Privacy Ratings

Was ist der CLOUD Act?

Der Clarifying Lawful Overseas Use of Data Act (CLOUD Act) ist ein US-Gesetz, das eine Frage beantwortet: Können US-Behörden Daten von einem US-Unternehmen erhalten, wenn diese Daten in einem anderen Land gespeichert sind? Die Antwort lautet Ja.

Was er bewirkt

  1. Der Speicherort spielt keine Rolle. Ein Anbieter, der der US-Rechtshoheit unterliegt, muss Daten in seinem „Besitz, Gewahrsam oder unter seiner Kontrolle“ auf ein gültiges US-Rechtsverfahren hin herausgeben, unabhängig davon, wo auf der Welt die Daten gespeichert sind. Quelle: US-Justizministerium
  2. Abkommen mit anderen Ländern. Die USA können Abkommen über Datenzugriff schließen, mit denen vertrauenswürdige ausländische Regierungen bei schweren Straftaten Daten direkt bei US-Anbietern anfordern können, ohne das langsamere Verfahren über Rechtshilfeabkommen (MLAT). Quelle: US-Justizministerium
  3. Eine Möglichkeit zum Widerspruch. Anbieter können ein Gericht bitten, eine Anfrage aufzuheben oder zu ändern, wenn sie mit den Gesetzen eines anderen Landes kollidiert, mit dem ein Abkommen besteht.

Abkommen sind mit dem Vereinigten Königreich und Australien in Kraft. Verhandlungen wurden mit Kanada und der Europäischen Union angekündigt. Quelle: US-Justizministerium

Was er nicht bewirkt

Wen er betrifft

Jedes Unternehmen, das der US-Rechtshoheit unterliegt: Google, Microsoft, Apple, Amazon, Cloudflare und kleinere US-Dienste, darunter Forward Email. Siehe alle bewerteten Dienste mit Sitz in den Vereinigten Staaten.

Er kann auch Nicht-US-Dienste erreichen, die Daten bei US-Cloud-Anbietern speichern, da der Cloud-Anbieter selbst eine Anfrage erhalten kann. Deshalb lautet die sinnvolle Frage nicht nur „Wo sitzt das Unternehmen?“, sondern auch „Welche Daten gibt es, und wer besitzt die Schlüssel?“

Warum Verschlüsselung und Datensparsamkeit wichtiger sind als der Standort

Gesetze ändern sich, und jedes Land hat einen Weg, Daten zu erzwingen. Am wichtigsten ist, was ein Anbieter herausgeben kann:

Situation Was eine Anfrage erreichen kann
E-Mails im Klartext gespeichert Alles im Postfach
E-Mails im Ruhezustand mit Schlüsseln des Anbieters verschlüsselt Alles, weil der Anbieter sie entschlüsseln kann
E-Mails mit Schlüsseln verschlüsselt, die aus dem Passwort des Nutzers abgeleitet sind Kontodaten und Verbindungsdaten, nicht die Nachrichteninhalte
Keine Protokolle gespeichert Nichts über Aktivitäten

Echte Beispiele:

Dasselbe Unternehmen im selben Land kommt zu sehr unterschiedlichen Ergebnissen, je nachdem, welche Daten vorhanden sind. Deshalb zeigt Privacy Ratings die Rechtsordnung auf jeder Seite, bewertet aber, was Anbieter tatsächlich tun. Siehe wie mit der Rechtsordnung umgegangen wird.

Wie der CLOUD Act für Forward Email gilt

Forward Email hat seinen Sitz in den Vereinigten Staaten und unterliegt dem CLOUD Act. Sein technisches Whitepaper beschreibt, wie sein Design begrenzt, was eine Anfrage erreichen könnte:

Forward Email pflegt Privacy Ratings. Seine Bewertung folgt denselben Kriterien wie die jedes anderen Anbieters. Siehe die Bewertung von Forward Email und die Governance-Regeln.

Weiterführende Literatur

Diese Seite auf GitHub bearbeiten Markdown