Alle Beiträge
Compliance

US CLOUD Act einfach erklärt: Was Schweizer Unternehmen 2026 wissen müssen

Der US CLOUD Act erlaubt US-Behörden den Zugriff auf Daten von US-Unternehmen, unabhängig vom Serverstandort. Was das für Schweizer Firmen bedeutet und wie Sie sich schützen.

Der US CLOUD Act verpflichtet US-Unternehmen, gespeicherte Daten auf Anordnung US-amerikanischer Behörden herauszugeben, unabhängig davon, wo die Server physisch stehen. Für Schweizer Unternehmen heisst das: Ein Rechenzentrum in Zürich schützt nicht, wenn der Betreiber ein US-Konzern ist.

Kurz gesagt: Massgeblich ist die Jurisdiktion des Anbieters, nicht der Standort der Festplatte. Souveränität entsteht erst, wenn kein US-Mutterkonzern zur Herausgabe verpflichtet werden kann.

Was ist der US CLOUD Act?

Der Clarifying Lawful Overseas Use of Data Act von 2018 stellt klar, dass US-Unternehmen Daten herausgeben müssen, die sie besitzen, verwahren oder kontrollieren, auch wenn diese Daten ausserhalb der USA gespeichert sind. Die Pflicht folgt dem Unternehmen, nicht dem Standort der Daten. Ein US-Konzern kann damit für Daten auf Schweizer oder EU-Servern zur Herausgabe verpflichtet werden.

Warum schützt ein Schweizer oder EU-Rechenzentrum nicht?

Viele Anbieter werben mit einer Region in der Schweiz oder der EU. Das beantwortet aber die falsche Frage. Entscheidend ist nicht, wo der Server steht, sondern welchem Recht der Betreiber untersteht. Betreibt ein US-Konzern das Rechenzentrum, bleibt er US-Recht unterworfen. Selbst eine Azure-Region in der Schweiz unterliegt dem CLOUD Act, weil Microsoft ein US-Unternehmen ist.

Für Schweizer Firmen entsteht so ein Konflikt zwischen zwei Rechtsordnungen: revDSG und DSGVO verlangen ein angemessenes Datenschutzniveau bei Bekanntgabe ins Ausland, der CLOUD Act kann genau diese Bekanntgabe erzwingen.

Der Fall Microsoft vor dem französischen Senat

Dass eine vertragliche Zusicherung diese Reichweite nicht aushebelt, hat Microsoft im Jahr 2025 vor dem französischen Senat eingeräumt: Der Konzern konnte nicht garantieren, dass in der EU gespeicherte Daten dem Zugriff US-amerikanischer Behörden entzogen sind. Eine Zusage auf dem Papier ändert nichts an der zugrundeliegenden Jurisdiktion.

Was bedeutet das für Schweizer Unternehmen?

Wer personenbezogene oder geschäftskritische Daten in einer KI verarbeitet, sollte den Anbieter nicht am Serverstandort messen, sondern an seiner Jurisdiktion und Betreiberstruktur. Echte Unabhängigkeit entsteht, wenn der Betreiber nicht der US-Jurisdiktion untersteht oder die Daten das eigene Rechenzentrum gar nicht verlassen.

Checkliste: fünf Fragen an Ihren KI-Anbieter

  1. Wo ist der Betreiber juristisch ansässig, und welchem Recht untersteht er?
  2. Kann der Anbieter durch eine ausländische Behörde zur Datenherausgabe verpflichtet werden?
  3. Werden meine Daten zum Modelltraining genutzt?
  4. Kann ich den Verarbeitungsort pro Aufgabe steuern?
  5. Ist jede Verarbeitung im Audit-Trail nachvollziehbar?

Wie AIgent diese Fragen beantwortet, lesen Sie auf der Seite zu DSGVO-konformer KI.

Häufige Fragen

Gilt der US CLOUD Act auch für Tochtergesellschaften in der Schweiz?

Ja. Entscheidend ist die Kontrolle durch den US-Mutterkonzern. Eine Schweizer Tochter eines US-Unternehmens kann über die Konzernstruktur erfasst werden.

Hilft eine Verschlüsselung gegen den Zugriff?

Nur, wenn der Anbieter die Schlüssel nicht kontrolliert. Verwaltet der US-Betreiber auch die Schlüssel, bleibt der Zugriff möglich. Getrenntes Schlüsselmanagement oder On-Premise-Betrieb schliessen das aus.

Wie umgeht AIgent das Problem?

AIgent läuft in Schweizer Rechenzentren oder vollständig on-premise, unabhängig von US-Hyperscalern. Es gibt keinen US-Mutterkonzern, der zur Herausgabe verpflichtet werden könnte.