E-discovery in het kader van buitenlandse rechtsmacht is het proces waarbij een buitenlandse rechtbank of overheidsinstantie Europese organisaties verplicht digitale gegevens beschikbaar te stellen voor juridische procedures, ongeacht de locatie van die gegevens en ongeacht of de Europese organisatie partij is in de zaak. Voor compliance officers en IT-beslissers is het cruciaal te begrijpen dat de keuze van cloudprovider en jurisdictie bepaalt hoe kwetsbaar de organisatie is voor dergelijke verzoeken.
De CLOUD Act en de jurisdictionele kloof tussen Amerikaans en Europees cloudgebruik
De kernvraag is niet waar data fysiek staat, maar wie de cloudprovider is. De CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) verplicht Amerikaanse aanbieders van elektronische communicatie- en computerdiensten te voldoen aan juridische verzoeken van Amerikaanse autoriteiten, ook als de betrokken data zich op servers buiten de VS bevindt. Dit geldt dus ook voor Microsoft Azure-servers in Dublin, Google Cloud in Frankfurt of AWS in Parijs.
Wanneer een Europese overheidsinstelling, advocatenkantoor of gereguleerde financiële instelling data opslaat via Microsoft 365, Google Workspace of een vergelijkbare Amerikaanse dienst, is die data in theorie bereikbaar voor de Amerikaanse Department of Justice via een National Security Letter of grand jury subpoena, zonder dat de Europese organisatie daarvan op de hoogte hoeft te worden gesteld. Dat is geen theoretisch risico: Microsoft ontving in het fiscale jaar 2023 meer dan 37.000 juridische overheidsverzoeken wereldwijd (Microsoft Digital Defense Report 2023).
Een volledig Europese of Zwitserse cloudprovider zonder Amerikaanse moedermaatschappij, eigendomsstructuur of personeel dat onder Amerikaans recht valt, biedt deze opening niet. Er is simpelweg geen entiteit die door een Amerikaans gerecht kan worden verplicht te voldoen aan een CLOUD Act-subpoena.
Formele kanalen voor grensoverschrijdende bewijsverkrijging: MLAT en het Haags Verdrag
Er bestaan ook legitieme, verdragsrechtelijke kanalen voor grensoverschrijdende bewijsverkrijging. Het Haags Verdrag inzake bewijsverkrijging in het buitenland (HCCH 1970) voorziet in een procedure waarbij een verzoekende staat via de centrale autoriteit van het aangezochte land bewijsmateriaal kan opvragen. Dit kanaal respecteert de soevereiniteit van het aangezochte land en geeft dat land de mogelijkheid het verzoek te toetsen aan het eigen recht.
Vergelijkbaar is het MLAT-mechanisme (Mutual Legal Assistance Treaty), een bilateraal of multilateraal verdrag dat landen verplichten rechtshulp te verlenen in strafrechtelijke onderzoeken. Een MLAT-verzoek loopt via de centrale autoriteiten (in Nederland het ministerie van Justitie en Veiligheid) en biedt de Europese organisatie procedurele waarborgen, waaronder de mogelijkheid bezwaar te maken.
De CLOUD Act (artikel 4) maakt ook bilaterale e-discoveryovereenkomsten mogelijk tussen de VS en andere staten, waardoor providers sneller aan verzoeken kunnen voldoen buiten de formele MLAT-route. De VS sloot een dergelijke overeenkomst met het Verenigd Koninkrijk in 2022. Met EU-lidstaten bestaat (vooralsnog) geen dergelijke overeenkomst, hoewel onderhandelingen lopen.
AVG artikel 48 en de EU Blocking Statute als juridische verdedigingslinies
AVG artikel 48 bepaalt expliciet dat doorgifte van persoonsgegevens op grond van een rechterlijke of administratieve beslissing van een derde land alleen is toegestaan als dit berust op een internationaal akkoord, zoals een MLAT of het Haags Bewijsverdrag. Een directe CLOUD Act-subpoena gericht aan een Europese organisatie is in beginsel geen geldige juridische grondslag voor doorgifte. De Europese Gegevensbeschermingsraad (EDPB) bevestigde dit standpunt in haar aanbevelingen inzake aanvullende maatregelen voor doorgiften naar derde landen.
De EU Blocking Statute (Verordening 2271/96) verbiedt Europese rechtspersonen te voldoen aan bepaalde aangewezen extraterritoriale wetgeving van derde landen. De Blocking Statute is echter in de eerste plaats bedoeld voor sanctiewetgeving (historisch met name de Amerikaanse Cuba- en Iran-sancties) en de CLOUD Act staat niet op de aangewezen lijst. Hierdoor biedt de Blocking Statute slechts beperkte directe bescherming tegen CLOUD Act-verzoeken. De combinatie van AVG artikel 48 met soevereine technische architectuur is daadwerkelijk sterker.
Zwitserse jurisdictie en het nFADP als concretere bescherming
Zwitserland is geen EU-lidstaat en geen partij bij de VS-EU Privacy Shield-onderhandelingen. Het Zwitserse nFADP (nieuw Federaal Gegevensbeschermingsrecht), in werking getreden op 1 september 2023, stelt strenge eisen aan internationale gegevensdoorgiften en geeft de Federale Gegevensbeschermings- en Informatiecommissaris (FDPIC) handhavingsbevoegdheden die vergelijkbaar zijn met die van Europese toezichthouders.
Voor Europese organisaties is de jurisdictionele waarde van Zwitserland niet alleen het nFADP zelf, maar ook het feit dat Zwitserse providers niet vallen onder de CLOUD Act en dat Zwitserland zijn eigen, stringent rechtshulprecht heeft. De Zwitserse rechtshulpwet (IRSG) stelt zware eisen aan buitenlandse verzoeken om strafrechtelijk bewijs: dubbele strafbaarheid is vereist, politieke delicten zijn uitgesloten, en de procedure verloopt via de Zwitserse federale autoriteiten. Een directe opvordering buiten dit kanaal om heeft in Zwitserland geen rechtskracht.
| Criterium | Amerikaanse cloudprovider (EU-servers) | Europese/Zwitserse soevereine provider |
|---|---|---|
| CLOUD Act van toepassing? | Ja, via moedermaatschappij | Nee, geen Amerikaanse entiteit |
| Directe subpoena mogelijk? | Ja | Nee, formeel MLAT/HCCH vereist |
| GDPR/AVG artikel 48 bescherming | Beperkt (provider kan compliance claimen) | Volledig van toepassing |
| Zwitsers IRSG van toepassing? | Nee | Ja (bij Zwitserse provider) |
| Transparantie aan klant bij verzoek? | Beperkt (NSL kan vermelding verbieden) | Hogere mate van transparantie vereist |
Contractuele en technische maatregelen om gedwongen openbaarmaking te bemoeilijken
De sterkste bescherming tegen e-discovery combineert juridische en technische instrumenten. Contractueel is het essentieel te bedingen dat de cloudprovider geen sleutelbeheer heeft over klantdata (zero-knowledge architectuur), dat de verwerkersovereenkomst expliciet verbiedt data te verstrekken aan derden zonder schriftelijk akkoord van de klant, en dat de provider verplicht is de klant onmiddellijk te informeren zodra een juridisch verzoek wordt ontvangen, voor zover de wet dat toelaat.
Technisch biedt end-to-end encryptie waarbij uitsluitend de klant de sleutels beheert de meest concrete bescherming. Als de provider zelf geen toegang heeft tot de klantdata, kan hij ook niet voldoen aan een subpoena voor die data: de technische onmogelijkheid bestaat dan objectief. Dit argument is door verschillende rechtbanken erkend als valide verweer, mits het technisch en contractueel aantoonbaar is. De EDPB wijst in haar aanbevelingen inzake aanvullende technische maatregelen expliciet op end-to-end encryptie met klantbeheerde sleutels als maatregel die doorgiften naar derde landen kan verhinderen.
Aanvullend kunnen organisaties kiezen voor on-premise hosting of een private cloud volledig binnen de eigen infrastructuur, waardoor er geen externe partij is die een verzoek kan ontvangen. Voor organisaties die overstappen van Microsoft 365 naar een soevereine werkruimte, biedt een zelfgehoste Nextcloud-omgeving met versleuteld bestandsbeheer en eigen sleutelbeheer een technisch equivalent dat volledig buiten het bereik van de CLOUD Act valt.
Wat compliance officers moeten documenteren voor het “technische onmogelijkheid”-verweer
Het verweer dat een organisatie geen toegang heeft tot gevraagde data vereist een zorgvuldig opgebouwd compliancedossier. De volgende elementen dienen daarin aanwezig te zijn:
- Een technische architectuurbeschrijving die aantoont dat data end-to-end versleuteld is en dat sleutels uitsluitend door de klantorganisatie worden beheerd, inclusief versienummers van de gebruikte encryptieprotocollen.
- De verwerkersovereenkomst met de cloudprovider, met daarin de expliciete clausule dat de provider geen toegang heeft tot leesbare klantdata en geen sleutels bezit of kan reconstrueren.
- Een onafhankelijk technisch audit rapport of penetratietestrapport dat de zero-knowledge architectuur bevestigt.
- Een juridisch advies van een externe advocaat over de sleutelbeheerstructuur in relatie tot de toepasselijke jurisdictie.
- Een registervermelding in het verwerkingsregister (vereist onder AVG) met verwijzing naar de technische maatregel als aanvullende waarborg voor doorgiften.
Het is aan te raden dit dossier jaarlijks te actualiseren en te koppelen aan het informatiebeveiligingsbeleid dat ook de NIS-2-verplichtingen afdekt. NIS-2 vereist van organisaties in essentiële en belangrijke sectoren dat zij beveiligingsmaatregelen nemen die proportioneel zijn aan het risico, inclusief encryptie en toegangsbeheersing. Een zero-knowledge cloudarchitectuur dient dit risicobeheer concreet te ondersteunen en is daarmee ook een NIS-2-argument.
De Autoriteit Persoonsgegevens legde in 2022 en 2023 tientallen boetes op wegens onrechtmatige doorgifte van persoonsgegevens naar derde landen, waarbij Amerikaans cloudgebruik zonder aanvullende waarborgen herhaaldelijk als risicofactor werd aangemerkt (AP Jaarverslag 2023). Organisaties in de overheids-, juridische en gezondheidssector dragen daarmee een gedocumenteerde bewijslast om aan te tonen dat hun cloudkeuze voldoende waarborgen biedt, zowel tegenover toezichthouders als tegenover buitenlandse rechters.
Veelgestelde vragen
Kan een Amerikaanse rechtbank data opeisen die is opgeslagen op een server in Nederland of Duitsland?
Ja, als de data is opgeslagen bij een Amerikaanse cloudprovider zoals Microsoft, Google of Amazon, kan een Amerikaanse rechtbank of opsporingsdienst via de CLOUD Act toegang afdwingen, ongeacht de fysieke locatie van de server. Bij een volledig Europese of Zwitserse provider zonder Amerikaanse moedermaatschappij ontbreekt deze juridische basis.
Wat betekent AVG artikel 48 voor een subpoena gericht aan een Europese organisatie?
AVG artikel 48 bepaalt dat doorgifte van persoonsgegevens op grond van een rechterlijke beslissing uit een derde land alleen is toegestaan als een internationaal verdrag, zoals een MLAT of het Haags Bewijsverdrag 1970, van toepassing is. Europese organisaties mogen in beginsel niet zomaar aan een buitenlandse subpoena voldoen zonder dit verdragsrechtelijke kanaal te doorlopen.
Biedt de EU Blocking Statute volledige bescherming tegen CLOUD Act-verzoeken?
Niet volledig. De EU Blocking Statute (Verordening 2271/96) verbiedt naleving van bepaalde aangewezen buitenlandse wetten, maar de CLOUD Act staat momenteel niet op de officiële lijst van geblokkeerde wetgeving. Soevereine IT-architectuur met end-to-end encryptie vormt een concretere technische bescherming dan de Blocking Statute alleen.
Wat is het verschil tussen een MLAT-verzoek en een directe CLOUD Act-subpoena?
Een MLAT is een formeel verdragsrechtelijk kanaal waarbij de verzoekende staat een rechtshulpverzoek indient via de centrale autoriteit van het aangezochte land, dat vervolgens beoordeelt of het verzoek voldoet aan het eigen recht. Een directe CLOUD Act-subpoena omzeilt dit kanaal en richt zich rechtstreeks tot de cloudprovider. MLAT-procedures bieden meer rechtsbescherming; de CLOUD Act is juist ontworpen om die procedures te versnellen of te omzeilen.
Hoe kan een compliance officer technische onmogelijkheid als verweer vastleggen?
Door schriftelijk te documenteren dat de organisatie zelf de enige sleutelbeheerder is van versleutelde data (zero-knowledge encryptie), dat de cloudprovider contractueel geen toegang heeft tot klantdata, en dat de architectuur end-to-end versleuteld is. Aanvullend dienen de technische specificaties, de verwerkersovereenkomst, een onafhankelijk auditrapport en een juridisch advies over de sleutelbeheerstructuur in het compliancedossier aanwezig te zijn.
