Microsoft veröffentlichte im September 2018 auf ihrer Webseite sechs Empfehlungen für den Umgang mit geheimen Anfragen von US Amerikanischen Geheimdienst- und Strafverfolgungsbehörden zu Kundendaten von Cloud Anbietern. Diese geheimen Anfragen erfolgen heute, ohne einen richterlichen Durchsuchungsbeschluss oder gar ein formelles Ermittlungsverfahren durch die jeweilige Geheimdienstbehörde. Selbstverständlich darf der Cloud Provider der von der Anfrage betroffenen Person keine Kenntnis über die geheimen Datenanfragen geben. Tut er es doch, drohen drakonische Strafen durch das Department of Justice (DoJ).
Microsofts 6 Prinzipien zum CLOUD Act
Der Clarifying Lawful Overseas Use of Data Act (CLOUD Act) wurde am 26. März 2018 durch den US Kongress genehmigt und ratifiziert, nachdem das Department of Justice (DoJ) die Geduld mit Microsoft in Irland verloren hatte. Damals wollte das DoJ von Microsoft, dass es Daten eines US Bürgers auf Cloud-Servern von Microsoft in Irland an das DoJ herausgeben sollte. Microsoft verweigerte dies und berief sich dabei auf die lokal geltenden Datenschutzgesetze von Irland und der EU. Daraufhin verklagte das DoJ Microsoft in den USA und wollte Microsoft mit Hilfe des Gerichts zwingen, die Daten doch herauszugeben. Das Verfahren zog sich hin, weil die Richter die Forderung des DoJ nicht ohne Weiteres aus dem Gesetz ableiten konnten. Also adressierte das DoJ den Kongress ganz einfach mit der Gesetzesvorlage für den heutigen oben bereits erwähnten CLOUD Act. Die EFF (Electronic Frontier Foundation) unterstützte damals den Vorstoss von Microsoft gegen den Clarifying Lawful Overseas Use of Data Act (CLOUD Act) und forderte andere Konzern-Riesen wie Amazon und Google auf ebenfalls mitzuziehen. Gleichwohl blieben die Bemühungen von Microsoft und der EFF erfolglos. Microsoft musste sich dem neuen Gesetz schliesslich beugen und die Daten herausgeben.
Das Gesetz besagt, dass US-amerikanische Cloud-Anbieter wie Microsoft Azure, Amazon Web Services, Gmail oder Hotmail den US-Behörden auf Anfrage Daten herausgeben müssen – und zwar auch dann, wenn dies gegen lokale Datenschutzgesetze verstößt. Anbieter wie Dilligent, Brainloop oder E-Shares sind davon nicht betroffen. Die Pflicht zur Herausgabe gilt unabhängig davon, wo sich die Server des Anbieters befinden, und erfordert weder einen Durchsuchungsbeschluss noch ein Gerichtsverfahren. Der sogenannte CLOUD Act setzt damit nationale Datenschutzgesetze für US-Anbieter ausser Kraft und zwingt sie, diese unter Androhung von Strafen zu brechen.
Angesichts dieser Problematik versucht Microsoft nun, Schadensbegrenzung für ihre Cloud-Produkte in der EU zu betreiben. Brad Smith, ein Vertreter von Microsoft, hat sechs Prinzipien vorgeschlagen, die als Änderungen am CLOUD Act umgesetzt werden könnten, um die Persönlichkeitsrechte aller Nutzer der Microsoft-Cloud zu schützen.
Obwohl diese Prinzipien auf den ersten Blick wie konkrete Massnahmen erscheinen, handelt es sich lediglich um eine Wunschliste. Sie spiegeln Massnahmen wider, die derzeit nicht gewährleistet sind und die das Ausmass des potenziellen Datenmissbrauchs nach europäischen Standards wie der DSGVO verdeutlichen.
Recht auf Benachrichtigung: Nutzer sollen darüber informiert werden, wenn ihre Daten von Strafverfolgungsbehörden eingesehen werden, ausser in Ausnahmefällen wie einer laufenden Ermittlung oder Gefährdung der öffentlichen Sicherheit. Auch Cloud-Anbieter sollen ihre Nutzer informieren dürfen.
Richterliche Prüfung und begrenzter Datenzugriff: Der Zugriff auf sensible Nutzerdaten soll erst nach Prüfung durch ein unabhängiges Gericht gestattet werden und dabei auf ein Minimum begrenzt bleiben, das nur den konkreten Fall betrifft.
Transparente Überprüfungsverfahren: Cloud-Anbieter sollen ausreichend Informationen erhalten, um Anfragen nach Nutzerdaten gründlich zu prüfen. Zudem müssen klare Rechtsmittel verfügbar sein, um unrechtmässige oder unangemessene Forderungen anzufechten.
Internationale Abkommen: Um Rechtskonflikte zu vermeiden, sollen internationale Vereinbarungen mit Drittstaaten getroffen werden, die Mechanismen zur Konfliktbeilegung vorsehen.
Kontrolle über Daten: Unternehmen sollten das Recht haben, ihre Daten zu kontrollieren und direkte Anfragen zur Datenfreigabe zu erhalten.
Transparenz für die Öffentlichkeit: Die Öffentlichkeit muss informiert werden, wie und wann US-amerikanische Strafverfolgungsbehörden Zugang zu digitalen Daten suchen und welche Schutzmassnahmen greifen.
Obwohl Microsoft diese Forderungen als Massnahmen zum Schutz der Kundeninteressen darstellt, wird deutlich, dass der CLOUD Act in der aktuellen Form einen rechtsfreien Raum geschaffen hat. Microsoft selbst hat nur begrenzte Möglichkeiten, die Daten seiner Kunden vor Zugriffen durch US-Behörden zu schützen. Die Forderungen verdeutlichen, wie tiefgreifend der CLOUD Act den Datenschutz nach europäischen Standards wie der DSGVO untergräbt.
Fazit
Der CLOUD Act bietet keinerlei rechtliche Grundlage dafür, ob und wie Nutzer über den Zugriff auf ihre Daten informiert werden müssen, geschweige denn, ob dieser Zugriff überhaupt rechtmässig ist. Es gibt auch keine unabhängigen Behörden oder Drittinstanzen, die den Datenzugriff überprüfen oder einschränken könnten.
Brad Smith zeigt in seinem Thesenpapier deutlich, dass die US-Regierung mit dem CLOUD Act den Überwachungsbehörden ein mächtiges und zugleich supranational rechtswidriges Werkzeug zur ungehinderten Dateneinsicht in die Hand gegeben hat. Trotz der sechs von Microsoft vorgeschlagenen Prinzipien wirft die aktuelle Rechtslage Fragen auf, wie verschiedene nationale Rechtssysteme mit diesen Regelungen umgehen werden. Eine öffentliche Diskussion dazu findet bislang nicht statt.
Microsoft hat andere grosse Cloud-Anbieter wie Google und Facebook aufgerufen, sich den Thesen anzuschliessen und gemeinsam Druck auf die US-Regierung auszuüben. Doch dieser Aufruf blieb bisher unbeantwortet. Es scheint, als hätten diese Unternehmen die Aussicht auf Veränderungen aufgegeben und stattdessen die Strategie gewählt, die Problematik vor Kunden zu verschweigen, um kritische Fragen zu vermeiden. Obwohl Microsoft für die Thematisierung der Missstände Anerkennung verdient, bleibt die ernüchternde Realität bestehen: Daten, die bei US-amerikanischen Cloud-Anbietern gespeichert werden, können auf lange Sicht nicht vor dem Zugriff der 17 US-Geheimdienste geschützt werden.
Unter dem Deckmantel der Strafverfolgung werden vermutlich weit mehr Daten abgerufen und gespeichert, als tatsächlich notwendig oder rechtlich gerechtfertigt ist. Das grundlegend unterschiedliche Verständnis von Datenschutz in den USA wird auch durch den «Patriot Act» unterstrichen. Dieses Gesetz erlaubt US-Behörden ebenfalls den Zugriff auf alle Daten von US-Bürgern und Unternehmen, ohne dass ein Gerichtsbeschluss erforderlich ist.
Während solche Praktiken in den USA inzwischen akzeptiert werden, stösst die gleiche Herangehensweise in Europa auf breite Ablehnung. Die DSGVO verpflichtet europäische Unternehmen, den Datenschutz ihrer Kunden zu gewährleisten, was den Einsatz von US-amerikanischen Cloud-Diensten für viele Datenkategorien nahezu unmöglich macht.
Wir von Loomion beobachten die Entwicklungen rund um den CLOUD Act genau und werden weiterhin berichten. Mit der bevorstehenden Einführung des europäischen «eVidence»-Gesetzes als Antwort auf den CLOUD Act wird es spannend sein zu sehen, wie dieser Entwurf den Datenschutz im Rahmen der DSGVO konkret stärken wird.

Christopher Knabe
CEO Loomion AG
+41 61 500 16 25
knabe@loomion.com
