{"id":14938,"date":"2026-05-27T12:45:29","date_gmt":"2026-05-27T10:45:29","guid":{"rendered":"https:\/\/thegood.cloud\/?p=14938"},"modified":"2026-05-27T14:42:12","modified_gmt":"2026-05-27T12:42:12","slug":"the-cloud-act-explained","status":"publish","type":"post","link":"https:\/\/thegood.cloud\/nl\/the-cloud-act-explained\/","title":{"rendered":"De CLOUD Act uitgelegd: wat het betekent voor jouw gegevens in Europa"},"content":{"rendered":"<p>Je gebruikt Google Drive, OneDrive of Dropbox. Je hebt ergens gehoord over de CLOUD Act \u2014 en je vraagt je af of dat iets is om je druk over te maken.<\/p>\n\n\n\n<p>Het korte antwoord: het is een re\u00ebel juridisch mechanisme, geen theoretisch risico. Maar het is ook geen reden voor paniek. Wat het w\u00e9l vraagt, is een bewuste keuze: weet je bij welk bedrijf jouw bestanden liggen, en onder welk recht dat bedrijf opereert?<\/p>\n\n\n\n<p>Dit artikel legt uit wat de CLOUD Act is, voor wie hij geldt, en wat je kunt doen als je wilt dat jouw data buiten zijn bereik valt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Wat is de CLOUD Act?<\/h2>\n\n\n\n<p class=\"translation-block\">De CLOUD Act \u2014 voluit de Clarifying Lawful Overseas Use of Data Act \u2014 is een Amerikaanse wet die in 2018 in werking trad. De wet geeft Amerikaanse overheidsinstanties het recht om via een gerechtelijk bevel data op te vorderen bij Amerikaanse technologiebedrijven. Dat geldt ook als die data fysiek buiten de Verenigde Staten staat.<\/p>\n\n\n\n<p>Concreet: een FBI-agent, een aanklager of een andere bevoegde instantie kan bij een rechter een bevel aanvragen. Als dat bevel wordt toegewezen, is het Amerikaanse bedrijf verplicht mee te werken \u2014 ongeacht of de server in Virginia staat of in Amsterdam.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Waarom is de CLOUD Act ingevoerd?<\/h3>\n\n\n\n<p>V\u00f3\u00f3r 2018 was de juridische situatie onduidelijk. Microsoft weigerde destijds mee te werken aan een overheidsverzoek voor e-mails op servers in Ierland, met het argument dat Iers recht van toepassing was. De zaak sleepte jarenlang door de rechtbanken.<\/p>\n\n\n\n<p>Microsoft testte die grens: ze weigerde mee te werken aan een overheidsverzoek voor e-mails die op servers in Ierland stonden, met het argument dat Iers recht van toepassing was. De zaak sleepte jarenlang door de rechtbanken.<\/p>\n\n\n\n<p>Het Amerikaanse Congres loste die onduidelijkheid op door de CLOUD Act in te voeren. De wet stelt expliciet: als het bedrijf Amerikaans is, kunnen de VS de data opvragen \u2014 ongeacht waar die data staat.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Voor welke bedrijven geldt de CLOUD Act?<\/h3>\n\n\n\n<p>De CLOUD Act geldt voor bedrijven die onder Amerikaanse jurisdictie vallen. Dat zijn:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Bedrijven die in de VS zijn opgericht of geregistreerd<\/li>\n\n\n\n<li>Bedrijven met een Amerikaans moederbedrijf dat zeggenschap heeft<\/li>\n\n\n\n<li>Bedrijven die anderszins als \"Amerikaans\" worden beschouwd door Amerikaans recht<\/li>\n<\/ul>\n\n\n\n<p>Is het bedrijf puur Europees, zonder Amerikaanse eigenaar of rechtspersoon? Dan valt het buiten de CLOUD Act.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Geldt de CLOUD Act ook voor data die in Europa staat?<\/h2>\n\n\n\n<p>Ja \u2014 en dat is precies het punt. Serverlocatie is niet wat de CLOUD Act bepaalt. Wat telt, is wie het bedrijf runt.<\/p>\n\n\n\n<p>Google heeft datacenters in Nederland en Ierland. Microsoft heeft servers in Amsterdam. Dat verandert niets aan hun juridische status: beide zijn Amerikaanse bedrijven, en beide vallen volledig onder de CLOUD Act. Een rechterlijk bevel vanuit Washington geldt \u2014 ook als jouw bestanden op een server in Amsterdam liggen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Wat betekent \u201cAmerikaans bedrijf\u201d in de praktijk?<\/h3>\n\n\n\n<p>Een bedrijf is \u201cAmerikaans\u201d in deze context als het is opgericht naar Amerikaans recht of als een Amerikaans moederbedrijf er zeggenschap over heeft. Een beursnotering in de VS, een holding in Delaware, een meerderheidsbelang van een Amerikaans concern, al deze zaken zorgen ervoor dat een bedrijf binnen het bereik van de CLOUD Act valt.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Geldt de CLOUD Act ook voor Europese dochterondernemingen van Amerikaanse bedrijven?<\/h3>\n\n\n\n<p>In principe wel. Als een Europese entiteit een dochteronderneming is van een Amerikaans bedrijf, en het Amerikaanse moederbedrijf technisch in staat is de data te leveren, dan is de CLOUD Act van toepassing. De hoofdregel is eenvoudig: heeft het bedrijf een Amerikaans moederbedrijf of is het zelf Amerikaans, dan valt het onder de CLOUD Act \u2014 ongeacht of de Europese tak apart is geregistreerd.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Valt Google Drive, OneDrive of Dropbox onder de CLOUD Act?<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Aanbieder<\/th><th>Moedermaatschappij<\/th><th>Opgericht<\/th><th>Onder de CLOUD-wet?<\/th><\/tr><\/thead><tbody><tr><td>Google Drive<\/td><td>Alphabet Inc.<\/td><td>US<\/td><td><strong>Ja<\/strong><\/td><\/tr><tr><td>Microsoft OneDrive<\/td><td>Microsoft Corp.<\/td><td>US<\/td><td><strong>Ja<\/strong><\/td><\/tr><tr><td>Dropbox<\/td><td>Dropbox Inc.<\/td><td>US<\/td><td><strong>Ja<\/strong><\/td><\/tr><tr><td>Apple iCloud<\/td><td>Apple Inc.<\/td><td>US<\/td><td><strong>Ja<\/strong><\/td><\/tr><tr><td>Box<\/td><td>Box Inc.<\/td><td>US<\/td><td><strong>Ja<\/strong><\/td><\/tr><tr><td>Amazon S3 \/ AWS<\/td><td>Amazon.com Inc.<\/td><td>US<\/td><td><strong>Ja<\/strong><\/td><\/tr><tr><td>Proton Drive<\/td><td>Proton AG<\/td><td>Zwitserland<\/td><td><strong>Nee<\/strong><\/td><\/tr><tr><td>Internxt<\/td><td>Internxt Cloud S.L.<\/td><td>Spanje<\/td><td><strong>Nee<\/strong><\/td><\/tr><tr><td>The Good Cloud<\/td><td>Nederlands bedrijf<\/td><td>Nederland<\/td><td><strong>Nee<\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p>Dat is de kern van de vraag. Niet: staat de server in Europa? Maar: is het bedrijf Amerikaans?<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Beschermt een Europees datacenter je?<\/h2>\n\n\n\n<p>Nee - niet als het bedrijf zelf Amerikaans is.<\/p>\n\n\n\n<p>Dit is de meest voorkomende misvatting. Dit is het misverstand dat het vaakst voorkomt. Providers als Google en Microsoft communiceren nadrukkelijk over hun Europese datacenters, over GDPR-compliance, over \"data stored in the EU\". Dat zijn re\u00eble garanties over datalocatie \u2014 maar ze veranderen niets aan de juridische blootstelling via de CLOUD Act.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Waarom \u201cservers in Europa\u201d niet genoeg is<\/h3>\n\n\n\n<p>Het rechterlijk bevel richt zich niet op de server. Het richt zich op het bedrijf. Neem Google als voorbeeld: Google Amsterdam is een onderdeel van Alphabet Inc., een Amerikaans bedrijf geregistreerd in Delaware. Als de VS een bevel uitvaardigt aan Alphabet, is Alphabet verplicht mee te werken \u2014 inclusief data op servers buiten de VS.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u201cGDPR-compliant\u201d en \u201cservers in Europa\u201d: wat die beloften w\u00e9l en niet betekenen<\/h3>\n\n\n\n<p>Veel cloudproviders communiceren nadrukkelijk over GDPR-compliance en servers in Europa. Die beloftes zijn op zichzelf niet onjuist: ze gaan over hoe data wordt verwerkt en opgeslagen volgens de AVG. Maar ze zeggen niets over de CLOUD Act \u2014 en dat onderscheid missen veel gebruikers.<\/p>\n\n\n\n<p>De CLOUD Act valt buiten het GDPR-kader. Het is Amerikaanse wetgeving over wie toegang heeft tot je gegevens, geen Europese wetgeving over hoe die gegevens worden opgeslagen. Beide wetten bestaan naast elkaar, maar ze hebben betrekking op verschillende delen van de vraag.<\/p>\n\n\n\n<p class=\"translation-block\">Steeds meer aanbieders gebruiken digitale soevereiniteit vooral als marketingterm. <a href=\"https:\/\/thegood.cloud\/nl\/sovereignty-washing\/\" data-type=\"link\" data-id=\"https:\/\/thegood.cloud\/sovereignty-washing\/\" target=\"_self\">Meer hierover: Sovereignty washing: how Big Tech pretends to go European<\/a><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Wat beschermt je eigenlijk echt tegen de CLOUD Act?<\/h2>\n\n\n\n<p>Het simpelste antwoord: kies een provider waarvan het moederbedrijf geen Amerikaans bedrijf is. Denk aan Europese aanbieders als Proton Drive (Zwitserland), Internxt (Spanje) of The Good Cloud (Nederland). Wat ze gemeen hebben: geen Amerikaans moederbedrijf, geen VS-rechtspersoon in de eigendomsstructuur.<\/p>\n\n\n\n<p>Een puur Europees bedrijf \u2014 met Europees eigendom, een Europese rechtspersoon, zonder Amerikaanse aandeelhouder die de dienst uitmaakt \u2014 valt simpelweg niet onder de CLOUD Act. Er is geen juridische basis voor een Amerikaans rechtsbevel. Er is geen moederbedrijf in de VS dat kan worden aangesproken.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Het verschil tussen een Europees datacenter en een Europees bedrijf<\/h3>\n\n\n\n<p>Dit onderscheid is de kern van de zaak:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Europees datacenter van een Amerikaans bedrijf<\/strong> \u2192 CLOUD Act van toepassing<\/li>\n\n\n\n<li><strong>Europees bedrijf met Europees eigendom<\/strong> \u2192 CLOUD Act niet van toepassing<\/li>\n<\/ul>\n\n\n\n<p>Neem bijvoorbeeld The Good Cloud: dat is een Nederlands bedrijf. Het draait Nextcloud op servers die The Good Cloud zelf beheert in Nederland. Er is geen Amerikaans moederbedrijf, geen Amerikaanse holding, geen VS-rechtspersoon in de eigendomsstructuur. Een VS-rechtsbevel heeft geen ingang.<\/p>\n\n\n\n<p>Meer over waarom steeds meer mensen overstappen naar Europese alternatieven: <a href=\"https:\/\/thegood.cloud\/nl\/overstappen-naar-europese-technologie\/\">Overstappen naar Europese technologie: waarom steeds meer mensen overstappen<\/a><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Wat \u201cgeen Amerikaans moederbedrijf\u201d in de praktijk betekent<\/h3>\n\n\n\n<p>Het betekent: er is geen bedrijf in de VS dat jouw provider kan worden opgedragen mee te werken. De juridische keten loopt niet via de VS. Dat is geen contractuele afspraak, geen opt-out, geen technische oplossing \u2014 het is een structureel gegeven op basis van eigendom en rechtspersoon.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">De CLOUD Act en de AVG \u2014 twee wetten die botsen<\/h2>\n\n\n\n<p>De AVG verbiedt het doorgeven van persoonsgegevens buiten de EU zonder passende waarborgen. De CLOUD Act verplicht Amerikaanse bedrijven mee te werken aan overheidsverzoeken \u2014 ook als die data in Europa staat.<\/p>\n\n\n\n<p>Voor een Amerikaans bedrijf met Europese klanten levert dit een juridische spagaat op. Aan de ene kant: de CLOUD Act verplicht medewerking als de VS-overheid data opvraagt. Aan de andere kant: de AVG verbiedt het doorgeven van persoonsgegevens buiten de EU zonder de juiste waarborgen. Het bedrijf kan niet tegelijkertijd aan beide wetten voldoen. Een provider kan proberen weerstand te bieden of juridische procedures te starten \u2014 maar een garantie is dat niet.<\/p>\n\n\n\n<p>De Europese privacytoezichthouders (EDPB en EDPS) hebben hier expliciet over geoordeeld: de combinatie van CLOUD Act en AVG levert een structureel conflict op voor organisaties die persoonsgegevens verwerken via Amerikaanse providers.<\/p>\n\n\n\n<p>In het kort:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li class=\"translation-block\"><strong>Amerikaans recht (CLOUD Act):<\/strong> het bedrijf m\u00f3et medewerking verlenen aan een overheidsverzoek<\/li>\n\n\n\n<li class=\"translation-block\"><strong>Europees recht (AVG):<\/strong> het bedrijf m\u00e1g persoonsgegevens niet zonder meer doorgeven buiten de EU<\/li>\n\n\n\n<li><strong>Resultaat:<\/strong> een Amerikaans bedrijf met Europese klanten zit structureel klem tussen twee rechtsstelsels<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Hoe kies je cloud opslag die buiten de CLOUD Act valt?<\/h2>\n\n\n\n<p>Er zijn drie routes, afhankelijk van je situatie.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Stap over naar een Europees cloudbedrijf<\/h3>\n\n\n\n<p>De meest directe oplossing: gebruik een provider die niet onder de CLOUD Act valt omdat het geen Amerikaans bedrijf is. Controleer bij het overstappen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Is het moederbedrijf Europees?<\/li>\n\n\n\n<li>Is de rechtspersoon geregistreerd in Europa?<\/li>\n\n\n\n<li>Is er geen Amerikaans moederbedrijf met een zeggenschap?<\/li>\n<\/ul>\n\n\n\n<p>Voor wie samenwerking tools nodig heeft \u2014 gedeelde mappen, documenten bewerken, teams \u2014 zijn er Europese alternatieven voor Google Drive of OneDrive. The Good Cloud biedt hosted Nextcloud vanuit Nederland. Voor pure opslag zonder samenwerking zijn Proton Drive of Internxt goede opties.<\/p>\n\n\n\n<p>Bekijk een overzicht van cloud opslag alternatieven: <a href=\"https:\/\/thegood.cloud\/nl\/cloud-opslag-alternatieven\/\">Europese Cloud Opslag Alternatieven.<\/a><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Gebruik BYOK-encryptie (voor enterprise en technische gebruikers)<\/h3>\n\n\n\n<p class=\"translation-block\">Als overstappen geen optie is \u2014 omdat je organisatie afhankelijk is van Microsoft 365 of een andere Amerikaanse suite \u2014 biedt BYOK (Bring Your Own Key) een technische beschermingslaag. Je beheert zelf de versleutelingssleutels, zodat de provider de data niet kan lezen en dus ook niet kan overdragen.<\/p>\n\n\n\n<p>Dit is een enterprise-oplossing die technische inrichting vergt. Ze beschermt de inhoud van bestanden \u2014 maar niet de metadata of toegangspatronen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Wanneer is actie minder urgent?<\/h3>\n\n\n\n<p>Als je uitsluitend eigen bestanden opslaat zonder persoonsgegevens van anderen, is de CLOUD Act minder direct relevant. De kans dat Amerikaanse autoriteiten interesse hebben in jouw persoonlijke foto's of notities is in de praktijk minimaal.<\/p>\n\n\n\n<p>Zodra je echter klantgegevens, medische informatie, juridische documenten of bedrijfsgevoelige data opslaat \u2014 zeker als je die verwerkt namens anderen \u2014 wordt de keuze voor een provider die buiten de CLOUD Act valt een concrete overweging.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Veelgestelde vragen over de CLOUD Act<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Valt Microsoft onder de CLOUD Act?<\/h3>\n\n\n\n<p>Ja. Microsoft Corporation is een Amerikaans bedrijf, gevestigd in de staat Washington. OneDrive, SharePoint en Microsoft 365 vallen volledig onder de CLOUD Act, zelfs als je gegevens zijn opgeslagen in een Europees datacenter van Microsoft.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Kan de Amerikaanse overheid mijn Google Drive inzien?<\/h3>\n\n\n\n<p>In theorie ja, via een rechtsbevel op basis van de CLOUD Act. In de praktijk is de drempel hoog: er is een gerechtelijk bevel nodig, en Google kan zich in bepaalde gevallen verzetten. Maar de juridische mogelijkheid bestaat \u2014 en de keuze voor een provider die buiten deze wet valt, sluit dat structureel uit.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Wat is het verschil tussen de CLOUD Act en de GDPR?<\/h3>\n\n\n\n<p>De AVG is Europese wetgeving die regelt hoe persoonsgegevens verwerkt en beschermd moeten worden. De CLOUD Act is Amerikaanse wetgeving die Amerikaanse bedrijven verplicht mee te werken aan overheidsverzoeken voor data-inzage. De twee wetten gelden naast elkaar en cre\u00ebren voor Amerikaanse bedrijven die in Europa actief zijn een juridisch conflict.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Is mijn data veilig als mijn leverancier servers in Nederland heeft?<\/h3>\n\n\n\n<p>Niet automatisch. Serverlocatie bepaalt waar data fysiek staat \u2014 niet wie er juridisch toegang toe kan eisen. Als je leverancier een Amerikaans bedrijf is of een dochter van een Amerikaans bedrijf, geldt de CLOUD Act, ongeacht de locatie van de server.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Is de CLOUD Act van toepassing op individuen en freelancers?<\/h3>\n\n\n\n<p>De CLOUD Act maakt geen onderscheid naar type gebruiker. Het gaat om het bedrijf dat de data beheert, niet om wie de data heeft opgeslagen. Voor zzp'ers die klantgegevens verwerken, is de combinatie van CLOUD Act en AVG-verplichtingen een extra reden om bewust te kiezen voor een Europese provider.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Valt een Europees cloudbedrijf ook onder de CLOUD Act?<\/h3>\n\n\n\n<p>Nee \u2014 als het bedrijf puur Europees eigendom heeft, geen Amerikaans moederbedrijf heeft en niet onder Amerikaans recht valt, is de CLOUD Act niet van toepassing. Er is dan geen juridisch aangrijpingspunt voor een Amerikaans rechtsbevel.<\/p>\n\n\n\n<p><\/p>\n\n\n\n<p>Nu je weet hoe de CLOUD Act werkt, is de logische volgende stap eenvoudig: kies een provider die er structureel buiten valt.<\/p>\n\n\n\n<p>The Good Cloud biedt managed Nextcloud vanuit Nederland \u2014 Europees eigendom, geen Amerikaans moederbedrijf, en dezelfde functionaliteit als Google Drive of OneDrive.<\/p>\n\n\n\n<p><\/p>","protected":false},"excerpt":{"rendered":"<p>You use Google Drive, OneDrive or Dropbox. You&#8217;ve heard something about the CLOUD Act \u2014 and you&#8217;re wondering whether it&#8217;s something to be concerned about. Short answer: yes, the risk is real. US legislation makes it possible, in certain circumstances, for your files to be requested \u2014 even if you store them with a provider [&hellip;]<\/p>\n","protected":false},"author":161,"featured_media":14942,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[90],"tags":[],"class_list":["post-14938","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog"],"_links":{"self":[{"href":"https:\/\/thegood.cloud\/nl\/wp-json\/wp\/v2\/posts\/14938","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/thegood.cloud\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/thegood.cloud\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/thegood.cloud\/nl\/wp-json\/wp\/v2\/users\/161"}],"replies":[{"embeddable":true,"href":"https:\/\/thegood.cloud\/nl\/wp-json\/wp\/v2\/comments?post=14938"}],"version-history":[{"count":2,"href":"https:\/\/thegood.cloud\/nl\/wp-json\/wp\/v2\/posts\/14938\/revisions"}],"predecessor-version":[{"id":14952,"href":"https:\/\/thegood.cloud\/nl\/wp-json\/wp\/v2\/posts\/14938\/revisions\/14952"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/thegood.cloud\/nl\/wp-json\/wp\/v2\/media\/14942"}],"wp:attachment":[{"href":"https:\/\/thegood.cloud\/nl\/wp-json\/wp\/v2\/media?parent=14938"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/thegood.cloud\/nl\/wp-json\/wp\/v2\/categories?post=14938"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/thegood.cloud\/nl\/wp-json\/wp\/v2\/tags?post=14938"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}