Home›Gidsen›Soevereiniteit

Soevereiniteit

Hoe beschermt u een onderneming tegen de CLOUD Act?

U beschermt een onderneming tegen de CLOUD Act door te kiezen wie de gegevens in bezit heeft, niet door alleen de servers te verplaatsen. De Amerikaanse wet uit 2018 stelt een autoriteit van de Verenigde Staten in staat om, binnen een procedure, van een leverancier die onder haar rechtsmacht valt de gegevens te eisen die deze leverancier in bezit of onder controle heeft, ook als ze buiten de Verenigde Staten zijn opgeslagen. Ze creëert geen automatische toegang tot Europese datacenters.

Bijgewerkt in oktober 202611 min leestijdOfficiële bronnen vermeld

Wat de wet doet, en wat niet

De CLOUD Act (Clarifying Lawful Overseas Use of Data Act) wijzigt het Amerikaanse recht inzake opgeslagen communicatie. Drie grenzen voorkomen misverstanden.

  • Hij richt zich op een leverancier die onder Amerikaans recht valt. Een Franse vennootschap die haar servers zelf beheert, is alleen daardoor nog geen geadresseerde van een Amerikaans bevel.
  • Hij veronderstelt een procedure. Het is geen permanente kopie van Europese e-maildiensten naar een Amerikaanse overheidsinstantie.
  • Hij verdwijnt niet omdat de schijf in Amsterdam, Dublin of Parijs staat, zodra de Amerikaanse leverancier de gegevens in bezit of onder controle heeft.

Het reële risico is dus beperkter dan vaak wordt beweerd, en duurzamer: een gericht verzoek, gericht aan de leverancier, in het kader van een procedure.

De wet regelt ook overeenkomsten tussen regeringen om bepaalde grensoverschrijdende verzoeken te kaderen. Dat onderdeel verandert niets aan de inkoopvraag: wie in uw keten is een Amerikaanse leverancier die controle heeft over de gegevens?

Hoe een bevel wordt toegepast

Het bevel is gericht aan de leverancier en heeft betrekking op de gegevens die hij in bezit of onder controle heeft. De klant is dan afhankelijk van wat de leverancier met het verzoek doet.

Volgens 18 U.S.C. § 2703(h) kan de leverancier om vernietiging of wijziging van het bevel verzoeken als hij van mening is dat de klant geen “United States person” is, niet in de Verenigde Staten woont, en dat de verstrekking hem zou blootstellen aan een ernstig risico het recht van een “gekwalificeerde buitenlandse regering” te schenden. Hij heeft daarvoor 14 dagen na de betekening.

Een “gekwalificeerde buitenlandse regering” is een staat die met de Verenigde Staten een in werking getreden uitvoeringsovereenkomst heeft gesloten. Het Amerikaanse ministerie van Justitie publiceert overeenkomsten met het Verenigd Koninkrijk, ondertekend op 3 oktober 2019, en met Australië, ondertekend op 15 december 2021. Er is geen overeenkomst van kracht met de Europese Unie; onderhandelingen tussen de EU en de Verenigde Staten over elektronisch bewijs zijn in 2023 hervat. De pagina van het ministerie vermeldt geen overeenkomst met Frankrijk.

Gevolg: het bezwaarmechanisme van § 2703(h) veronderstelt zo’n overeenkomst. Een Franse onderneming mag niet op dit rechtsmiddel rekenen als op een verworven bescherming.

Waarom de locatie van de schijf niet volstaat

Het criterium van de wet is controle, niet geografie. Neem een industrieel mkb-bedrijf met twee vestigingen die bij een Amerikaanse softwareleverancier voor een Europese dataregio heeft gekozen. Haar berichten worden in Europa opgeslagen. Maar de vennootschap die de dienst beheert en een mailbox kan terugzetten, blijft Amerikaans. Bij een bevel verandert de opslagregio de vraag niet: staan deze gegevens onder haar controle?

Op 10 juni 2025 werd de directeur publieke en juridische zaken van Microsoft France voor de parlementaire onderzoekscommissie van de Senaat over overheidsopdrachten gevraagd: kon hij onder ede garanderen dat de gegevens van Franse burgers die via de Ugap aan Microsoft zijn toevertrouwd nooit, na een bevel van de Amerikaanse regering, zouden worden doorgegeven zonder de uitdrukkelijke toestemming van de Franse autoriteiten? Zijn antwoord: “Nee, dat kan ik niet garanderen, maar, nogmaals, dat is nog nooit gebeurd.” Beide helften van de zin tellen. De eerste beschrijft het juridische kader; de tweede de praktijk zoals de onderneming die heeft vastgesteld.

Het conflict met artikel 48 van de AVG

De AVG (Algemene verordening gegevensbescherming) benadert de vraag van de andere kant. Volgens artikel 48 kan een uitspraak van een gerecht of een besluit van een autoriteit van een derde land waarin de doorgifte of verstrekking van persoonsgegevens wordt geëist, alleen worden erkend of ten uitvoer gelegd als zij gebaseerd is op een internationale overeenkomst, bijvoorbeeld een verdrag inzake wederzijdse rechtshulp, die tussen dat land en de Unie of de lidstaat van kracht is.

Een Amerikaanse leverancier die in Europa actief is, kan zich dus tussen twee rechtsstelsels bevinden: aan de ene kant een Amerikaans bevel, aan de andere kant een Europese regel die dat bevel zonder internationale overeenkomst niet erkent. Artikel 48 beslecht dit conflict niet in de plaats van de leverancier. Voor de inkoper is de inzet concreet: vragen hoe deze leverancier met zo’n verzoek omgaat, of hij het betwist en of hij de klant informeert wanneer de wet dat toestaat.

De status van het Data Privacy Framework

Op 5 oktober 2026 kunnen doorgiften vanuit de Europese Unie naar gecertificeerde Amerikaanse organisaties nog steunen op adequaatheidsbesluit (EU) 2023/1795, bekend als het Data Privacy Framework. Dit besluit is van kracht. Het wordt betwist, en ontwikkelingen in het Amerikaanse recht hebben het Europees Comité voor gegevensbescherming ertoe gebracht de Commissie te vragen de gevolgen ervan te beoordelen. Zolang het niet is ingetrokken of nietig verklaard, heeft het rechtsgevolgen.

De procedures lopen door. Volgens een commentaar van het advocatenkantoor WilmerHale, gepubliceerd op 1 december 2025, heeft het Gerecht van de Europese Unie het beroep tot nietigverklaring op 3 september 2025 verworpen, en is op 31 oktober 2025 hogere voorziening ingesteld bij het Hof van Justitie. Het kantoor DAC Beachcroft vat de situatie samen met een formule: voorlopig stabiliteit, onzekerheid in het verschiet. Deze elementen worden hier weergegeven op basis van commentaren van advocaten.

Het Data Privacy Framework regelt de doorgiften in de zin van de AVG. Het haalt een Amerikaanse leverancier niet uit het toepassingsgebied van de CLOUD Act. Een voorzichtige onderneming documenteert deze grondslag en legt vast wat zij doet als die wegvalt. Deze opvolging hoort in het register van doorgiften thuis, niet in een slogan.

Wat de blootstelling werkelijk verkleint

De beheerder kiezen. Als de vennootschap die de dienst factureert, er back-ups van maakt en hem beheert Europees is, en voor het bezit van de gegevens niet afhangt van een Amerikaanse groep, is het bevel van de CLOUD Act niet aan haar gericht. Dat is de belangrijkste hefboom.

De verwerkers nalopen. Een Europese operator die de e-mails, de back-ups of de support doorstuurt naar een Amerikaanse verwerker, brengt opnieuw een leverancier binnen die onder Amerikaans recht valt. De lijst met verwerkers maakt deel uit van de bescherming. De veelgemaakte fout: de hoofdhostingprovider controleren en de ticketingtool of de back-up vergeten.

Softwareleverancier en beheerder onderscheiden. Software gebruiken waarvan de softwareleverancier Amerikaans is, staat niet gelijk aan het toevertrouwen van de gegevens aan die softwareleverancier. Zimbra wordt uitgegeven door Synacor, in de Verenigde Staten. Wanneer het wordt geïnstalleerd en geback-upt door een Europese hostingprovider, in de zalen van die hostingprovider, is de hostingprovider de operationele houder van de mailboxen. Het contract moet de softwareleverancier toegang tot de inhoud verbieden en vastleggen wie de patches toepast.

Support behandelen als toegang. Een technicus die een mailbox of een back-up opent, verwerkt gegevens. De locatie van die technicus, het spoor van de toegang en de reden tellen even zwaar als de locatie van de schijf.

Versleutelen met een sleutel die u zelf bezit, wanneer de dienst dat toelaat. Versleuteling in rust waarvan de leverancier de sleutel heeft, beschermt hem tegen diefstal van een schijf. Ze belet hem niet de gegevens te lezen om de dienst te leveren, noch ze te verstrekken als hij daartoe wordt gedwongen. Een versleuteling waarvan alleen u de sleutel heeft, verandert de situatie voor de inhoud. Bij een volledig pakket dekt ze niet altijd alle stappen: sommige vereisen dat de dienst de inhoud verwerkt, en de versleuteling valt dan onder de verantwoordelijkheid van de softwareleverancier of de beheerder (filtering en quarantaine, indexering voor zoekopdrachten, verwerking van documenten in een CRM). De juiste vragen zijn dus: in welke stappen beheert de leverancier de sleutel, hoe lang blijven de gegevens daar, en wie heeft er toegang toe? U moet de reikwijdte lezen.

Een uitweg behouden. Regelmatige export, open formaten en een hersteltest. Een juridische bescherming zonder terug te halen kopie is onvolledig.

Wat niet volstaat

  • “Gehost in Europa” aankondigen zonder de beheerder te noemen. De precieze betekenis van die zin wordt uitgewerkt op de pagina gegevens gehost in Europa.
  • Een verwerkersovereenkomst (DPA) ondertekenen en het onderwerp als afgesloten beschouwen. De DPA regelt de AVG. Ze haalt een Amerikaanse softwareleverancier niet uit het Amerikaanse recht.
  • Denken dat een dataregio van Microsoft of Google de CLOUD Act opheft. Deze regio’s beschrijven waar bepaalde gegevens worden opgeslagen en verwerkt. De softwareleverancier blijft Amerikaans.
  • SecNumCloud eisen voor de e-maildienst van een mkb-bedrijf terwijl de werkelijke behoefte een Europese beheerder is. SecNumCloud is een kwalificatie van een aanbod, nuttig wanneer de aanbesteding of de aard van de gegevens dat vereist. De ANSSI-catalogus vermeldt welke aanbiedingen haar dragen. Klytic draagt haar niet. Het Zimbra-mailaanbod van OVHcloud valt evenmin samen met de infrastructuuraanbiedingen van OVHcloud die wel voor benoemde reikwijdten gekwalificeerd zijn.

De CLOUD Act is evenmin het enige criterium. Een onderneming met weinig gevoelige gegevens, die afhankelijk is van geavanceerde functies van Microsoft 365 of Google Workspace en het Data Privacy Framework in haar register documenteert, kan redelijkerwijs blijven. De keuze wordt aanvechtbaar wanneer ze niet is gemaakt: niemand heeft de houder van de gegevens benoemd of een uitweg voorzien. De pagina’s Europese of Amerikaanse cloud en Microsoft 365 of een soevereine oplossing werken deze afweging uit.

Een stappenplan

  1. De verwerkingen oplijsten: e-mail, bestanden, CRM, telefonie, back-ups, support.
  2. Voor elke verwerking de vennootschap benoemen die de gegevens in bezit heeft.
  3. Vennootschappen die Amerikaanse leveranciers zijn met controle over de inhoud uitsluiten of kaderen.
  4. De lijst met verwerkers opstellen en die elk jaar herzien.
  5. Een export testen.

Voorbeeld: een accountantskantoor met 25 medewerkers dat deze oefening doet, stelt vaak vast dat de e-maildienst goed in kaart is gebracht, maar dat de ondertekeningstool, het delen van bestanden met klanten of de back-up zijn toegevoegd zonder de beheerder te controleren. Dat zijn de regels die als eerste moeten worden gekaderd.

De controles die specifiek zijn voor elk pakket staan op de pagina’s AVG en Microsoft 365 en AVG en Google Workspace; de algemene criteria in wat is een soevereine cloud.

Veelgestelde vragen

Volstaat een datacenter in Frankrijk om de CLOUD Act uit te sluiten?

Nee. De wet richt zich op de leverancier die onder Amerikaans recht valt en de gegevens in bezit of onder controle heeft, waar ze ook zijn opgeslagen. De locatie van de schijf blijft nuttig, maar beantwoordt de vraag naar de beheerder niet.

Kan de leverancier een bevel betwisten?

§ 2703(h) voorziet in een verzoek tot vernietiging of wijziging, binnen 14 dagen na de betekening. Dit rechtsmiddel veronderstelt een uitvoeringsovereenkomst die met het betrokken land van kracht is. De pagina van het Amerikaanse ministerie van Justitie vermeldt geen overeenkomst met Frankrijk, en met de Europese Unie is er geen van kracht.

Beschermt artikel 48 van de AVG mijn gegevens?

Het stelt een Europese regel: een buitenlandse beslissing wordt alleen erkend als zij berust op een internationale overeenkomst die van kracht is. Het plaatst de Amerikaanse leverancier in een wetsconflict, zonder dat conflict in zijn plaats op te lossen.

Waar Klytic staat

Dedicace Software, een Franse vennootschap, beheert Klytic. Hosting wordt verzorgd in elke geografische zone die overeenkomt met het toepasselijke rechtsgebied, onder voorbehoud van de beschikbaarheid van de vereiste diensten, bijvoorbeeld in Europa of op Mauritius, of op de servers van de klant. De e-mailsoftware is Zimbra, uitgegeven in de Verenigde Staten: de bescherming komt van de beheerder en het beheercontract, niet van de nationaliteit van de softwareleverancier. De softwareleverancier heeft geen toegang tot de gegevens en kan Klytic niet dwingen ze aan hem door te geven.

De gegevens zijn volledig in bezit van de klant, of van Klytic namens de klant, in een geografische zone die onder het toepasselijke rechtsgebied valt. Ze worden standaard versleuteld, of volgens de keuze van de klant. De sleutel is in bezit van de klant of wordt bewaard in zijn account, en Klytic heeft er geen toegang toe.

Bepaalde stappen vallen onder een versleuteling die door Klytic wordt beheerd, omdat de dienst de inhoud moet verwerken: de e-mails en documenten die in het CRM worden verwerkt, en de e-mails die door de filtering in quarantaine zijn geplaatst, die versleuteld in de database staan. De uitzondering is de e-maildienst: als de klant de versleuteling met zijn eigen sleutel niet heeft geactiveerd, worden zijn e-mails versleuteld bewaard met een sleutel die door Klytic wordt beheerd. Omgekeerd kunnen e-mails die door de klant zijn versleuteld, worden geïndexeerd voor zoekopdrachten als de klant zijn sleutel aan zijn e-mailprogramma heeft doorgegeven.

Onderweg worden de e-mails versleuteld vanaf hun passage door de Klytic MTA-filtering, vervolgens tussen de servers van het platform, en bij elke toegang tot de e-maildienst: webmail, e-mailprogramma of mobiel, zowel vanuit het bedrijfsnetwerk als van buitenaf. Eén stap hangt niet van Klytic af: de verzending naar een ander domein. De versleuteling blijft daar behouden wanneer de server van de ontvanger die ondersteunt, wat vaak het geval is; anders legt het bericht dit laatste traject onversleuteld af, zoals bij elke e-mailprovider. Om de vertrouwelijkheid tot aan de ontvanger in alle gevallen te garanderen, moet het bericht zelf worden versleuteld (S/MIME of PGP).

De toegang tot bestanden is sterk beperkt door beperkte toegangsrechten, en een audit van de verbindingen geeft een waarschuwing bij een frauduleuze poging. Zoals bij elke leverancier moet het contract dit bezit, deze versleuteling en hun reikwijdte beschrijven. Zie ook de pagina hosting en soevereiniteit.

Klytic is niet SecNumCloud-gekwalificeerd. Geen van deze zinnen vormt een algemene immuniteit: een Franse operator blijft onderworpen aan Frans recht.

Deze pagina beschrijft een algemeen kader. Ze vormt geen juridisch advies.

Bronnen

Geraadpleegd in oktober 2026.

  • 18 U.S.C. § 2713, tekst afkomstig uit de CLOUD Act: verstrekking van gegevens die de leverancier in bezit of onder controle heeft, ook buiten de Verenigde Staten. govinfo
  • 18 U.S.C. § 2703, waaronder paragraaf (h): verzoek van de leverancier tot vernietiging of wijziging, termijn van 14 dagen, begrip gekwalificeerde buitenlandse regering. govinfo
  • U.S. Department of Justice, CLOUD Act Resources: overeenkomsten met het Verenigd Koninkrijk en Australië, onderhandelingen met de Europese Unie. justice.gov
  • Verordening (EU) 2016/679 (AVG), artikel 48: beslissingen van derde landen en internationale overeenkomsten. EUR-Lex
  • Franse Senaat, parlementaire onderzoekscommissie over overheidsopdrachten, verslag van de week van 9 juni 2025 (hoorzitting van 10 juni 2025). senat.fr
  • Uitvoeringsbesluit (EU) 2023/1795 van 10 juli 2023, adequaatheid op grond van het Data Privacy Framework. EUR-Lex
  • Europese Commissie, lijst van nog gepubliceerde adequaatheidsbesluiten, inclusief de Verenigde Staten. commission.europa.eu
  • Over de procedures en de lopende herbeoordeling, juridisch commentaar, geen uitspraak: DAC Beachcroft, “The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • Over de verwerping van het beroep door het Gerecht en de hogere voorziening, juridisch commentaar, geen uitspraak: WilmerHale, “European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 1 december 2025. wilmerhale.com
  • ANSSI, FAQ SecNumCloud. cyber.gouv.fr
  • Zimbra, FAQ (softwareleverancier: Synacor). zimbra.com/faqs

Een Franse beheerder voor uw gegevens

E-mail, documenten, videoconferentie, CRM en telefonie, gehost in de zone die bij uw rechtsgebied past, bijvoorbeeld in Europa of op Mauritius, of bij u op locatie.

Spreek met een adviseur →

Hosting bij Klytic

Welkomstaanbod

30 dagen gratis proberen, begeleide migratie

Proefaanbod zonder verplichtingen. Een adviseur belt u terug om uw behoeften te begrijpen en uw Klytic-omgeving voor te bereiden.