Cloud Act — Die Doktrin der drei Wörter
Machine-supported translation — for legal precision please consult the German master version.

Cloud Act — Doktrin der drei Wörter and Konsequenz for Schweizer Cloud-Kanden
In three sentences
Der Clarifying Lawful Overseas Use of Data Act (CLOUD Act) von 2018 verpflichtet US-provider zur Herausgabe von Daten in ihrem «possession, custody, or control» — unabhängig vom physischen Speicherort. US-law enforcement erhält damit de jure direct access on Daten in Schweizer Rechenzentren von Microsoft, AWS, Google. Der CLOUD Act ist law-enforcement instrument; nachrichtendienstliche Zugriffe lonen via FISA 702.
Mechanics
18 U.S.C. § 2713 stellt klar: provider müssen Daten herausgeben, sofern sie diese in «possession, custody, or control» haben. Die physische Lokalisierung ist legally unerheblich. US-Gerichte anderstellen, dass der US-Mutterkonzern faktische Kontrolle via Daten europäischer Tochtergesellschaften ausübt.
Title II ermöglicht bilaterale Executive Agreements mit «qualifying countries» — bisher only mit dem Vereinigten Königreich (10/2022) and Australien. Mit EU/Schweiz existieren keine Abkommen.
What this means for Switzerland
Swiss data in Microsoft 365, AWS, Google Cloud, Salesforce, ServiceNow anderliegen dem CLOUD Act. «EU-Region» or «Daten bleiben in of Switzerland» schliesst US-authoritieszugriff nach US-Recht not aus. Schweizer provider ohne US-Nexus (Infomaniak, Hostpoint, Cyon, Nine.ch) sind not betroffen.
Logical conclusion
Die Behauptung einer technischen «Datensovereignität» bei US-Hyperscaler-Diensten ist legally not haltbar. Customer-Key kann den Risikobereich verkleinern, not eliminieren.
Implications for legislation
Note: The following points are recommendations from the FADS draft (Section 6) — not current law, but proposals for future Swiss legislation.
The FADS proposal (Art. 9-14) would for sensitive data classes die processing bei providers ander CLOUD-Act-Reichweite verbieten.