Zum Inhalt springen

Erreicht der US CLOUD Act ein europäisches Unternehmen mit US-Muttergesellschaft?

Eine europäische Betriebsgesellschaft im Eigentum einer US-Muttergesellschaft gilt in der Regel als vom US CLOUD Act erreichbar, weil US-Gerichte fragen, wer die Daten kontrolliert, und nicht, wo sie liegen. Über genau diese Struktur hat noch kein Gericht entschieden, und tatsächliche Anordnungen sind selten. Was Gesetz, Rechtsprechung und drei staatlich beauftragte Gutachten wirklich sagen.

Von EU Vetted Editorial Veröffentlicht

Offenlegung: Einige Links auf dieser Website sind Affiliate-Links. Wir erhalten ggf. eine Provision ohne Mehrkosten für Sie. Redaktionelle Signale und Rankings werden nicht durch Affiliate-Beziehungen beeinflusst.

Die kurze Antwort: wahrscheinlich ja, und kein Gericht hat es bisher entschieden

Eine europäische Betriebsgesellschaft, die einer US-Muttergesellschaft gehört, gilt in der Regel als vom US CLOUD Act erreichbar. Der Grund ist weder der Standort der Server noch die Staatsangehörigkeit der Entwickler. Das US-Recht fragt, wer Besitz, Verwahrung oder Kontrolle („possession, custody, or control“) über die Daten hat, und US-Gerichte gehen seit Langem davon aus, dass eine Muttergesellschaft kontrolliert, was ihre hundertprozentige Tochter hält.

Zwei Einschränkungen gehören zu diesem Satz. Erstens hat kein US-Gericht über genau diese Struktur bei einem europäischen Diensteanbieter entschieden; der Fall, der zum Gesetz führte, betraf die Microsoft Corporation selbst. Zweitens sind tatsächliche Anordnungen zu in Europa gespeicherten Unternehmensdaten selten. Es geht um ein rechtliches Risiko, und wie schwer es wiegt, hängt davon ab, was Sie für wen beschaffen.

Diese Seite stellt dar, was das Gesetz sagt, wie „Kontrolle“ ausgelegt wird, was das beste Gegenargument ist und was die Antwort ändert. Sie ist eine redaktionelle Einordnung und keine Rechtsberatung.

Was im Gesetz steht und was nicht

Der CLOUD Act von 2018 hat dem Stored Communications Act einen Satz hinzugefügt, auf den es hier ankommt, 18 U.S.C. § 2713. Ein Anbieter elektronischer Kommunikations- oder Remote-Computing-Dienste muss Daten sichern und herausgeben, die sich in seinem Besitz, seiner Verwahrung oder unter seiner Kontrolle befinden, „regardless of whether such communication, record, or other information is located within or outside of the United States“.

Aus dem Wortlaut folgen drei Dinge.

  • Der Speicherort ist unerheblich. Ein Rechenzentrum in der EU nimmt Daten nicht aus dem Anwendungsbereich.
  • Adressat ist ein Anbieter unter US-Gerichtsbarkeit. Das US-Justizministerium hat ausdrücklich erklärt, dass das Gesetz keine neue Zuständigkeit über ausländische Unternehmen schafft. Ein Unternehmen, das nur in Europa tätig ist und keine Bezüge zu den USA hat, kann zu nichts verpflichtet werden.
  • Der Maßstab ist Kontrolle. Das Gesetz definiert „possession, custody, or control“ nicht. Der Begriff stammt aus Jahrzehnten US-amerikanischer Discovery- und Subpoena-Praxis, und diese Rechtsprechung bestimmt seine Bedeutung.

Wie US-Gerichte „Kontrolle“ zwischen Mutter und Tochter auslegen

US-Gerichte verwenden zwei sich überschneidende Tests: ob das Unternehmen das Recht hat, die Daten zu erlangen, und ob es die tatsächliche Möglichkeit dazu hat. Die erste umfassende wissenschaftliche Untersuchung des Begriffs unter dem CLOUD Act, von Justin Hemmings, Sreenidhi Srinivasan und Peter Swire im Journal of National Security Law & Policy, behandelt den Fall von Mutter und Tochter ausdrücklich. Ihr Ergebnis für eine US-Mutter mit hundertprozentiger ausländischer Tochter: Die Mutter „would still almost certainly be found to have control over the subsidiary's data“, weil ihr das vollständige Eigentum die rechtliche Möglichkeit gibt, über Verwendung und Weitergabe dieser Daten zu bestimmen.

Die Richtung ist entscheidend. Soll eine Tochter Daten ihrer ausländischen Mutter herausgeben, verlangen Gerichte mehr: personelle Verflechtung der Leitung, regelmäßigen Zugriff oder Umstände, die eine Behandlung als Einheit rechtfertigen. Soll die Mutter herausgeben, was die Tochter hält, beschreibt dieselbe Untersuchung die Rechtsprechung als gefestigt.

Staatlich beauftragte Gutachten in Europa kommen zur selben Lesart. Das Memorandum, das Greenberg Traurig 2022 für das niederländische Nationale Zentrum für Cybersicherheit und das Justizministerium verfasst hat, fasst die Bedingung für den Verbleib außerhalb der Reichweite in einem Satz zusammen: „In no case can the EU Entity have a U.S. parent company, as the parent would be considered to have possession of or control over the data of its subsidiary.“ Ein Gutachten der Universität zu Köln von 2025 für die Bundesverwaltung hält fest, dass US-Gerichte US-Unternehmen anweisen können, ihre ausländischen Tochterunternehmen zur Herausgabe von Daten zu veranlassen, und merkt zugleich an, dass die Reichweite auf Mutter- und verbundene Gesellschaften weniger eindeutig ist als auf den Anbieter selbst.

Das beste Gegenargument: „Es ist nur eine Holding“

Eine verbreitete Struktur, besonders bei wagniskapitalfinanzierten Start-ups, ist eine US-Holding ohne Personal, die 100 % einer europäischen Betriebsgesellschaft hält. Anbieter mit dieser Struktur argumentieren häufig, die Holding könne nicht auf die Kundendaten der Tochter zugreifen. Im Deutschen wird das meist als Fehlen eines Durchgriffs formuliert.

Das Argument verdient eine faire Prüfung, und ein Teil davon trifft zu.

  • Was zutrifft. Eigentum allein ist nicht der rechtliche Maßstab. Gerichte prüfen die Kontrolle über die Daten, und die gesellschaftsrechtliche Trennung zählt als ein Gesichtspunkt. Eine reine Holding ist auch nicht ohne Weiteres „Anbieter“ im Sinne des Stored Communications Act. Darüber müsste ein US-Gericht entscheiden.
  • Was es übersieht. Durchgriff ist ein Haftungsbegriff: Es geht darum, dass Gläubiger durch die juristische Person hindurch auf einen Gesellschafter zugreifen. Der Kontrolltest stellt eine andere Frage. Nach deutschem Gesellschaftsrecht können die Gesellschafter einer GmbH der Geschäftsführung verbindliche Weisungen erteilen und Geschäftsführer jederzeit bestellen und abberufen (§§ 37, 38 und 46 GmbHG). Das ist ein Recht gegenüber der Betriebsgesellschaft, und es hängt nicht davon ab, ob die Holding Mitarbeiter hat. Andere europäische Gesellschaftsformen geben einer Alleingesellschafterin vergleichbare Befugnisse.
  • Das Gegengewicht. Geschäftsführer dürfen eine rechtswidrige Weisung ablehnen, und Art. 48 DSGVO schließt Übermittlungen an eine Drittlandsbehörde allein auf Grundlage von deren Anordnung aus. Das Ergebnis ist ein Rechtskonflikt mit offenem Ausgang.

Diese Unsicherheit ist die zutreffende Beschreibung der Lage. Sie bedeutet weder „außer Reichweite“ noch „sichere Herausgabe“.

Der Weg, den viele übersehen: die eigenen US-Kunden des europäischen Unternehmens

Die Mutter ist nicht der einzige Weg. Ein europäischer Anbieter kann selbst der US-Gerichtsbarkeit unterliegen, wenn er genügend Bezüge zu den USA hat. Das Memorandum von Greenberg Traurig nennt die Gesichtspunkte, die US-Gerichte abwägen: den Verkauf von Diensten an Personen oder Unternehmen in den USA, Marketing dort und die Zusammenarbeit mit US-Dienstleistern. Zu seiner Bedingung für den Verbleib außerhalb der Reichweite gehört „not selling products or services to customers in the US“. Das Kölner Gutachten geht weiter: Schon eine Website, die sich auch an US-Kunden richtet oder sie nicht ausschließt, kann genügen.

Für Käufer heißt das: Die Frage nach der Mutter und die Frage nach den Kunden sind getrennt zu stellen. Eine europäische Tochter, die ihre Holding für unerheblich hält, kann über ihr eigenes US-Geschäft dennoch erreichbar sein.

Wie oft passiert das tatsächlich?

Nach den veröffentlichten Zahlen selten. Transparenzdaten, die die Kanzlei CMS in einem Whitepaper von 2026 anführt, zeigen, dass Microsoft im zweiten Halbjahr 2024 Inhalte von fünf Unternehmenskunden außerhalb der USA herausgegeben hat, keiner davon in der EU oder EFTA, und dass Amazon Web Services seit 2020 keine Herausgabe von Unternehmensinhalten meldet, die außerhalb der USA gespeichert sind.

Die andere Hälfte des Bildes ist, was Anbieter zuzusichern bereit sind. Auf die Frage eines Untersuchungsausschusses des französischen Senats im Juni 2025, ob er unter Eid garantieren könne, dass Daten französischer Bürger niemals ohne Zustimmung französischer Behörden an US-Behörden gelangen, antwortete der Chefjurist von Microsoft France: „Non, je ne peux pas le garantir.“

Beides gilt zugleich. Die Wahrscheinlichkeit ist gering, die rechtliche Möglichkeit besteht. Für die meisten kommerziellen Anwendungen überwiegt das Erste. Für Anwendungen der öffentlichen Hand, im Gesundheitswesen, in der Rechtsberatung und in der Verteidigung richten sich Beschaffungsregeln zunehmend nach dem Zweiten. Deshalb begrenzen Rahmenwerke wie das französische SecNumCloud außereuropäische Beteiligungen.

Was die Antwort ändert

  • Keine US-Mutter. Die klarste Lage: eine europäische Betriebsgesellschaft mit europäischem Letzteigentum und ohne geschäftliche Bezüge zu den USA.
  • Kontrolle strukturell beseitigen. Ein Treuhänder- oder Datentreuhandmodell, bei dem eine unabhängige europäische Stelle und nicht die US-Gruppe das Recht und die tatsächliche Möglichkeit hat, Kundendaten herauszugeben. Eine Satzung, die Gesellschafterweisungen zur Herausgabe von Kundendaten ausschließt, weist in dieselbe Richtung, ist aber nicht erprobt.
  • Eingrenzen, was erreichbar ist. Das Gesetz ist nach den Worten von Greenberg Traurig „encryption-neutral“: Es verpflichtet einen Anbieter nicht, entschlüsseln zu können. Kundenseitig gehaltene Schlüssel, Ende-zu-Ende-Verschlüsselung und Zero Data Retention verringern, was eine Anordnung erlangen könnte, oft auf Konto- und Abrechnungsdaten.
  • Eigenbetrieb. Der Betrieb quelloffener oder lizenzierter Software auf selbst kontrollierter Infrastruktur nimmt den Anbieter aus dem Datenpfad, sofern Hosting, Zugriff und Support tatsächlich in eigener Hand liegen.

Wie EU Vetted das erfasst

Auf jedem Eintrag führen wir Eigentümerschaft und CLOUD-Act-Risiko als zwei getrennte Signale. Eine europäische Betriebsgesellschaft im Eigentum einer US-Muttergesellschaft trägt das Eigentumsmerkmal „EU-Tochter, US-Mutter“. Ihr CLOUD-Act-Risiko wird als erheblich geführt, die Stufe für eine US-Mutter oder einen US-eigenen Hyperscaler im zentralen Datenpfad, und nicht als direkt, was Betreibern vorbehalten ist, die selbst in den USA eingetragen sind. Im gesamten Verzeichnis stehen derzeit 119 von 256 Einträgen auf der Stufe erheblich.

„Erheblich“ ist eine redaktionelle Risikostufe und keine Feststellung, dass eine bestimmte Anordnung greift oder ergangen ist. Ein Anbieter, der widerspricht, hat ein Recht auf Gegendarstellung auf seinem Eintrag, und eine veröffentlichte strukturelle Maßnahme, die der Mutter die Kontrolle über Kundendaten nimmt, würde die Einordnung ändern. Die Definitionen stehen unter So prüfen wir, die Zahlen über alle Kategorien in unserer Analyse zum CLOUD-Act-Risiko, und jeder Eintrag im Verzeichnis zeigt Eigentümerschaft, Hosting und Unterauftragsverarbeiter.

Quellen

Häufig gestellte Fragen

Gilt der US CLOUD Act für die europäische Tochtergesellschaft eines US-Unternehmens?
Als rechtliches Risiko in der Regel ja. Das Gesetz verpflichtet Anbieter, die der US-Gerichtsbarkeit unterliegen, Daten in ihrem Besitz, ihrer Verwahrung oder unter ihrer Kontrolle herauszugeben, unabhängig vom Speicherort, und US-Gerichte rechnen Daten einer hundertprozentigen Tochter der Kontrolle der Mutter zu. Über genau diese Struktur bei einem europäischen Anbieter hat noch kein Gericht entschieden, und tatsächliche Anordnungen zu in der EU gespeicherten Unternehmensdaten sind selten.
Hilft es, wenn die US-Mutter nur eine Holding ohne Mitarbeiter ist?
Weniger, als es scheint. Kontrolle bedeutet hier das Recht oder die tatsächliche Möglichkeit, die Daten zu erlangen, und eine Alleingesellschafterin behält ihr Weisungs- und Abberufungsrecht gegenüber der Geschäftsführung der Tochter, ob sie Personal hat oder nicht. Stärker ist das Argument, eine reine Holding sei selbst kein Diensteanbieter im Sinne des Stored Communications Act. Darüber müsste ein US-Gericht entscheiden.
Reicht Hosting in der EU, um außerhalb der Reichweite des CLOUD Act zu bleiben?
Nein. Das Gesetz gilt unabhängig vom Speicherort. Entscheidend ist, ob das Unternehmen oder ein Unternehmen, das es kontrolliert, der US-Gerichtsbarkeit unterliegt. Auch ein europäischer Anbieter ohne US-Mutter kann selbst erreichbar werden, wenn er genügend geschäftliche Bezüge zu den USA hat, etwa durch den Verkauf an US-Kunden.
Wie oft erlangen US-Behörden auf diesem Weg tatsächlich in der EU gespeicherte Unternehmensdaten?
Nach den veröffentlichten Zahlen selten. Die großen US-Cloud-Anbieter melden in ihren jüngsten Transparenzberichten sehr wenige oder keine Herausgaben von Unternehmensinhalten, die außerhalb der USA gespeichert sind. Es handelt sich um ein rechtliches Risiko, das Käufer in regulierten Branchen berücksichtigen müssen, nicht um einen alltäglichen Vorgang.
Was würde die europäische Tochter einer US-Mutter aus der Reichweite nehmen?
Die Beseitigung der Kontrolle: keine US-Mutter, oder eine Struktur, in der die Mutter weder das Recht noch die tatsächliche Möglichkeit hat, Kundendaten zu erlangen, etwa ein unabhängiges Treuhändermodell. Technische Maßnahmen verringern das Risiko, ohne es zu beseitigen: kundenseitig gehaltene Schlüssel, Zero Data Retention oder der Eigenbetrieb der Software auf selbst kontrollierter Infrastruktur.

Methodik

Für jedes Produkt prüfen wir den öffentlichen AVV, das Sub-Auftragsverarbeiter-Dokument, die Hosting-Region und die Eigentümerstruktur, jeweils mit Zeitstempel. Die Signale sind redaktionell und werden vierteljährlich neu verifiziert. Selbstauskünfte akzeptieren wir nicht.

Methodik lesen