CLOUD Act für Steuerberater: worum es geht und was Sie fragen sollten
Ein US-Gesetz kann Anbieter verpflichten, Daten herauszugeben, auch wenn die Server in Europa stehen. Was der CLOUD Act regelt, wo er an europäisches Recht stößt und welche Fragen Ihnen bei der Wahl eines Dienstleisters helfen.
Stand: 29.09.2026. Allgemeine Information, keine Rechtsberatung.
Was der CLOUD Act regelt.
Der Clarifying Lawful Overseas Use of Data Act, kurz CLOUD Act, wurde am 23. März 2018 US-Gesetz. Er hat das US-Recht über gespeicherte elektronische Kommunikation um eine Vorschrift ergänzt, 18 U.S.C. § 2713. Danach müssen Anbieter elektronischer Kommunikationsdienste und entfernter Rechen- und Speicherdienste Inhalte und Kundendaten, die sich in ihrem Besitz, ihrem Gewahrsam oder unter ihrer Kontrolle befinden, nach den Regeln dieses Rechts sichern oder herausgeben. Das gilt ausdrücklich unabhängig davon, ob die Daten innerhalb oder außerhalb der USA gespeichert sind.
Anlass war ein Verfahren vor dem Obersten Gerichtshof der USA über E-Mails, die ein US-Konzern auf Servern in Irland gespeichert hatte. Mit dem neuen Gesetz erledigte sich das Verfahren. Seitdem ist klar: Aus Sicht des US-Rechts schützt der Speicherort allein nicht vor einer Herausgabe.
Wen er betrifft.
Entscheidend ist, ob ein Anbieter der US-Gerichtsbarkeit unterliegt, nicht, wo sein Rechenzentrum steht. Das trifft in erster Linie Unternehmen in den USA. Der Europäische Datenschutzausschuss (EDSA) und der Europäische Datenschutzbeauftragte (EDSB) nannten im Juli 2019 Fragen, die noch zu klären seien: ob das Gesetz auch für europäische Unternehmen mit einer gewissen Präsenz in den USA gilt und wie „Kontrolle“ bei Tochtergesellschaften von US-Unternehmen mit Sitz in der EU auszulegen ist.
Nach derselben Einschätzung erlaubt der CLOUD Act keine systematische oder massenhafte Erhebung. Er regelt gezielte Anfragen in einzelnen Ermittlungsverfahren, gebunden an Verfahrensgarantien des US-Rechts. Er reicht allerdings über richterliche Durchsuchungsbeschlüsse hinaus und erfasst auch Anordnungen und Auskunftsverlangen, die nicht in jedem Fall einen Richter voraussetzen. Es geht also nicht um einen Dauerzugriff, sondern um die Möglichkeit, dass ein Anbieter im Einzelfall zur Herausgabe verpflichtet wird.
Wo er an europäisches Recht stößt.
Nach Art. 48 DSGVO werden Urteile und Behördenentscheidungen aus einem Drittland, die eine Übermittlung oder Offenlegung personenbezogener Daten verlangen, nur anerkannt oder vollstreckbar, wenn sie auf einem geltenden internationalen Abkommen beruhen, etwa einem Rechtshilfeabkommen. EDSA und EDSB folgerten daraus: Solange eine Anordnung nach dem CLOUD Act nicht auf einer solchen Grundlage anerkannt oder vollstreckbar ist, lässt sich die Rechtmäßigkeit einer Herausgabe nicht feststellen, von Ausnahmefällen zum Schutz lebenswichtiger Interessen abgesehen. Ein Anbieter, der beiden Rechtsordnungen unterliegt, kann so zwischen zwei Pflichten geraten.
Das EU-US Data Privacy Framework regelt, unter welchen Bedingungen personenbezogene Daten an zertifizierte Unternehmen in den USA übermittelt werden dürfen. Die EU-Kommission hat dafür auch die Zugriffe von US-Behörden zur Strafverfolgung und zur nationalen Sicherheit bewertet. Eine Herausgabepflicht nach US-Recht hebt der Beschluss nicht auf.
Für Steuerberater kommt das Berufsrecht hinzu. Die DSGVO schützt personenbezogene Daten, § 203 StGB auch Betriebs- und Geschäftsgeheimnisse von Unternehmen. § 62a Abs. 4 StBerG erlaubt, einem Dienstleister im Ausland Zugang zu fremden Geheimnissen zu geben, grundsätzlich nur, wenn der Schutz der Geheimnisse dort dem im Inland vergleichbar ist. Die Bundessteuerberaterkammer empfiehlt, europäische KI-Anbieter oder solche mit Rechenzentren in der EU zu bevorzugen. Das erleichtere die Einhaltung der DSGVO und die Durchsetzung von Geheimhaltungspflichten.
Welche Fragen Sie einem Anbieter stellen sollten.
Diese Fragen helfen, die Kette hinter einem Dienst zu verstehen. Sie gelten für jeden Cloud- und KI-Anbieter, auch für uns.
- Wer ist Ihr Vertragspartner, und zu welchem Konzern gehört er?
- Welche Unterauftragsverarbeiter setzen Sie ein, mit Sitz, Konzern und Ort der Verarbeitung? Gilt die Antwort auch für das Sprachmodell?
- Unterliegt eines dieser Unternehmen dem US-Recht, als US-Gesellschaft oder als Tochter eines US-Konzerns?
- Welche Daten gehen an welchen Dienst: Inhalte aus der Arbeit, Suchbegriffe, E-Mail-Adressen, Rechnungsdaten?
- Wo liegen Daten, Protokolle und Sicherungen, und von wo aus greifen Betrieb und Support darauf zu?
- Wer hält die Schlüssel, mit denen die Daten verschlüsselt sind?
- Was tun Sie, wenn eine Behörde aus einem Drittland Daten verlangt? Informieren Sie die Kanzlei, soweit das zulässig ist?
- Wie lange speichern Sie Eingaben, und nutzen Sie oder Ihre Dienstleister sie zum Training?
- Schließen Sie eine Verschwiegenheitsvereinbarung nach § 62a StBerG, und wie verpflichten Sie Ihre eigenen Dienstleister?
- Für welches Unternehmen und welchen Standort gelten Ihre Zertifikate?
Gute Antworten sind konkret: Firmen, Länder, Fristen. Allgemeine Formeln wie „DSGVO-konform“ oder „Hosting in Europa“ beantworten keine dieser Fragen.
Was ein Vertrag leisten kann.
Kein Vertrag setzt ein ausländisches Gesetz außer Kraft. Ein Vertrag kann aber regeln, dass der Anbieter die Kanzlei informiert, soweit das zulässig ist, eine Anordnung prüft und nur herausgibt, wozu er verpflichtet ist. Mehr Gewicht haben zwei andere Entscheidungen: Dienstleister zu wählen, die nicht der US-Gerichtsbarkeit unterliegen, und Daten so zu verschlüsseln, dass der Anbieter sie nicht lesen kann.
Beim Sprachmodell stößt Verschlüsselung an eine Grenze: Um mit einem Text zu arbeiten, muss das Modell ihn lesen. Dort zählt deshalb vor allem, wer es betreibt, wo es läuft und was mit den Eingaben nach der Anfrage geschieht.
Für Sachbearbeiter beantwortet die Seite Sicherheit einen Teil dieser Fragen ohne Firmennamen: welcher Dienst welche Daten erhält, was in die USA gehen kann und was wir tun, wenn eine Behörde Daten verlangt. Dazu gehört auch, dass der Anbieter unseres Sprachmodells nach seinem Vertrag unter anderem die irische Tochter eines US-Konzerns einsetzen darf. Name, Anschrift, Zweck und Ort der Verarbeitung jedes Unterauftragsverarbeiters stehen in Anlage 2 zum Vertrag zur Auftragsverarbeitung; Sie können sie vorab anfordern.
Zum Nachlesen.
18 U.S.C. § 2713, eingefügt durch Public Law 115-141, Division V, vom 23.03.2018
EDSA und EDSB: Gemeinsame Antwort an den LIBE-Ausschuss zu den Auswirkungen des US CLOUD Act, 10.07.2019, mit rechtlicher Ersteinschätzung im Anhang
Verordnung (EU) 2016/679 (DSGVO), Art. 48
Durchführungsbeschluss (EU) 2023/1795 der Kommission vom 10.07.2023 zum EU-US Data Privacy Framework
§ 203 StGB und § 62a StBerG
Bundessteuerberaterkammer: FAQ: KI im steuerberatenden Berufsstand, Stand 27.01.2026, Kapitel 5