Bijgewerkt augustus 28, 2026
Kort: Advocatenkantoren die Microsoft 365 of Google Workspace gebruiken lopen aantoonbaar juridisch risico door de Amerikaanse CLOUD Act en Patriot Act. Soevereine alternatieven zoals Nextcloud Hub, Cryptpad en Mattermost bieden AVG-conforme samenwerking zonder buitenlandse jurisdictierisico's.

Een soevereine werkplek voor een advocatenkantoor met multi-jurisdictionele praktijk is een digitale werkomgeving waarbij alle communicatie, dossiers en cliëntdata worden opgeslagen en verwerkt op infrastructuur die uitsluitend valt onder de jurisdictie van de landen waar de advocaat zijn beroepsgeheimverplichting heeft. Het gaat dus expliciet om het uitsluiten van buitenlandse juridische toegangsrechten, en niet slechts om de fysieke locatie van servers.

Waarom Microsoft 365 en Google Workspace structureel onverenigbaar zijn met het beroepsgeheim

De kern van het probleem ligt in de CLOUD Act (18 U.S.C. § 2713), die in 2018 in werking trad. Deze wet verplicht Amerikaanse aanbieders, waaronder Microsoft en Google, om op rechtmatig verzoek van Amerikaanse opsporingsdiensten data te verstrekken aan de autoriteiten, ongeacht waar die data fysiek wordt opgeslagen. Een e-mail die via Microsoft Exchange Online wordt verzonden en opgeslagen op servers in Amsterdam, valt dus volledig onder het bereik van de CLOUD Act zodra Microsoft als bedrijf het verzoek ontvangt.

De USA PATRIOT Act bood al eerder vergelijkbare bevoegdheden via de National Security Letter-procedure, waarbij aanbieders bovendien geen geheimhoudingsplicht mogen schenden richting de betrokkene. Dit betekent concreet dat een advocaat niet eens weet wanneer de dossierstukken van zijn cliënt worden ingezien door een buitenlandse autoriteit.

Let op: Het opslaan van data op een Microsoft- of Google-server in de EU lost het jurisdictieprobleem niet op. De CLOUD Act volgt de rechtspersoon, niet de serverlocatie. Een EU-datacenter van een Amerikaans bedrijf biedt geen bescherming tegen een CLOUD Act-verzoek.

De CCBE, het overkoepelende orgaan van Europese balies dat meer dan een miljoen advocaten vertegenwoordigt, stelde hierover: “Het gebruik van cloudoplossingen die vallen onder de jurisdictie van derde landen vormt een reëel risico voor de vertrouwelijkheid van de advocaat-cliëntrelatie en is onverenigbaar met de kernverplichtingen van de advocaat.” Dit standpunt is niet vrijblijvend: het vormt de basis voor de beoordeling van tuchtrechtelijke klachten in meerdere lidstaten.

Nationale beroepsgeheimregels in een multi-jurisdictionele kantoorstructuur

Het verschoningsrecht en de geheimhoudingsplicht van advocaten zijn in elke EU-lidstaat verankerd, maar de uitwerking verschilt. In Nederland beschermt artikel 218 van het Wetboek van Strafvordering het verschoningsrecht, en de Nederlandse Orde van Advocaten (NOvA) houdt via haar gedragsregels toezicht op de digitale vertrouwelijkheid. De NOvA stelt expliciet: “Een advocaat dient ervoor te zorgen dat vertrouwelijke informatie van cliënten adequaat wordt beschermd, ook bij het gebruik van digitale communicatiemiddelen en opslagdiensten.”

België, Frankrijk en Duitsland kennen vergelijkbare regels, maar met eigen procedurele uitwerkingen. Voor een kantoor met vestigingen in meerdere lidstaten geldt in de praktijk het strengste nationale regime als het minimum. De CCBE-gedragscode biedt een gemeenschappelijk kader, maar laat nationale invulling toe. Een kantoor met vestigingen in Amsterdam, Brussel en Parijs dat één cloudplatform gebruikt, dient te kunnen aantonen dat de gekozen technische maatregelen voldoen aan de meest stringente van die drie nationale normen.

Jurisdictie Rechtsgrondslag beroepsgeheim Toezichthouder cloudgebruik Bijzonder vereiste
Nederland Art. 218 Sv, Gedragsregels NOvA Nederlandse Orde van Advocaten Versleutelde opslag, geen toegang derde landen
België Art. 458 Strafwetboek, OVB/OBFG-regels Ordre des barreaux francophones et germanophone / Orde van Vlaamse Balies Dataresidentie expliciet te documenteren
Duitsland § 203 StGB, BRAO Bundesrechtsanwaltskammer Strikte vereisten voor verwerkers buiten de EU
Frankrijk Art. 66-5 Loi du 31 décembre 1971 Conseil National des Barreaux Lokale opslag sterk aanbevolen bij gevoelige zaken

Soevereine alternatieven voor de Microsoft 365-werkplek

Het vervangen van Microsoft 365 in een advocatenkantoor vereist een samengesteld pakket dat documentbeheer, communicatie, videoconferenties en samenwerking combineert. Elk van de onderstaande tools kan zelf worden gehost op eigen servers of bij een Europese hostingpartner zonder afhankelijkheid van Amerikaanse bedrijven.

Nextcloud Hub vervangt OneDrive, SharePoint en deels Teams. Het platform biedt versleutelde bestandsopslag, gedeelde agenda’s, een ingebouwde editor voor documenten (via Collabora Online of OnlyOffice) en Federated Sharing waarmee externe partijen zoals cliënten of rechtbanken tijdelijk toegang krijgen tot specifieke mappen. Alle data blijft op de server van het kantoor zelf.

Mattermost vervangt de chatfunctionaliteit van Teams. Het platform ondersteunt kanalen, directe berichten, threaded discussions en integraties met dossiersystemen. De volledige berichtgeschiedenis blijft op eigen infrastructuur.

Jitsi Meet, zelf te hosten, vervangt Teams-videovergaderen zonder dat beeldmateriaal of gespreksopnames via Amerikaanse servers worden gerouteerd. Voor versleutelde gezamenlijke documentbewerking biedt Cryptpad een browsergebaseerde suite waarbij documenten end-to-end versleuteld worden bewerkt en niet leesbaar zijn voor de serverbeheerder.

Minimumvereisten voor een soeverein document management systeem

Een soeverein DMS voor een advocatenkantoor moet aan vier technische minimumvereisten voldoen om AVG-conform en beroepsgeheim-proof te zijn.

Ten eerste versleuteling: data dient zowel in rust (at rest) als in transit te zijn versleuteld met actuele algoritmen, bij voorkeur AES-256 voor opslag en TLS 1.3 voor transport. Gezien de opkomst van kwantumcomputing verdient het overweging om algoritmen te kiezen die door NIST zijn aangemerkt als post-quantum candidates.

Ten tweede toegangscontrole op basis van rollen en dossiers: een medewerker heeft alleen toegang tot de zaak waaraan hij is toegewezen. Dit is een vereiste onder AVG artikel 32, dat organisaties verplicht “passende technische en organisatorische maatregelen” te treffen om een passend beveiligingsniveau te waarborgen.

Ten derde een onweerlegbaar audittrail: elke toegang, wijziging, download of share-actie moet worden gelogd met tijdstempel, gebruikersidentiteit en IP-adres. Dit is zowel nodig voor GDPR-verantwoording als voor tuchtrechtelijke verdediging bij een incident.

Ten vierde AVG-conforme verwerking: persoonsgegevens van cliënten, waaronder gegevens over juridische procedures die onder AVG artikel 9 kunnen vallen als bijzondere categorie wanneer ze betrekking hebben op gezondheid, religie of politieke overtuiging, mogen uitsluitend worden verwerkt door partijen met een verwerkersovereenkomst onder EU-recht.

Let op: AVG artikel 9 maakt expliciete bescherming nodig voor gegevens over strafbare feiten, gezondheid en soortgelijke bijzondere categorieën. Advocatendossiers bevatten deze categorieën regelmatig. De standaard beveiligingsvereisten van artikel 32 zijn in die gevallen onvoldoende: er zijn aanvullende maatregelen vereist.

Zero trust-toegangsbeleid voor externe samenwerking

Advocatenkantoren werken structureel samen met externe partijen: cliënten, tegenpartijen, rechtbanken en deskundigen. Een zero trust-architectuur gaat ervan uit dat geen enkele verbinding automatisch vertrouwd is, ook niet vanuit het eigen netwerk.

In de praktijk betekent dit voor externe samenwerking dat toegang altijd tijdelijk en rolgebonden is. Via Nextcloud Hub kan een partner een beveiligde share-link aanmaken met een vervaldatum, een wachtwoord en een downloadbeperking. De ontvanger krijgt uitsluitend toegang tot het gedeelde dossier, niet tot de bredere mappenstructuur. Elke toegang wordt gelogd.

Meervoudige authenticatie (MFA) is voor alle gebruikers verplicht. Een Identity Provider zoals Keycloak, zelf te hosten, beheert de authenticatie centraal. Toegang van buiten het kantoornetwerk vereist een aanvullende verificatiestap. Apparaten die niet voldoen aan het endpoint-beveiligingsprofiel van het kantoor worden automatisch geweigerd.

Persoonlijke aansprakelijkheid van partners en bestuurders

Wanneer een datalek optreedt via een niet-soeverein cloudplatform, zijn de gevolgen niet beperkt tot de organisatie. Onder de AVG kunnen toezichthouders zoals de Autoriteit Persoonsgegevens individuele bestuurders aanspreken bij aantoonbare nalatigheid in het beveiligingsbeleid. De maximale boete voor overtredingen van artikel 32 bedraagt 10 miljoen euro of 2% van de wereldwijde jaaromzet voor minder ernstige overtredingen, en het dubbele voor de zwaarste categorieën overtredingen.

Daarnaast riskeren advocaten tuchtrechtelijke maatregelen van de balie, waaronder waarschuwing, berisping, schorsing of schrapping. De NOvA en andere nationale balies hebben expliciet gesteld dat het niet treffen van adequate technische maatregelen een schending van de gedragsregels vormt. Bij een lek waarbij cliëntvertrouwelijke informatie is ingezien door een buitenlandse overheid, is aannemelijk dat dit als ernstige schending wordt beoordeeld.

Civielrechtelijke aansprakelijkheid jegens de cliënt vormt een derde risicofactor. Als de advocaat zijn geheimhoudingsplicht niet heeft kunnen waarborgen door te kiezen voor een platform dat vatbaar is voor buitenlandse toegang, kan de cliënt schadevergoeding vorderen, zeker wanneer de inbreuk aantoonbaar nadeel heeft veroorzaakt in een lopende procedure.

Veelgestelde vragen

Maakt het uit of Microsoft mijn data opslaat op servers in Nederland als het bedrijf Amerikaans is?

Ja, dat maakt een wezenlijk verschil voor de dagelijkse praktijk, maar het lost het jurisdictieprobleem niet op. De CLOUD Act (18 U.S.C. § 2713) verplicht Amerikaanse bedrijven om op rechtmatig verzoek van Amerikaanse autoriteiten data te verstrekken, ongeacht waar die data fysiek is opgeslagen. Een server in Amsterdam die wordt beheerd door een Amerikaanse rechtspersoon valt dus gewoon onder deze wet.

Welke concrete vervanging is er voor Microsoft Teams in een soevereine werkplekopstelling?

Mattermost biedt een zelf te hosten alternatief voor de chat- en kanaalcommunicatie van Teams. Voor videovergaderen kan Jitsi Meet on-premise of op een Europese server worden ingezet. Nextcloud Hub integreert beide functies en voegt documentbeheer toe als vervanging voor SharePoint en OneDrive.

Wat zijn de persoonlijke risico’s voor een managing partner bij een datalek via een niet-soeverein platform?

Onder de AVG kunnen toezichthouders de organisatie en individuele bestuurders aanspreken bij aantoonbare nalatigheid. Advocaten riskeren bovendien tuchtrechtelijke maatregelen van de balie, waaronder schorsing, als blijkt dat zij onvoldoende maatregelen namen om het beroepsgeheim te beschermen. Civielrechtelijke aansprakelijkheid jegens de cliënt is een derde reëel risico.

Hoe werkt zero trust-toegang voor externe partijen zoals cliënten en rechtbanken?

Bij zero trust wordt elke toegangsaanvraag behandeld alsof het netwerk al gecompromitteerd is. Voor externe partijen betekent dit: tijdelijke, rolgebaseerde toegang tot specifieke mappen via MFA, volledige auditlogging van elke handeling, en automatische intrekking van toegang na afloop van de samenwerking. Nextcloud Hub biedt hiervoor ingebouwde Federated Sharing met versleutelde en tijdgebonden share-links.

Verschillen de beroepsgeheimregels per EU-lidstaat en hoe ga je daarmee om in een multi-jurisdictionele kantoorstructuur?

Ja, de nationale uitwerking verschilt aanzienlijk. Nederland hanteert het verschoningsrecht op grond van artikel 218 Sv, terwijl België en Frankrijk vergelijkbare maar niet identieke bescherming bieden. De CCBE stelt een overkoepelend kader, maar het strengste nationale vereiste geldt in de praktijk als minimum voor alle kantoren. Een soevereine werkplek met per-land configureerbare dataresidentie en een centrale compliance-policy biedt daarvoor de meest pragmatische oplossing.

Veelgestelde vragen

Maakt het uit of Microsoft mijn data opslaat op servers in Nederland als het bedrijf Amerikaans is?
Ja, dat maakt een wezenlijk verschil, maar het lost het probleem niet volledig op. De CLOUD Act (18 U.S.C. u00a7 2713) verplicht Amerikaanse bedrijven om op rechtmatig verzoek van Amerikaanse autoriteiten data te verstrekken, ongeacht waar die data fysiek is opgeslagen. Een server in Amsterdam die wordt beheerd door een Amerikaanse entiteit valt dus gewoon onder deze wet.
Welke concrete vervanging is er voor Microsoft Teams in een soevereine werkplekopstelling?
Mattermost biedt een zelf te hosten alternatief voor Teams-chat en kanaalcommunicatie. Voor videovergaderen kan Jitsi Meet on-premise of op een Europese server worden ingezet. Nextcloud Hub integreert beide functies en voegt documentbeheer toe als vervanging voor SharePoint en OneDrive.
Wat zijn de persoonlijke risico's voor een managing partner bij een datalek via een niet-soeverein platform?
Onder de AVG kunnen toezichthouders zowel de organisatie als individuele bestuurders aanspreken bij aantoonbare nalatigheid. Daarnaast riskeren advocaten tuchtrechtelijke maatregelen van de balie, waaronder schorsing, als blijkt dat zij onvoldoende maatregelen namen om het beroepsgeheim te beschermen. In ernstige gevallen kan ook civielrechtelijke aansprakelijkheid jegens de cliu00ebnt ontstaan.
Hoe werkt zero trust-toegang voor externe partijen zoals cliu00ebnten en rechtbanken?
Bij zero trust wordt elke toegangsaanvraag behandeld alsof het netwerk al gecompromitteerd is. Voor externe partijen betekent dit: tijdelijke, rolgebaseerde toegang tot specifieke mappen of dossiers via een Identity Provider met meervoudige authenticatie, volledige auditlogging van elke handeling, en automatische intrekking van toegang na afloop van de samenwerking. Nextcloud Hub biedt hiervoor ingebouwde Federated Sharing met versleutelde share-links.
Verschillen de beroepsgeheimregels per EU-lidstaat en hoe ga je daarmee om in een multi-jurisdictionele kantoorstructuur?
Ja, de nationale uitwerking verschilt. Nederland hanteert het verschoningsrecht op grond van artikel 218 Sv, terwijl het Belgische en Franse recht vergelijkbare maar niet identieke bescherming bieden. De CCBE stelt een overkoepelend kader, maar het strengste nationale vereiste geldt in de praktijk als minimum voor alle kantoren. Een soevereine werkplek met per-land configureerbare dataresidentie en een centrale compliance-policy lost dit het meest pragmatisch op.