Waarom is dit belangrijk?

Bijna elk Europees bedrijf werkt met Amerikaanse software: Microsoft 365, Google Workspace, AWS, en nu ook AI-diensten zoals ChatGPT en Claude. De meeste aanbieders bieden opslag in Europa aan, en dat stelt gerust. Maar voor de Amerikaanse wet telt niet waar de server staat, wel wie de dienst levert. Wie gevoelige bedrijfsdata bij een Amerikaanse aanbieder zet, moet weten wat dat inhoudt en wat niet.

Twee wetten, vaak op één hoop gegooid

Wanneer mensen zeggen dat "de Amerikaanse overheid aan je data kan", bedoelen ze meestal twee verschillende wetten.

CLOUD Act (2018)FISA, artikel 702
Wie vraagt op?Justitie en politieInlichtingendiensten
Waarvoor?StrafonderzoekenBuitenlandse inlichtingen
Over wie?Iedereen die in een onderzoek opduiktNiet-Amerikanen buiten de VS
Welke toets?Een bevel per zaak, voor de inhoud van communicatie afgeleverd door een rechterGeen bevel per persoon. Een speciale rechtbank keurt het programma jaarlijks goed
Data in Europa?Ja, zolang de aanbieder er controle over heeftJa, het gaat om Amerikaanse aanbieders van communicatiediensten

Artikel 702 is de bepaling waarover het Europees Hof van Justitie de twee vorige regelingen voor doorgifte naar de VS vernietigde (Safe Harbor in 2015 en Privacy Shield in 2020). De wettelijke basis van artikel 702 is in juni 2026 verlopen omdat het Amerikaanse Congres ze niet tijdig verlengde. De lopende machtigingen blijven wel gelden tot maart 2027, en over een verlenging wordt onderhandeld. In de praktijk is er voorlopig dus niets veranderd.

Waar je data staat, of wie er controle over heeft

Twee begrippen worden hier vaak verward:

Een Amerikaanse aanbieder met een datacenter in België of Frankfurt biedt residentie, geen soevereiniteit. Dat werd in juni 2025 erg concreet toen een jurist van Microsoft Frankrijk onder ede in de Franse Senaat de vraag kreeg of hij kon garanderen dat data van Franse burgers nooit zonder akkoord van de Franse overheid bij de Amerikaanse overheid terechtkomt. Zijn antwoord: "Nee, dat kan ik niet garanderen." Hij voegde eraan toe dat het tot dan toe nog niet gebeurd was.

Amerikaanse aanbieders lanceren intussen ook "soevereine" Europese versies van hun cloud, met een Europese dochteronderneming en Europees personeel. Dat verkleint het risico. Of het juridisch volstaat zolang het moederbedrijf Amerikaans blijft, is nog niet uitgeklaard.

Kan de VS dan altijd aan je data?

Nee. Maar uitsluiten kan je het niet.

Voor persoonsgegevens bestaat er sinds 2023 een Europees-Amerikaans kader, het Data Privacy Framework. Het Gerecht van de EU heeft dat op 3 september 2025 geldig verklaard. Tegen die uitspraak loopt een beroep bij het Hof van Justitie.

Het vergeten risico: niet meer aan je eigen data kunnen

De meeste aandacht gaat naar meelezen. Minstens even belangrijk is beschikbaarheid: wat als een aanbieder je de toegang ontzegt, door sancties, een geschil of een stopgezette dienst, en je back-ups bij diezelfde aanbieder staan? Een kopie van je belangrijkste data buiten die ene aanbieder is daarom nuttig, los van elke wet.

Wanneer kies je wat?

Volledig zonder Amerikaanse software werken is voor de meeste bedrijven niet realistisch en ook niet nodig. Kies per soort data hoeveel controle je nodig hebt.

Soort dataVoorbeeldenRedelijke keuze
GewoonPlanning, algemene mails, marketingmateriaalAmerikaanse aanbieder, zakelijk abonnement, opslag in de EU
GevoeligKlantgegevens, contracten, personeelszakenZelfde, met een verwerkersovereenkomst, afspraken dat er niets bewaard wordt, en waar het kan een encryptiesleutel die je zelf beheert
KroonjuwelenRecepturen, ontwerpen, een overname in voorbereiding, data waarvoor je klant het contractueel uitsluitEen aanbieder die volledig onder Europees recht valt, of eigen infrastructuur

Over die encryptiesleutel: bij veel clouddiensten kan je je eigen sleutel aanleveren, maar beheert de aanbieder hem verder. Dan kan hij de data nog altijd leesbaar afgeven. Pas wanneer je de sleutel zelf bewaart, kan dat niet meer. Je bent dan wel zelf verantwoordelijk om hem niet kwijt te raken.

Niet waar de server staat telt, wel wie de dienst levert.

Hoe Sevendays dit aanpakt: we bekijken per klant welke data gevoelig is. De doorzoekbare bedrijfsdata bewaren we op Europese infrastructuur, en bij de externe taalmodellen vragen we afspraken waarbij niets bewaard of voor training gebruikt wordt. Wat dat inhoudt, lees je bij EU-hosting en zero-retention. Zo werkt ons AI-platform op je eigen data.

Verwante begrippen

Bronnen: Cleary Gottlieb over de CLOUD Act en de GDPR · Congressional Research Service over FISA 702 · EU-US Data Privacy Framework · GDPR (verordening 2016/679)

Dit artikel is geen juridisch advies. De regels zijn nagekeken op 6 oktober 2026. Voor een concrete situatie leg je het best voor aan een jurist.