De CLOUD Act (Clarifying Lawful Overseas Use of Data Act), in 2018 ondertekend als onderdeel van de Amerikaanse geconsolideerde begrotingswet (Public Law 115-141), verplicht Amerikaanse technologiebedrijven om op last van Amerikaanse rechters of het US Department of Justice toegang te verlenen tot opgeslagen gegevens, ongeacht in welk land die gegevens zich fysiek bevinden. Voor Europese organisaties die werken met diensten van Amerikaanse cloudproviders betekent dit dat hun data in principe bereikbaar is voor Amerikaanse autoriteiten, zonder dat de Europese organisatie daarover wordt geïnformeerd of er bezwaar tegen kan maken.
Wat de CLOUD Act precies mogelijk maakt
De CLOUD Act bouwt voort op de Stored Communications Act uit 1986 en verhelpert de bevoegdheid van de Amerikaanse overheid om via zogenoemde disclosure orders data op te vorderen bij technologiebedrijven. Cruciaal is dat de wet zich richt op de provider, niet op de locatie van de data.
Vóór de CLOUD Act was de juridische situatie onzeker. De Microsoft Ireland-zaak (United States v. Microsoft Corp.) draaide precies om de vraag of de VS e-maildata mocht opvragen die Microsoft opsloeg op servers in Ierland. Het Amerikaanse Hooggerechtshof had die zaak in 2018 nog niet beslecht toen de CLOUD Act werd aangenomen en de zaak op die basis alsnog werd afgewikkeld. De wet codificeerde daarmee expliciet dat Amerikaanse bedrijven ook voor buitenlands opgeslagen data moeten meewerken.
Het US Department of Justice kan via een search warrant of court order rechtstreeks bij een provider als Microsoft, Google of Amazon Web Services data opvragen die betrekking heeft op niet-Amerikaanse burgers of organisaties. De betrokken Europese organisatie heeft in dat stadium geen processuele rechten en wordt in de meeste gevallen niet op de hoogte gesteld.
Geografische locatie biedt geen bescherming
Een veel voorkomende misvatting is dat het opslaan van data in een Europees datacenter van een Amerikaanse provider voldoende bescherming biedt. Dat is juridisch onjuist.
Zolang de provider rechtspersoonlijkheid heeft in de VS of daar actief zaken doet, valt hij onder de CLOUD Act. Microsoft Azure, met datacenters in Amsterdam en Dublin, blijft een Amerikaans bedrijf en is daarmee gebonden aan Amerikaanse rechtshulpverzoeken. Hetzelfde geldt voor Google Cloud en Amazon Web Services, ook al adverteren zij met “Europese dataresidentie”.
Dit onderscheid tussen fysieke locatie en juridische zeggenschap is de kern van het probleem voor Europese compliance officers. Dataresidentie is een technische eigenschap; datasouvereiniteit is een juridische eigenschap.
| Providertype | Datalocatie Europa mogelijk | CLOUD Act van toepassing | AVG-risico bij vordering |
|---|---|---|---|
| Amerikaanse provider (MS, Google, AWS) | Ja | Ja | Hoog |
| Europese provider (bijv. OVHcloud, Hetzner) | Ja | Nee | Laag |
| Zwitserse provider (bijv. Infomaniak, Proton) | Ja | Nee | Laag (eigen rechtsregime) |
| On-premise, eigen beheer | Ja | Nee | Minimaal |
Het conflict met de AVG en de Schrems II-uitspraak
De CLOUD Act staat op gespannen voet met de AVG (Algemene Verordening Gegevensbescherming, Verordening EU 2016/679). De AVG verbiedt doorgifte van persoonsgegevens aan derde landen tenzij sprake is van een adequaatheidsbesluit, passende garanties of een specifieke afwijkingsgrond.
Het Europees Hof van Justitie heeft in de Schrems II-uitspraak (zaak C-311/18, juli 2020) het Privacy Shield-verdrag tussen de EU en de VS ongeldig verklaard. De reden: Amerikaanse surveillancewetten geven de autoriteiten aldaar te vergaande toegang tot data van EU-burgers, en er bestaat geen effectief rechtsmiddel voor die burgers. Hoewel de Schrems II-uitspraak primair over massamassa-surveillance gaat, onderstreept dezelfde redenering waarom de CLOUD Act problematisch is: gerichte datavorderingen bij providers kunnen leiden tot doorgiften die nooit door de betrokkene zijn voorzien en niet door de AVG worden gedekt.
“Het gebruik van Amerikaanse cloudproviders voor gevoelige overheidsdata is vanuit AVG-perspectief problematisch zolang de CLOUD Act niet door een adequaatheidsbesluit of bindend verdrag wordt geneutraliseerd.” (Ulrich Kelber, voormalig Bundesbeauftragter für den Datenschutz und die Informationsfreiheit, BfDI)
De European Data Protection Board (EDPB) heeft in haar richtsnoeren van 2021 benadrukt dat organisaties een Transfer Impact Assessment (TIA) moeten uitvoeren voordat zij data naar de VS doorgeven of bij Amerikaanse providers onderbrengen. Een TIA die het risico op CLOUD Act-vorderingen niet adresseert, is onvolledig.
Statistisch gezien is het risico niet hypothetisch. Meer dan 75 procent van de Europese overheidsinstanties maakt gebruik van clouddiensten van Amerikaanse aanbieders (ENISA, 2023). En het aantal internationale datavorderingen via de CLOUD Act en aanverwante rechtshulpinstrumenten steeg tussen 2018 en 2022 met meer dan 60 procent (US Department of Justice, uitvoeringsrapportage 2022).
Sectoren met het hoogste juridische risico
Niet alle organisaties lopen hetzelfde risico, maar bepaalde sectoren zijn bijzonder kwetsbaar vanwege de aard van de gegevens die zij verwerken.
Advocatenkantoren en rechtbanken verwerken geprivilegieerde communicatie en dossierstukken die in veel rechtssystemen een bijzondere bescherming genieten. Als die data via de CLOUD Act wordt overgedragen, kan het beroepsgeheim worden geschonden, wat procesrechtelijke gevolgen heeft. Zorgorganisaties verwerken bijzondere persoonsgegevens in de zin van artikel 9 AVG; een ongeoorloofde doorgifte levert automatisch een zwaardere overtreding op. Overheidsinstanties en defensiegerelateerde organisaties kunnen bij CLOUD Act-vorderingen te maken krijgen met staatsveiligheidsimplicaties die ver buiten het privacydomein reiken. Financiële instellingen zijn onderworpen aan aanvullende sectorale wetgeving (zoals DORA en diverse EBA-richtsnoeren) die hun cloudstrategie beperkt en risicobeheer verplicht stelt.
“The CLOUD Act allows U.S. law enforcement to compel U.S.-based technology companies to provide data stored outside the United States, creating a direct conflict with the privacy laws of other nations.” (Jennifer Daskal, hoogleraar rechtsgeleerdheid, American University Washington College of Law, en voormalig beleidsmedewerker bij het US Department of Justice)
Mogelijke gevolgen voor de betrokken organisatie
Wanneer data van een Europese organisatie via een CLOUD Act-vordering wordt doorgegeven, kunnen de gevolgen zich op meerdere niveaus tegelijk manifesteren.
Op het vlak van gegevensbescherming is de verwerkingsverantwoordelijke, dus de Europese organisatie zelf, aansprakelijk onder artikel 83 lid 5 AVG voor doorgiften die niet aan de voorwaarden van hoofdstuk V AVG voldoen. Een boete van maximaal 4 procent van de wereldwijde jaaromzet is mogelijk. In 2023 legde de Ierse Data Protection Commission Meta een boete op van 1,2 miljard euro voor onrechtmatige doorgifte naar de VS, wat aangeeft dat toezichthouders dit serieus handhaven.
Daarnaast kan de overdracht van bedrijfsgeheimen, strategische plannen of cliëntinformatie leiden tot reputatieschade, verlies van concurrentiegevoelige informatie en aansprakelijkheid jegens derden. In de publieke sector kan het gaan om staatsgeheimen of persoonsgegevens van burgers, met politieke en strafrechtelijke gevolgen.
Juridische en technische beschermingsmaatregelen
Organisaties die de CLOUD Act-risico’s structureel willen beheersen, beschikken over een combinatie van juridische, contractuele en technische instrumenten.
De meest robuuste juridische maatregel is de keuze voor een provider die niet onder de CLOUD Act valt. Europese providers zoals OVHcloud (Frans) of Hetzner (Duits) vallen niet onder Amerikaanse jurisdictie. Zwitserse providers zoals Infomaniak of Proton vallen buiten de EER maar evenmin onder de CLOUD Act; Zwitserland kent eigen, strenge privacywetgeving (het Federaal Gegevensbeschermingswet, nDSG). On-premise hosting elimineert de externe provider volledig.
Wie niet onmiddellijk kan migreren van een Amerikaanse provider, kan technische maatregelen nemen om de schade bij een eventuele vordering te beperken. End-to-end-encryptie waarbij de sleutels uitsluitend in beheer zijn van de Europese organisatie (en niet bij de provider berusten) zorgt ervoor dat een provider bij een CLOUD Act-vordering wel de versleutelde data kan overdragen, maar niet de leesbare inhoud. Dit wordt ook wel “zero-knowledge”-architectuur genoemd. De EDPB erkent in haar richtsnoeren dat dergelijke technische maatregelen de resterende risico’s kunnen reduceren, mits correct geïmplementeerd.
Contractueel kunnen organisaties proberen een notificatieplicht en een “challenge”-verplichting op te nemen in hun verwerkersovereenkomst: de provider moet de organisatie zo snel als juridisch mogelijk op de hoogte stellen en verplicht is eventuele vorderingen eerst aan te vechten. Providers als Microsoft bieden dit deels via hun “Law Enforcement Requests” beleid, maar de feitelijke juridische afdwingbaarheid is beperkt zodra een Amerikaanse rechter een order heeft uitgevaardigd.
Voor organisaties die gebruik maken van Microsoft 365 en willen migreren naar een soevereine werkomgeving, biedt een open-source platform als Nextcloud (zelf te hosten of bij een Europese provider) een functioneel alternatief voor documenten, e-mail, agenda en samenwerking, zonder afhankelijkheid van Amerikaanse infrastructuur. Dergelijke migraties vereisen zorgvuldige planning van gegevensoverdracht, gebruikersadoptie en integratie met bestaande systemen.
Ten slotte dienen compliance officers de CLOUD Act-risico’s expliciet op te nemen in hun risicoregister, hun Transfer Impact Assessments en hun verwerkersovereenkomsten. De NIS-2-richtlijn (Richtlijn EU 2022/2555), die per oktober 2024 in nationale wetgeving moet zijn omgezet, verplicht organisaties in essentiële en belangrijke sectoren bovendien tot aantoonbaar risicobeheer van hun toeleveringsketen, wat de cloudomgeving expliciet omvat.
FAQ: CLOUD Act en Europese organisaties
Geldt de CLOUD Act ook voor Europese vestigingen van Amerikaanse bedrijven?
Ja. De CLOUD Act is van toepassing op alle entiteiten die onder de rechtsmacht van de VS vallen, inclusief buitenlandse dochterondernemingen en Europese vestigingen van Amerikaanse cloudproviders. De fysieke locatie van de data is niet doorslaggevend; de juridische zeggenschap van het moederbedrijf over die data wel.
Heeft de Schrems II-uitspraak de CLOUD Act-risico’s al opgelost?
Nee. De Schrems II-uitspraak (zaak C-311/18, 2020) van het Europees Hof van Justitie verklaarde het Privacy Shield ongeldig en stelde strengere eisen aan Standard Contractual Clauses, maar adresseert de CLOUD Act niet rechtstreeks. Het EU-US Data Privacy Framework van 2023 biedt enige verbetering voor massamassasurveillance, maar critici stellen dat het toezichtmechanisme onvoldoende bescherming biedt tegen gerichte CLOUD Act-vorderingen.
Wat moeten compliance officers concreet documenteren om CLOUD Act-risico’s te beheersen?
Compliance officers dienen in hun verwerkingsregister vast te leggen welke gegevens bij welke providers zijn ondergebracht, inclusief de nationaliteit van het moederbedrijf. Verder zijn een Transfer Impact Assessment en technische maatregelen zoals end-to-end-encryptie met eigen sleutelbeheer vereist. De European Data Protection Board heeft hiervoor richtsnoeren gepubliceerd.
Kan een Europese organisatie worden beboet als een Amerikaanse provider haar data doorgeeft op grond van de CLOUD Act?
Ja, in principe wel. De verwerkingsverantwoordelijke (de Europese organisatie) blijft onder de AVG aansprakelijk voor onrechtmatige doorgiften door haar verwerker, ook als die doorgifte door een buitenlandse wet wordt afgedwongen. Een boete van maximaal 4 procent van de wereldwijde jaaromzet is mogelijk op grond van artikel 83 lid 5 AVG.
Welke alternatieven zijn er voor Europese organisaties die de CLOUD Act-risico’s willen vermijden?
De meest structurele oplossing is overstappen op cloudproviders die volledig onder Europese rechtsmacht vallen, of op on-premise oplossingen. Zwitserse providers vallen buiten de EU maar zijn evenmin gebonden aan de CLOUD Act. Organisaties kunnen ook kiezen voor sovereign cloud-infrastructuren die door Europese entiteiten worden beheerd, gecombineerd met end-to-end-encryptie waarbij sleutelbeheer bij de organisatie zelf berust.
