Kort: Het beroepsgeheim van notarissen (Wna art. 22) en gerechtsdeurwaarders (GDW art. 12) is onverenigbaar met cloudopslag onder Amerikaanse jurisdictie. Soevereine, versleutelde opslag en NIS-2-conforme beveiliging zijn geen luxe maar een wettelijke noodzaak.

Het beroepsgeheim van notarissen en gerechtsdeurwaarders is geen administratieve formaliteit, maar een fundamentele rechtsplicht die de vertrouwensrelatie met de cliënt draagt. Digitale werkplekken en cloudopslag stellen die plicht op de proef: de plek waar een akte of een proces-verbaal wordt bewaard, bepaalt mede welk rechtsstelsel over die gegevens kan heersen. Voor beroepsgroepen die van oudsher wettelijk verplicht zijn tot strikte geheimhouding, is dat een vraagstuk van de eerste orde.

Wettelijke grondslag: artikel 22 Wna en artikel 12 GDW

De geheimhoudingsplicht voor notarissen en gerechtsdeurwaarders is expliciet verankerd in twee wetten met afzonderlijke reikwijdte en handhavingsregimes.

Artikel 22 van de Wet op het notarisambt (Wna) verplicht de notaris tot geheimhouding van alles wat hem in zijn beroepsuitoefening ter kennis komt, tegenover iedereen, inclusief overheidsinstanties. De uitzondering voor wettelijke spreekplicht is eng geformuleerd en omvat geen doorgifte op verzoek van buitenlandse autoriteiten. Artikel 12 van de Gerechtsdeurwaarderswet legt een vergelijkbare verplichting op aan gerechtsdeurwaarders: zij mogen informatie over schuldenaren, schuldeisers en gerechtelijke opdrachten niet openbaar maken buiten de wettelijk omschreven taakvervulling.

De AVG voegt een tweede dimensie toe. Notariële en gerechtelijke dossiers bevatten regelmatig gegevens die vallen onder AVG artikel 9 (bijzondere categorieën persoonsgegevens), zoals gezondheidsgegevens in testamentaire zaken, strafrechtelijke antecedenten in executiedossiers of religieuze overtuigingen in familierecht. De verwerking van zulke gegevens vereist een zwaarder beschermingsniveau dan gewone persoonsgegevens, en een verwerkersovereenkomst met een cloudleverancier is daarvoor op zichzelf onvoldoende als de leverancier buiten de EER opereert.

Let op: Een verwerkersovereenkomst met een Amerikaanse cloudleverancier ontslaat de notaris of deurwaarder niet van aansprakelijkheid als die leverancier data verstrekt aan Amerikaanse autoriteiten op grond van de CLOUD Act of de Patriot Act. De geheimhoudingsplicht blijft bij de beroepsbeoefenaar rusten.

Risico’s van niet-EU-cloudopslag voor gerechtelijke beroepsbeoefenaren

De kern van het jurisdictieprobleem is dat Amerikaanse wetgeving extraterritoriale werking heeft: de CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) verplicht in de VS gevestigde cloudaanbieders om op bevel gegevens te verstrekken, ook als die gegevens fysiek in Europa zijn opgeslagen.

Dat geldt voor Microsoft (Azure, Microsoft 365), Google (Workspace) en Amazon (AWS), alle drie dominant in de Europese markt voor kantoorapplicaties. Het feit dat hun datacenters in Nederland of Ierland staan, doet juridisch niet ter zake voor een CLOUD Act-vordering.

Statistisch gezien is de blootstelling aanzienlijk:

Gegeven Waarde Bron
Europese juridische professionals die een Amerikaanse cloudproduct gebruiken Meer dan 70% CCBE-enquête, 2022
Stijging ransomware-aanvallen op juridische kantoren in Europa 37% (2023 vs. 2022) ENISA Threat Landscape 2023
Extra organisaties onder NIS-2 in Nederland t.o.v. NIS-1 6.000 tot 8.000 NCSC Nederland, 2023

Naast jurisdictierisico’s speelt ook het risico van datalekkage door configuratiefouten, gecompromitteerde accounts of aanvallen op de leverancier zelf. Akten, processen-verbaal en correspondentie zijn voor criminelen bijzonder waardevol vanwege de hoge mate van verifieerbare persoonsinformatie die erin staat.

De Autoriteit Persoonsgegevens stelt hierover: “Gerechtsdeurwaarders die persoonsgegevens opslaan bij cloudleveranciers buiten de EER moeten kunnen aantonen dat het beschermingsniveau gelijkwaardig is aan dat van de AVG. Ontbreekt die garantie, dan is de verwerking onrechtmatig.”

NIS-2 als aanvullende complianceverplichting

NIS-2 Richtlijn (EU) 2022/2555 artikel 3 introduceert de categorie “belangrijke entiteiten” naast de reeds bestaande “essentiële entiteiten”. Afhankelijk van de nationale implementatie in Nederland kunnen notariskantoren en deurwaarderskantoren die boven bepaalde omvangsdrempels uitkomen of die digitale diensten verlenen aan andere kritieke sectoren, als “belangrijke entiteit” worden aangemerkt.

De verplichtingen voor belangrijke entiteiten omvatten, samengevat:

  • Een aantoonbaar risicobeheerbeleid voor netwerk- en informatiesystemen.
  • Incidentmelding bij het NCSC of de sectorale CSIRT binnen 24 uur voor significante incidenten.
  • Toeleveringsketen-risicoanalyse, inclusief het beoordelen van cloudleveranciers.
  • Beveiligingsmaatregelen voor back-up, herstel en encryptie.

Voor een notariskantoor dat akten digitaal beheert en elektronische handtekeningen gebruikt, betekent dit dat ook de cloudprovider die het kantoor gebruikt, onderdeel is van de risicoanalyse. Een leverancier onder vreemde jurisdictie vormt een toeleveringsrisico dat expliciet gedocumenteerd en gemitigeerd moet worden.

Technische minimummaatregelen voor notariële en gerechtelijke data

Technische maatregelen zijn noodzakelijk als aanvulling op contractuele en juridische waarborgen, omdat contracten geen bescherming bieden tegen een buitenlandse overheid die een platform onder druk zet.

End-to-end versleuteling met eigen sleutelbeheer

End-to-end versleuteling waarbij de sleutels uitsluitend op de infrastructuur van het kantoor of een door de kantoorhouder gecontroleerde omgeving staan, is de basismaatregel. Cloudoplossingen die wel versleuteling bieden maar de sleutels zelf beheren (server-side encryption), bieden geen bescherming tegen een CLOUD Act-vordering: de leverancier beschikt immers over de sleutel.

On-premise of soevereine cloudopslag

On-premise opslag, waarbij de server fysiek in het kantoor of in een Nederlands of Zwitsers datacenter staat zonder Amerikaanse eigendomsband, elimineert het jurisdictierisico grotendeels. Zwitserse opslaglocaties worden in juridische kringen frequent genoemd vanwege de sterke Zwitserse privacywetgeving (DSG) en het ontbreken van een equivalent van de CLOUD Act. Een soevereine werkplek gebaseerd op open-source software zoals Nextcloud maakt het bovendien mogelijk om migratie van Microsoft 365 te realiseren zonder afhankelijkheid van één leverancier.

Post-kwantum cryptografie

Klassieke versleuteling op basis van RSA of ECDSA is op lange termijn kwetsbaar voor kwantumcomputers. NIST heeft in 2024 FIPS 203 (ML-KEM) en FIPS 206 (ML-DSA) als standaarden vastgesteld voor respectievelijk sleuteluitwisseling en digitale handtekeningen die bestand zijn tegen kwantumaanvallen. Voor notariële authenticatie, waarbij akten decennialang rechtsgeldig moeten blijven, is dit geen academisch vraagstuk: een akte die vandaag ondertekend wordt met een klassieke handtekening, kan in de toekomst vals verklaard worden als de onderliggende cryptografie is gebroken.

Aandachtspunt: De overgang naar post-kwantum handtekeningen vereist dat de Vertrouwensdienstverlener (TSP) die het gekwalificeerde certificaat uitgeeft, ook de kwantumveilige algoritmen ondersteunt. Vraag bij certificaatverlenging expliciet naar de migratieplanning van uw TSP.

eIDAS 2.0 en de digitale akte: soevereiniteitseis voor authenticatie

De eIDAS 2.0 Verordening (EU) 2024/1183 herziet het kader voor gekwalificeerde elektronische handtekeningen (QES) en introduceert de Europese digitale identiteitsportemonnee (EUDIW). Voor notarissen is de QES het enige rechtsgeldige equivalent van de natte handtekening bij digitale akten. De eIDAS 2.0-verordening stelt eisen aan de Vertrouwensdienstverleners die deze handtekeningen uitgeven: zij moeten gekwalificeerd zijn en op de EU-vertrouwensdienst-lijst (Trusted List) staan.

De soevereiniteitseis snijdt hier op twee manieren: ten eerste moeten de certificaten zelf worden uitgegeven door een in de EU erkende TSP, en ten tweede moet de infrastructuur waarop de handtekeningsleutel wordt bewaard en gebruikt, de notaris feitelijke controle bieden. Een handtekeningoplossing waarbij de private sleutel op servers van een niet-EU-leverancier staat, voldoet niet aan dit vereiste.

De KNB stelt hierover: “De notaris is verplicht tot geheimhouding van al hetgeen hem in zijn beroepsuitoefening ter kennis komt. Deze plicht geldt ook tegenover overheidsinstanties van derde landen die via clouddiensten toegang zouden kunnen vorderen.”

KNB en KBVG: bestaande richtlijnen en lacunes

De Koninklijke Notariële Beroepsorganisatie (KNB) heeft algemene richtlijnen voor informatiebeveiliging gepubliceerd, afgestemd op de AVG en de NEN 7510-norm (voor zover van toepassing op kantoren die gezondheidsgegevens verwerken). De richtlijnen adviseren versleuteling, toegangsbeheer en het gebruik van verwerkersovereenkomsten, maar bieden geen positieve lijst van goedgekeurde cloudproviders en formuleren geen expliciete verbodsbepaling voor leveranciers onder niet-EU-jurisdictie.

De Koninklijke Beroepsorganisatie van Gerechtsdeurwaarders (KBVG) verwijst in haar informatiebeveiliging-documentatie naar de AVG en naar sectorspecifieke gedragscodes, maar een uitgewerkt technisch toetsingskader voor cloudkeuze ontbreekt eveneens.

Wat structureel ontbreekt in beide beroepsorganisaties is een concreet toetsingskader voor:

  • Post-kwantum cryptografie en de migratieplanning van TSP’s.
  • AI-tools op kantoor die mogelijk trainen op cliëntdata bij externe leveranciers.
  • Een doorverwijzing naar specifiek voor juridische beroepen geschikte soevereine cloudoplossingen met Europese jurisdictie.
  • NIS-2-implementatie op kantoorschaal, inclusief incidentresponsplannen.

De Europese Raad van Notarissen (CNUE) heeft op Europees niveau een werkgroep digitalisering, maar concrete bindende aanbevelingen over cloudsoevereiniteit zijn nog niet gepubliceerd. Dat is een lacune die urgentie vraagt, gezien de toenemende digitalisering van akten en gerechtelijke procedures.

Van Microsoft 365 naar een soevereine werkplek: praktische overwegingen

Migratie van een bestaande Microsoft 365-omgeving naar een soevereine werkplek vereist een gefaseerde aanpak. De voornaamste componenten die vervangen moeten worden zijn e-mail, documentopslag, agenda en samenwerking. Open-source alternatieven zoals Nextcloud bieden al deze functionaliteiten en kunnen worden gehost op Nederlandse of Zwitserse servers zonder banden met Amerikaanse moedermaatschappijen.

De migratie brengt ook een dataminimalisatiekans mee: het inventariseren welke data daadwerkelijk in de cloud staat, is een goed moment om te beoordelen of opslag van bepaalde categorieën gegevens überhaupt noodzakelijk is. Dat is een AVG-verplichting (dataminimalisatie, artikel 5 lid 1 sub c AVG) die in de praktijk vaak onderbelicht blijft.

Voor kantoren die eigen AI-hulpmiddelen willen inzetten, zoals samenvattingstools of documentanalyse, is een privaat, lokaal gehost taalmodel de enige optie die garandeert dat cliëntdata niet wordt doorgegeven aan externe servers of gebruikt voor modeltraining. Commerciële AI-diensten van grote techbedrijven zijn op dit punt expliciet riskant voor beroepsgroepen met een wettelijk beroepsgeheim.

FAQ

Mag een notaris akten opslaan in Microsoft 365 of Google Workspace?

Niet zonder aanvullende waarborgen. Beide platforms vallen onder Amerikaanse jurisdictie (CLOUD Act), wat betekent dat Amerikaanse autoriteiten in principe toegang kunnen vorderen. Dat is onverenigbaar met de geheimhoudingsplicht van artikel 22 Wna, tenzij de notaris kan aantonen dat end-to-end versleuteling met uitsluitend door hemzelf beheerde sleutels elke externe toegang technisch uitsluit.

Wat is het verschil tussen AVG-compliance en echte datasoevereiniteit voor een notariskantoor?

AVG-compliance richt zich op rechtmatigheid van gegevensverwerking en documentatieverplichtingen. Datasoevereiniteit gaat verder: het betekent dat de notaris feitelijke en juridische controle behoudt over waar data staat, wie toegang heeft en welk recht van toepassing is. Een cloudleverancier kan AVG-conform zijn en toch data doorgeven aan een derde-land overheid op basis van lokale wetgeving.

Vallen gerechtsdeurwaarders onder NIS-2?

Mogelijk wel. NIS-2 Richtlijn artikel 3 kent een categorie “belangrijke entiteiten” die breder is dan de vorige NIS-1-lijst. Of een deurwaarderskantoor formeel onder de implementatiewet valt, hangt af van de nationale omzetting in Nederland. Kantoren die digitale diensten aanbieden of kritieke infrastructuur ondersteunen, doen er verstandig aan alvast de NIS-2-maatregelen te implementeren.

Wat houdt FIPS 206 / ML-DSA in voor elektronische handtekeningen van notarissen?

FIPS 206 (ML-DSA) is de door NIST gestandaardiseerde post-kwantum handtekeningstandaard. Klassieke RSA- en ECDSA-handtekeningen zijn kwetsbaar voor toekomstige kwantumcomputers. Notarissen die nu gekwalificeerde elektronische handtekeningen gebruiken onder eIDAS 2.0, moeten bij nieuwe aanbestedingen of certificaatverlenging vragen of de TSP een migratieroute naar kwantumveilige algoritmen aanbiedt.

Wat ontbreekt er nog in de KNB-richtlijnen over cloudopslag?

De KNB heeft algemene richtlijnen voor informatiebeveiliging gepubliceerd, maar geeft nog geen expliciete verbodsbepaling of positieve lijst van goedgekeurde cloudproviders. Er ontbreekt ook een gedetailleerd toetsingskader voor post-kwantum cryptografie en voor het gebruik van AI-tools op kantoor die mogelijk data verwerken bij externe partijen. Dat is een lacune die de beroepsgroep met enige urgentie moet opvullen.

Veelgestelde vragen

Mag een notaris akten opslaan in Microsoft 365 of Google Workspace?
Niet zonder aanvullende waarborgen. Beide platforms vallen onder Amerikaanse jurisdictie (CLOUD Act), wat betekent dat Amerikaanse autoriteiten in principe toegang kunnen vorderen. Dat is onverenigbaar met de geheimhoudingsplicht van artikel 22 Wna, tenzij de notaris kan aantonen dat end-to-end versleuteling met uitsluitend door hemzelf beheerde sleutels elke externe toegang technisch uitsluit.
Wat is het verschil tussen AVG-compliance en echte datasoevereiniteit voor een notariskantoor?
AVG-compliance richt zich op rechtmatigheid van gegevensverwerking en documentatieverplichtingen. Datasoevereiniteit gaat verder: het betekent dat de notaris feitelijke en juridische controle behoudt over waar data staat, wie toegang heeft en welk recht van toepassing is. Een cloudleverancier kan AVG-conform zijn en toch data doorgeven aan een derde-land overheid op basis van lokale wetgeving.
Vallen gerechtsdeurwaarders onder NIS-2?
Mogelijk wel. NIS-2 Richtlijn artikel 3 kent een categorie 'belangrijke entiteiten' die breder is dan de vorige NIS-1-lijst. Of een deurwaarderskantoor formeel onder de implementatiewet valt, hangt af van de nationale omzetting in Nederland. Kantoren die digitale diensten aanbieden of kritieke infrastructuur ondersteunen, doen er verstandig aan alvast de NIS-2-maatregelen te implementeren.
Wat houdt FIPS 206 / ML-DSA in voor elektronische handtekeningen van notarissen?
FIPS 206 (Module-Lattice-Based Digital Signature Algorithm, ML-DSA) is de door NIST gestandaardiseerde post-kwantum handtekeningstandaard. Klassieke RSA- en ECDSA-handtekeningen zijn kwetsbaar voor toekomstige kwantumcomputers. Notarissen die nu gekwalificeerde elektronische handtekeningen (QES) gebruiken onder eIDAS 2.0, moeten bij nieuwe aanbestedingen of certificaatverlenging vragen of de TSP een migratieroute naar kwantumveilige algoritmen aanbiedt.
Wat ontbreekt er nog in de KNB-richtlijnen over cloudopslag?
De KNB heeft algemene richtlijnen voor informatiebeveiliging gepubliceerd, maar geeft nog geen expliciete verbodsbepaling of positieve lijst van goedgekeurde cloudproviders. Er ontbreekt ook een gedetailleerd toetsingskader voor post-kwantum cryptografie en voor het gebruik van AI-tools op kantoor die mogelijk data verwerken bij externe partijen. Dat is een lacune die de beroepsgroep met enige urgentie moet opvullen.