De USA PATRIOT Act (Uniting and Strengthening America by Providing Appropriate Tools Required to Intercept and Obstruct Terrorism Act, Pub.L. 107-56) is een Amerikaanse federale wet uit 2001 die de bevoegdheden van inlichtingen- en rechtshandhavingsdiensten ingrijpend uitbreidde. Voor Europese organisaties die gebruikmaken van Amerikaanse clouddiensten is deze wet geen abstracte juridische curiositeit, maar een concrete bedreiging voor de vertrouwelijkheid van bedrijfsdata, cliëntdossiers en gevoelige overheidsinformatie.
Wat de Patriot Act inlichtingendiensten toestaat ten aanzien van clouddata
De wet biedt de NSA (National Security Agency) en het FBI onder meer de mogelijkheid om via zogenoemde National Security Letters (NSL) toegang te eisen tot elektronisch opgeslagen communicatie en metadata, zonder voorafgaande rechterlijke toetsing. Cloudaanbieders die een NSL ontvangen, zijn bij wet verboden hun klanten daarvan op de hoogte te stellen. Dit geheimhoudingsvereiste, ook wel een gag order genoemd, maakt het onmogelijk voor Europese organisaties om te verifiëren of hun data al is ingezien.
Naast NSL’s machtigt de Patriot Act ook de zogenoemde Section 215, waarmee de FBI in bulk telefoon- en internetmetadata kon opvragen bij aanbieders. Hoewel Section 215 in 2020 niet opnieuw werd verlengd, zijn andere inlichtingenbevoegdheden die via de Patriot Act werden verankerd nog steeds van kracht of zijn verankerd in aanverwante wetgeving.
FISA Section 702 en de relevantie voor Europese cloudgebruikers
FISA Section 702 (50 U.S.C. § 1881a), onderdeel van de Foreign Intelligence Surveillance Act, is de juridische grondslag waarmee de NSA communicatie van buitenlandse personen en organisaties mag onderscheppen via Amerikaanse aanbieders, zonder individueel bevel van een rechter. De wet werd in 2008 geïntroduceerd en is in 2023 door het Amerikaanse Congres hernieuwd.
Voor Europese cloudgebruikers is FISA Section 702 bijzonder relevant omdat de communicatie van niet-Amerikaanse burgers expliciet en breed toegankelijk is gemaakt voor de NSA. Programma’s als PRISM, die via dit wetsartikel opereerden en in 2013 openbaar werden door gelekte NSA-documenten, toonden aan dat grote technologiebedrijven waaronder Microsoft, Google en Apple verplicht zijn mee te werken aan dergelijke verzoeken.
“Section 702 allows the NSA to conduct mass surveillance of foreigners’ communications without any individual warrant, and Americans’ communications get swept up in the process.”
Electronic Frontier Foundation (EFF), digitale burgerrechtenorganisatie
In 2023 hernieuwde het Amerikaanse Congres FISA Section 702, die anders per 31 december 2023 zou vervallen. De kern van de bevoegdheden voor massasurveillance van buitenlandse communicatie bleef daarmee volledig van kracht, aldus de Electronic Frontier Foundation.
Patriot Act versus CLOUD Act: geheimhouding en meldingsplicht vergeleken
Beide wetten geven Amerikaanse autoriteiten toegang tot data bij Amerikaanse bedrijven, maar ze kennen een andere focus en een ander toepassingsbereik.
| Wet | Jaar | Grondslag verzoek | Geheimhoudingsplicht | Serverlocatie relevant? |
|---|---|---|---|---|
| USA PATRIOT Act (Pub.L. 107-56) | 2001 | Nationaal veiligheidsonderzoek (NSL, FISA) | Ja, wettelijk verplicht via gag order | Nee |
| CLOUD Act (Pub.L. 115-141) | 2018 | Strafrechterlijk onderzoek (warrant) | Afhankelijk van verzoek; beperkte notificatiemogelijkheid | Nee |
De CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) is specifieker gericht op grensoverschrijdende dataverzoeken voor strafrechtelijke doeleinden en maakt het mogelijk dat de VS bilaterale verdragen sluit met andere landen om data te ontvangen. Bij de Patriot Act en FISA-verzoeken is de geheimhoudingsplicht doorgaans strenger en is er geen standaardprocedure voor kennisgeving aan de betrokkene.
“Any data stored by a US company, regardless of where the servers are located, can be compelled to be disclosed to US authorities under the CLOUD Act.”
European Data Protection Board (EDPB), onafhankelijk EU-toezichthoudend orgaan
Welke Amerikaanse techbedrijven vallen onder deze wetten?
In principe valt elk bedrijf dat onder de Amerikaanse rechtsmacht valt onder de reikwijdte van de Patriot Act, FISA Section 702 en de CLOUD Act. Dit omvat alle in de VS gevestigde of geregistreerde rechtspersonen, ongeacht waar ze opereren. In de praktijk gaat het om de dominante cloudaanbieders waarmee Europese organisaties dagelijks werken.
- Microsoft (Azure, Microsoft 365, Teams)
- Google (Google Workspace, Google Cloud)
- Amazon (Amazon Web Services)
- Meta (Workplace, WhatsApp Business)
- Salesforce, Zoom, Slack en andere SaaS-platforms met Amerikaanse moedermaatschappij
Het is ook van belang te benadrukken dat Europese dochterondernemingen van Amerikaanse bedrijven juridisch gebonden zijn als het moederbedrijf een Amerikaans rechtssubject is. Het oprichten van een Nederlandse of Ierse entiteit door een Amerikaans techbedrijf biedt Europese klanten geen structurele juridische bescherming.
Kunnen Europese organisaties zeker weten dat hun data niet stilzwijgend is ingezien?
Nee. Dit is juridisch en feitelijk onmogelijk zolang de geheimhoudingsverplichtingen uit de Patriot Act en FISA van kracht zijn. Een cloudaanbieder die een NSL of FISA-verzoek ontvangt, mag de betreffende klant niet informeren. Er bestaat geen openbare registratie van hoeveel Europese bedrijven of overheidsinstanties zijn geraakt door dergelijke verzoeken.
Invloed op de keuze van cloudjurisdictie voor compliance officers
Voor compliance officers in gereguleerde sectoren, zoals de gezondheidszorg, de juridische sector, financiële dienstverlening en overheidsinstellingen, is de jurisdictievraag geen technische bijzaak maar een kernverantwoordelijkheid. De GDPR vereist dat doorgifte van persoonsgegevens naar derde landen alleen plaatsvindt wanneer een passend beschermingsniveau is gewaarborgd (artikel 44 e.v. GDPR).
Het EU-VS Data Privacy Framework biedt formeel een adequaatheidsbesluit, maar de houdbaarheid ervan is juridisch omstreden. Privacyadvocaat Max Schrems heeft aangekondigd dit raamwerk opnieuw voor de rechter te brengen, en de Electronic Frontier Foundation heeft benadrukt dat de structurele bevoegdheden van de NSA onder FISA 702 ongewijzigd zijn gebleven.
Compliance officers die organisaties adviseren in sectoren met bijzondere geheimhoudingsplichten (zoals advocatuur of medische zorg) moeten rekening houden met het feit dat een geheim FISA-verzoek het beroepsgeheim kan doorbreken zonder dat de betrokken organisatie daar iets van weet. Dit risico is onverzekerbaar en oncontroleerbaar zolang men afhankelijk is van Amerikaanse clouddiensten.
Alternatieven: soevereine jurisdicties en on-premise opslag
Organisaties die de jurisdictierisico’s willen elimineren, kiezen doorgaans voor een combinatie van de volgende opties. Cloudopslag bij aanbieders die uitsluitend onder Europees of Zwitsers recht vallen, biedt een andere juridische uitgangspositie: Zwitserland kent geen equivalent van FISA of de CLOUD Act en heeft een grondwettelijk sterk verankerd bankgeheim en privacyrecht. On-premise opslag, waarbij data volledig binnen de eigen infrastructuur blijft, elimineert de afhankelijkheid van externe jurisdicties volledig.
Bij de migratie van een platform als Microsoft 365 naar een soevereine werkomgeving, zoals een zelf gehoste Nextcloud-instantie, verdwijnen de juridische risico’s van Amerikaanse wetgeving structureel. De beheerder van de eigen server valt uitsluitend onder de jurisdictie waar de server staat en de organisatie gevestigd is.
NIS-2 en GDPR als juridisch kompas
De NIS-2-richtlijn (EU 2022/2555), die in Nederland per oktober 2024 geïmplementeerd dient te worden, verplicht organisaties in kritieke sectoren tot passende technische en organisatorische maatregelen voor beveiliging van netwerk- en informatiesystemen. Het gebruik van cloudaanbieders die onder vreemde inlichtingenwetgeving vallen, kan worden aangemerkt als een onvoldoende beheerste leveranciersrisico. Gecombineerd met de GDPR-verplichtingen rondom gegevensdoorgiften vormt dit een sterke juridische grondslag voor het heroverwegen van afhankelijkheden van Amerikaanse technologieleveranciers.
Samenvatting voor de praktijk
De USA PATRIOT Act, FISA Section 702 en de CLOUD Act vormen samen een juridisch kader dat Amerikaanse inlichtingen- en rechtshandhavingsdiensten vergaande en grotendeels geheime toegang geeft tot data bij Amerikaanse cloudaanbieders, ongeacht de fysieke serverlocatie. Europese organisaties kunnen niet verifiëren of hun data al is ingezien. Privacy Shield werd in 2020 ongeldig verklaard vanwege precies deze structurele spanning, en het EU-VS Data Privacy Framework lost de onderliggende wettelijke bevoegdheden niet op. Voor compliance officers en IT-beslissers in gereguleerde sectoren vormt de jurisdictiekeuze bij cloudopslag daarmee een eerste lijn van verdediging, niet een afvinkpunt.
Veelgestelde vragen
Geldt de Patriot Act ook als mijn data op servers in Europa staat?
Ja. De USA PATRIOT Act en de CLOUD Act (2018) verplichten Amerikaanse bedrijven om data te overhandigen aan Amerikaanse autoriteiten, ongeacht de locatie van de servers. Een datacentrum in Amsterdam of Frankfurt van Microsoft, Google of Amazon biedt juridisch geen bescherming als de eigenaar van de server een Amerikaans bedrijf is.
Wat is het verschil tussen de Patriot Act en de CLOUD Act?
De USA PATRIOT Act (2001) breidde de bevoegdheden van inlichtingendiensten sterk uit en verplicht aanbieders tot geheimhouding via National Security Letters. De CLOUD Act (2018) regelt specifiek grensoverschrijdende dataverzoeken door rechtshandhavingsinstanties en maakt het mogelijk dat de VS bilaterale verdragen sluit om data in het buitenland op te eisen. Beide wetten kennen geheimhoudingsvereisten, maar de CLOUD Act heeft expliciet betrekking op buitenlands opgeslagen data voor strafrechtelijke doeleinden.
Biedt het EU-VS Data Privacy Framework voldoende bescherming na Schrems II?
Het EU-VS Data Privacy Framework (2023) is het opvolger van Privacy Shield en bevat nieuwe waarborgen, zoals een Data Protection Review Court. Critici, waaronder de EFF en privacyadvocaat Max Schrems zelf, betwijfelen echter of het de toets van een nieuw Europees rechtbankonderzoek doorstaat, omdat de grondslagen van FISA Section 702 ongewijzigd zijn gebleven.
Hoe weet ik als compliance officer of mijn organisatie al geraakt is door een geheim dataverzoek?
Dat is vrijwel onmogelijk te achterhalen. National Security Letters en FISA-verzoeken gaan gepaard met een wettelijk verbod op melding aan de betrokkene of klant. De cloudaanbieder mag u in de meeste gevallen niet informeren dat er een verzoek is ingediend, laat staan dat gegevens zijn overgedragen. Dit maakt onafhankelijke controle voor Europese organisaties feitelijk onmogelijk.
Welke sectoren lopen het meeste risico bij afhankelijkheid van Amerikaanse cloudproviders?
Organisaties die persoonsgegevens of vertrouwelijke informatie beheren, lopen het grootste risico. Concreet gaat het om overheden, rechtbanken en advocatenkantoren, ziekenhuizen en zorginstellingen, financiële instellingen, en kritieke infrastructuurbeheerders die onder NIS-2 vallen. Voor al deze partijen kan ongeautoriseerde inzage leiden tot schending van beroepsgeheim, GDPR-overtredingen of nationale veiligheidsproblemen.
