Onafhankelijk platform voor cybersecurity in Nederland

Kabinet erkent risico Cloud Act op Nederlandse zorgdata en AVG

3 min lezen

Het kabinet erkent dat de Amerikaanse Cloud Act kan botsen met de AVG en toegang kan geven tot Nederlandse patiëntgegevens in Amerikaanse clouddiensten.

Het kabinet heeft voor het eerst expliciet erkend dat Amerikaanse wetgeving, zoals de Cloud Act, kan conflicteren met de Nederlandse privacywetgeving, waaronder de AVG. Minister Mirjam Sterk (Langdurige Zorg, Jeugd en Sport) bevestigde in antwoorden op vragen van Kamerleden René Claassen en Gidi Markuszower dat geheime opvragingen van data door de Amerikaanse overheid mogelijk zijn.

Een Amerikaanse leverancier van een elektronisch patiëntendossier (EPD) die data voor een Nederlands ziekenhuis beheert op Nederlandse infrastructuur, moet zowel voldoen aan de AVG en de NEN 7510 als aan de Amerikaanse Cloud Act. Bij een verzoek van de Amerikaanse overheid om gegevens is het echter onmogelijk om aan beide wetten te voldoen. Dit kan ertoe leiden dat informatie over Nederlandse patiënten toegankelijk wordt voor de Amerikaanse overheid. De opslag van zorgdata in een Nederlands datacenter van een Amerikaans bedrijf valt niet onder Nederlandse jurisdictie, wat de Cloud Act expliciet bevestigt. Als een in Nederland gevestigde dochteronderneming van een Amerikaans bedrijf gehoor geeft aan een Amerikaans bevel tot gegevensverstrekking, kan dit in strijd zijn met de AVG.

Daarnaast kan het voorkomen dat de dochteronderneming hierdoor niet langer voldoet aan de afspraken met de Nederlandse opdrachtgever, wat aanleiding kan zijn om het contract te beëindigen. Tegelijkertijd kan weigering om het bevel op te volgen leiden tot overtreding van de Amerikaanse wet. Het kabinet heeft geen zicht op de mate waarin de Amerikaanse overheid toegang heeft tot Nederlandse patiëntgegevens en weet niet of dergelijke verzoeken ooit zijn gedaan. Het ontbreken van meldingen sluit niet uit dat deze verzoeken plaatsvinden.

Het ministerie is niet op de hoogte welke zorginstellingen hun EPD op Amerikaanse cloud-infrastructuur draaien, noch hoeveel zorgorganisaties gebruikmaken van Microsoft 365 of Google Workspace voor communicatie met patiëntgegevens. Dit is opvallend gezien de lopende politieke discussie over digitale soevereiniteit. Het kabinet wijst een voorstel af om nieuwe migraties van zorgdata naar niet-Europese aanbieders alleen toe te staan na een expliciete toets, omdat de AVG volgens hen voldoende bescherming biedt.

Verder erkent het kabinet dat het risico niet alleen beperkt blijft tot inzage in data, maar ook kan leiden tot het beëindigen of opschorten van toegang tot dienstverlening. Zorgaanbieders worden daarom geadviseerd een exit-strategie te ontwikkelen, wat onderdeel is van de wettelijke verplichtingen volgens de NEN 7510. Nederlandse zorgaanbieders zijn hiervoor zelf verantwoordelijk.

Nieuw is ook dat minister Sterk aangeeft in overleg te zijn met het ministerie van Economische Zaken en Klimaat over de vraag of zorg-ict in de toekomst onder de Wet veiligheidstoets investeringen, fusies en overnames (Vifo) moet vallen. Deze wet maakt het mogelijk overnames te verbieden wanneer de nationale veiligheid in het geding is.

Gepubliceerd op 7 okt 2026

Reacties

Reageer als eerste

Je e-mailadres wordt niet gepubliceerd.

Premium partners

  • CertificeerWijzer
  • Vallem
  • Normity
  • DeepCalls
  • Edufort
  • BrightSecurity
  • Brandaris Cybersecurity
  • Normec Certification B.V.
  • Afier
  • Normec Certification Institute (NCI)