den-EuGH-10965140.html\" rel=\"nofollow noopener\" target=\"_blank\">wackeligen Angemessenheitsbeschluss der EU-Kommission \u2013 das EU-US Data Privacy Framework<\/a> \u2013 gest\u00fctzt werden. Das Gutachten verdeutlicht aber die rechtlichen Spannungsfelder, die durch die globale Reichweite der US-Gesetze entstehen. Es verweist auf die Notwendigkeit, europ\u00e4ische Alternativen zur St\u00e4rkung der digitalen Souver\u00e4nit\u00e4t zu entwickeln.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Was hei\u00dft das f\u00fcr MS 365 &amp; Co.?<\/p>\n<p>Die Rechtsanw\u00e4lte Stefan Hessel, Christina Ziegler-Kiefer und Moritz Schneider kommen in einer <a href=\"https:\/\/www.reuschlaw.de\/wp-content\/uploads\/2025\/12\/presse-zwischen-cloud-und-kontrolle-datenschutz-und-digitale-souveraenitaet-bei-microsoft-365.pdf\" rel=\"external noopener nofollow\" target=\"_blank\">aktuellen Analyse<\/a> trotzdem zum Schluss, dass ein datenschutzkonformer Einsatz der cloudbasierten L\u00f6sung Microsoft 365 grunds\u00e4tzlich weiterhin m\u00f6glich sei. Das abstrakte Risiko, das sich aus den extraterritorialen US-Befugnissen speise, begr\u00fcnde allein keine automatische Unzuverl\u00e4ssigkeit des Auftragsverarbeiters, solange keine systematischen Verst\u00f6\u00dfe gegen europ\u00e4isches Recht belegt seien. Verantwortliche m\u00fcssten sich auf ihre Compliance-Pflichten konzentrieren und bei hohem Risiko eine Datenschutz-Folgenabsch\u00e4tzung durchf\u00fchren. Andere Experten <a href=\"https:\/\/www.heise.de\/news\/Microsofts-Souveraenitaets-Debakel-Zwischen-blumiger-Werbung-und-keine-Panik-10495023.html\" rel=\"nofollow noopener\" target=\"_blank\">sehen das nicht so<\/a>.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:vbr@heise.de\" title=\"Volker Briegleb\" rel=\"nofollow noopener\" target=\"_blank\">vbr<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"Gutachten: US-Beh\u00f6rden haben weitreichenden Zugriff auf europ\u00e4ische Cloud-Daten close notice This article is also available in English. It&hellip;\n","protected":false},"author":2,"featured_media":2323,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[1840,351,125,804,209,21,13,14,128,194],"class_list":{"0":"post-2322","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-europa","8":"tag-cloud-act","9":"tag-cloud-computing","10":"tag-datenschutz","11":"tag-digitale-souveraenitaet","12":"tag-dsgvo","13":"tag-eu","14":"tag-europaeisch","15":"tag-europaeische","16":"tag-netzpolitik","17":"tag-usa"},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/europa\/wp-json\/wp\/v2\/posts\/2322","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/europa\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/europa\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/europa\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/europa\/wp-json\/wp\/v2\/comments?post=2322"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/europa\/wp-json\/wp\/v2\/posts\/2322\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/europa\/wp-json\/wp\/v2\/media\/2323"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/europa\/wp-json\/wp\/v2\/media?parent=2322"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/europa\/wp-json\/wp\/v2\/categories?post=2322"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/europa\/wp-json\/wp\/v2\/tags?post=2322"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}