Zum Inhalt springen
Leitfäden

CLOUD-Act-Risiko bei KI-Diensten bewerten

Wird ein KI-Anbieter von den Vereinigten Staaten aus kontrolliert, können US-Behörden ihn grundsätzlich anweisen, Ihre Daten herauszugeben, unabhängig…

Zuletzt geprüft
23. September 2026
Lesezeit
6 Min.

Ein Sluis-Leitfaden für Datenschutz-, Rechts- und Sicherheitsteams. Zuletzt geprüft am 23. September 2026.

Wird ein KI-Anbieter von den Vereinigten Staaten aus kontrolliert, können US-Behörden ihn grundsätzlich anweisen, Ihre Daten herauszugeben, unabhängig davon, wo diese gespeichert sind. Dieser Leitfaden erklärt, wie das funktioniert, wo das EU-US-Datenschutzrahmenwerk steht, wie Sie das Risiko für eine bestimmte KI-Nutzung bewerten und welche Maßnahmen es tatsächlich senken.

Kurz gefasst

  • Der US CLOUD Act (18 U.S.C. § 2713) erlaubt es US-Behörden, von einem Anbieter die Herausgabe von Daten zu verlangen, die sich in seinem Besitz, Gewahrsam oder seiner Kontrolle befinden, unabhängig vom Speicherort. Entscheidend ist, wer den Anbieter kontrolliert, nicht, wo die Server stehen.
  • Übermittlungen an US-Anbieter, die nach dem Data Privacy Framework zertifiziert sind, sind heute rechtmäßig. Das Gericht der Europäischen Union hat das Rahmenwerk am 3. September 2025 bestätigt; ein Rechtsmittel ist beim Gerichtshof anhängig.
  • Das praktische Risiko hängt von vier Dingen ab: wie sensibel die Daten sind, wer den Anbieter kontrolliert, was der Anbieter tatsächlich lesen kann und wozu ihn der Vertrag verpflichtet, wenn eine Anordnung eingeht.
  • Die wirksamste Maßnahme ist, weniger zu senden. Daten, die der Anbieter nie erhält, kann er nicht herausgeben.
  • Eigenständige EU-Tochtergesellschaften von US-Konzernen, etwa die AWS European Sovereign Cloud, senken das praktische Risiko. Ob sie es rechtlich beseitigen, ist gerichtlich nicht geklärt.

Wie das Risiko entsteht

Der CLOUD Act von 2018 hat dem US-amerikanischen Stored Communications Act den Abschnitt 2713 hinzugefügt. Er bestätigt, dass ein Anbieter, der der US-Gerichtsbarkeit unterliegt, einer rechtmäßigen US-Anordnung zu Daten nachkommen muss, die er kontrolliert, auch wenn die Daten außerhalb der USA liegen. Der Anbieter kann in begrenzten Fällen bei Gericht die Aufhebung der Anordnung beantragen, etwa wenn sie dem Recht eines Staates widerspricht, der mit den USA ein Abkommen nach diesem Gesetz hat.

Ein eigenes US-Instrument, Section 702 des Foreign Intelligence Surveillance Act, erlaubt die gezielte Erhebung von Auslandsaufklärungsdaten bei US-Anbietern. Sie stand im Mittelpunkt des Urteils Schrems II des Gerichtshofs von 2020, mit dem der damalige Rahmen für Übermittlungen, der Privacy Shield, für ungültig erklärt wurde.

Bei einem KI-Dienst umfasst der betroffene Datenbestand alles, was der Anbieter vorhält: Prompts und Ausgaben während der Verarbeitung, Protokolle, Kopien für die Missbrauchserkennung, gespeicherte Dateien und Gesprächsverläufe sowie alles, was für Training oder Auswertung aufbewahrt wird.

Wo das Data Privacy Framework steht

  • Am 3. September 2025 wies das Gericht der Europäischen Union die Klage des französischen Abgeordneten Philippe Latombe ab (Rechtssache T-553/23) und bestätigte den Angemessenheitsbeschluss der Kommission von 2023.
  • Das Gericht beurteilte die Lage zum Zeitpunkt des Beschlusses im Jahr 2023. Spätere Entwicklungen beim US-Rechtsbehelfsmechanismus lagen ihm nicht vor.
  • Latombe legte am 31. Oktober 2025 Rechtsmittel ein (Rechtssache C-703/25 P). Ein Rechtsmittel zum Gerichtshof ist auf Rechtsfragen beschränkt. Einen Verhandlungstermin haben wir Stand September 2026 nicht gefunden.
  • Der Gerichtshof hat beide Vorgänger des Rahmenwerks für ungültig erklärt, Safe Harbor im Jahr 2015 und Privacy Shield im Jahr 2020.

Für die Planung gilt: Die Grundlage für die Übermittlung ist heute gültig, und ihre Zukunft hängt vom Zeitplan eines Gerichts ab. Gestalten Sie Ihre KI-Einrichtung so, dass Sie im Notfall innerhalb weniger Monate den Anbieter wechseln könnten.

Eine konkrete Nutzung bewerten

Bewerten Sie jede KI-Nutzung anhand von vier Faktoren.

FaktorGeringeres RisikoHöheres Risiko
1. Sensibilität der DatenKeine personenbezogenen Daten; öffentliche oder Marketing-InhalteBesondere Kategorien personenbezogener Daten, Personalfälle, Anwaltsgeheimnis, Geschäftsgeheimnisse
2. Wer den Anbieter kontrolliertIn EU-Besitz und unter EU-KontrolleUnter US-Kontrolle, unabhängig von der Region
3. Was der Anbieter lesen kannPseudonymisierter Text; keine SpeicherungPersonenbezogene Daten im Klartext; gespeicherter Gesprächsverlauf
4. Vertrag und VerfahrenZusage, Anordnungen anzufechten und Sie zu benachrichtigen; veröffentlichte Statistiken zu AnfragenNur Standardbedingungen

Durchgerechnete Beispiele

NutzungAnbieterMaßnahmenRisikoBegründung
Marketingtexte entwerfenUS-Anbieter, EU-RegionKeineNiedrigNichts von Wert, das herausgegeben werden könnte
Support-Tickets beantworten, die Namen, E-Mail-Adressen und Bestellhistorien enthaltenUS-Anbieter, EU-RegionKeineMittel bis hochPersonenbezogene Daten im Klartext, in großer Menge, möglicherweise gespeichert
Dieselben Support-TicketsUS-Anbieter, EU-RegionNamen und Kennungen vor dem Senden durch Platzhalter ersetzt; Zuordnung in der EU gehalten; keine SpeicherungNiedrig bis mittelWas der Anbieter hält, lässt sich kaum einer Person zuordnen
Notizen zu Personalfällen, einschließlich KrankheitsabwesenheitUS-Anbieter, EU-RegionBeliebigeHochBesondere Kategorien von Daten; eine Offenlegung ist schwerwiegend, unabhängig von ihrer Wahrscheinlichkeit
Notizen zu PersonalfällenAnbieter in EU-Besitz, EU-RegionKeine Speicherung, Failover nur innerhalb der EUNiedrig bis mittelDer Weg über den CLOUD Act entfällt; das gewöhnliche Auftragsverarbeiter-Risiko bleibt
Interner Code-Assistent, der an Quellcode arbeitetUS-Anbieter, EU-TochterstrukturVom Kunden verwaltete Schlüssel, soweit verfügbarMittelVerringertes praktisches Risiko; die rechtliche Wirkung der Struktur ist ungeklärt

Was das Risiko senkt, nach Wirkung geordnet

  1. Weniger senden. Ersetzen Sie Kennungen durch Platzhalter, bevor Prompts Ihre Umgebung verlassen, und behalten Sie die Zuordnung selbst. Unser Leitfaden zu personenbezogenen Daten in Prompts zeigt, wie gut das funktioniert.
  2. Nach Datenklasse routen. Nutzen Sie US-Anbieter für das, was geringes Risiko hat, und einen Anbieter in EU-Besitz oder gar kein externes Modell für sensible Kategorien. Das kann eine Regel sein, die pro Anfrage durchgesetzt wird, statt eines Richtliniendokuments.
  3. Speicherung abschalten. Daten, die nicht gespeichert werden, können später nicht angeordnet werden. Vereinbaren Sie, wo möglich, im Vertrag eine Null-Speicherung.
  4. Den Vertrag nutzen. Verpflichten Sie den Anbieter, unbegründete Anordnungen anzufechten, Sie zu benachrichtigen, soweit das Recht es erlaubt, und nicht mehr offenzulegen, als die Anordnung verlangt.
  5. Einen Ausweg offenhalten. Nutzen Sie eine Schnittstelle, mit der Sie den Anbieter wechseln können, ohne Anwendungen umzuschreiben, und testen Sie den Wechsel einmal.

Die Gegenseite

Eine ausgewogene Bewertung nennt auch die Gründe, aus denen das Risiko kleiner sein kann, als es aussieht.

  • Häufigkeit. Kein öffentlich bestätigter Fall hat gezeigt, dass US-Behörden den CLOUD Act genutzt haben, um Unternehmensdaten eines EU-Unternehmens von einem großen Cloud- oder KI-Anbieter zu erhalten. Der Chefjustiziar von Microsoft in Frankreich erklärte im Juli 2025 vor dem französischen Senat, dass Microsoft das nicht widerfahren sei.
  • Widerstand. Große Anbieter haben geschäftliche Gründe, Anordnungen anzufechten, und mehrere veröffentlichen Transparenzberichte zu den Anfragen, die sie erhalten.
  • Auch europäisches Recht kennt Zugriffsbefugnisse. EU-Mitgliedstaaten und das Vereinigte Königreich können Anbieter nach ihrem eigenen Recht verpflichten. Die Wahl eines EU-Anbieters ändert, welche Regierung anfragen könnte; sie bedeutet nicht, dass keine es kann.
  • Kleinere Anbieter haben eigene Risiken. Konzentration, finanzielle Beständigkeit und Eigentümerwechsel sind echte Risiken, wie die berichtete Übernahme von Aleph Alpha durch Cohere im Jahr 2026 gezeigt hat.

Das Risiko ist real, aber eng begrenzt. Es zählt am meisten bei sensiblen Daten, die im Klartext gesendet werden, und am wenigsten bei pseudonymisierten oder nicht personenbezogenen Daten.

Wohin die Regulierung geht

  • Frankreich hat SecNumCloud 3.2 mit einem Dekret vom 12. August 2026 für einen großen Teil des zentralen öffentlichen Sektors verbindlich gemacht. Es verlangt EU-Kontrolle über den Anbieter und Immunität gegenüber Recht von außerhalb der EU.
  • Der Cloud and AI Development Act der EU, vorgeschlagen am 3. Juni 2026, würde Souveränitäts- und Immunitätskriterien im EU-Recht einführen, nachdem sich die Mitgliedstaaten im EU-Cloud-Zertifizierungsschema (EUCS) nicht darauf einigen konnten.
  • Für Einkäufer der französischen Zentralverwaltung gilt das bereits: SecNumCloud fragt, wer den Anbieter kontrolliert, nicht nur, wo die Daten gespeichert sind.

Checkliste

  • Jede KI-Nutzung anhand der vier Faktoren bewertet
  • Übermittlungsgrundlage für jeden Anbieter ohne EU-Kontrolle dokumentiert
  • Sensible Kategorien an einen Anbieter unter EU-Kontrolle geleitet oder aus externen Modellen herausgehalten
  • Kennungen ersetzt, bevor Prompts Ihre Umgebung verlassen
  • Null-Speicherung vereinbart, wo verfügbar
  • Vertrag regelt das Anfechten von Anordnungen, Benachrichtigung und Datenminimierung
  • Anbieterwechsel einmal getestet; Dauer des Wechsels bekannt
  • Bewertung überprüft, wenn der Gerichtshof über das DPF-Rechtsmittel entscheidet

Quellen

Alle Leitfäden
Nächster LeitfadenEinen KI-Inferenzanbieter in der EU auswählen: eine Bewertungsmatrix