Stef van der Ziel

De risico's van persoonsgegevens doorgeven aan de Verenigde Staten

Waarom je Amerikaanse clouddiensten beter niet gebruikt, ook niet als de servers en de data in de EU staan. Het meest onderschatte risico: de metadata over je publiek is niet van jou.

Zij bezitten de data over jouw publiek

Ik waarschuw organisaties om geen Amerikaanse clouddiensten te gebruiken, ook niet als de servers en de data in de EU staan. Een van de belangrijkste redenen is simpel en wordt bijna altijd overgeslagen: elke Amerikaanse clouddienst genereert automatisch cruciale metadata. Toegangslogs, sessiedata, IP-adressen, apparaat- en locatiegegevens, tijdstippen, en welke pagina, video, livestream of document is geopend, wanneer en hoe lang. Die metadata bevat persoonsgegevens van jouw kijkers, de leverancier maakt hem aan, bewaart hem onversleuteld op systemen onder Amerikaans toezicht en wordt er automatisch eigenaar van. Jij niet.

Dat is een serieus risico, want de leverancier heeft toegang tot de persoonsgegevens van jouw publiek en kan meekijken met wat jouw kijkers bekijken. En ze profileren. Wat als iemand politiek gevoelige content bekijkt via jouw videoplatform? Wat als de leverancier zijn data over jouw kijkers combineert met andere datasets en ze individueel benadert? Wat als hij jouw publieksdata door AI haalt, diep inzicht krijgt in je bereik, je publiek en je bedrijf, en vervolgens met jouw eigen data met je concurreert? Kijk hoe weinig scrupules de industrie heeft getoond bij het opzuigen van persoonsgegevens rond advertising.

Encryptie helpt hier niet. Je kunt de content die je opslaat versleutelen met je eigen sleutels. De metadata die de leverancier over je gebruikers aanmaakt kun je niet versleutelen, niet inzien en niet meenemen. EU data residency helpt ook niet: de logs ontstaan op de systemen van de leverancier en zijn van de leverancier, waar de servers ook staan.

De bekendere risico's: gedwongen afgifte en uitschakeling

Daarbovenop loop je de bekendere risico's. Een Amerikaanse leverancier kan onder Amerikaans recht (CLOUD Act, FISA) worden gedwongen deze data af te geven, waar de servers ook staan en zonder echte rechtsgang voor Europeanen. En je dienst kan worden uitgezet. Amerikaanse leveranciers zijn gebonden aan Amerikaanse presidentiële besluiten, sancties en exportregels en volgen die, wat er ook in je contract staat. In 2025 leidden Amerikaanse sancties ertoe dat een Amerikaanse leverancier de e-mail van de hoofdaanklager van het Internationaal Strafhof uitschakelde. Technische infrastructuur is meer dan eens politiek ingezet.

Als video en streaming voor jou kernactiviteit zijn, raakt dit je hard: in je omzet, je reputatie en mogelijk het voortbestaan van je bedrijf. Je hoeft niet eens het doelwit te zijn. Sta je op een platform dat ook iemand host die, terecht of onterecht, als ongewenst wordt aangemerkt, dan kun je slachtoffer worden als die dienst op zwart gaat. Zonder opzegtermijn en zonder plan B, tenzij je die vooraf hebt ingebouwd.

Boetes, reputatieschade en washing

Los daarvan riskeer je boetes en reputatieschade omdat je de wet niet naleeft, of omdat je leverancier aan soevereiniteits-washing of privacy-washing doet en jij je huiswerk niet deed. 'Soeverein', 'EU-hosted' en 'privacy by design' zijn marketinglabels tot ze zijn geverifieerd: controleer eigendom en uiteindelijke jurisdictie, de echte technologiestack en subverwerkersketen, waar gebruiks- en supportdata heen gaan, wie de sleutels heeft, en het compliancebewijs zelf (verwerkersovereenkomst, transfer impact assessment, certificeringen, auditrapporten). Onder de AVG blijft de verantwoordelijkheid bij jou als klant. Hun tekortkoming wordt ineens jouw probleem. De Autoriteit Persoonsgegevens legde Uber in 2024 een boete van 290 miljoen euro op voor onveilige doorgifte naar de VS.

Wat de wet zegt: twee blogs van Sjoera Nas

Sjoera Nas, privacy-expert en adviseur bij Privacy Company, publiceerde in september 2026 twee blogs over dit onderwerp. Haar analyse onderbouwt het bovenstaande. Ten eerste: de toestemming om data naar de VS door te geven is formeel nog geldig, maar hol. De EU staat doorgifte toe omdat de Europese Commissie in 2023 besloot dat de VS 'adequate' bescherming bood (het EU-US Data Privacy Framework). Dat besluit geldt alleen voor Amerikaanse bedrijven die zich vrijwillig hebben gecertificeerd; voor alle andere gold het nooit. De staatssecretaris van Justitie bevestigde op 27 augustus 2026 dat het besluit nog van kracht is. Maar de waarborgen eronder zijn afgebroken: de Amerikaanse toezichtsraad (PCLOB) heeft zijn leden verloren en functioneert niet; het presidentiële besluit waarop de deal rust is mogelijk bij geheim bevel ingetrokken; en op 29 juni 2026 oordeelde het Amerikaanse Hooggerechtshof dat de president onafhankelijke toezichthouders naar believen mag ontslaan. Europese toezichthouders sloegen op 31 juli 2026 formeel alarm bij de Commissie. Het Hof van Justitie verwierp al twee eerdere EU-VS-afspraken; een derde zaak (Latombe) loopt, en een vernietiging werkt onmiddellijk, zonder overgangstermijn.

Ten tweede: contracten (SCC's) zijn geen vangnet. Standard Contractual Clauses zijn een schriftelijke belofte van de leverancier om EU-regels te volgen. Ze dekken alleen de content die je opslaat; voor account-, diagnose-, support- en websitedata, precies de metadata hierboven, treedt de leverancier op als zelfstandig verantwoordelijke, buiten het contract. Het Hof oordeelde in Schrems II dat SCC-doorgifte moet stoppen als het recht van het bestemmingsland adequate bescherming verhindert. Ten derde: encryptie dekt alleen opgeslagen content en doet niets voor de metadata die de leverancier zelf genereert. Ten vierde: EU data residency dekt alleen content. Gebruiks- en accountdata stromen nog steeds naar de VS en naar onderaannemers in landen als India, de Filipijnen, Kenia of Ghana.

Wat je nu doet

1. Inventariseer en maak een exitstrategie. Breng elke afhankelijkheid van niet-Europese leveranciers in kaart, inclusief de gebruiksdata achter 'EU-only' opslag. Schrijf per dienst een exitplan voordat een rechterlijke uitspraak of een politiek besluit het je oplegt. 2. Heronderhandel. Loop alle verwerkersovereenkomsten na en vraag leveranciers schriftelijk toe te zeggen dat ze naar een uitsluitend Europese leverancier gaan als het adequaatheidsbesluit valt. 3. Kies Europees. Van hoogste naar laagste bescherming: een 100% Europese leverancier met het vereiste soevereiniteitsniveau (bijvoorbeeld SEAL-3); een Europese leverancier op Europese of Amerikaanse techniek; de 'sovereign cloud' van een Amerikaanse leverancier; als laatste redmiddel eigen encryptie op Amerikaanse platforms. Voor de metadatalaag lost alleen de eerste optie het echt op. 4. Toets elke leverancier technisch en met compliancedocumentatie. Een leverancier die zijn documentatie niet laat zien, vraagt jou om zijn risico te dragen. 5. Investeer in mensen. Schoolt beheerders om voor Europese alternatieven; zie european-alternatives.eu en eualternative.eu.

Engels origineel op jet-stream.com

Veelgestelde vragen

Is het veilig om een Amerikaanse cloud te gebruiken als de servers in de EU staan?

Nee. De leverancier genereert zelf metadata over je gebruikers (logs, IP-adressen, kijkgedrag), is daar eigenaar van en valt onder Amerikaans recht, waar de servers ook staan. Bovendien kan de dienst op grond van Amerikaanse sancties worden uitgeschakeld.

Helpt encryptie tegen de risico's van Amerikaanse clouddiensten?

Alleen voor de content die je zelf opslaat. De metadata die de leverancier aanmaakt over je gebruikers kun je niet versleutelen, inzien of meenemen.

Zijn Standard Contractual Clauses een oplossing voor doorgifte naar de VS?

Nee. SCC's dekken alleen opgeslagen content, niet account-, support- en gebruiksdata. Het Hof van Justitie oordeelde dat SCC-doorgifte moet stoppen als het recht van het bestemmingsland adequate bescherming verhindert.

Stef van der Ziel

Internetpionier (online sinds 1994), streaming expert en spreker over digitale soevereiniteit. Bedenkt als guerilla marketeer campagnes zonder mediabudget.

Boek Stef als spreker

Meer artikelen

20 september 2026 · Streaming

Sterke en zwakke packaging-architecturen: wat een benchmark laat zien

Elf streamingketens gebenchmarkt zoals een kijker ze daadwerkelijk ontvangt: manifests en segmenten, geen datasheets. Wat de sterke ketens onderscheidde van de zwakke was niet budget en niet merk.

Lees verder

17 september 2026 · Soevereiniteit · Streaming · Privacy · In het nieuws

“Soevereiniteit is voor ons geen compliance-vinkje, het is waarom we bestaan”

Jet-Stream brengt StreamZilla terug als het soevereine Europese alternatief voor Vimeo. Een gesprek met oprichters Heino Bosma en Stef van der Ziel over 32 jaar pionieren, zeven jaar digitale soevereiniteit en waarom “EU hosted” niet genoeg is. Verschenen op IT Channel Pro, 17 september 2026.

Lees verder

12 september 2026 · Soevereiniteit · Streaming · Privacy

Controleer zelf of een videoplatform echt soeverein is: acht checks op Jet-Stream

Wie beweert AVG-compliant te zijn en SEAL-niveau 4 te halen, moet dat kunnen bewijzen. Zo controleer je de soevereiniteit van Jet-Stream zelf, met dig, whois, curl en de ontwikkelaarstools van je browser. En zo controleer je elk ander platform.

Lees verder

Blog

Alle artikelen

Lees verder

Contact

Stef boeken als spreker

Lees verder