Niet-persoonsgebonden data die Europese organisaties opslaan bij cloudproviders kan worden opgevraagd door overheden buiten de EU, en tot voor kort bestond daartegen nauwelijks juridische bescherming. De EU Data Act (Verordening (EU) 2023/2854), van toepassing per september 2025, introduceert voor het eerst expliciete verplichtingen voor cloudproviders om dergelijke verzoeken te toetsen, aan te vechten en klanten te informeren. Voor compliance officers en IT-beslissers in gereguleerde sectoren is begrip van deze regels geen luxe, maar een basale risicobeheersingsmaatregel.
Wat de Data Act regelt over derde-landentoegang
Artikelen 32 tot en met 36 van de Data Act (EU) 2023/2854 leggen cloudproviders concrete verplichtingen op wanneer een niet-EU-overheid toegang vraagt tot niet-persoonsgebonden bedrijfsdata die in de EU wordt bewaard.
Concreet verplicht artikel 32 providers om elke uitvoerende, administratieve of gerechtelijke beslissing van een derde land te beoordelen op drie criteria: bestaat er een internationale overeenkomst die het verzoek dekt, is de beslissing specifiek genoeg, en levert nakoming een conflict op met EU-recht of de grondrechten? Als aan een of meer van deze criteria niet is voldaan, moet de provider de beslissing aanvechten voor de bevoegde rechter in het derde land. Artikel 33 verplicht de provider de klantorganisatie onverwijld te informeren, tenzij een rechterlijk bevel dat verbiedt. Artikel 34 legt vast dat de provider geen data mag verstrekken zolang een bezwaar aanhangig is, tenzij de situatie spoedeisend is in het belang van de openbare veiligheid.
Verschil met AVG-bescherming voor persoonsgegevens
De AVG en de Data Act hanteren fundamenteel verschillende benaderingen voor de bescherming van data bij derde-landentoegang, en het is essentieel die niet door elkaar te halen.
De AVG verbiedt in beginsel elke doorgifte van persoonsgegevens aan een derde land tenzij de Europese Commissie dat land adequaat heeft verklaard, of tenzij de organisatie passende waarborgen hanteert zoals standaardcontractbepalingen (SCC’s). Dit is een doorgifteverbod met uitzonderingen. De Data Act kent geen vergelijkbaar verbod voor niet-persoonsgebonden data. In plaats daarvan legt het een inspanningsverplichting op aan de cloudprovider: die moet verzoeken toetsen en betwisten, maar hoeft de data uiteindelijk toch te verstrekken als een rechtmatig rechterlijk bevel dat opdraagt.
Dit verschil is praktisch relevant voor organisaties die datasets bewaren met zowel persoons- als niet-persoonsgebonden elementen, de zogeheten “gemengde datasets”. Voor het persoonsgebonden deel geldt de AVG-bescherming, voor het niet-persoonsgebonden deel geldt uitsluitend de zwakkere Data Act-bescherming, tenzij de organisatie zelf aanvullende contractuele of technische maatregelen treft.
CLOUD Act en FISA 702: de grenzen van Data Act-bescherming
De Data Act biedt geen sluitende bescherming tegen Amerikaanse extraterritoriale wetgeving, en dat is een cruciaal inzicht voor elke organisatie die data bij een Amerikaans cloudbedrijf onderbrengt, ook bij een EU-vestiging ervan.
De CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) machtigt Amerikaanse justitiële autoriteiten om bij Amerikaanse bedrijven en hun dochterondernemingen data op te eisen, ongeacht waar die data fysiek staat opgeslagen. Artikel 32 van de Data Act verplicht een cloudprovider dit bevel aan te vechten als het conflicteert met EU-recht, maar de CLOUD Act kent geen uitzondering voor EU-wetgeving. Een conflict tussen beide rechtsorden levert de provider een juridisch dilemma op waarbij de Amerikaanse strafrechtelijke druk in de praktijk vaak zwaarder weegt.
FISA Section 702 gaat verder: het staat de Amerikaanse inlichtingendiensten toe, zonder individueel gerechtelijk bevel, te eisen dat Amerikaanse telecom- en internetbedrijven communicatie en data van niet-Amerikaanse personen buiten de VS overdragen. Dit mechanisme vereist geen zichtbaar verzoek aan de cloudprovider en levert daardoor geen aanleiding voor de meldplicht uit artikel 33 van de Data Act.
“FISA Section 702 allows the U.S. government to compel American companies to provide access to data of non-U.S. persons located outside the United States, regardless of where that data is stored.” — Max Schrems, oprichter van noyb, 2023
| Juridisch instrument | Toepassingsbereik | Bescherming onder Data Act |
|---|---|---|
| CLOUD Act (VS, 2018) | Data bij Amerikaanse bedrijven wereldwijd | Gedeeltelijk: provider moet aanvechten, maar VS-recht prevaleert bij conflict |
| FISA Section 702 | Communicatie van niet-Amerikanen via VS-bedrijven | Beperkt: geen individueel bevel, dus geen meldplicht getriggerd |
| EU-rechtshulpverdrag (MLAT) | Bilateraal, geval per geval | Data Act-procedure volledig van toepassing |
Statistisch onderbouwt een rapport van het Office of the Director of National Intelligence uit 2022 de reikwijdte: de NSA verzamelde dat jaar gegevens van circa 246.073 accounts via FISA Section 702, een stijging ten opzichte van voorgaande jaren.
Wat organisaties zelf moeten doen bij een buitenlands overheidsverzoek
Wanneer een cloudprovider een buitenlands overheidsverzoek voor bedrijfsdata ontvangt, bepaalt de contractuele relatie in grote mate wat er daarna gebeurt.
Als eerste stap is het raadzaam nu al, dus voordat een verzoek speelt, de Service Level Agreement en verwerkersovereenkomst te controleren op de exacte procedure die de provider volgt. Artikel 32 van de Data Act vereist dat de provider de klant informeert, maar dat recht heeft weinig waarde als de procedure niet contractueel is vastgelegd en afgedwongen.
Als een verzoek binnenkomt en de provider u informeert, zijn de volgende stappen relevant. Schakel juridisch advies in dat zowel het EU-recht als het recht van het verzoekende land dekt. Beoordeel of de data valt onder een internationaal rechtshulpverdrag (MLAT) met de EU. Overweeg een verzoek tot tussenkomst van de nationale toezichthouder (in Nederland de Autoriteit Persoonsgegevens voor het persoonsgebonden deel, en de bevoegde markttoezichthouder voor het niet-persoonsgebonden deel). Documenteer alle stappen voor uw NIS-2- en GDPR-auditdossier.
“The Data Act introduces, for the first time, explicit obligations for cloud providers to resist or challenge requests from third-country authorities for non-personal data held in the EU.” — Didier Reynders, voormalig Europees Commissaris voor Justitie, Europese Commissie, 2023
Circa 65% van de EU-cloudmarkt wordt gedomineerd door Amerikaanse hyperscalers (AWS, Microsoft Azure, Google Cloud), zo stelde het European Parliament Research Service vast in 2023. Dat maakt de praktische relevantie van deze regels voor het overgrote deel van Europese organisaties direct zichtbaar.
Data Governance Act en de rol van het EDIB
De Data Act staat niet op zichzelf. De Data Governance Act (EU) 2022/868 legt de institutionele basis voor Europees databeheer, inclusief de oprichting van het European Data Innovation Board (EDIB). Het EDIB heeft onder andere als taak het toezicht op data-intermediairs te coördineren en aanbevelingen te doen over datalokalisatie-eisen en grensoverschrijdende datastromen.
Voor organisaties in gereguleerde sectoren is het EDIB relevant als aanspreekpunt voor uitleg over de wisselwerking tussen de Data Governance Act, de Data Act en sectorale regels zoals NIS-2. Het Board publiceert richtsnoeren die, hoewel niet bindend, in de praktijk als referentie gelden bij toezichtonderzoeken.
Data Union Strategy toolbox en wat die voor 2026 betekent
De Europese Commissie heeft in haar Data Union Strategy een toolbox aangekondigd, verwacht in het derde kwartaal van 2026, gericht op het tegengaan van ongerechtvaardigde datalokalisatie-eisen en het voorkomen van datalekken naar derde landen.
De verwachte elementen van deze toolbox zijn relevant voor contractbeheer. Ten eerste worden er naar verwachting gestandaardiseerde contractclausules komen voor cloudcontracten, vergelijkbaar met de SCC’s onder de AVG maar dan voor niet-persoonsgebonden data. Ten tweede wordt een EU-breed meldmechanisme verwacht voor buitenlandse overheidsverzoeken, waarbij organisaties kunnen terugvallen op een centrale procedure in plaats van het bilateraal per geval op te lossen. Ten derde wordt verwacht dat het EDIB een actievere toezichtsrol krijgt bij grensoverschrijdende datalekken.
Voor organisaties die nu cloudcontracten afsluiten of verlengen, is het verstandig een “regulatory change”-clausule op te nemen die leveranciers verplicht binnen een redelijke termijn te voldoen aan nieuwe EU-regels voor derde-landentoegang, inclusief de toolboxvereisten zodra die van kracht worden.
Forrester Research stelde in 2023 vast dat 72% van de ondervraagde IT-beslissers in de EU de Data Act ziet als directe aanleiding om cloudcontracten te herzien. De toolbox zal naar verwachting een tweede herzieningsgolf veroorzaken, met name voor organisaties in de overheid, gezondheidszorg en financiële sector, waar aanvullende sectorale vereisten al gelden.
Technische maatregelen als aanvulling op juridische bescherming
Juridische instrumenten als de Data Act beschermen data pas nadat een verzoek is ingediend. Technische maatregelen kunnen voorkomen dat een verzoek überhaupt tot toegang leidt.
Client-side encryptie, waarbij de versleutelingssleutels uitsluitend bij de klantorganisatie berusten en nooit bij de cloudprovider, maakt het voor de provider feitelijk onmogelijk bruikbare data te verstrekken aan een derde-landenoverheid, zelfs als een rechtbank dat zou bevelen. De provider beschikt in dat geval enkel over versleutelde blobs zonder sleutel. Dit is de meest afdoende technische maatregel voor organisaties die data bij een Amerikaanse cloudprovider moeten of willen bewaren.
Voor organisaties die kiezen voor on-premise of soevereine cloudopslag bij een aanbieder zonder Amerikaanse moedermaatschappij, vervalt de CLOUD Act-jurisdictie in principe. Opslaglocaties in Zwitserland vallen bovendien buiten de EU-jurisdictie maar hanteren vergelijkbare gegevensbeschermingsnormen, wat een aanvullend juridisch buffer oplevert. Dat neemt niet weg dat ook Zwitserse aanbieders kunnen worden blootgesteld aan rechtshulpverzoeken; due diligence op de eigendomsstructuur en juridische vestiging van de aanbieder blijft essentieel.
Veelgestelde vragen
Valt alle bedrijfsdata in de cloud onder de bescherming van de Data Act?
Nee. De Data Act (EU) 2023/2854 beschermt specifiek niet-persoonsgebonden data die voortvloeit uit het gebruik van connected producten of gerelateerde diensten, en data die cloudproviders verwerken voor zakelijke klanten. Data die uitsluitend persoonsgegevens bevat, valt primair onder de AVG.
Wat moet een cloudprovider doen als een Amerikaanse autoriteit toegang vraagt tot data van een EU-klant?
Op grond van artikel 32 tot en met 36 van de Data Act moet de provider het verzoek toetsen, de klant informeren, en het verzoek aanvechten als het in strijd is met EU-recht of fundamentele rechten. Bij een conflict met de CLOUD Act biedt dit echter geen absolute bescherming, omdat de CLOUD Act geen uitzondering kent voor EU-recht.
Wat is het verschil tussen de AVG en de Data Act bij derde-landentoegang?
De AVG verbiedt doorgifte van persoonsgegevens aan derde landen zonder adequaatheidsbesluit of passende garanties. De Data Act introduceert vergelijkbare normen voor niet-persoonsgebonden data, maar via een andere route: cloudproviders krijgen een inspanningsverplichting om overheidsverzoeken te blokkeren of te betwisten, in plaats van een algeheel doorgifteverbod.
Wat verandert de Data Union Strategy toolbox (verwacht Q3 2026) voor organisaties?
De toolbox beoogt een geharmoniseerde aanpak voor datalokalisatie-eisen en een EU-breed mechanisme voor het melden en aanvechten van buitenlandse overheidsverzoeken. Organisaties kunnen verwachten dat er standaardclausules komen voor cloudcontracten en een versterkte rol voor het European Data Innovation Board bij toezicht.
Is data bij een Nederlandse vestiging van Microsoft of AWS veilig voor de CLOUD Act?
Niet automatisch. De CLOUD Act machtigt Amerikaanse autoriteiten om bij Amerikaanse bedrijven data op te vragen ongeacht waar die data fysiek is opgeslagen. Zolang de cloudprovider een Amerikaanse rechtspersoon is of een dochteronderneming van een Amerikaans bedrijf, kunnen Amerikaanse autoriteiten een bevel uitvaardigen. Encryptie waarbij de sleutels uitsluitend bij de klant liggen (client-side encryption) is de meest afdoende technische maatregel.
