Kort: De CLOUD Act geeft de Amerikaanse overheid extraterritoriale toegang tot data die wordt beheerd door Amerikaanse bedrijven, ongeacht waar die data fysiek staat. Europese organisaties in gereguleerde sectoren lopen daardoor reëel juridisch en operationeel risico.

De CLOUD Act (Clarifying Lawful Overseas Use of Data Act) is een Amerikaanse federale wet uit 2018, vastgelegd in Consolidated Appropriations Act, P.L. 115-141, die het Amerikaanse Department of Justice en andere opsporingsdiensten de bevoegdheid geeft om elektronische gegevens op te vragen bij Amerikaanse technologiebedrijven, ongeacht waar die gegevens fysiek zijn opgeslagen. Voor Europese organisaties die gebruikmaken van diensten van Microsoft, Google, Amazon of andere Amerikaanse aanbieders, betekent dit dat hun data in principe bereikbaar is voor de Amerikaanse overheid, ook als die data in een Europees datacenter staat.

Wat de CLOUD Act de Amerikaanse overheid toestaat

De CLOUD Act wijzigt de eerdere Stored Communications Act (18 U.S.C. § 2701 e.v.) en verplicht aanbieders van elektronische communicatiediensten die onder Amerikaans recht vallen, op last van een rechtsbevel gegevens te verstrekken. Het cruciale punt is dat de wet de opslaglocatie expliciet irrelevant verklaart.

Voor de invoering van de CLOUD Act liepen rechtszaken over buitenlandse data via het zogenoemde Mutual Legal Assistance Treaty (MLAT)-systeem, een traag diplomatiek kanaal. De wet omzeilt dat systeem en stelt het Department of Justice in staat om rechtstreeks een bevel op te leggen aan een Amerikaanse provider. Daardoor hoeft de VS niet via de rechtsstelsels van EU-lidstaten te gaan en is er geen wederzijdse toestemming vereist.

Let op: De CLOUD Act is van toepassing op elk bedrijf dat is opgericht naar Amerikaans recht of dat significante activiteiten in de VS heeft. Dit omvat niet alleen hyperscalers, maar ook kleinere SaaS-aanbieders met een Amerikaans moederbedrijf.

Geldt de CLOUD Act ook bij fysieke opslag in Europa?

Ja, en dit is precies het punt waarop de wet het meest ingrijpend verschilt van wat veel Europese organisaties veronderstellen. De wet maakt geen onderscheid tussen servers in de VS en servers in bijvoorbeeld Nederland, Duitsland of Ierland.

De Microsoft Ireland-zaak (officieel: United States v. Microsoft Corp., 584 U.S. 236) illustreert dit goed. De Amerikaanse overheid vorderde in 2013 e-maildata die Microsoft opgeslagen had in een datacenter in Dublin. Microsoft verzette zich, onder andere met het argument dat de Stored Communications Act geen extraterritoriale werking had. Het Hooggerechtshof hoefde hier uiteindelijk geen definitief oordeel over te vellen, omdat de CLOUD Act in april 2018 werd aangenomen vlak voor de zitting. Die wet codificeerde alsnog de extraterritoriale reikwijdte, waarmee het onderliggende conflict wettelijk in het voordeel van de VS werd beslecht. De locatie van de data in Dublin bleek juridisch irrelevant.

Sindsdien is de boodschap voor Europese IT-beslissers helder: een contractuele clausule over datacenterlocatie of een addendum over GDPR-compliance verandert niets aan de wettelijke verplichting van een Amerikaanse provider om te voldoen aan een Amerikaans bevel.

De spanning tussen de CLOUD Act en de AVG

De AVG (Algemene Verordening Gegevensbescherming, Verordening (EU) 2016/679) verbiedt in beginsel de doorgifte van persoonsgegevens aan derde landen tenzij aan strikte voorwaarden is voldaan, zoals het bestaan van een adequaatheidsbesluit of standaard contractuele clausules. Artikel 48 AVG bepaalt bovendien uitdrukkelijk dat rechterlijke uitspraken of beslissingen van bestuurlijke autoriteiten uit derde landen alleen kunnen worden erkend als zij gebaseerd zijn op een internationaal akkoord, zoals een MLAT.

Hier ontstaat een directe botsing van rechtssystemen: de CLOUD Act verplicht een Amerikaanse provider tot uitlevering, maar de AVG verbiedt die uitlevering zonder de juiste juridische grondslag. Welk recht heeft voorrang? In de praktijk wordt dit niet opgelost door een hiërarchieregel, maar door de positie van de aanbieder. Een Amerikaanse provider die een CLOUD Act-bevel negeert, riskeert Amerikaanse rechtsvervolgingen en boetes. Een Europese verwerker die data doorgeeft zonder AVG-grondslag, riskeert handhaving door een nationale toezichthouder zoals de Autoriteit Persoonsgegevens.

De Europese Commissie heeft dit dilemma erkend en werkt via het EU-VS Data Privacy Framework (adequaatheidsbesluit van juli 2023) aan een gedeeltelijke oplossing. Critici, onder wie Maximilian Schrems, betwijfelen echter of dit framework robuust genoeg is voor alle categorieën gevoelige data.

“European companies using US cloud services cannot fully guarantee the confidentiality of their data under GDPR, because US law may override contractual and technical safeguards at any time.”

Maximilian Schrems, privacyadvocaat en oprichter van noyb (None of Your Business), via noyb.eu

Wat zegt de academische wereld?

“The CLOUD Act allows U.S. law enforcement to compel American companies to disclose data stored overseas, bypassing mutual legal assistance treaties that normally protect foreign nationals.”

Jennifer Daskal, hoogleraar rechtsgeleerdheid en CLOUD Act-expert, American University Washington College of Law, via Lawfare Blog

Sectoren met het hoogste risico

Niet elke Europese organisatie loopt hetzelfde risico. De ernst van de blootstelling hangt af van het type data en de sector.

Sector Type gevoelige data Relevante regelgeving naast AVG Risiconiveau CLOUD Act
Overheid en defensie Staatsgeheimen, beleidsvoorbereiding NIS2-richtlijn (EU) 2022/2555, nationale veiligheidswetgeving Zeer hoog
Juridische en notariële diensten Geprivilegieerde communicatie, dossiers Beroepsgeheim, AVG artikel 9 Hoog
Gezondheidszorg Medische dossiers, bijzondere persoonsgegevens AVG artikel 9, NIS2 Hoog
Financiële sector Transactiedata, klantprofielen DORA (EU) 2022/2554, MiFID II Hoog
Wetenschappelijk onderzoek Onderzoeksdata, intellectueel eigendom AVG, sectorspecifieke subsidievoorwaarden Gemiddeld tot hoog

Volgens onderzoek van de Europese Commissie maakt ongeveer 68 procent van de Europese IT-beslissers zich zorgen over extraterritoriale toegang tot clouddata door niet-Europese overheden (Eurobarometer Special Survey on Data Protection, 2023). Ondanks deze zorgen lopen naar schatting 65 tot 72 procent van de Europese publieke clouddiensten via Amerikaanse hyperscalers, aldus ENISA in haar Cloud Cybersecurity Market Analysis van 2023.

Concrete inzet van de CLOUD Act tegen niet-Amerikaanse entiteiten

De CLOUD Act is niet slechts een theoretische dreiging. Er zijn gedocumenteerde gevallen waarbij de wet is ingezet in de context van data die toebehoort aan of betrekking heeft op niet-Amerikaanse entiteiten.

In 2019 sloten de VS en het Verenigd Koninkrijk het eerste bilaterale uitvoeringsakkoord op basis van de CLOUD Act (het US-UK CLOUD Act Agreement), waarmee de wet direct operationeel werd voor grensoverschrijdende verzoeken. Soortgelijke onderhandelingen met de EU lopen nog steeds, maar zolang er geen akkoord is, behoudt het Department of Justice de eenzijdige bevoegdheid om rechtstreeks een bevel op te leggen aan Amerikaanse providers zonder inmenging van Europese rechtbanken.

In meerdere strafzaken waarbij Europese personen of organisaties indirect betrokken waren als getuigen of als onderdeel van bredere onderzoeken, is via de CLOUD Act communicatiedata bij Amerikaanse providers opgevraagd. De ontvangers van die data hoefden de betrokken Europese personen niet van tevoren op de hoogte te stellen, wat haaks staat op de transparantievereisten in de AVG.

Let op: Artikel 48 AVG verbiedt uitdrukkelijk dat Europese verwerkingsverantwoordelijken gegevens overdragen op basis van een buitenlandse rechterlijke uitspraak zonder erkende rechtsgrondslag. Toch zijn het de Amerikaanse providers, niet de Europese klanten, die het bevel ontvangen. Hierdoor komt de Europese organisatie juridisch in een positie waarbij zij buiten spel is gezet in haar eigen complianceverplichtingen.

Implicaties voor NIS2 en GDPR-compliance

De NIS2-richtlijn (Richtlijn (EU) 2022/2555), die in oktober 2024 uiterlijk geïmplementeerd moest zijn in nationale wetgeving, verplicht essentiële en belangrijke entiteiten tot aantoonbare risicobeheermaatregelen voor hun digitale infrastructuur. Dat omvat uitdrukkelijk de risicoanalyse van de supply chain, inclusief cloudleveranciers.

Als een Europese organisatie gebruikmaakt van een Amerikaanse cloudprovider en niet in haar risicoanalyse heeft opgenomen dat de CLOUD Act toegang tot die data mogelijk maakt, dan is de risicoanalyse per definitie onvolledig. Toezichthouders in sectoren als energie, water, transport en gezondheidszorg kunnen dit als een tekortkoming aanmerken. In combinatie met de AVG-vereisten rond verwerkersovereenkomsten (artikel 28) en doorgifte naar derde landen (hoofdstuk V AVG) ontstaat er een stapeling van compliance-risico’s die elk afzonderlijk al significant is.

Structurele oplossingsrichtingen voor Europese organisaties

De meest directe manier om het CLOUD Act-risico te elimineren is het gebruik van aanbieders die volledig buiten de Amerikaanse jurisdictie vallen. Dat betekent in de praktijk Europese of Zwitserse providers zonder Amerikaanse aandeelhouders of bedrijfsstructuren die onder de reikwijdte van de CLOUD Act vallen. Zwitserland heeft bewust geen adequaatheidsbesluit in dezelfde vorm als de VS-EU-constructie, maar kent eigen strenge privacywetgeving (nDSG) die mede is afgestemd op Europese standaarden.

On-premise opslag, waarbij de data fysiek binnen de eigen organisatie of in een volledig Europese private cloud wordt gehouden, biedt de sterkste juridische bescherming, mits ook de softwarelaag geen Amerikaanse eigendomsstructuren kent. Een migratie van Microsoft 365 naar een soevereine Nextcloud-omgeving is een praktisch voorbeeld van zo’n transitie: Nextcloud is een open-source platform met Europese oorsprong dat volledig zelfgehost kan worden, zonder dat data de infrastructuur van de organisatie verlaat. Gecombineerd met kwantumveilige encryptie-standaarden zoals CRYSTALS-Kyber (nu gestandaardiseerd door NIST als FIPS 203) biedt dit een architectuur die bestand is tegen zowel huidige als toekomstige dreigingen.

Veelgestelde vragen

Geldt de CLOUD Act alleen voor grote techbedrijven, of ook voor kleinere Amerikaanse SaaS-aanbieders?

De CLOUD Act geldt voor elke aanbieder van elektronische communicatiediensten of remote computing services die onder Amerikaans recht valt. Dat omvat niet alleen hyperscalers als Microsoft, Google en Amazon, maar ook kleinere SaaS-bedrijven met een Amerikaans moederbedrijf of Amerikaanse rechtspersoon, ongeacht waar hun servers staan.

Kan een Europese organisatie via contractuele clausules voorkomen dat haar data wordt afgegeven onder de CLOUD Act?

Contractuele bepalingen bieden geen afdoende bescherming. De CLOUD Act verplicht de aanbieder om data te verstrekken op last van een Amerikaans rechtsbevel, en contracten tussen aanbieder en klant kunnen die wettelijke verplichting niet opzij zetten. Alleen het gebruik van een aanbieder die volledig buiten de Amerikaanse jurisdictie valt, biedt structurele bescherming.

Wat was de uitkomst van de Microsoft Ireland-zaak en waarom is die relevant?

In United States v. Microsoft Corp. (2018) hoefde het Hooggerechtshof geen definitief oordeel te vellen omdat de CLOUD Act kort daarvoor al was aangenomen. Die wet codificeerde uitdrukkelijk dat Amerikaanse providers verplicht zijn data uit te leveren ongeacht de opslaglocatie, waarmee de extraterritoriale reikwijdte wettelijk werd vastgelegd. De zaak toonde aan dat zelfs opslag in een Europees land, in dit geval Ierland, geen juridische bescherming biedt.

Welke sectoren in Europa zijn het meest kwetsbaar voor de CLOUD Act?

Sectoren met bijzondere persoonsgegevens of vertrouwelijke informatie lopen het meest risico: gezondheidszorg, juridische en notariële dienstverlening, financiële instellingen, overheidsorganen en defensie-gerelateerde industrie. Voor deze sectoren geldt doorgaans ook de strengste AVG- en NIS2-handhaving, waardoor de spanning tussen Amerikaans en Europees recht het grootst is.

Biedt opslag in een Europees datacenter van Microsoft of AWS voldoende bescherming?

Nee. Zolang de aanbieder een Amerikaans bedrijf is of onder de jurisdictie van de VS valt, is de fysieke locatie van de data irrelevant voor de CLOUD Act. Een Microsoft-datacenter in Nederland of Duitsland biedt geen juridische bescherming tegen een Amerikaans uitleveringsbevel. Dit is precies de les van de Microsoft Ireland-zaak.

Veelgestelde vragen

Geldt de CLOUD Act alleen voor grote techbedrijven, of ook voor kleinere Amerikaanse SaaS-aanbieders?
De CLOUD Act geldt voor elke aanbieder van elektronische communicatiediensten of remote computing services die onder Amerikaans recht valt. Dat omvat niet alleen hyperscalers als Microsoft, Google en Amazon, maar ook kleinere SaaS-bedrijven met een Amerikaans moederbedrijf of Amerikaanse rechtspersoon, ongeacht waar hun servers staan.
Kan een Europese organisatie via contractuele clausules voorkomen dat haar data wordt afgegeven onder de CLOUD Act?
Contractuele bepalingen bieden geen afdoende bescherming. De CLOUD Act verplicht de aanbieder om data te verstrekken op last van een Amerikaans rechtsbevel, en contracten tussen aanbieder en klant kunnen die wettelijke verplichting niet opzij zetten. Alleen het gebruik van een aanbieder die volledig buiten de Amerikaanse jurisdictie valt, biedt structurele bescherming.
Wat was de uitkomst van de Microsoft Ireland-zaak en waarom is die relevant?
In United States v. Microsoft Corp. (2018) oordeelde het Amerikaanse Hooggerechtshof dat de zaak moest worden heroverwogen nadat de CLOUD Act al was aangenomen. De wet codificeerde nadrukkelijk dat Amerikaanse providers verplicht zijn data uit te leveren ongeacht de opslaglocatie, waarmee de extraterritoriale reikwijdte wettelijk werd vastgelegd.
Welke sectoren in Europa zijn het meest kwetsbaar voor de CLOUD Act?
Sectoren met bijzondere persoonsgegevens of vertrouwelijke informatie lopen het meest risico: gezondheidszorg, juridische en notariu00eble dienstverlening, financiu00eble instellingen, overheidsorganen en defensie-gerelateerde industrie. Voor deze sectoren geldt doorgaans ook de strengste AVG- en NIS2-handhaving, waardoor de spanning tussen Amerikaans en Europees recht het grootst is.
Biedt opslag in een Europees datacenter van Microsoft of AWS voldoende bescherming?
Nee. Zolang de aanbieder een Amerikaans bedrijf is of onder de jurisdictie van de VS valt, is de fysieke locatie van de data irrelevant voor de CLOUD Act. Een Microsoft-datacenter in Nederland of Duitsland biedt geen juridische bescherming tegen een Amerikaans uitleveringsbevel.