De CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) en Section 702 van de Foreign Intelligence Surveillance Act (FISA) zijn Amerikaanse wetten over toegang van de Amerikaanse overheid tot gegevens bij aanbieders van communicatie- en clouddiensten. Ze richten zich op aanbieders, niet op jou als klant. Toch tellen ze mee bij de keuze van een leverancier: de CLOUD Act spreekt over gegevens in het bezit, de bewaring of de controle van de aanbieder, ongeacht of die in of buiten de Verenigde Staten staan. Daarom is de vraag wie de leverancier bezit net zo relevant als de vraag waar de data staan.
Feiten en data laatst gecontroleerd: 11 oktober 2026 · Deze pagina geeft algemene informatie en is geen juridisch advies; controleer voor jouw situatie de officiële teksten en raadpleeg zo nodig een jurist.
De CLOUD Act (Division V van Public Law 115-141) wordt goedgekeurd. Sec. 103 voegt 18 U.S.C. 2713 toe aan de Stored Communications Act en 18 U.S.C. 2703(h) met de comity-afweging.
Het Hof van Justitie verklaart in zaak C-311/18 (Schrems II) Besluit 2016/1250 over het EU-VS Privacy Shield ongeldig. De standaardcontractbepalingen van Besluit 2010/87 blijven geldig.
De Europese Commissie neemt Uitvoeringsbesluit (EU) 2023/1795 aan over het passende beschermingsniveau onder het EU-VS Data Privacy Framework.
De Reforming Intelligence and Securing America Act (RISAA, Public Law 118-49) wordt goedgekeurd. Sec. 19 stelt het einde van de bevoegdheden op twee jaar na inwerkingtreding, dus op 20 april 2026. Sec. 25 verruimt de definitie van aanbieder van elektronische communicatiediensten.
Het Gerecht van de EU verwerpt in zaak T-553/23 (Latombe/Commissie) het beroep tot nietigverklaring van het besluit uit 2023. Op 31 oktober 2025 is hoger beroep ingesteld bij het Hof van Justitie (zaak C-703/25 P).
Na een verlenging van tien dagen in april 2026 en een tweede, op 30 april 2026 aangenomen verlenging tot 12 juni 2026, loopt Titel VII van FISA, inclusief Section 702, af zonder nieuwe verlenging. De voorzitter van de Senate Judiciary Committee bevestigde op 8 juni 2026 dat er op dat moment geen verlenging was aangenomen.
Wat de CLOUD Act regelt
Sec. 103 van de CLOUD Act voegt 18 U.S.C. 2713 toe aan de Stored Communications Act. Een aanbieder van een elektronische communicatiedienst of een remote-computingdienst moet de verplichtingen uit dat hoofdstuk om gegevens te bewaren, een back-up te maken of openbaar te maken nakomen voor gegevens “within such provider’s possession, custody, or control, regardless of whether such communication, record, or other information is located within or outside of the United States”. Het gaat om de inhoud van communicatie en om gegevens over een klant of abonnee.
De tekst van Sec. 2713 noemt dochterondernemingen en moedermaatschappijen niet. Of gegevens die een Europese entiteit beheert onder het “possession, custody, or control” van een Amerikaanse aanbieder vallen, hangt af van de feiten en is uiteindelijk aan een rechter. Deze pagina beantwoordt die vraag niet voor een specifieke leverancier.
Sec. 103(b) voegt 18 U.S.C. 2703(h) toe. Een aanbieder kan binnen 14 dagen na betekening verzoeken om een bevel tot openbaarmaking van de inhoud van communicatie te wijzigen of nietig te verklaren. Voorwaarde is dat de aanbieder redelijkerwijs aanneemt dat de klant geen Amerikaans persoon is en niet in de Verenigde Staten woont, en dat openbaarmaking een wezenlijk risico (“material risk”) meebrengt dat de aanbieder het recht van een “qualifying foreign government” schendt. De rechter mag het bevel alleen wijzigen of nietig verklaren als openbaarmaking tot zo’n schending zou leiden en de belangen van de rechtvaardigheid dat, gelet op alle omstandigheden, vereisen. Daarbij weegt de rechter onder meer de belangen van de Verenigde Staten en van de buitenlandse staat, de kans op sancties voor de aanbieder, de locatie en nationaliteit van de klant en de banden van de aanbieder met de Verenigde Staten. De aanbieder moet de gevraagde gegevens ondertussen wel bewaren.
Een “qualifying foreign government” is een buitenlandse regering waarmee de Verenigde Staten een uitvoerende overeenkomst (executive agreement) onder 18 U.S.C. 2523 hebben die in werking is getreden, en waarvan het recht aanbieders vergelijkbare mogelijkheden biedt. Daarvoor is een vaststelling en certificering van de Attorney General aan het Congres nodig. Dit wettelijke mechanisme is dus gekoppeld aan zo’n overeenkomst.
FISA Section 702
Section 702 maakt deel uit van Titel VII van FISA. De voorzitter van de House Intelligence Committee omschreef het op 24 april 2026 als een instrument om inlichtingen te verzamelen over buitenlandse doelwitten buiten de Verenigde Staten. Het is een inlichtingenbevoegdheid, geen instrument voor strafrechtelijke bevelen zoals de CLOUD Act. De Reforming Intelligence and Securing America Act (RISAA) verruimde in Sec. 25 de definitie van aanbieder van elektronische communicatiediensten met “any other service provider who has access to equipment that is being or may be used to transmit …”, met enkele uitzonderingen, bijvoorbeeld voor woningen en horecagelegenheden.
Sec. 19 van RISAA koppelt het einde van deze bevoegdheden aan “two years after the date of enactment”. De wet is goedgekeurd op 20 april 2024, dus de wettelijke einddatum was 20 april 2026. In april 2026 verlengde het Congres de bevoegdheden twee keer: eerst met tien dagen en daarna, op 30 april 2026, tot 12 juni 2026. In zijn toespraak van 8 juni 2026 zei de voorzitter van de Senate Judiciary Committee dat Titel VII, inclusief Section 702, op vrijdag zou aflopen (12 juni 2026) en dat nog geen verlenging was aangenomen. Hij waarschuwde dat het niet zeker is of eerder goedgekeurde machtigingen blijven gelden.
Section 702 is op 12 juni 2026 afgelopen zonder verlenging. Volgens het Brennan Center kan verzameling op basis van eerder goedgekeurde certificeringen van de FISA-rechtbank doorlopen tot maart 2027, en in september 2026 onderhandelde het Congres nog over een nieuwe verlenging. Voor een leverancierskeuze verandert dat weinig: de CLOUD Act blijft van kracht, en een nieuwe verlenging kan de bevoegdheid op elk moment herstellen. Controleer de actuele stand op congress.gov.
Schrems II, het Data Privacy Framework en Latombe
Op 16 juli 2020 verklaarde het Hof van Justitie in zaak C-311/18 Besluit 2016/1250 (Privacy Shield) ongeldig. Volgens het Hof waren de Amerikaanse regels over toegang door overheidsinstanties niet beperkt tot wat strikt noodzakelijk is, kregen betrokkenen geen bij de rechter afdwingbare rechten tegen de Amerikaanse autoriteiten en bood het ombudspersoon-mechanisme geen gelijkwaardige rechterlijke bescherming. Het Hof achtte de standaardcontractbepalingen van Besluit 2010/87 wel geldig, onder meer omdat exporteur en ontvanger vooraf moeten nagaan of het vereiste beschermingsniveau in het derde land wordt nageleefd.
Op 10 juli 2023 nam de Commissie Uitvoeringsbesluit (EU) 2023/1795 aan over het passende beschermingsniveau onder het EU-VS Data Privacy Framework (DPF). Het besluit rust onder meer op de Executive Order van 7 oktober 2022 en een regeling van de Attorney General waarmee het Data Protection Review Court (DPRC) is ingesteld.
Op 3 september 2025 verwierp het Gerecht van de EU in zaak T-553/23 (Latombe/Commissie) het beroep tot nietigverklaring. Het bevestigde dat de Verenigde Staten op de datum van vaststelling van het besluit een passend beschermingsniveau waarborgden voor gegevens die naar Amerikaanse organisaties worden doorgegeven. De verzoeker voerde onder meer aan dat het DPRC niet onafhankelijk is en dat de praktijk van de inlichtingendiensten niet duidelijk en nauwkeurig genoeg is afgebakend. Op 31 oktober 2025 is hoger beroep ingesteld bij het Hof van Justitie (zaak C-703/25 P, bericht in PB C/2025/6610). Volg de stand van de zaak op curia.europa.eu.
Een adequaatheidsbesluit en de CLOUD Act zijn aparte kwesties. Het eerste gaat over de voorwaarden voor doorgifte van persoonsgegevens naar een derde land (Hoofdstuk V AVG). Het tweede gaat over wat het Amerikaanse recht van een aanbieder kan eisen.
Waarom de moedermaatschappij ertoe doet
Een datacenter in Europa beantwoordt de vraag waar gegevens staan. Sec. 2713 koppelt de verplichting echter aan de aanbieder en aan gegevens binnen diens bezit, bewaring of controle, “regardless” van de locatie. Bij de comity-afweging noemt de wet bovendien “the nature and extent of the provider’s ties to and presence in the United States” als factor.
Daarom kijkt de score niet alleen naar de plaats van het datacenter of de vestiging, maar ook naar het land van de ultieme moedermaatschappij. Een Europese dochter van een Amerikaanse groep kan een andere blootstelling hebben dan haar vestigingsplaats doet vermoeden. Of een concrete structuur onder de wet valt, is een juridische vraag per geval.
Wat je een leverancier kunt vragen
Gebruik de punten hieronder in aanbestedingen, vragenlijsten en contracten. Ze zijn bedoeld om informatie boven tafel te krijgen, niet om te beoordelen of een leverancier voldoet aan een wet.
Bedrijfsstructuur: wie is de ultieme moedermaatschappij en in welk land is die gevestigd? Welke juridische entiteit sluit het contract, welke entiteit beheert de infrastructuur en wie heeft beheertoegang?
Transparantierapport: publiceert de leverancier regelmatig cijfers over verzoeken van overheden, uitgesplitst naar land en type verzoek, en over het aantal geweigerde of aangevochten verzoeken?
Contractuele toezegging: verbindt de leverancier zich ertoe verzoeken te toetsen en aan te vechten waar daarvoor juridische gronden zijn, en jou te informeren voor zover dat wettelijk is toegestaan?
Sleutels: wie beheert de encryptiesleutels, waar staan ze en kan de leverancier gegevens ontsleutelen? Is een door de klant beheerde sleutel mogelijk, buiten de infrastructuur van de leverancier?
Toegang vanuit derde landen: welke medewerkers of entiteiten buiten de EU hebben toegang tot productiesystemen, back-ups of ondersteuningsomgevingen?
Doorgifte: op welke grondslag worden persoonsgegevens naar de Verenigde Staten doorgegeven (bijvoorbeeld DPF-deelname of standaardcontractbepalingen) en welke beoordeling heeft de leverancier daarbij gemaakt?
Hoe dit zich verhoudt tot de vijf dimensies van de score
JES (jurisdictie) kijkt naar het land waar de leverancier en zijn ultieme moedermaatschappij zijn gevestigd. Een moedermaatschappij buiten de EU betekent in de score CLOUD Act-blootstelling. CKS (cryptografische sleutelsoevereiniteit) kijkt naar wie de sleutels beheert. DRS (dataresidentie) kijkt naar de plaats van de gegevens en blijft een aparte dimensie.
De score is geen juridische of compliance-beoordeling. Hij zegt niet of een bevel in een concreet geval wel of niet kan worden uitgevoerd. Voor verplichtingen onder bijvoorbeeld NIS2, DORA of de CRA verwijzen we naar de aparte uitleg per wet.
Wil je weten hoe jouw eigen softwarestack scoort op digitale soevereiniteit? Doe de gratis assessment.
Geldt de CLOUD Act voor data in een Europees datacenter?
Sec. 2713 geldt voor gegevens binnen het bezit, de bewaring of de controle van de aanbieder, ongeacht of ze in of buiten de Verenigde Staten staan. Of een concrete aanbieder of dochteronderneming eronder valt, hangt af van de feiten.
Om welke gegevens gaat het?
De tekst noemt de inhoud van een draadgebonden of elektronische communicatie en “any record or other information pertaining to a customer or subscriber”.
Kan een aanbieder zich tegen een bevel verzetten?
Sec. 2703(h) biedt onder voorwaarden een verzoek tot wijziging of nietigverklaring, binnen 14 dagen, voor bevelen tot openbaarmaking van de inhoud van communicatie. Het is gekoppeld aan een “qualifying foreign government” met een van kracht zijnde executive agreement. Andere verweren zijn een juridische vraag.
Is er een CLOUD Act-overeenkomst tussen de EU en de VS?
De wet vereist een executive agreement onder 18 U.S.C. 2523.
Is Section 702 nog van kracht?
Section 702 is op 12 juni 2026 afgelopen zonder verlenging. Verzameling op basis van eerder goedgekeurde certificeringen kan volgens het Brennan Center doorlopen tot maart 2027, en het Congres onderhandelt over een nieuwe verlenging. De CLOUD Act blijft van kracht.
Is het Data Privacy Framework nog geldig?
Uitvoeringsbesluit (EU) 2023/1795 is op 10 juli 2023 vastgesteld. Het Gerecht verwierp op 3 september 2025 het beroep in zaak T-553/23. Er is hoger beroep ingesteld (C-703/25 P); controleer de stand op curia.europa.eu.
Moet ik als inkoper zelf iets doen?
Deze wetten richten zich op aanbieders en overheden, niet op de klant. Je kunt wel gericht vragen naar bedrijfsstructuur, transparantierapport, contractuele toezeggingen en sleutelbeheer, en de antwoorden vastleggen in je contract.