Standard Contractual Clauses (SCC) zijn contractuele instrumenten op grond van AVG artikel 46 die doorgifte van persoonsgegevens naar derde landen juridisch legitimeren. Ze bevatten geen technische beschermingslaag en scheppen geen bevoegdheid om een buitenlands rechtsbevel te weigeren. Precies dat maakt ze kwetsbaar tegenover de CLOUD Act (Clarifying Lawful Overseas Use of Data Act), die Amerikaanse providers wettelijk verplicht data te overhandigen ongeacht waar die data zich fysiek bevindt.
Wat de CLOUD Act feitelijk doet en wat contracten niet kunnen tegenhouden
De CLOUD Act verplicht aanbieders van elektronische communicatiediensten die zijn gevestigd of geregistreerd in de Verenigde Staten om op vordering van een Amerikaanse rechter of overheidsinstantie data te verstrekken, ook wanneer die data is opgeslagen buiten de VS. De wet geldt voor de provider als rechtspersoon, niet voor de locatie van de servers.
Dit heeft directe consequenties voor Europese klanten van providers als Microsoft, Google en Amazon. Het maakt niet uit of de data in een datacenter in Frankfurt of Amsterdam staat. Zodra de moedermaatschappij onder Amerikaans recht valt, is de dochteronderneming of de Europese entiteit in beginsel gedwongen te voldoen aan een CLOUD Act-bevel, ook als dat indruist tegen haar contractuele toezeggingen aan de klant.
Jennifer Daskal, professor internationaal recht aan de American University Washington College of Law en co-auteur van invloedrijke analyses over de CLOUD Act, stelt: “De CLOUD Act schept een wettelijke verplichting voor Amerikaanse providers om data te verstrekken ongeacht waar die data zich fysiek bevindt. Contractuele bedingen met de klant doen daar niets aan af.”
De grenzen van SCC 2021 bij een Amerikaanse moedermaatschappij
De Standard Contractual Clauses 2021, vastgesteld via Uitvoeringsbesluit (EU) 2021/914 van de Europese Commissie, bevatten verbeterde waarborgen ten opzichte van de oude modelbepalingen. Ze verplichten de ontvanger van data om de exporteur te informeren wanneer hij een overheidsverzoek ontvangt dat de SCC-verplichtingen dreigt te doorkruisen, en om rechtsmiddelen in te zetten indien dat redelijkerwijs mogelijk is.
Toch lopen ze op twee punten structureel vast bij de CLOUD Act. Ten eerste: het informeren van de klant over een bevel kan door diezelfde rechtsbevelen worden verboden via een zwijgbevel (gag order). Ten tweede: de verplichting rechtsmiddelen in te zetten is geen absolute verplichting het bevel te weigeren. Als de Amerikaanse rechter het bevel bevestigt, wordt naleving afdwingbaar en legt de provider het SCC-beding feitelijk naast zich neer om aan zijn wettelijke verplichtingen te voldoen.
Het Hof van Justitie van de EU formuleerde in het Schrems II-arrest (C-311/18) uit 2020 een helder toetsingskader: SCCs bieden alleen afdoende bescherming als het recht van het ontvangende land de nakoming van die clausules in de praktijk niet onmogelijk maakt. Voor de VS, met de CLOUD Act en FISA Section 702 in het recht, is dat een moeilijk te halen lat.
Hoe de EDPB de spanning beoordeelt
De EDPB heeft na Schrems II in haar Aanbevelingen 01/2020 uitgewerkt welke aanvullende maatregelen noodzakelijk zijn om SCCs in de praktijk werkzaam te maken. De kernboodschap is dat juridische maatregelen alleen onvoldoende zijn wanneer het derde land surveillance-bevoegdheden heeft die de inhoud van de data kunnen bereiken.
“Standard Contractual Clauses zijn een juridisch instrument, geen technische bescherming. Als een cloudprovider de sleutels beheert en onder Amerikaans recht valt, lost een SCC het fundamentele jurisdictieprobleem niet op.” aldus Andrea Jelinek, voorzitter van de EDPB.
Concreet: als de CLOUD Act een bevel mogelijk maakt dat de provider dwingt onversleutelde data of encryptiesleutels over te dragen, dan ondermijnt dat de effectiviteit van de SCC. De EDPB stelt dat in dat geval aanvullende technische maatregelen noodzakelijk zijn voordat de doorgifte rechtmatig kan worden voortgezet.
Statistisch onderstreept: na Schrems II stelde de EDPB vast dat alle 101 onderzochte dataoverdrachten naar de VS aanvullende maatregelen vereisen bovenop SCCs (EDPB Recommendations 01/2020, 2021).
Technische maatregelen die SCCs effectief kunnen maken
De enige technische aanpak die de EDPB als afdoende beschouwt wanneer een provider toegang zou kunnen worden opgelegd, is encryptie waarbij de provider zelf nooit beschikt over de sleutels. Dit zijn de relevante architectuurkeuzes:
| Maatregel | Bescherming tegen CLOUD Act | Beperkingen |
|---|---|---|
| Data-at-rest-encryptie beheerd door provider | Geen: provider heeft sleutels en kan data overhandigen | Standaard bij de meeste hyperscalers |
| Client-side encryptie (klant beheert sleutels, provider niet) | Hoog: provider kan alleen versleutelde data overhandigen | Beperkt functionaliteit, sleutelbeheer vereist discipline |
| Zero-knowledge-architectuur | Hoog: provider heeft nooit toegang tot plaintext of sleutels | Sleutelbeheerder moet buiten Amerikaans rechtsbereik vallen |
| On-premise of soevereine cloud buiten Amerikaans concernverband | Maximaal: geen Amerikaanse entiteit in de keten | Hogere beheerkosten, vereist technische capaciteit |
Zero-knowledge-architectuur, waarbij de provider nooit beschikt over onversleutelde inhoud of de encryptiesleutels, maakt een CLOUD Act-bevel feitelijk nutteloos voor de provider. Hij kan immers alleen versleuteld materiaal overhandigen. De maatregel is echter niet waterdicht als het sleutelbeheer zelf bij een Amerikaanse entiteit berust.
Wat een DPIA moet vastleggen over CLOUD Act-restrisico
Een Data Protection Impact Assessment (DPIA) voor een verwerkingsactiviteit waarbij persoonsgegevens bij een Amerikaanse cloudprovider zijn ondergebracht, moet het jurisdictierisico expliciet adresseren. Een generieke verwijzing naar de aanwezige SCC 2021 volstaat niet na Schrems II.
De DPIA moet minimaal de volgende elementen bevatten:
- De juridische grondslag voor de doorgifte (SCC 2021, op basis van AVG artikel 46) en een beoordeling of de wetgeving van het bestemmingsland de nakoming van die clausules in de praktijk verhindert, conform het Schrems II-toetsingscriterium.
- Een inventarisatie van de relevante Amerikaanse bevoegdheden: de CLOUD Act en, voor bulk-surveillance, FISA Section 702.
- Een beschrijving van de technische aanvullende maatregelen en de mate waarin die daadwerkelijk voorkomen dat de provider bruikbare data kan overhandigen.
- Een expliciete kwalificatie van het restrisico: is het theoretisch of reëel? Welke categorieën betrokkenen en welke type gegevens zijn het meest kwetsbaar?
- Een documentatie van de overwogen alternatieven, waaronder on-premise opslag of een Europese soevereine cloudprovider buiten Amerikaans concernverband.
EU-US Data Privacy Framework en de grenzen ervan tegenover de CLOUD Act
In juli 2023 nam de Europese Commissie een adequaatheidsbesluit aan voor het EU-US Data Privacy Framework (DPF). Het DPF vervangt het ongeldig verklaarde Privacy Shield en biedt gecertificeerde Amerikaanse organisaties een doorgifte-instrument dat alternatief is aan de SCC. Het framework voorziet ook in een Data Protection Review Court (DPRC) als klachteninstantie voor Europese burgers bij vermeende schendingen door de Amerikaanse inlichtingendiensten.
Het DPF raakt echter niet aan de materiële bevoegdheden van de CLOUD Act. Die wet is een strafrechtelijk en civiel instrument voor opsporingsdoeleinden, niet een inlichtingenmaatregel. Het DPF regelt de doorgifte van persoonsgegevens voor commerciële doeleinden en de proportionaliteit van bepaalde nationale veiligheidsbevoegdheden, maar bevat geen bepaling die een CLOUD Act-bevel blokkeert of toetsbaar maakt aan Europees recht.
Uit onderzoek van de Europese Commissie (2023) blijkt dat meer dan 70 procent van de Europese overheidsorganisaties hun clouddata nog steeds via Amerikaanse hyperscalers beheert, wat de schaal van de blootstelling illustreert. En uit ODNI-rapportage blijkt dat in 2022 3.394 targets zijn goedgekeurd door de FISA Court (ODNI Annual Statistical Transparency Report, 2023), wat aantoont dat dergelijke bevoegdheden actief worden ingezet.
Concreet zijn er drie scenario’s waarin het DPF tekortschiet tegenover de CLOUD Act:
- Een strafrechtelijk onderzoek waarbij de FBI of DOJ een CLOUD Act-bevel uitvaardigt: dit valt volledig buiten het DPF-bereik.
- De provider is wel gecertificeerd onder het DPF maar beschikt over de encryptiesleutels: een bevel kan alsnog tot afgifte leiden van bruikbare data.
- Het DPF wordt opnieuw door het Hof van Justitie ongeldig verklaard (zoals zijn voorgangers Safe Harbor en Privacy Shield): de doorgifte verliest haar rechtsbasis, en de onderliggende CLOUD Act-bevoegdheden bestaan onverkort voort.
Naar een structurele aanpak voor compliance officers
Voor compliance officers en IT-beslissers in de overheid, de rechtspraktijk en gereguleerde sectoren levert de combinatie van CLOUD Act, de grenzen van SCC 2021, en de tekortkomingen van het DPF een helder conclusie op: contractuele mechanismen alleen zijn onvoldoende. De NIS-2-richtlijn en de AVG vereisen aantoonbare risicobeheersing, niet alleen papieren garanties.
Een verdedigbare positie vereist dat organisaties de encryptiearchitectuur zodanig inrichten dat een provider feitelijk niets bruikbaars kan overhandigen, of dat zij uitwijken naar aanbieders die structureel buiten Amerikaans rechtsbereik vallen. On-premise opslag, soevereine Europese cloudoplossingen, of Zwitserse providers buiten EU-US concernstructuren zijn in dat licht geen ideologische keuze, maar een reële risicomaatregel die in de DPIA verdedigbaar is tegenover toezichthouders.
Veelgestelde vragen
Maakt het uit of mijn data fysiek in een Europees datacenter staat als de cloudprovider Amerikaans is?
Nee. De CLOUD Act koppelt de verplichting tot afgifte aan de rechtsmacht over het bedrijf, niet aan de fysieke locatie van de data. Een Amerikaanse moedermaatschappij kan worden gedwongen data te overhandigen die bij een Europese dochter is opgeslagen.
Kunnen SCC 2021 de kloof met de CLOUD Act overbruggen?
Niet op zichzelf. SCC 2021 zijn een doorgifte-instrument onder AVG artikel 46, maar ze scheppen geen verplichting voor de provider om een Amerikaans gerechtelijk bevel te weigeren. Zonder aanvullende technische maatregelen, zoals end-to-end-encryptie waarbij de provider geen sleuteltoegang heeft, blijft er een materieel restrisico.
Wat verandert het EU-US Data Privacy Framework aan de CLOUD Act-situatie?
Het EU-US Data Privacy Framework regelt de doorgifte van persoonsgegevens voor commerciële doeleinden en biedt Europese betrokkenen een klachtmechanisme. Het framework raakt echter niet aan de bevoegdheid van de Amerikaanse overheid om via de CLOUD Act of FISA Section 702 toegang tot data te vorderen. Die nationale veiligheidsbevoegdheden vallen buiten het framework.
Wat moet een DPIA minimaal vermelden over het CLOUD Act-risico?
De DPIA moet de juridische grondslag voor de doorgifte benoemen (SCC 2021), een beoordeling bevatten of de wetgeving van het ontvangende land de SCC-verplichtingen ondergraaft, de technische aanvullende maatregelen beschrijven, en het restrisico expliciet kwalificeren. Ontbreekt een van deze elementen, dan is de DPIA onvolledig volgens de EDPB-aanbevelingen.
Biedt zero-knowledge-encryptie volledige bescherming?
Zero-knowledge-architectuur, waarbij de provider nooit toegang heeft tot onversleutelde data of de encryptiesleutels, elimineert het feitelijk nut van een CLOUD Act-bevel voor de cloudprovider. Het is echter geen juridische immuniteit: de maatregel is effectief zolang het sleutelbeheer volledig buiten Amerikaans rechtsbereik blijft.
