Field Notes / Datenhoheit
Microsoft konnte es dem französischen Senat nicht garantieren. Ihre Schweizer Cloud-Region ändert daran nichts.
Der US CLOUD Act folgt der Firma, nicht dem Server. Am 10. Juni 2025 sagte Microsoft France unter Eid, es könne nicht garantieren, dass Daten französischer Bürgerinnen und Bürger nie an US-Behörden gehen. Was das für Rechenzentren in Zürich und Genf bedeutet, wo Artikel 271 StGB hineinspielt, und welcher Teil davon sich tatsächlich prüfen lässt.
01 Der CLOUD Act folgt der Firma, nicht dem Server
er Clarifying Lawful Overseas Use of Data Act wurde am 23. März 2018 in Kraft gesetzt, nachdem sich die Vereinigten Staaten jahrelang mit Microsoft über E-Mails in einem irischen Rechenzentrum gestritten hatten. Das Gesetz löste den Streit, indem es die Frage nach dem Ort für unerheblich erklärte. Wer der amerikanischen Jurisdiktion untersteht, gibt heraus, was er besitzt, verwahrt oder kontrolliert, unabhängig davon, wo es liegt.
Für Schweizer Organisationen hat das eine unbequeme Konsequenz. Microsoft betreibt seit 2019 Cloud-Regionen bei Zürich und Genf. Google und Amazon Web Services haben ebenfalls Schweizer Präsenz. Diese Regionen sind echt, sie lösen echte Probleme, und sie erfüllen Anforderungen an Datenresidenz, Latenz und Verfügbarkeit. Was sie nicht ändern, ist die Rechtsform der Muttergesellschaft. Der Standort der Daten und die Jurisdiktion über die Daten sind zwei verschiedene Dinge, und nur eines davon steht im Marketingmaterial.
Vor 2018 mussten amerikanische Behörden für solche Daten den Rechtshilfeweg gehen. Sie ersuchten die zuständige Schweizer Stelle, diese prüfte, und die Schweiz behielt die Kontrolle über den Vorgang. Seit dem CLOUD Act können sich die Behörden direkt an das Unternehmen wenden, das die Daten speichert NZZ . Der Staat, in dem die Daten liegen, erfährt davon unter Umständen nichts.
02 Was am 10. Juni 2025 im französischen Senat gesagt wurde
Die Anhörung ist deshalb so nützlich, weil sie unter Eid stattfand und weil die Frage keinen Ausweichraum liess. Microsoft France hätte die Sicherheitsarchitektur beschreiben können, die Zertifizierungen, die europäischen Kontrollmechanismen. Stattdessen kam eine Antwort in fünf Worten. Nein, das kann ich nicht garantieren Forbes 2025 .
Wichtig ist, was diese Antwort nicht bedeutet. Sie bedeutet nicht, dass Microsoft Daten weitergibt, wann immer jemand fragt. Das Unternehmen widersetzt sich Anordnungen regelmässig, publiziert Transparenzberichte und hat Konstruktionen wie Datentreuhänder und externes Schlüsselmanagement gebaut, die den eigenen Zugriff bewusst einschränken. Die Antwort bedeutet etwas Engeres und Härteres: Am Ende einer gerichtlichen Anordnung in den Vereinigten Staaten steht keine Zusicherung, die ein europäisches oder schweizerisches Tochterunternehmen geben könnte.
Für Ihre Risikobeurteilung ist das die brauchbarste Aussage des Jahres. Sie brauchen keine Spekulation mehr darüber, ob die Zusagen im Verkaufsgespräch belastbar sind. Der grösste Anbieter der Welt hat unter Eid gesagt, wo die Grenze verläuft. Alles, was Ihre Organisation an Datenhoheit erreichen will, muss diesseits dieser Grenze gebaut werden.
03 Die Schweizer Zange: Artikel 271 StGB gegen eine US-Anordnung
Hier wird die Lage für Schweizer Unternehmen spezifisch, und hier hört unsere Zuständigkeit auf. Wir sind ein offensives Sicherheitsteam und keine Anwaltskanzlei. Was folgt, ist die Landkarte des Konflikts, damit Sie die richtige Frage an Ihre Rechtsberatung stellen können.
Artikel 271 des Strafgesetzbuchs stellt Handlungen für einen fremden Staat unter Strafe, die auf Schweizer Boden einer Behörde vorbehalten sind. Wer Unterlagen direkt an eine ausländische Behörde herausgibt, statt den Rechtshilfeweg zu gehen, bewegt sich in dessen Anwendungsbereich. Artikel 273 erfasst den wirtschaftlichen Nachrichtendienst. Dazu kommt beim Finanzdienstleister das Bankgeheimnis nach Artikel 47 des Bankengesetzes, das die Rechtsprechung dem schweizerischen Ordre public zuordnet StGB Art. 271 / 273 .
Daraus entsteht eine Zange. Eine amerikanische Anordnung verlangt Herausgabe. Schweizer Recht verbietet unter Umständen genau diese Herausgabe ohne behördliche Bewilligung. Der CLOUD Act sieht für diesen Fall ein Verfahren vor, in dem ein Anbieter eine Anordnung anfechten kann, wenn die betroffene Person weder US-Person noch in den Vereinigten Staaten ansässig ist und die Herausgabe fremdes Recht verletzen würde. Ob eine Anfechtung erfolgt und ob sie Erfolg hat, entscheidet nicht Ihr Unternehmen.
Dazu tritt das revidierte Datenschutzgesetz. Artikel 16 und 17 regeln die Bekanntgabe von Personendaten ins Ausland und verlangen einen angemessenen Schutz oder eine der gesetzlichen Ausnahmen. Eine Herausgabe an eine ausländische Behörde ausserhalb der Rechtshilfe ist genau der Vorgang, den diese Bestimmungen im Blick haben nDSG Art. 16 / 17 .
Praktisch heisst das für Sie: Die juristische Frage lässt sich nicht wegkonfigurieren. Sie lässt sich nur einordnen, dokumentieren und mit technischen Massnahmen so weit entschärfen, dass eine Anordnung möglichst wenig Verwertbares erreicht. Womit wir beim Teil sind, der uns gehört.
04 Der Teil, den Sie tatsächlich prüfen können
Über den CLOUD Act ist viel geschrieben worden, fast alles davon juristisch. Der praktische Befund fehlt in dieser Literatur, und er lautet: Die Jurisdiktion können Sie nicht testen, alles darunter schon. Wenn wir eine Umgebung mit der Zusage «Ihre Daten bleiben in der Schweiz» prüfen, suchen wir die folgenden fünf Dinge. Wir finden selten keines davon.
| Was zugesagt wird | Was die Messung häufig zeigt |
|---|---|
| Daten bleiben in der Schweizer Region | Produktivdaten ja, Backups und Disaster-Recovery-Kopien in einer zweiten Region ausserhalb |
| Verschlüsselung mit eigenen Schlüsseln | Schlüssel im HSM des Anbieters, in derselben Vertrauenszone, mit demselben Betreiber. Der Name sagt eigen, die Verwahrung sagt anders |
| Kein Zugriff des Anbieters ohne Freigabe | Support-Pfade und Administrationsebene, die im Störungsfall greifen und deren Protokollierung niemand je gelesen hat |
| Nur Nutzdaten sind schützenswert | Telemetrie, Logs, Diagnosedaten und Metadaten verlassen die Zone routinemässig. Metadaten beantworten wer, mit wem, wann und wie oft |
| Der Unterauftragnehmer ist schweizerisch | Die vierte Ebene der Lieferkette ist es nicht, und im Vertrag steht sie gar nicht |
Die vierte Zeile verdient besondere Aufmerksamkeit. In der Diskussion um Datenhoheit geht es fast immer um Inhalte. Behörden interessieren sich erfahrungsgemäss ebenso für Verbindungsdaten. Wer mit wem, wie oft, zu welcher Zeit, von welchem Gerät. Diese Daten sind selten verschlüsselt, weil der Betrieb sie braucht, und sie sind selten Gegenstand einer Residenzzusage, weil sie im Verkaufsgespräch nicht vorkommen.
Nichts davon ist ein Vorwurf an die Hyperscaler. Diese Abweichungen entstehen aus Betriebsnotwendigkeit, aus Voreinstellungen, die niemand angefasst hat, und aus Migrationen, bei denen jemand eine Ausnahme setzte und sie nie zurücknahm. Wir finden dieselben Muster in Umgebungen bei Schweizer Anbietern. Der Punkt ist nicht, wem Sie vertrauen. Der Punkt ist, dass eine Zusage, die niemand gemessen hat, keine Kontrolle ist, sondern eine Erwartung.
05 Was Sie dieses Quartal beheben
Die Aufgabe lautet nicht, den CLOUD Act zu besiegen. Sie lautet, die Menge dessen zu verkleinern, was eine Anordnung an verwertbarem Material erreicht, und den Rest bewusst und dokumentiert zu tragen. Für beaufsichtigte Institute ist die Auslagerung ohnehin regulierter Stoff, und ein Nachweis, dass Sie die Zusagen Ihres Anbieters gemessen und nicht nur gelesen haben, ist im Prüfungsgespräch mehr wert als jedes Zertifikat.
- Datenflusskarte erstellt, die Produktivdaten, Backups, Logs, Telemetrie und Support-Zugriffe getrennt ausweist, jeweils mit tatsächlicher Region statt zugesagter Region
- Schlüsselverwahrung geprüft: liegen die Schlüssel wirklich ausserhalb der Vertrauenszone des Anbieters, und was passiert bei Entzug
- Klassifiziert, welche Datensätze eine Herausgabe wirklich schmerzhaft machen, und diese zuerst mit Verschlüsselung unter eigener Schlüsselhoheit versehen
- Administrations- und Support-Zugriffe des Anbieters inventarisiert, protokolliert und die Protokolle tatsächlich ausgewertet
- Unterauftragnehmerkette bis zur dritten und vierten Ebene erhoben, mit Jurisdiktion je Ebene statt nur beim Vertragspartner
- Rechtliche Beurteilung zu Art. 271 StGB, Bankgeheimnis und nDSG Art. 16 und 17 eingeholt und im Auslagerungsdossier abgelegt, mit benannter verantwortlicher Person
Microsoft hat unter Eid gesagt, wo die Garantie endet. Was diesseits dieser Grenze in Ihrer Umgebung tatsächlich passiert, sagt Ihnen niemand, solange es niemand misst. Wir messen es: wohin Ihre Daten fliessen, was Ihre Schlüssel wirklich schützen, was die Administrationsebene Ihres Anbieters erreicht und wo Vertrag und Realität auseinanderlaufen. Sie erhalten die Abweichungen und eine Reihenfolge zur Behebung. Enterprise-grade. Nicht enterprise-priced. Beginnen Sie mit Ihrer Threat Map, ab CHF 5’000, in 14 Tagen.
References
Sources
- Bundesamt für Justiz. Bericht zum US CLOUD Act, Gutachten. 17. September 2021. bj.admin.ch
- The Register. Microsoft exec admits it cannot guarantee data sovereignty. 25. Juli 2025. theregister.com
- Forbes. Microsoft Can’t Keep EU Data Safe From US Authorities. 22. Juli 2025. forbes.com
- NZZ. Cloud Act: US-Behörden können neu Herausgabe von Daten erzwingen. nzz.ch
- Schweizerisches Strafgesetzbuch, Art. 271 und Art. 273. Fedlex. fedlex.admin.ch
- Schweizerische Eidgenossenschaft. Bundesgesetz über den Datenschutz (nDSG), Art. 16 und 17. Fedlex, 2023. fedlex.admin.ch