CLOUD Act
Bijgewerkt op · Door Maarten van den Bos
De CLOUD Act is een Amerikaanse wet uit 2018 waarmee Amerikaanse opsporingsdiensten gegevens kunnen opvragen bij aanbieders van communicatie- en clouddiensten die onder Amerikaans recht vallen. Dat geldt ook als de gegevens buiten de Verenigde Staten staan, bijvoorbeeld in een Europees datacenter. Voor Europese organisaties kan dat botsen met de AVG.
Wat is de CLOUD Act?
CLOUD Act staat voor Clarifying Lawful Overseas Use of Data Act. Het Amerikaanse Congres nam de wet aan en de president tekende hem op 23 maart 2018, als onderdeel van de Consolidated Appropriations Act 2018, Public Law 115-141 (bron: Supreme Court of the United States, 2018).
De wet voegde een bepaling toe aan de Amerikaanse Stored Communications Act. Daarin staat dat een aanbieder van elektronische communicatie of van rekenkracht en opslag op afstand gegevens moet bewaren of afgeven die in zijn bezit, bewaring of beheer zijn, “regardless of whether” die gegevens binnen of buiten de Verenigde Staten staan (18 U.S.C. § 2713).
Het gaat dus niet om de plek waar de data staat, maar om wie er zeggenschap over heeft. Een Amerikaanse cloudleverancier met een datacenter in Nederland valt er ook onder. Daarom is de CLOUD Act een vast onderwerp bij dataresidentie en soevereine cloud.
De CLOUD Act is bedoeld voor strafrechtelijk onderzoek door Amerikaanse opsporingsdiensten. In Nederlandse Kamerstukken wordt hij vaak samen genoemd met de Foreign Intelligence Surveillance Act (FISA), een andere Amerikaanse wet die over inlichtingenwerk gaat. Dit begrip beschrijft alleen de CLOUD Act.
Hoe werkt de CLOUD Act en hoe verhoudt hij zich tot de AVG?
Een verzoek op basis van de CLOUD Act loopt via de aanbieder, niet via de klant of de Europese overheid. Het proces in grote lijnen:
- Vraag als Amerikaanse opsporingsdienst een bevel aan bij een Amerikaanse rechter, op basis van de Stored Communications Act.
- Stuur het bevel naar de aanbieder die onder Amerikaans recht valt.
- Lever als aanbieder de gevraagde gegevens die je in bezit, bewaring of beheer hebt, ongeacht het land waar ze staan.
- Maak als aanbieder alleen in beperkte gevallen bezwaar. Volgens de Europese privacytoezichthouders kan dat alleen bij gegevens van niet-Amerikanen, en als de afgifte de wet schendt van een land dat een zogenoemde executive agreement met de Verenigde Staten heeft.
Voor Europese organisaties telt de AVG. Artikel 48 AVG bepaalt dat een bevel van een rechter of autoriteit buiten de EU alleen erkend kan worden als het is gebaseerd op een internationaal verdrag, zoals een rechtshulpverdrag (MLAT).
In hun gezamenlijke reactie van 12 juli 2019 concludeerden het EDPB en de EDPS dat aanbieders die onder EU-recht vallen de afgifte van persoonsgegevens aan de Verenigde Staten niet rechtmatig op zo’n verzoek kunnen baseren zonder zo’n verdrag of een andere grondslag in de AVG (bron: EDPB en EDPS, 2019). Het EDPB adviseert bedrijven om directe verzoeken in de regel te weigeren en de buitenlandse autoriteit door te verwijzen naar het bestaande rechtshulpverdrag.
| Vraag | CLOUD Act | AVG |
|---|---|---|
| Land van herkomst | Verenigde Staten | Europese Unie |
| Doel | Opsporingsdiensten toegang geven tot gegevens voor strafrechtelijk onderzoek | Persoonsgegevens beschermen |
| Waar kijkt de wet naar | Wie de gegevens in bezit, bewaring of beheer heeft | Of er een geldige grondslag is voor verwerking en doorgifte |
| Rol van de locatie van data | Niet bepalend | Doorgifte buiten de EER is gebonden aan voorwaarden |
Voorbeeld uit de praktijk
De CLOUD Act ontstond door een zaak over gegevens in Ierland. In december 2013 kregen Amerikaanse opsporingsdiensten een bevel om alle e-mails van een klant van Microsoft op te vragen, in een onderzoek naar drugshandel. Microsoft stelde vast dat de e-mails alleen in het datacenter in Dublin stonden en weigerde die af te geven. Een Amerikaans hof van beroep gaf Microsoft gelijk: het bevel reikte niet tot gegevens in het buitenland.
Toen de zaak bij het Amerikaanse Hooggerechtshof lag, werd op 23 maart 2018 de CLOUD Act ondertekend. De overheid vroeg op basis van de nieuwe wet een nieuw bevel aan. Op 17 april 2018 verklaarde het Hooggerechtshof de oude zaak daarom zonder voorwerp (bron: Supreme Court of the United States, 2018).
CLOUD Act in de praktijk van een security-professional
Voor een privacy officer of data protection officer is de CLOUD Act een vraag bij elke keuze voor een clouddienst: valt de leverancier, of een bedrijf in zijn keten, onder Amerikaans recht. Het NCSC liet in 2022 onderzoek doen naar deze wet. Uit dat onderzoek bleek dat het voor een organisatie “heel lastig” is om vast te stellen of een dienst onder buitenlandse wetgeving valt, omdat dat ook afhangt van de leveranciersketen (bron: NCSC).
Het vervolgonderzoek concludeerde dat het risico op toegang tot Europese persoonsgegevens via specifiek de CLOUD Act in 2022 voorstelbaar was, maar in de praktijk (heel) klein. Volgens het NCSC kwam een analyse uit 2026 voor de Rijksoverheid tot een vergelijkbare conclusie. Het NCSC adviseert om extraterritoriale wetgeving mee te nemen in de risicoanalyse en het leveranciersmanagement.
Sinds het Rijkscloudbeleid van juli 2026 moeten Rijksorganisaties die een publieke clouddienst gebruiken vooraf een cloudstrategie opstellen. Daarin staat onder meer het risico dat een leverancier geheel of gedeeltelijk onder wetgeving buiten de EU of de EER valt (bron: Rijksoverheid, 2026). Een CISO of security architect kijkt daarbij ook naar technische maatregelen, zoals encryptie waarbij de organisatie zelf de sleutels beheert. Opleidingen op dit snijvlak vind je bij opleidingen privacy officer.
Veelgestelde vragen
Geldt de CLOUD Act ook voor gegevens in Europa?
Ja, als de aanbieder onder Amerikaans recht valt en de gegevens in zijn bezit, bewaring of beheer heeft. De wet noemt uitdrukkelijk gegevens binnen of buiten de Verenigde Staten. Of een Europese dochteronderneming onder de wet valt, hangt af van de juridische situatie en de keten van leveranciers.
Is de CLOUD Act in strijd met de AVG?
De wetten kunnen botsen. Volgens het EDPB en de EDPS (2019) mag een aanbieder onder EU-recht persoonsgegevens niet zomaar afgeven op een Amerikaans verzoek. Artikel 48 AVG vraagt daarvoor een internationaal verdrag, zoals een rechtshulpverdrag, of een andere grondslag uit de AVG. Een aanbieder kan zo klem komen te zitten tussen 2 wetten.
Beschermt opslag in een Europees datacenter tegen de CLOUD Act?
Niet op zichzelf. De CLOUD Act kijkt naar wie zeggenschap heeft over de gegevens, niet naar de locatie. Een Europees datacenter van een Amerikaanse aanbieder valt er dus onder. Organisaties combineren locatie daarom vaak met andere maatregelen, zoals versleuteling met eigen sleutelbeheer of een aanbieder die niet onder Amerikaans recht valt.
Hoe groot is de kans dat de Amerikaanse overheid via de CLOUD Act gegevens opvraagt?
Onderzoek in opdracht van het NCSC noemde die kans in 2022 voorstelbaar, maar in de praktijk (heel) klein. Een analyse uit 2026 voor de Rijksoverheid kwam tot een vergelijkbare conclusie. Het NCSC wijst er wel op dat de geopolitieke situatie verandert en adviseert dit risico mee te nemen in de risicoanalyse.
Bronnen
- Supreme Court of the United States: United States v. Microsoft Corp., No. 17-2 (2018)
- GovInfo: Public Law 115-141, Consolidated Appropriations Act, 2018
- Cornell LII: 18 U.S. Code § 2713, Required preservation and disclosure of communications and records
- EDPB en EDPS: Joint response to the LIBE Committee on the impact of the US CLOUD Act (2019)
- EDPB en EDPS: Annex, initial legal assessment of the impact of the US CLOUD Act (2019)
- NCSC: CLOUD Act Memo en CLOUD Act Requests
- Rijksoverheid: Strengere regels voor het gebruik van clouddiensten door de Rijksoverheid (2026)
Gerelateerde begrippen
- Dataresidentie
Dataresidentie is de geografische locatie waar gegevens worden opgeslagen en verwerkt, bijvoorbeeld in Nederland, binnen de EU of in de Verenigde Staten. Organisaties leggen die locatie vast in afspraken met hun cloudleverancier, vaak vanwege privacyregels, beleid of klanteisen. Dataresidentie zegt iets over waar data staat, niet automatisch over welk recht erop van toepassing is.
- Soevereine cloud
Een soevereine cloud is een clouddienst waarbij een organisatie of overheid zelf zeggenschap houdt over haar gegevens, de techniek en de beschikbaarheid van de dienst. Buitenlandse wetgeving of een buitenlandse leverancier mag daar geen ongewenste invloed op hebben. Er is geen wettelijke definitie; de Europese Commissie maakt soevereiniteit meetbaar met een eigen raamwerk.
- Cloud security
Cloud security is de beveiliging van gegevens, applicaties en accounts die bij een cloudleverancier draaien in plaats van op eigen servers. De leverancier beveiligt de infrastructuur, de klant blijft verantwoordelijk voor onder meer toegangsrechten, instellingen en de eigen gegevens. Denk aan multifactorauthenticatie, versleuteling, back-ups, monitoring en goede afspraken met de leverancier.
- Encryptie
Encryptie is het versleutelen van gegevens, zodat ze onleesbaar worden voor iedereen die de juiste sleutel niet heeft. Een algoritme zet leesbare tekst om in een reeks willekeurige tekens. Alleen met de sleutel kan de ontvanger de gegevens weer ontsleutelen. Encryptie beschermt berichten, bestanden, wachtwoorden en internetverbindingen.
- Data security
Data security is het beschermen van digitale gegevens tegen ongeoorloofde toegang, wijziging, diefstal en verlies, gedurende hun hele levenscyclus. Het richt zich op de data zelf, waar die ook staat: op een server, in de cloud of op een laptop. Bekende maatregelen zijn versleuteling, toegangsbeheer, labeling van vertrouwelijke informatie en back-ups.