Kort: De USA PATRIOT Act en FISA Section 702 geven de NSA en andere Amerikaanse diensten brede bevoegdheden om data op te vragen bij Amerikaanse cloudaanbieders, zonder dat Europese gebruikers daarvan op de hoogte worden gesteld. Voor compliance officers en IT-beslissers in gereguleerde sectoren is kennis van deze jurisdictierisico's een vereiste bij iedere cloudkeuze.

De USA PATRIOT Act (Uniting and Strengthening America by Providing Appropriate Tools Required to Intercept and Obstruct Terrorism Act, Pub.L. 107-56) is een Amerikaanse federale wet uit 2001 die de bevoegdheden van inlichtingen- en rechtshandhavingsdiensten ingrijpend uitbreidde. Voor Europese organisaties die gebruikmaken van Amerikaanse clouddiensten is deze wet geen abstracte juridische curiositeit, maar een concrete bedreiging voor de vertrouwelijkheid van bedrijfsdata, cliëntdossiers en gevoelige overheidsinformatie.

Wat de Patriot Act inlichtingendiensten toestaat ten aanzien van clouddata

De wet biedt de NSA (National Security Agency) en het FBI onder meer de mogelijkheid om via zogenoemde National Security Letters (NSL) toegang te eisen tot elektronisch opgeslagen communicatie en metadata, zonder voorafgaande rechterlijke toetsing. Cloudaanbieders die een NSL ontvangen, zijn bij wet verboden hun klanten daarvan op de hoogte te stellen. Dit geheimhoudingsvereiste, ook wel een gag order genoemd, maakt het onmogelijk voor Europese organisaties om te verifiëren of hun data al is ingezien.

Naast NSL’s machtigt de Patriot Act ook de zogenoemde Section 215, waarmee de FBI in bulk telefoon- en internetmetadata kon opvragen bij aanbieders. Hoewel Section 215 in 2020 niet opnieuw werd verlengd, zijn andere inlichtingenbevoegdheden die via de Patriot Act werden verankerd nog steeds van kracht of zijn verankerd in aanverwante wetgeving.

Let op: Een server die fysiek in Europa staat maar eigendom is van een Amerikaans bedrijf, biedt geen juridische bescherming. Amerikaanse rechtshandhaving kan de moedermaatschappij in de VS verplichten data te overhandigen, ongeacht de serverlocatie.

FISA Section 702 en de relevantie voor Europese cloudgebruikers

FISA Section 702 (50 U.S.C. § 1881a), onderdeel van de Foreign Intelligence Surveillance Act, is de juridische grondslag waarmee de NSA communicatie van buitenlandse personen en organisaties mag onderscheppen via Amerikaanse aanbieders, zonder individueel bevel van een rechter. De wet werd in 2008 geïntroduceerd en is in 2023 door het Amerikaanse Congres hernieuwd.

Voor Europese cloudgebruikers is FISA Section 702 bijzonder relevant omdat de communicatie van niet-Amerikaanse burgers expliciet en breed toegankelijk is gemaakt voor de NSA. Programma’s als PRISM, die via dit wetsartikel opereerden en in 2013 openbaar werden door gelekte NSA-documenten, toonden aan dat grote technologiebedrijven waaronder Microsoft, Google en Apple verplicht zijn mee te werken aan dergelijke verzoeken.

“Section 702 allows the NSA to conduct mass surveillance of foreigners’ communications without any individual warrant, and Americans’ communications get swept up in the process.”

Electronic Frontier Foundation (EFF), digitale burgerrechtenorganisatie

In 2023 hernieuwde het Amerikaanse Congres FISA Section 702, die anders per 31 december 2023 zou vervallen. De kern van de bevoegdheden voor massasurveillance van buitenlandse communicatie bleef daarmee volledig van kracht, aldus de Electronic Frontier Foundation.

Patriot Act versus CLOUD Act: geheimhouding en meldingsplicht vergeleken

Beide wetten geven Amerikaanse autoriteiten toegang tot data bij Amerikaanse bedrijven, maar ze kennen een andere focus en een ander toepassingsbereik.

Wet Jaar Grondslag verzoek Geheimhoudingsplicht Serverlocatie relevant?
USA PATRIOT Act (Pub.L. 107-56) 2001 Nationaal veiligheidsonderzoek (NSL, FISA) Ja, wettelijk verplicht via gag order Nee
CLOUD Act (Pub.L. 115-141) 2018 Strafrechterlijk onderzoek (warrant) Afhankelijk van verzoek; beperkte notificatiemogelijkheid Nee

De CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) is specifieker gericht op grensoverschrijdende dataverzoeken voor strafrechtelijke doeleinden en maakt het mogelijk dat de VS bilaterale verdragen sluit met andere landen om data te ontvangen. Bij de Patriot Act en FISA-verzoeken is de geheimhoudingsplicht doorgaans strenger en is er geen standaardprocedure voor kennisgeving aan de betrokkene.

“Any data stored by a US company, regardless of where the servers are located, can be compelled to be disclosed to US authorities under the CLOUD Act.”

European Data Protection Board (EDPB), onafhankelijk EU-toezichthoudend orgaan

Welke Amerikaanse techbedrijven vallen onder deze wetten?

In principe valt elk bedrijf dat onder de Amerikaanse rechtsmacht valt onder de reikwijdte van de Patriot Act, FISA Section 702 en de CLOUD Act. Dit omvat alle in de VS gevestigde of geregistreerde rechtspersonen, ongeacht waar ze opereren. In de praktijk gaat het om de dominante cloudaanbieders waarmee Europese organisaties dagelijks werken.

  • Microsoft (Azure, Microsoft 365, Teams)
  • Google (Google Workspace, Google Cloud)
  • Amazon (Amazon Web Services)
  • Meta (Workplace, WhatsApp Business)
  • Salesforce, Zoom, Slack en andere SaaS-platforms met Amerikaanse moedermaatschappij

Het is ook van belang te benadrukken dat Europese dochterondernemingen van Amerikaanse bedrijven juridisch gebonden zijn als het moederbedrijf een Amerikaans rechtssubject is. Het oprichten van een Nederlandse of Ierse entiteit door een Amerikaans techbedrijf biedt Europese klanten geen structurele juridische bescherming.

Kunnen Europese organisaties zeker weten dat hun data niet stilzwijgend is ingezien?

Nee. Dit is juridisch en feitelijk onmogelijk zolang de geheimhoudingsverplichtingen uit de Patriot Act en FISA van kracht zijn. Een cloudaanbieder die een NSL of FISA-verzoek ontvangt, mag de betreffende klant niet informeren. Er bestaat geen openbare registratie van hoeveel Europese bedrijven of overheidsinstanties zijn geraakt door dergelijke verzoeken.

Let op: De ongeldigverklaring van Privacy Shield door het Hof van Justitie van de EU in het Schrems II-arrest (C-311/18, juli 2020) was expliciet gebaseerd op het oordeel dat FISA Section 702 en Executive Order 12333 geen gelijkwaardig beschermingsniveau bieden als de GDPR. Het opvolgende EU-VS Data Privacy Framework (2023) heeft de wettelijke grondslagen van FISA 702 niet gewijzigd.

Invloed op de keuze van cloudjurisdictie voor compliance officers

Voor compliance officers in gereguleerde sectoren, zoals de gezondheidszorg, de juridische sector, financiële dienstverlening en overheidsinstellingen, is de jurisdictievraag geen technische bijzaak maar een kernverantwoordelijkheid. De GDPR vereist dat doorgifte van persoonsgegevens naar derde landen alleen plaatsvindt wanneer een passend beschermingsniveau is gewaarborgd (artikel 44 e.v. GDPR).

Het EU-VS Data Privacy Framework biedt formeel een adequaatheidsbesluit, maar de houdbaarheid ervan is juridisch omstreden. Privacyadvocaat Max Schrems heeft aangekondigd dit raamwerk opnieuw voor de rechter te brengen, en de Electronic Frontier Foundation heeft benadrukt dat de structurele bevoegdheden van de NSA onder FISA 702 ongewijzigd zijn gebleven.

Compliance officers die organisaties adviseren in sectoren met bijzondere geheimhoudingsplichten (zoals advocatuur of medische zorg) moeten rekening houden met het feit dat een geheim FISA-verzoek het beroepsgeheim kan doorbreken zonder dat de betrokken organisatie daar iets van weet. Dit risico is onverzekerbaar en oncontroleerbaar zolang men afhankelijk is van Amerikaanse clouddiensten.

Alternatieven: soevereine jurisdicties en on-premise opslag

Organisaties die de jurisdictierisico’s willen elimineren, kiezen doorgaans voor een combinatie van de volgende opties. Cloudopslag bij aanbieders die uitsluitend onder Europees of Zwitsers recht vallen, biedt een andere juridische uitgangspositie: Zwitserland kent geen equivalent van FISA of de CLOUD Act en heeft een grondwettelijk sterk verankerd bankgeheim en privacyrecht. On-premise opslag, waarbij data volledig binnen de eigen infrastructuur blijft, elimineert de afhankelijkheid van externe jurisdicties volledig.

Bij de migratie van een platform als Microsoft 365 naar een soevereine werkomgeving, zoals een zelf gehoste Nextcloud-instantie, verdwijnen de juridische risico’s van Amerikaanse wetgeving structureel. De beheerder van de eigen server valt uitsluitend onder de jurisdictie waar de server staat en de organisatie gevestigd is.

NIS-2 en GDPR als juridisch kompas

De NIS-2-richtlijn (EU 2022/2555), die in Nederland per oktober 2024 geïmplementeerd dient te worden, verplicht organisaties in kritieke sectoren tot passende technische en organisatorische maatregelen voor beveiliging van netwerk- en informatiesystemen. Het gebruik van cloudaanbieders die onder vreemde inlichtingenwetgeving vallen, kan worden aangemerkt als een onvoldoende beheerste leveranciersrisico. Gecombineerd met de GDPR-verplichtingen rondom gegevensdoorgiften vormt dit een sterke juridische grondslag voor het heroverwegen van afhankelijkheden van Amerikaanse technologieleveranciers.

Samenvatting voor de praktijk

De USA PATRIOT Act, FISA Section 702 en de CLOUD Act vormen samen een juridisch kader dat Amerikaanse inlichtingen- en rechtshandhavingsdiensten vergaande en grotendeels geheime toegang geeft tot data bij Amerikaanse cloudaanbieders, ongeacht de fysieke serverlocatie. Europese organisaties kunnen niet verifiëren of hun data al is ingezien. Privacy Shield werd in 2020 ongeldig verklaard vanwege precies deze structurele spanning, en het EU-VS Data Privacy Framework lost de onderliggende wettelijke bevoegdheden niet op. Voor compliance officers en IT-beslissers in gereguleerde sectoren vormt de jurisdictiekeuze bij cloudopslag daarmee een eerste lijn van verdediging, niet een afvinkpunt.

Veelgestelde vragen

Geldt de Patriot Act ook als mijn data op servers in Europa staat?

Ja. De USA PATRIOT Act en de CLOUD Act (2018) verplichten Amerikaanse bedrijven om data te overhandigen aan Amerikaanse autoriteiten, ongeacht de locatie van de servers. Een datacentrum in Amsterdam of Frankfurt van Microsoft, Google of Amazon biedt juridisch geen bescherming als de eigenaar van de server een Amerikaans bedrijf is.

Wat is het verschil tussen de Patriot Act en de CLOUD Act?

De USA PATRIOT Act (2001) breidde de bevoegdheden van inlichtingendiensten sterk uit en verplicht aanbieders tot geheimhouding via National Security Letters. De CLOUD Act (2018) regelt specifiek grensoverschrijdende dataverzoeken door rechtshandhavingsinstanties en maakt het mogelijk dat de VS bilaterale verdragen sluit om data in het buitenland op te eisen. Beide wetten kennen geheimhoudingsvereisten, maar de CLOUD Act heeft expliciet betrekking op buitenlands opgeslagen data voor strafrechtelijke doeleinden.

Biedt het EU-VS Data Privacy Framework voldoende bescherming na Schrems II?

Het EU-VS Data Privacy Framework (2023) is het opvolger van Privacy Shield en bevat nieuwe waarborgen, zoals een Data Protection Review Court. Critici, waaronder de EFF en privacyadvocaat Max Schrems zelf, betwijfelen echter of het de toets van een nieuw Europees rechtbankonderzoek doorstaat, omdat de grondslagen van FISA Section 702 ongewijzigd zijn gebleven.

Hoe weet ik als compliance officer of mijn organisatie al geraakt is door een geheim dataverzoek?

Dat is vrijwel onmogelijk te achterhalen. National Security Letters en FISA-verzoeken gaan gepaard met een wettelijk verbod op melding aan de betrokkene of klant. De cloudaanbieder mag u in de meeste gevallen niet informeren dat er een verzoek is ingediend, laat staan dat gegevens zijn overgedragen. Dit maakt onafhankelijke controle voor Europese organisaties feitelijk onmogelijk.

Welke sectoren lopen het meeste risico bij afhankelijkheid van Amerikaanse cloudproviders?

Organisaties die persoonsgegevens of vertrouwelijke informatie beheren, lopen het grootste risico. Concreet gaat het om overheden, rechtbanken en advocatenkantoren, ziekenhuizen en zorginstellingen, financiële instellingen, en kritieke infrastructuurbeheerders die onder NIS-2 vallen. Voor al deze partijen kan ongeautoriseerde inzage leiden tot schending van beroepsgeheim, GDPR-overtredingen of nationale veiligheidsproblemen.

Veelgestelde vragen

Geldt de Patriot Act ook als mijn data op servers in Europa staat?
Ja. De USA PATRIOT Act, en meer specifiek de latere CLOUD Act (2018), verplicht Amerikaanse bedrijven om data te overhandigen aan Amerikaanse autoriteiten, ongeacht de locatie van de servers. Een datacentrum in Amsterdam of Frankfurt van Microsoft, Google of Amazon biedt juridisch geen bescherming als de eigenaar van de server een Amerikaans bedrijf is.
Wat is het verschil tussen de Patriot Act en de CLOUD Act?
De USA PATRIOT Act (2001) breidde de bevoegdheden van inlichtingendiensten sterk uit en verplicht aanbieders tot geheimhouding via zogenoemde National Security Letters. De CLOUD Act (2018) regelt specifiek grensoverschrijdende dataverzoeken door rechtshandhavingsinstanties en maakt het mogelijk dat de VS bilaterale verdragen sluit om data in het buitenland op te eisen. Beide wetten kennen geheimhoudingsvereisten, maar de CLOUD Act heeft expliciet betrekking op buitenlands opgeslagen data.
Biedt het EU-VS Data Privacy Framework voldoende bescherming na Schrems II?
Het EU-VS Data Privacy Framework (2023) is het opvolger van Privacy Shield en bevat nieuwe waarborgen, zoals een Data Protection Review Court. Critici, waaronder de EFF en privacyadvocaat Max Schrems zelf, betwijfelen echter of het de toets van een nieuw Europees rechtbankonderzoek doorstaat, omdat de grondslagen van FISA Section 702 ongewijzigd zijn gebleven.
Hoe weet ik als compliance officer of mijn organisatie al geraakt is door een geheim dataverzoek?
Dat is vrijwel onmogelijk te achterhalen. National Security Letters en FISA-verzoeken gaan gepaard met een wettelijk verbod op melding aan de betrokkene of klant (gag order). De cloudaanbieder mag u in de meeste gevallen niet informeren dat er een verzoek is ingediend, laat staan dat gegevens zijn overgedragen. Dit maakt onafhankelijke controle voor Europese organisaties feitelijk onmogelijk.
Welke sectoren lopen het meeste risico als zij afhankelijk zijn van Amerikaanse cloudproviders?
Organisaties die persoonsgegevens of staatsgeheimen beheren, lopen het grootste risico. Concreet gaat het om overheden, rechtbanken en advocatenkantoren, ziekenhuizen en zorginstellingen, financiu00eble instellingen, en kritieke infrastructuurbeheerders die onder NIS-2 vallen. Voor al deze partijen kan ongeautoriseerde inzage leiden tot schending van beroepsgeheim, GDPR-overtredingen of nationale veiligheidsproblemen.