Wat is de American Cloud Act en wat betekent die voor Microsoft 365?

Rood-wit-blauw gekleurkt serverrack in moderne serverruimte met schaduw van een Amerikaanse adelaar op het oppervlak.

De American Cloud Act (voluit: Clarifying Lawful Overseas Use of Data Act) geeft de Amerikaanse overheid het recht om bij Amerikaanse technologiebedrijven gegevens op te vragen, ongeacht waar die gegevens fysiek zijn opgeslagen. Voor bedrijven die werken met Microsoft 365 Business betekent dit concreet: zelfs als jouw data op Europese servers staat, kan de Amerikaanse overheid die toch opvragen bij Microsoft. Hieronder beantwoorden we de meest gestelde vragen over de Cloud Act en wat je er als ondernemer aan kunt doen.

Geldt de Cloud Act ook voor data die in Europa is opgeslagen?

Ja, de Cloud Act geldt ook voor data die fysiek in Europa is opgeslagen. De wet is van toepassing op alle bedrijven die onder Amerikaans recht vallen, en dat geldt voor Microsoft, Google en andere grote Amerikaanse techbedrijven. Het maakt daarbij niet uit of jouw bestanden op een server in Amsterdam, Dublin of Frankfurt staan.

De reikwijdte van de Cloud Act is bewust ruim geformuleerd. De Amerikaanse overheid kan via een gerechtelijk bevel rechtstreeks bij het Amerikaanse moederbedrijf gegevens opvragen, zonder dat de Europese vestiging of de klant daar automatisch van op de hoogte wordt gesteld. Microsoft heeft weliswaar in het verleden juridische procedures aangespannen om dit te beperken, maar de wet zelf staat nog altijd overeind.

Dit onderscheidt de Cloud Act van traditionele rechtshulpverdragen, waarbij landen onderling toestemming moeten verlenen voordat gegevens worden gedeeld. De Cloud Act omzeilt dat proces en geeft de Amerikaanse autoriteiten een directere toegangsroute.

Wat is het verschil tussen de Cloud Act en de AVG?

De AVG (Algemene Verordening Gegevensbescherming) en de Cloud Act botsen op een fundamenteel punt: de AVG verbiedt het overdragen van persoonsgegevens naar landen buiten de EU zonder passende waarborgen, terwijl de Cloud Act Amerikaanse bedrijven kan verplichten om diezelfde gegevens af te geven aan de Amerikaanse overheid.

In de praktijk betekent dit dat een bedrijf als Microsoft tussen twee rechtssystemen in staat. Europese privacywetgeving zegt: “je mag deze data niet zomaar overdragen.” Amerikaanse wetgeving zegt: “je bent verplicht deze data te verstrekken als wij erom vragen.” Dit juridische spanningsveld is tot nu toe niet volledig opgelost.

Wat beschermt de AVG wel?

De AVG regelt hoe bedrijven met persoonsgegevens omgaan binnen de EU: transparantie, toestemming, bewaarlimieten en beveiligingseisen. Het geeft jou als betrokkene rechten zoals inzage, correctie en verwijdering van je gegevens. Dit zijn waardevolle beschermingen, maar ze zijn gericht op commercieel gebruik van data.

Wat beschermt de AVG niet?

De AVG beschermt je niet tegen overheidstoegang via buitenlandse wetgeving. Als een Amerikaans technologiebedrijf een rechtmatig bevel ontvangt op basis van de Cloud Act, valt dat buiten het directe bereik van de AVG. De Europese toezichthouders erkennen dit probleem, maar een sluitende Europese oplossing ontbreekt vooralsnog.

Welke gegevens kan de Amerikaanse overheid opvragen via de Cloud Act?

Via de Cloud Act kan de Amerikaanse overheid in principe alle gegevens opvragen die een Amerikaans bedrijf beheert of bewaart. Dit omvat e-mails, bestanden, chatlogs, agenda-items, contactpersonen en metadata zoals tijdstippen, locaties en communicatiepatronen. Voor gebruikers van Microsoft 365 Business gaat het dus om alles wat in Outlook, Teams, OneDrive en SharePoint staat.

Belangrijk om te begrijpen: het hoeft niet om strafrecht te gaan. De Cloud Act heeft ook toepassingen in het kader van nationale veiligheid en inlichtingenvergaring. De drempel voor een verzoek is lager dan veel mensen verwachten, en de betrokkene wordt niet altijd geïnformeerd.

Voor bedrijven die werken met gevoelige klantdata, zoals advocatenkantoren, accountants of zorginstellingen, is dit een relevant risico. Vertrouwelijke communicatie of cliëntgegevens die in een Microsoft 365-omgeving zijn opgeslagen, vallen technisch gezien binnen het bereik van deze wet.

Hoe bescherm je bedrijfsdata tegen de reikwijdte van de Cloud Act?

De meest directe manier om je bedrijfsdata buiten het bereik van de Cloud Act te houden, is door te kiezen voor software en opslag bij bedrijven die niet onder Amerikaans recht vallen. Concreet betekent dit: gebruik cloudoplossingen van Europese aanbieders die hun infrastructuur volledig in Europa beheren en geen juridische banden hebben met de Verenigde Staten.

Andere maatregelen die je kunt nemen:

  • Kies voor Europese cloudproviders die uitsluitend onder Europees en nationaal recht vallen
  • Sla gevoelige data op bij providers met servers in Nederland, waarbij het moederbedrijf ook in Nederland of de EU is gevestigd
  • Versleutel bestanden end-to-end zodat zelfs bij toegang de inhoud onleesbaar blijft voor derden, inclusief de provider zelf
  • Beoordeel je dataclassificatie: welke gegevens zijn echt gevoelig en verdienen extra bescherming?
  • Vraag je huidige provider expliciet of zij onder de Cloud Act vallen en hoe zij met overheidsverzoeken omgaan

Het volledig vermijden van Amerikaanse software is voor veel bedrijven niet realistisch. Maar je kunt bewuste keuzes maken over welke data je waar opslaat en welke communicatie je via welk kanaal voert.

Moet je als MKB-ondernemer de Cloud Act serieus nemen?

Ja, ook als MKB-ondernemer is de Cloud Act een relevant onderwerp, zeker als je werkt met vertrouwelijke klantgegevens, financiële informatie of bedrijfsstrategische documenten. De kans dat de Amerikaanse overheid specifiek jouw bedrijf target, is klein, maar de risico’s zijn structureel aanwezig zolang je data beheert via Amerikaanse platforms.

De vraag is niet alleen of jij een doelwit bent, maar ook of jouw klanten van je verwachten dat je zorgvuldig omgaat met hun gegevens. Steeds meer opdrachtgevers, zeker in de zakelijke dienstverlening, stellen eisen aan de manier waarop data wordt opgeslagen en beschermd. De Cloud Act maakt deel uit van een bredere discussie over digitale soevereiniteit die in 2026 actueler is dan ooit.

Bovendien geldt: als je als ondernemer kunt aantonen dat je bewuste keuzes maakt over dataopslag en je niet klakkeloos afhankelijk bent van Amerikaanse techgiganten, bouw je vertrouwen op bij klanten en zakenpartners. Dat is een zakelijk argument los van de juridische risico’s.

Hoe XtraConnect helpt met datasoevereiniteit en Microsoft 365

Bij XtraConnect begrijpen we dat de Cloud Act voor veel ondernemers een abstract risico lijkt, maar in de praktijk concrete gevolgen kan hebben. Daarom bieden we Microsoft 365-oplossingen aan waarbij jouw data niet automatisch onder het bereik van de Amerikaanse overheid valt. Dit doen we concreet zo:

  • Microsoft 365 op onze eigen servers in Nederland: Je werkt met alle vertrouwde Microsoft 365-apps, maar je data wordt opgeslagen op servers die volledig in Nederlandse handen zijn en onder Europese wetgeving vallen
  • Microsoft 365 op een Virtual Private Server (VPS): Een volledig afgeschermde server in ons Nederlandse serverpark, exclusief voor jouw bedrijf, niet gedeeld met andere klanten
  • Microsoft 365 Data Back-up in Nederland: We maken een veilige back-up van al je Microsoft 365-data op Nederlandse servers, zodat je altijd een betrouwbare kopie hebt die niet toegankelijk is voor buitenlandse overheidsdiensten
  • Volledig beheer: Wij regelen licenties, beveiliging en onderhoud, zodat jij je kunt focussen op je werk

Wil je weten welke Microsoft 365-optie het beste past bij jouw situatie en hoe je jouw data buiten het bereik van de Cloud Act houdt? Bekijk onze Microsoft 365 Business-oplossingen of neem direct contact op via XtraConnect.nl.

Gerelateerde artikelen