{"id":319203,"date":"2025-12-11T08:45:47","date_gmt":"2025-12-11T07:45:47","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=319203"},"modified":"2025-12-11T08:45:47","modified_gmt":"2025-12-11T07:45:47","slug":"gutachten-belegt-europaeische-cloud-inhalte-sind-vor-us-zugriff-ungeschuetzt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/12\/11\/gutachten-belegt-europaeische-cloud-inhalte-sind-vor-us-zugriff-ungeschuetzt\/","title":{"rendered":"Gutachten belegt: Europ\u00e4ische Cloud-Inhalte sind vor US-Zugriff ungesch\u00fctzt"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Stop - Pixabay\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/06\/Stop01.jpg\" alt=\"Stop - Pixabay\" align=\"left\" \/>Inhalte, die auf Cloud-Inhalten von US-Firmen liegen, sind vor dem Zugriff durch US-Beh\u00f6rden nicht gesch\u00fctzt. Das ist allen, die es wissen wollen, bekannt. Aber auch Cloud-Instanzen, die von rein europ\u00e4ischen Anbietern gehostet werden, sind vor dem Zugriff durch US-Beh\u00f6rden nicht gesch\u00fctzt &#8211; jedenfalls dann nicht, wenn der europ\u00e4ische Anbieter signifikante Gesch\u00e4ftsaktivit\u00e4ten in den USA unterh\u00e4lt. Das wurde jetzt mit einem Rechtsgutachten nochmals belegt.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/17e54c588ad048968f02e66e3ccaaae5\" alt=\"\" width=\"1\" height=\"1\" \/>Microsoft &amp; Co. werden nicht m\u00fcde, f\u00fcr ihre Cloud-Angebote zu werben. Diese werden auf europ\u00e4ischen Servern gehostet und verlassen die EU nicht, hei\u00dft es. Zudem gibt es den Angemessenheitsbeschluss der EU hinsichtlich das EU-US Transatlantic Data Transfer Abkommens, dass den Datenflug pers\u00f6nlicher Daten von EU-B\u00fcrgern rechtlich absichern soll (siehe <a href=\"https:\/\/borncity.com\/blog\/2023\/07\/11\/eu-kommission-fllt-angemessenheitsbeschluss-fr-eu-u-s-data-privacy-framework\/\">EU-Kommission f\u00e4llt Angemessenheitsbeschluss f\u00fcr EU-U.S. Data Privacy Framework<\/a>). Der Angemessenheitsbeschluss besagt, dass EU-B\u00fcrger in den USA das gleiche Datenschutzniveau wie in Europa \"genie\u00dfen\". Im September 2025 wurde eine Klage eines franz\u00f6sischen Abgeordneten vom europ\u00e4ischen Gericht abgewiesen (siehe <a href=\"https:\/\/borncity.com\/blog\/2025\/09\/04\/eugh-weist-dsgvo-klage-gegen-eu-us-datentransferabkommen-tadpf-ab\/\" rel=\"bookmark\">EuG weist Nichtigkeitsklage gegen EU-US-Datentransferabkommen (TADPF) ab<\/a>). Aber das Verfahren geht nun vor den Europ\u00e4ischen Gerichtshof (EuGH), der bereits die beiden vorherigen Abkommen gekippt hat.<\/p>\n<h2>Blog-Leser kennen das M\u00e4rchen der souver\u00e4nen Cloud<\/h2>\n<p>Blog-Leser wissen, dass das Versprechen, dass \"Daten in der Cloud, die auf europ\u00e4ischen Rechnern liegen\" nicht vor Zugriffen durch US-Beh\u00f6rden gesch\u00fctzt werden k\u00f6nnen. Der US Cloud Act verpflichtet US-Firmen den US-Beh\u00f6rden die Daten stillschweigend herauszugeben und die Besitzer der Daten nicht zu informieren. Microsoft musste dies bei einer offiziellen Anh\u00f6rung in Frankreich best\u00e4tigen (siehe meinen Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/22\/souveraene-eu-cloud-debakel-microsoft-kann-us-zugriff-nicht-verhindern\/\" rel=\"bookmark\">Souver\u00e4ne EU-Cloud-Debakel: Microsoft kann US-Zugriff nicht verhindern<\/a>).<\/p>\n<p>Aber es geht noch weiter. In Kanada hat ein Gericht den franz\u00f6sischen Cloud-Anbieter OVH verpflichtet, Daten eines Kunden, die auf europ\u00e4ischen Cloud-Rechnern liegen, an die kanadische Justiz bzw. Polizei zu \u00fcbergeben. Aber das franz\u00f6sische Recht verbietet diese Herausgabe. Der offizielle Weg w\u00e4re, dass Kanada die Datenherausgabe \u00fcber einen diplomatisch\/juristischen Kanal beantragt und ein europ\u00e4ischer Richter \u00fcber die Herausgabe entscheidet. Ich hatte diesen Sachverhalt im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2025\/11\/27\/franzoesischer-richter-nicolas-guillou-nach-us-sanktionen-in-digitaler-steinzeit\/\" rel=\"bookmark\">Keine digitale Souver\u00e4nit\u00e4t: Franz\u00f6sischer Richter Nicolas Guillou ger\u00e4t nach US-Sanktionen in Digitaler Steinzeit; OVH soll Daten eines Kunden an Kanada liefern<\/a> angesprochen.<\/p>\n<h2>Neues Gutachten best\u00e4tigt fehlenden Schutz der Cloud-Daten<\/h2>\n<p>Es gibt eine Analyse bzw. ein Gutachten, angefertigt f\u00fcr das deutsche Innenministerium, welches sich mit der Frage befasst, wie US-Gesetze sich auf Cloud-Inhalte auswirken, die auf europ\u00e4ischen Servern liegen. Frag den Staat hat das <a href=\"https:\/\/fragdenstaat.de\/anfrage\/gutachten-zu-zugriffsmoeglichkeiten-von-us-amerikanischer-sicherheitsbehoerden-1\/1066136\/anhang\/rechtsgutachten-zur-us-rechtslage_geschwaerzt.pdf\" target=\"_blank\" rel=\"noopener\">Rechtsgutachten zur US-Rechtslage zum weltweiten Datenzugriff durch US-Beh\u00f6rden bei der Nutzung von Cloud-Diensten<\/a> der Rechtswissenschaftlichen Fakult\u00e4t der Universit\u00e4t zu K\u00f6ln in geschw\u00e4rzter Form erhalten und ver\u00f6ffentlicht.<\/p>\n<p>heise hat das Thema zum 10. Dezember 2025 in <a href=\"https:\/\/www.heise.de\/news\/Gutachten-US-Behoerden-haben-weitreichenden-Zugriff-auf-europaeische-Cloud-Daten-11111043.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> aufgegriffen und die Quintessenz herausgezogen. Diese best\u00e4tigt meine oben skizzierten Aussagen: Das Gutachten zieht den Schluss, dass US-Beh\u00f6rden weitreichenden Zugriff auch auf Daten haben, die in europ\u00e4ischen Rechenzentren gespeichert sind.<\/p>\n<p>Der US Stored Communications Act (SCA), sp\u00e4ter durch den US Cloud Act erweitert, sowie Abschnitt 702 des Foreign Intelligence Surveillance Act (FISA) verpflichtet Cloud-Anbieter zur Herausgabe von Daten an US-Beh\u00f6rden. Diese US-Rechtsvorschriften adressieren die Firmen und machen keine Unterscheidung, wo die Daten liegen. Sprich: Auch Daten auf Cloud-Instanzen, die in Europa gespeichert sind, m\u00fcssen herausgegeben werden, wenn die US-Firma die Kontrolle besitzt.<\/p>\n<ul>\n<li>Das gilt auch f\u00fcr deutsche oder europ\u00e4ische Tochtergesellschaften von US-Firmen, wenn die US-Muttergesellschaft die Kontrolle besitzt.<\/li>\n<li>Und es gilt f\u00fcr europ\u00e4ische Unternehmen, wenn diese signifikante Gesch\u00e4ftsaktivit\u00e4ten in den USA unterhalten.<\/li>\n<\/ul>\n<p>Frag den Staat <a href=\"https:\/\/fragdenstaat.de\/anfrage\/gutachten-zu-zugriffsmoeglichkeiten-von-us-amerikanischer-sicherheitsbehoerden-1\/\" target=\"_blank\" rel=\"noopener\">schreibt hier<\/a> zum 15. Oktober 2025, dass gegenw\u00e4rtig viel \u00fcber das Thema digitale Souver\u00e4nit\u00e4t\u00a0 im Zusammenhang mit Digitalisierungsvorhaben in Europa diskutiert wird. Dabei werden regelm\u00e4\u00dfig auch die Zugriffsbefugnisse von US-Beh\u00f6rden auf in Europa gespeicherte Daten, etwa in Rechenzentren europ\u00e4ischer Tochtergesellschaften amerikanischer Unternehmen, thematisiert.<\/p>\n<p>In einer Ausgabe der \"Zeitschrift f\u00fcr Datenschutzrecht &#8211; ZD\" wurde ein Beitrag zu diesem Thema ver\u00f6ffentlicht, der auf einem Gutachten im Auftrag eines Bundesministeriums beruht. Frag den Staat hat dann die Herausgabe des Gutachtens beauftragt, da die entsprechenden Einsch\u00e4tzungen von erheblichem \u00f6ffentlichen Interesse sind.\u00a0heise beleuchtet die Aussagen aus dem Gutachten im <a href=\"https:\/\/www.heise.de\/news\/Gutachten-US-Behoerden-haben-weitreichenden-Zugriff-auf-europaeische-Cloud-Daten-11111043.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a>, und kommt zu den gleichen Schl\u00fcssen, wie oben angerissen.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/10\/06\/safe-harbor-eugh-erklrt-abkommen-fr-ungltig\/\">Safe Harbor: EuGH erkl\u00e4rt Abkommen f\u00fcr ung\u00fcltig<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/07\/16\/eugh-kippt-eu-us-datenschutzvereinbarung-privacy-shield\/\">EuGH kippt EU-US-Datenschutzvereinbarung \"Privacy Shield\"<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/03\/26\/vorlufige-einigung-zwischen-eu-und-usa-im-trans-atlantic-data-privacy-framework\/\">Vorl\u00e4ufige Einigung zwischen EU und USA im Trans-Atlantic Data Privacy Framework<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/10\/09\/us-prsident-biden-bringt-datenschutzabkommen-privacy-shield-2-0-auf-den-weg\/\">US-Pr\u00e4sident Biden bringt Datenschutzabkommen \"Privacy Shield 2.0\" auf den Weg<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/12\/14\/eu-kommission-fllt-vorlufige-angemessenheitsentscheidung-zum-trans-atlantic-data-privacy-framework\/\">EU-Kommission f\u00e4llt vorl\u00e4ufige Angemessenheitsentscheidung zum Trans-Atlantic Data Privacy Framework<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/03\/13\/stellungnahmen-von-esda-und-bfdi-zum-eu-u-s-data-privacy-framework\/\">Stellungnahmen von ESDA und BfDI zum EU-U.S. Data Privacy Framework<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/05\/23\/entschlieung-des-eu-parlaments-zum-us-eu-framework-mai-2023\/\">Entschlie\u00dfung des EU-Parlaments zum US-EU Framework (Mai 2023)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/07\/05\/usa-erfllen-verpflichtungen-des-eu-u-s-data-privacy-framework\/\">USA erf\u00fcllen Verpflichtungen des EU-U.S. Data Privacy Framework<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/07\/11\/eu-kommission-fllt-angemessenheitsbeschluss-fr-eu-u-s-data-privacy-framework\/\">EU-Kommission f\u00e4llt Angemessenheitsbeschluss f\u00fcr EU-U.S. Data Privacy Framework<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2023\/07\/31\/datenaustausch-mit-den-usa-per-eu-u-s-data-privacy-framework-eine-bestandsaufnahme\/\">Datenaustausch mit den USA per EU-U.S. Data Privacy Framework, eine Bestandsaufnahme<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/09\/15\/dsk-anwendungshinweise-zum-eu-us-data-privacy-framework-dpf\/\" rel=\"bookmark\">DSK-Anwendungshinweise zum EU-US Data Privacy Framework (DPF)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/02\/deutsche-industrie-zittert-vor-ende-des-eu-us-datentransfer-abkommens\/\" rel=\"bookmark\">Deutsche Industrie warnt vor Ende des EU-US-Datentransfer-Abkommens<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/01\/24\/bekommt-eu-us-datentransferabkommen-risse\/\" rel=\"bookmark\">Bekommt EU-US-Datentransferabkommen Risse?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/09\/04\/eugh-weist-dsgvo-klage-gegen-eu-us-datentransferabkommen-tadpf-ab\/\" rel=\"bookmark\">EuG weist Nichtigkeitsklage gegen EU-US-Datentransferabkommen (TADPF) ab<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2025\/07\/22\/souveraene-eu-cloud-debakel-microsoft-kann-us-zugriff-nicht-verhindern\/\" rel=\"bookmark\">Souver\u00e4ne EU-Cloud-Debakel: Microsoft kann US-Zugriff nicht verhindern<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/11\/27\/franzoesischer-richter-nicolas-guillou-nach-us-sanktionen-in-digitaler-steinzeit\/\" rel=\"bookmark\">Keine digitale Souver\u00e4nit\u00e4t: Franz\u00f6sischer Richter Nicolas Guillou ger\u00e4t nach US-Sanktionen in Digitaler Steinzeit; OVH soll Daten eines Kunden an Kanada liefern<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Inhalte, die auf Cloud-Inhalten von US-Firmen liegen, sind vor dem Zugriff durch US-Beh\u00f6rden nicht gesch\u00fctzt. Das ist allen, die es wissen wollen, bekannt. Aber auch Cloud-Instanzen, die von rein europ\u00e4ischen Anbietern gehostet werden, sind vor dem Zugriff durch US-Beh\u00f6rden nicht &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/12\/11\/gutachten-belegt-europaeische-cloud-inhalte-sind-vor-us-zugriff-ungeschuetzt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7263,426],"tags":[1171,451,4023],"class_list":["post-319203","post","type-post","status-publish","format-standard","hentry","category-cloud","category-sicherheit","tag-cloud","tag-datenschutz","tag-recht"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/319203","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=319203"}],"version-history":[{"count":1,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/319203\/revisions"}],"predecessor-version":[{"id":319205,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/319203\/revisions\/319205"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=319203"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=319203"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=319203"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}