Bijgewerkt september 20, 2026
Kort: Het wettelijk beroepsgeheim van advocaten en notarissen is onverenigbaar met de verplichtingen van Amerikaanse cloudproviders onder de CLOUD Act. Soevereine alternatieven zoals on-premise Nextcloud met end-to-end-encryptie bieden een juridisch verdedigbare uitweg.

Het beroepsgeheim van advocaten en notarissen is een wettelijk verankerd recht dat cliënten beschermt tegen ongewenste openbaarmaking van vertrouwelijke informatie. Dit geheim staat echter onder druk nu kantoren steeds vaker vertrouwelijke processtukken, correspondentie en dossiers opslaan via Amerikaanse clouddiensten die op grond van federale wetgeving verplicht kunnen worden deze data te verstrekken aan Amerikaanse autoriteiten, zonder dat de cliënt of het kantoor hiervan op de hoogte wordt gesteld.

CLOUD Act versus beroepsgeheim: een structurele juridische spanning

De CLOUD Act (18 U.S.C. § 2713, in werking getreden in 2018) verplicht Amerikaanse bedrijven om op verzoek van een Amerikaanse rechtbank of overheidsinstantie gegevens te verstrekken, ongeacht waar die gegevens fysiek zijn opgeslagen. Dit geldt dus ook voor data die in een Europees datacenter van Microsoft of Google staat.

De kern van het probleem voor juridische professionals is dat de CLOUD Act geen uitzondering kent voor beroepsgeheim naar buitenlands recht. Een Amerikaans federaal bevel kan Microsoft dwingen e-mails, documenten en communicatie uit een Nederlandse advocatenpraktijk te overhandigen, zelfs als die gegevens naar Nederlands recht volledig beschermd zijn onder het verschoningsrecht van artikel 218 van het Wetboek van Strafvordering.

Let op: Het feit dat Microsoft of Google een Europees datacenter gebruikt, biedt geen juridische bescherming tegen CLOUD Act-verzoeken. De verplichting is gekoppeld aan de Amerikaanse nationaliteit van het bedrijf, niet aan de locatie van de data.

Gedragsregel 3 van de Gedragsregels voor Advocaten 2018 van de Nederlandse Orde van Advocaten (NOvA) stelt onomwonden:

“De advocaat is verplicht tot geheimhouding van alles wat hem in zijn beroepsuitoefening ter kennis komt. Deze plicht geldt ook jegens derden, met inbegrip van overheidsinstanties.” (NOvA, Gedragsregels voor Advocaten 2018, Gedragsregel 3)

Een advocaat die cliëntdata opslaat bij een leverancier die structureel onderworpen is aan buitenlandse toegangsverplichtingen, riskeert daarmee een schending van deze gedragsregel, ook als hij zelf nooit actief informatie deelt.

NOvA-verplichtingen en digitale beveiligingsnormen

De NOvA heeft naast de geheimhoudingsplicht ook concrete vereisten gesteld aan digitale informatiebeveiliging. Advocaten zijn op grond van de Verordening op de advocatuur (artikel 6.4) verplicht hun praktijk zodanig in te richten dat de vertrouwelijkheid van cliëntgegevens is gewaarborgd. Dit omvat de keuze van digitale infrastructuur.

In de praktijk betekent dit dat een advocaat bij de selectie van een cloudprovider moet beoordelen: in welk rechtsgebied opereert de provider, welke wetgeving is op hem van toepassing, en welke contractuele garanties biedt hij. Standaard verwerkersovereenkomsten van Microsoft of Google bevatten doorgaans een voorbehoud dat zij verplicht zijn te voldoen aan juridische bevelen van Amerikaanse autoriteiten. Dit voorbehoud maakt het juridisch onmogelijk om onvoorwaardelijke geheimhouding te garanderen.

De Koninklijke Notariële Beroepsorganisatie (KNB) stelt vergelijkbare eisen aan notarissen. De notariële geheimhoudingsplicht, verankerd in artikel 22 van de Wet op het notarisambt, geldt voor alle informatie die de notaris in de uitoefening van zijn ambt ontvangt. De KNB heeft in haar richtlijnen voor informatiebeveiliging expliciet aandacht gevraagd voor de jurisdictionele risico’s van Amerikaanse clouddiensten.

Concrete risico’s bij gebruik van Microsoft 365 en Google Workspace

De risico’s voor advocaten- en notariskantoren zijn niet theoretisch. Ze manifesteren zich op drie niveaus: jurisdictioneel, technisch en reputationeel.

Op jurisdictioneel niveau biedt de CLOUD Act toegang zonder dat de betrokken cliënt of het kantoor vooraf wordt geïnformeerd. Een zogeheten “gag order” kan het platform zelfs verbieden melding te maken van het verzoek. Dit maakt het onmogelijk voor een advocaat om zijn cliënt te waarschuwen of bezwaar te maken.

Op technisch niveau verwerken Microsoft 365 en Google Workspace metadata over communicatiepatronen, ook als de inhoud versleuteld is. Wie communiceert met wie, hoe vaak, wanneer en hoe groot de bestanden zijn: dit zijn gegevens die procesmatig relevant kunnen zijn en die niet onder de inhoudelijke versleuteling vallen.

Op reputationeel en aansprakelijkheidsniveau toont de handhavingspraktijk van de Autoriteit Persoonsgegevens (AP) aan dat organisaties die onvoldoende technische maatregelen treffen, ook financieel worden aangesproken. De AP legde in 2021 een boete op van 475.000 euro aan het OLVG-ziekenhuis wegens onvoldoende toegangsbeveiliging van patiëntgegevens. Hoewel dit een zorgsector-casus betreft, geldt hetzelfde kader voor advocatenkantoren die bijzondere categorieën persoonsgegevens verwerken als bedoeld in AVG Artikel 9, zoals gegevens over strafrechtelijke veroordelingen of gezondheid van cliënten.

“De verwerking van persoonsgegevens door een cloudleverancier buiten de EER vereist een rechtsgrondslag voor doorgifte. Wanneer die leverancier tevens onderworpen is aan buitenlandse wetgeving die toegang door derden mogelijk maakt, ontstaat een structureel risico voor de bescherming van die gegevens.” (Autoriteit Persoonsgegevens, richtsnoeren internationale doorgifte)

Aspect Microsoft 365 / Google Workspace On-premise of Europese sovereign cloud
Jurisdictie Amerikaans recht, CLOUD Act van toepassing Uitsluitend Europees en Nederlands recht
Gedwongen toegang overheid Mogelijk zonder kennisgeving aan kantoor Alleen via Nederlandse rechter, rechtsbescherming van toepassing
AVG-doorgifte risico Structureel risico, geen adequate bescherming Geen doorgifte buiten EER
End-to-end-encryptie Beperkt, provider heeft toegang tot sleutels Volledig mogelijk, kantoor beheert sleutels
Contractuele geheimhouding Voorbehoud voor wettelijke verplichtingen VS Geen buitenlandse wettelijke toegangsrechten

Technische en organisatorische maatregelen voor een beroepsgeheim-conforme werkplek

Een digitale werkplek die het beroepsgeheim structureel waarborgt, vereist keuzes op vier niveaus: opslag, communicatie, toegangsbeheer en encryptie.

Opslag en infrastructuur

De meest directe maatregel is het hosten van data op infrastructuur die uitsluitend onder Europese jurisdictie valt. Dit kan via on-premise servers binnen het kantoor, via een Europese hostingpartij zonder Amerikaanse aandeelhoudersstructuur, of via gecertificeerde Zwitserse datacenters. Zwitserland is bijzonder relevant omdat het niet onder de CLOUD Act valt en beschikt over strenge nationale privacywetgeving (nDSG, de Zwitserse AVG-equivalent), terwijl de geografische nabijheid logistieke voordelen biedt.

Nextcloud als open-source alternatief

Nextcloud is een open-source samenwerkingsplatform dat functioneel vergelijkbaar is met Microsoft 365, inclusief documentbewerking, e-mail, agenda en videoconferencing, maar volledig zelfbeheerd kan worden. Met de ingebouwde end-to-end-encryptie van Nextcloud worden bestanden versleuteld op het apparaat van de gebruiker voordat ze de server bereiken. De hostingpartij, en daarmee ook eventuele autoriteiten die toegang eisen bij die partij, ziet uitsluitend versleutelde data waarvoor de sleutels uitsluitend bij het kantoor berusten.

Een middelgroot advocatenkantoor van 10 tot 50 medewerkers kan Nextcloud hosten op een dedicated server bij een Nederlandse of Zwitserse hostingpartij voor een fractie van de licentiekosten van Microsoft 365. De migratie omvat de overdracht van e-maildata, het inrichten van samenwerkingsomgevingen en de opleiding van medewerkers, een traject dat bij een gestructureerde aanpak binnen enkele weken kan worden uitgevoerd.

Let op: Open-source betekent niet onbeheerd. Nextcloud vereist actief patchbeheer, toegangsbeheer en back-upbeleid. Zonder deze organisatorische maatregelen biedt ook een soevereine oplossing onvoldoende bescherming tegen ransomware en datalekken.

Toegangsbeheer en audittrails

NIS-2, de Europese netwerk- en informatieveiligheidsrichtlijn die in Nederland per oktober 2024 van kracht is geworden via de Cyberbeveiligingswet, verplicht organisaties in bepaalde sectoren, waaronder juridische dienstverleners die als essentieel of belangrijk worden aangemerkt, tot het implementeren van multi-factor-authenticatie, incidentresponsplannen en aantoonbaar toegangsbeheer. Een audittrail die aantoont wie wanneer toegang had tot welke cliëntdossiers, is zowel voor NOvA-compliance als voor AVG-verantwoording onontbeerlijk.

Migratie voor middelgrote kantoren: een realistische aanpak

De overgang van Microsoft 365 naar een soevereine werkplek hoeft geen groot IT-project te zijn. Een gefaseerde aanpak verlaagt de drempel aanzienlijk.

In de eerste fase wordt de bestaande data geïnventariseerd: welke gegevens zijn bijzonder gevoelig, welke cliëntcategorieën zijn betrokken, en welke data is onderworpen aan wettelijke bewaartermijnen (bijvoorbeeld de notariële bewaarplicht van 10 jaar op grond van de Wet op het notarisambt). Op basis hiervan wordt een prioritering gemaakt.

In de tweede fase worden infrastructuur en tooling ingericht. Dit omvat de keuze voor een hostingomgeving, de installatie van Nextcloud, de configuratie van encryptie en het inrichten van verwerkersovereenkomsten met de nieuwe leveranciers die volledig AVG-conform zijn en geen buitenlandse toegangsverplichtingen kennen.

In de derde fase vindt de daadwerkelijke datamigratie plaats, gevolgd door een periode van parallelle werking en gebruikersopleiding. Ervaring bij vergelijkbare kantoren leert dat medewerkers na een korte inwerkperiode de nieuwe omgeving als functioneel equivalent ervaren aan Microsoft 365.

Statistisch gezien is de urgentie reëel: Microsoft ontving in de periode juli 2022 tot en met juni 2023 meer dan 14.000 juridische verzoeken van overheden wereldwijd, waarvan een substantieel deel afkomstig was van Amerikaanse autoriteiten (Microsoft Digital Defense Report 2023). En uit gegevens van de NOvA blijkt dat 1 op de 5 advocatenkantoren in 2022 rapporteerde slachtoffer te zijn geweest van een cyberincident (NOvA, Jaarverslag 2022).

Aansprakelijkheid bij datalekken via cloudproviders

De juridische aansprakelijkheid van een advocaat of notaris bij een datalek via een cloudprovider is tweeledig. Tuchtrechtelijk kan de Raad van Discipline of het Hof van Discipline een maatregel opleggen, variërend van een waarschuwing tot schorsing, wanneer blijkt dat het kantoor onvoldoende zorg heeft betracht bij de keuze van zijn digitale infrastructuur.

Civielrechtelijk kan een gedupeerde cliënt het kantoor aansprakelijk stellen voor geleden schade als gevolg van een datalek, op grond van wanprestatie of onrechtmatige daad. De sleutelv raag is dan of het kantoor “redelijke technische en organisatorische maatregelen” had genomen in de zin van AVG Artikel 32. Wanneer een kantoor bewust voor een cloudleverancier heeft gekozen die structureel blootgesteld is aan buitenlandse toegangsverplichtingen, zonder compenserende maatregelen, is de kans groot dat dit als onvoldoende wordt beoordeeld.

De Autoriteit Persoonsgegevens heeft in meerdere handhavingsbesluiten benadrukt dat de verantwoordelijkheid voor de keuze van verwerkers bij de verwerkingsverantwoordelijke ligt. Het feit dat een datalek plaatsvond bij de cloudprovider en niet door toedoen van het kantoor zelf, ontslaat het kantoor niet van aansprakelijkheid indien bij de selectie en het contractbeheer van die provider onvoldoende zorgvuldigheid is betracht.

FAQ: beroepsgeheim en datasoevereiniteit in de praktijk

Valt Microsoft 365 onder de CLOUD Act en wat betekent dat voor mijn kantoor?

Ja. Microsoft is een Amerikaans bedrijf en valt onder de CLOUD Act (18 U.S.C. § 2713). Dat betekent dat de Amerikaanse overheid Microsoft kan verplichten cliëntdata te verstrekken, ook als die data op Europese servers staat. Voor advocatenkantoren is dit onverenigbaar met het wettelijk beroepsgeheim zoals verankerd in Gedragsregel 3 van de NOvA.

Welke gedragsregel van de NOvA is van toepassing op digitale opslag van cliëntgegevens?

Gedragsregel 3 van de Gedragsregels voor Advocaten 2018 verplicht de advocaat tot volledige geheimhouding van alles wat hem in zijn beroepsuitoefening ter kennis komt. Dit geldt ook voor digitale communicatie en opgeslagen bestanden, ongeacht het gebruikte platform.

Is het gebruik van een Europees datacenter van Microsoft voldoende om CLOUD Act-risico’s te vermijden?

Nee. De CLOUD Act koppelt de verplichting aan de nationaliteit van het bedrijf, niet aan de locatie van de data. Microsoft kan als Amerikaans bedrijf worden verplicht data te verstrekken ongeacht of die in Amsterdam, Dublin of ergens anders staat opgeslagen.

Wat is Nextcloud en hoe verschilt het van Microsoft 365 qua gegevensbescherming?

Nextcloud is een open-source samenwerkingsplatform dat on-premise of bij een Europese hostingpartij gehost kan worden, zonder afhankelijkheid van een Amerikaans moederbedrijf. Met ingeschakelde end-to-end-encryptie blijven bestanden versleuteld op de server en zijn ze niet toegankelijk voor de hostingprovider of buitenlandse autoriteiten.

Wat zijn de AVG-gevolgen als cliëntgegevens via een cloudlek openbaar worden?

Bij een datalek waarbij persoonsgegevens of bijzondere categorieën als bedoeld in AVG Artikel 9 zijn betrokken, is de verwerkingsverantwoordelijke verplicht dit te melden aan de Autoriteit Persoonsgegevens en mogelijk aan de betrokkenen. De AP kan een bestuurlijke boete opleggen en het kantoor kan civielrechtelijk aansprakelijk worden gesteld door de gedupeerde cliënt.

Veelgestelde vragen

Valt Microsoft 365 onder de CLOUD Act en wat betekent dat voor mijn kantoor?
Ja. Microsoft is een Amerikaans bedrijf en valt onder de CLOUD Act (18 U.S.C. u00a7 2713). Dat betekent dat de Amerikaanse overheid Microsoft kan verplichten cliu00ebntdata te verstrekken, ook als die data op Europese servers staat. Voor advocatenkantoren is dit onverenigbaar met het wettelijk beroepsgeheim.
Welke gedragsregel van de NOvA is van toepassing op digitale opslag van cliu00ebntgegevens?
Gedragsregel 3 van de Gedragsregels voor Advocaten 2018 verplicht de advocaat tot volledige geheimhouding van alles wat hem in zijn beroepsuitoefening ter kennis komt. Dit geldt ook voor digitale communicatie en opgeslagen bestanden, ongeacht het gebruikte platform.
Is het gebruik van een Europees datacenter van Microsoft voldoende om CLOUD Act-risico's te vermijden?
Nee. De CLOUD Act koppelt de verplichting aan de nationaliteit van het bedrijf, niet aan de locatie van de data. Microsoft kan als Amerikaans bedrijf worden verplicht data te verstrekken ongeacht of die in Amsterdam, Dublin of ergens anders staat opgeslagen.
Wat is Nextcloud en hoe verschilt het van Microsoft 365 qua gegevensbescherming?
Nextcloud is een open-source samenwerkingsplatform dat on-premise of bij een Europese hostingpartij gehost kan worden, zonder afhankelijkheid van een Amerikaans moederbedrijf. Met ingeschakelde end-to-end-encryptie blijven bestanden versleuteld op de server en zijn ze niet toegankelijk voor de hostingprovider of buitenlandse autoriteiten.
Wat zijn de AVG-gevolgen als cliu00ebntgegevens via een cloudlek openbaar worden?
Bij een datalek waarbij persoonsgegevens of bijzondere categorieu00ebn als bedoeld in AVG Artikel 9 zijn betrokken, is de verwerkingsverantwoordelijke verplicht dit te melden aan de Autoriteit Persoonsgegevens en mogelijk aan de betrokkenen. De AP kan een bestuurlijke boete opleggen en de advocaat of het kantoor kan civielrechtelijk aansprakelijk worden gesteld door de gedupeerde cliu00ebnt.