keekbe

Je bestanden in een Amerikaanse cloud: wat de Cloud Act betekent onder de GDPR

De Amerikaanse Cloud Act van 2018 laat Amerikaanse overheden toe om van een Amerikaans bedrijf gegevens op te eisen die het in zijn bezit of onder zijn controle heeft, ook als die in een datacenter in Europa staan. Voor wie onder de GDPR persoonsgegevens bewaart bij een Amerikaanse clouddienst, is dat een reëel aandachtspunt. Deze gids legt uit hoe de Cloud Act, het arrest Schrems II en het Data Privacy Framework samenhangen, en welke keuzes een kmo heeft.

Of: waarom de plaats van de kluis minder telt dan de nationaliteit van de bank

„Waar staan onze gegevens?” is een van de eerste vragen als je bekijkt wat je tools met je gegevens doen. Veel aanbieders antwoorden graag: in Europa. Dat antwoord is juist, en toch niet volledig. Bij een Amerikaanse aanbieder telt niet alleen waar de servers staan, maar ook wie ze beheert.

GDPR en de Cloud Act: wat er echt speelt

De kluis in het filiaal

Je huurt een kluis in een filiaal in Brussel. Het filiaal is Belgisch ingericht, de kluis staat in de Belgische kelder, en het personeel spreekt je taal. Maar de bank is een dochter van een Amerikaanse groep. Beveelt een Amerikaanse rechter die groep om de inhoud van jouw kluis af te geven, dan staat de groep voor een keuze tussen twee rechtsstelsels. De ligging van de kelder beslist dat niet.

Dat is, vereenvoudigd, de Cloud Act. Duw het beeld nog één stap verder en je ziet ook de uitweg. Heb je in die kluis een koffer gezet met een slot waarvan alleen jij de sleutel hebt, dan kan de bank de koffer afgeven, maar niet openen. Daarover straks meer.

Wat de Cloud Act regelt

De Amerikaanse Clarifying Lawful Overseas Use of Data Act, kortweg Cloud Act, dateert van maart 2018. Hij bepaalt dat Amerikaanse aanbieders van communicatie- en opslagdiensten gegevens moeten afgeven op bevel van Amerikaanse autoriteiten, als die gegevens in hun bezit, bewaring of controle zijn. Ook als ze buiten de Verenigde Staten zijn opgeslagen. De wet voorziet wel procedures waarmee een aanbieder zo’n bevel kan aanvechten, bijvoorbeeld als het botst met de wetgeving van een ander land.

De GDPR kijkt daar anders naar. Artikel 48 bepaalt dat een buitenlandse rechterlijke beslissing die de afgifte van persoonsgegevens eist, alleen erkend wordt als ze steunt op een internationaal akkoord, zoals een verdrag over wederzijdse rechtshulp. Een Amerikaanse aanbieder kan dus tussen twee wetten klem komen te zitten. Dat is in de eerste plaats zijn probleem, maar de gegevens zijn van jouw klanten.

Schrems II en het Data Privacy Framework

De Cloud Act staat niet alleen. Het Europees Hof van Justitie oordeelde in juli 2020, in het arrest dat bekendstaat als Schrems II, dat de toenmalige regeling voor doorgifte naar de VS, het Privacy Shield, niet volstond. De reden: Amerikaanse inlichtingendiensten konden te ruim bij de gegevens, en Europeanen hadden te weinig verhaal.

In juli 2023 volgde een nieuwe regeling, het EU-US Data Privacy Framework. Amerikaanse bedrijven die zich daarvoor certificeren, mogen sindsdien persoonsgegevens uit de EU ontvangen zonder bijkomende contracten. Het Gerecht van de Europese Unie bevestigde de regeling in september 2025, maar daartegen loopt een beroep bij het Hof van Justitie. De twee vorige regelingen werden door datzelfde Hof vernietigd. Een regeling die geldt, is dus niet noodzakelijk een regeling die blijft gelden.

Belangrijk om te onthouden: het Data Privacy Framework gaat over de doorgifte van gegevens. De Cloud Act gaat over de toegang door Amerikaanse overheden. Een aanbieder kan netjes gecertificeerd zijn en toch onder de Cloud Act vallen.

Welke keuzes heb je?

Voor een kmo is dit geen reden om elke Amerikaanse dienst te schrappen. Het is een reden om bewust te kiezen, en die keuze te noteren. Van het meest tot het minst beschermend:

  1. Een Europese aanbieder zonder Amerikaanse moederonderneming. Dan valt de Cloud Act in principe buiten beeld. Kijk wel naar de subverwerkers: een Europese dienst die op Amerikaanse infrastructuur draait, haalt het risico via de achterdeur terug.
  2. Versleuteling met sleutels die alleen jij beheert. Wordt je bestand op je eigen toestel versleuteld voor het naar de cloud gaat, en heeft de aanbieder de sleutel niet, dan kan hij geen leesbare gegevens afgeven. Dat is de koffer met je eigen slot.
  3. Een Amerikaanse aanbieder met opslag in Europa, een verwerkersovereenkomst, een certificering onder het Data Privacy Framework en duidelijke engagementen over hoe hij met overheidsverzoeken omgaat. Dit is voor veel kmo’s de realistische keuze. Noteer ze in je register, met je redenen.
  4. Minder gegevens in de cloud. Wat er niet staat, kan niet opgevraagd worden. Gevoelige dossiers hoeven niet noodzakelijk in dezelfde map als je folders.

Wat je ook kiest, vermeld het in je privacyverklaring: doorgifte buiten de Europese Economische Ruimte hoort daar in te staan.

Wat kun je nu doen?

  • Maak per clouddienst een lijn in je register: aanbieder, moederonderneming, locatie van de gegevens, subverwerkers.
  • Bekijk voor je gevoeligste gegevens of een Europese dienst of eigen versleuteling haalbaar is.
  • Volg het beroep tegen het Data Privacy Framework van op afstand: als het Hof de regeling vernietigt, moeten veel bedrijven hun doorgiften opnieuw bekijken.

Een kluis in Brussel is een goede start. Maar wie echt wil weten wie er bij kan, vraagt niet alleen waar de kelder is. Hij vraagt van wie de bank is, en wie de sleutel van de koffer heeft.