Waarom is dit belangrijk?
Bijna elk Europees bedrijf werkt met Amerikaanse software: Microsoft 365, Google Workspace, AWS, en nu ook AI-diensten zoals ChatGPT en Claude. De meeste aanbieders bieden opslag in Europa aan, en dat stelt gerust. Maar voor de Amerikaanse wet telt niet waar de server staat, wel wie de dienst levert. Wie gevoelige bedrijfsdata bij een Amerikaanse aanbieder zet, moet weten wat dat inhoudt en wat niet.
Twee wetten, vaak op één hoop gegooid
Wanneer mensen zeggen dat "de Amerikaanse overheid aan je data kan", bedoelen ze meestal twee verschillende wetten.
| CLOUD Act (2018) | FISA, artikel 702 | |
|---|---|---|
| Wie vraagt op? | Justitie en politie | Inlichtingendiensten |
| Waarvoor? | Strafonderzoeken | Buitenlandse inlichtingen |
| Over wie? | Iedereen die in een onderzoek opduikt | Niet-Amerikanen buiten de VS |
| Welke toets? | Een bevel per zaak, voor de inhoud van communicatie afgeleverd door een rechter | Geen bevel per persoon. Een speciale rechtbank keurt het programma jaarlijks goed |
| Data in Europa? | Ja, zolang de aanbieder er controle over heeft | Ja, het gaat om Amerikaanse aanbieders van communicatiediensten |
Artikel 702 is de bepaling waarover het Europees Hof van Justitie de twee vorige regelingen voor doorgifte naar de VS vernietigde (Safe Harbor in 2015 en Privacy Shield in 2020). De wettelijke basis van artikel 702 is in juni 2026 verlopen omdat het Amerikaanse Congres ze niet tijdig verlengde. De lopende machtigingen blijven wel gelden tot maart 2027, en over een verlenging wordt onderhandeld. In de praktijk is er voorlopig dus niets veranderd.
Waar je data staat, of wie er controle over heeft
Twee begrippen worden hier vaak verward:
- Dataresidentie: je data staat op een server in de EU.
- Datasoevereiniteit: je data staat in de EU, en enkel partijen onder Europees recht hebben er juridisch, operationeel en technisch controle over.
Een Amerikaanse aanbieder met een datacenter in België of Frankfurt biedt residentie, geen soevereiniteit. Dat werd in juni 2025 erg concreet toen een jurist van Microsoft Frankrijk onder ede in de Franse Senaat de vraag kreeg of hij kon garanderen dat data van Franse burgers nooit zonder akkoord van de Franse overheid bij de Amerikaanse overheid terechtkomt. Zijn antwoord: "Nee, dat kan ik niet garanderen." Hij voegde eraan toe dat het tot dan toe nog niet gebeurd was.
Amerikaanse aanbieders lanceren intussen ook "soevereine" Europese versies van hun cloud, met een Europese dochteronderneming en Europees personeel. Dat verkleint het risico. Of het juridisch volstaat zolang het moederbedrijf Amerikaans blijft, is nog niet uitgeklaard.
Kan de VS dan altijd aan je data?
Nee. Maar uitsluiten kan je het niet.
- Er is telkens een juridische procedure nodig. Een Amerikaanse dienst kan niet zomaar meekijken.
- De aanbieder kan een bevel aanvechten, onder meer wanneer het botst met de wet van het land waar de data staat. De grote aanbieders zeggen dat ook te doen en publiceren cijfers over de verzoeken die ze krijgen.
- De GDPR erkent zo'n bevel niet vanzelf. Volgens artikel 48 is een bevel van buiten de EU pas geldig als er een internationaal akkoord onder ligt. De aanbieder zit dan tussen twee wetten.
- Je wordt er niet altijd van op de hoogte gebracht. De aanbieder kan verplicht worden te zwijgen over een verzoek.
Voor persoonsgegevens bestaat er sinds 2023 een Europees-Amerikaans kader, het Data Privacy Framework. Het Gerecht van de EU heeft dat op 3 september 2025 geldig verklaard. Tegen die uitspraak loopt een beroep bij het Hof van Justitie.
Het vergeten risico: niet meer aan je eigen data kunnen
De meeste aandacht gaat naar meelezen. Minstens even belangrijk is beschikbaarheid: wat als een aanbieder je de toegang ontzegt, door sancties, een geschil of een stopgezette dienst, en je back-ups bij diezelfde aanbieder staan? Een kopie van je belangrijkste data buiten die ene aanbieder is daarom nuttig, los van elke wet.
Wanneer kies je wat?
Volledig zonder Amerikaanse software werken is voor de meeste bedrijven niet realistisch en ook niet nodig. Kies per soort data hoeveel controle je nodig hebt.
| Soort data | Voorbeelden | Redelijke keuze |
|---|---|---|
| Gewoon | Planning, algemene mails, marketingmateriaal | Amerikaanse aanbieder, zakelijk abonnement, opslag in de EU |
| Gevoelig | Klantgegevens, contracten, personeelszaken | Zelfde, met een verwerkersovereenkomst, afspraken dat er niets bewaard wordt, en waar het kan een encryptiesleutel die je zelf beheert |
| Kroonjuwelen | Recepturen, ontwerpen, een overname in voorbereiding, data waarvoor je klant het contractueel uitsluit | Een aanbieder die volledig onder Europees recht valt, of eigen infrastructuur |
Over die encryptiesleutel: bij veel clouddiensten kan je je eigen sleutel aanleveren, maar beheert de aanbieder hem verder. Dan kan hij de data nog altijd leesbaar afgeven. Pas wanneer je de sleutel zelf bewaart, kan dat niet meer. Je bent dan wel zelf verantwoordelijk om hem niet kwijt te raken.
Niet waar de server staat telt, wel wie de dienst levert.
Verwante begrippen
- EU-hosting en zero-retention: de twee maatregelen waarmee je het risico verkleint.
- Open-weights model: een taalmodel dat je zelf op Europese infrastructuur kan draaien.
- Data Act: maakt overstappen van cloudleverancier makkelijker.
- AI Act: de Europese regels voor AI-systemen.
Bronnen: Cleary Gottlieb over de CLOUD Act en de GDPR · Congressional Research Service over FISA 702 · EU-US Data Privacy Framework · GDPR (verordening 2016/679)
Dit artikel is geen juridisch advies. De regels zijn nagekeken op 6 oktober 2026. Voor een concrete situatie leg je het best voor aan een jurist.