PRODSoeverein Europees BaaS-platformOpen Dashboard →

Soevereiniteit · 9 min gelezen

CLOUD Act: nationaliteit is belangrijker dan regio

Affane Daylami · Fondateur · 5 mei 2026

Terug naar blog

Twee backendproviders kunnen hetzelfde vak “EU-regio” in hun documentatie weergeven en blijven in totaal verschillende juridische situaties met betrekking tot de CLOUD Act. De Amerikaanse wet maakt het niet uit waar uw gegevens 's nachts worden opgeslagen. Het richt zich op wie ze bezit, bewaart of controleert in de zin van de wet: een identificeerbare entiteit, geen datacenter. Ons artikel waarom de CLOUD Act de keuze van uw BaaS verandert, heeft dit criterium al in een volledig beslissingsrooster geplaatst, met het gewicht dat u eraan kunt geven op basis van uw project. Dit gaat verder op een specifiek punt, dat vaak verkeerd wordt begrepen: wat juridisch gezien de nationaliteit van een leverancier inhoudt, en waarom deze belangrijker is dan de geografie van zijn servers.

Deze Engelse tekst is automatisch gegenereerd op basis van het Franse origineel en is nog niet beoordeeld.
Deze pagina is automatisch vertaald. De Engelse versie is gezaghebbend.

De essentie

De CLOUD Act (18 U.S.C. § 2713) verbindt de verplichting om gegevens te verzenden aan het bezit, de bewaring of de controle die wordt uitgeoefend door een entiteit, en niet aan de locatie van een server. Een bedrijf opgericht naar Amerikaans recht blijft onderworpen aan de wet, zelfs als de gegevens zich fysiek in Europa bevinden. Het controleren van een EU-regio in een administratief panel verandert niets aan deze verplichting als het bedrijf dat de dienst exploiteert Amerikaans blijft, of gecontroleerd blijft door een Amerikaanse entiteit. De nuttige verificatie heeft dus geen betrekking op een datacenterkaart, maar op de daadwerkelijke eigendomsketen van de leverancier.

#
Het juridische mechanisme

De echte juridische test: bezit, voogdij of controle

De tekst van de CLOUD Act vermeldt op geen enkel moment de fysieke locatie van een server. 18 USC § 2713 vereist dat elke elektronische dienstverlener gegevens produceert die hij “in zijn bezit, in bewaring of onder controle” heeft, ongeacht of deze in de Verenigde Staten of in het buitenland zijn opgeslagen. Het is deze formulering, en niet een accommodatiekaart, die de werkelijke reikwijdte van de wet definieert.

Deze zaak vond zijn oorsprong in een geschil tussen Microsoft en de Amerikaanse overheid, dat al werd beschreven in ons artikel over het kiezen van een BaaS. Het Congres besliste bij wet in plaats van te wachten op een beslissing van het Hooggerechtshof. Het praktische resultaat blijft vandaag de dag hetzelfde: de nationaliteit van de entiteit die de gegevens beheert, is belangrijker dan het land waar deze gegevens fysiek worden gehost.

Uit deze formulering volgt een direct gevolg. Een provider kan een bedrijf zijn naar Amerikaans recht en onderworpen blijven aan de CLOUD Act, zelfs als hij servers huurt van een Europese host om zijn EU-klanten te bedienen. Het hostingcontract verandert niets aan de nationaliteit van het bedrijf dat uw servicecontract ondertekent, noch aan de wettelijke verplichting jegens de Amerikaanse federale autoriteiten.

De CLOUD Act is ook niet de enige hefboom van dit type. Sectie 702 van de Foreign Intelligence Surveillance Act (FISA) staat gerichte surveillance van elektronische communicatie door Amerikaanse inlichtingendiensten toe. Het regime van het land blijft verschillend en is meer gericht op de nationale veiligheid dan op de gewone gerechtelijke procedure. De twee teksten delen een gemeenschappelijk punt dat nuttig is om te onthouden. Het is de juridische kwalificatie van de leverancier, een Amerikaans bedrijf of onderworpen aan Amerikaanse jurisdictie, die de verplichting in werking stelt, en niet de geografie van zijn infrastructuur.

#
Structurele valstrik

Waarom een Europese dochteronderneming niet altijd voldoende is om buiten de scope te vallen

Een Amerikaans moederbedrijf dat een Europese dochteronderneming heeft, valt niet automatisch buiten de reikwijdte van de CLOUD Act alleen omdat de dochteronderneming in de EU is geregistreerd. Bij de juridische toets gaat het om wie in de keten daadwerkelijk bezit, beheer of controle over de gegevens heeft, en niet om de naam die in het lokale handelsregister staat geregistreerd.

Laten we een concreet geval nemen. Een Amerikaanse holdingmaatschappij bezit 100% van een Duitse dochteronderneming die de dienst voor haar Europese klanten host en technisch exploiteert. Als de teams van het Amerikaanse moederbedrijf beheerderstoegang tot de productiedatabase hebben, zelfs voor technische ondersteuningsdoeleinden, kan deze toegang voldoende zijn. Het kan zeggenschap karakteriseren in de zin van de wet, en de nationaliteit van de plaatselijke dochteronderneming neutraliseert deze niet.

In de praktijk centraliseren de meeste technologiegroepen hun infrastructuur: beheerderstoegang, back-ups, interne authenticatiesystemen. Alleen al het controleren van de registratie van een entiteit beantwoordt dus slechts een deel van de vraag. We moeten teruggaan naar de hele keten: wie bezit het kapitaal van deze dochteronderneming, wie controleert de raad van bestuur, wie behoudt de echte technische toegang tot de gegevens zodra het contract is ondertekend.

Dit is dezelfde logica als de verificatie van de uiteindelijke begunstigde, toegepast bij de naleving van de antiwitwaspraktijken. Vertaald naar de keuze voor een backend-provider verandert de gestelde vraag. Het is niet de naam van het handelsmerk of de factureringsentiteit die ertoe doet, maar de entiteit die de uiteindelijke controle over de gegevens heeft.

Geen automatisch oordeel

Een werkelijk autonome dochteronderneming, zonder de technische toegang of effectieve kapitaalcontrole met haar moedermaatschappij te delen, valt mogelijk buiten de directe reikwijdte van de CLOUD Act. Het verschil wordt van geval tot geval geverifieerd, en niet op basis van een openbaar weergegeven organigram. Een gedocumenteerde risicoanalyse (DPIA) blijft de enige manier om voor een specifieke leverancier te beslissen; dit artikel komt niet in de plaats.

#
Leesframe

De matrix met twee assen: regio van accommodatie en nationaliteit van het bedrijf

Twee onafhankelijke assen bepalen de werkelijke blootstelling van een backend aan de CLOUD Act: waar de gegevens worden gehost en welk bedrijf, met welke nationaliteit, deze dienst controleert. Als u deze twee assen kruist, krijgt u een matrix met vier vakjes, wat nuttiger is dan een vakje “EU-regio” dat alleen in een vergelijking is aangevinkt. In ons speciale artikel, EU-regio en naleving, leggen we uit waarom een ​​EU-regio alleen onvoldoende is, wat een aangevinkt vakje niet garandeert.

InstallatieTentoonstellingWat het betekent
EU-hosting + EU-moederbedrijfSOEVEREINDe twee assen vallen onder de Europese jurisdictie. Dit is de enige box die echt buiten de reikwijdte van de CLOUD Act valt.
Hosting in de EU + Amerikaans moederbedrijfPRESENTATIEGeval van Amerikaanse hyperscalers in de EU-regio. De CLOUD Act is van toepassing via de nationaliteit van het bedrijf, ongeacht het gekozen datacenter.
Amerikaanse hosting + EU-moederbedrijfZELDZAAM, RESIDUEELOngebruikelijke configuratie. De CLOUD Act weegt minder zwaar op de entiteit zelf, maar gegevens op Amerikaans grondgebied blijven fysiek bereikbaar via een standaard Amerikaanse juridische procedure.
Amerikaanse hosting + Amerikaans moederbedrijfDUBBELE BLOOTSTELLINGIn het slechtste geval voor gevoelige gegevens uit de EU: er zijn twee afzonderlijke Amerikaanse juridische hefbomen van toepassing op zowel de entiteit als de locatie van opslag.
Een voorbeeld van de ‘soevereine’ box

Aurabase illustreert het bovenste vak van deze matrix: productie-infrastructuur geverifieerd in Duitsland (Neurenberg, Falkenstein) en in Finland (Helsinki) bij Hetzner, beheerd door Aurabase SAS, een bedrijf opgericht naar Frans recht. De twee assen, hosting en bedrijf, vallen onder Europese jurisdictie, zonder Amerikaanse juridische aanwezigheid in de keten.

Een BaaS-vergelijking die slechts één kolom van deze matrix vult, meestal die van de serverregio, laat de helft van het juridische risico buiten beschouwing. Dit is de blinde vlek die gedetailleerd wordt behandeld in onze volledige gids AVG-compatibel en EU-soevereine backend. We onderzoeken dit specifiek voor Amerikaanse hyperscalers in onze analyse gewijd aan hyperscalers in de EU-regio.

#
Verborgen risico

Nationaliteit kan veranderen zonder dat er een server beweegt

Een leverancier kan in deze matrix van de ene naar de andere box van de ene op de andere dag overstappen, zonder dat er enige infrastructuur verandert. Een overname door een Amerikaans bedrijf is voldoende om de feitelijke nationaliteit van een bedrijf te veranderen, zelfs als de servers fysiek op dezelfde locatie blijven. Een kapitaalovername tijdens een financieringsronde of een herstructurering van een holdingmaatschappij heeft hetzelfde effect.

Dit risico beperkt zich niet tot een totale aflossing. Een financieringsronde waarbij Amerikaanse investeerders een meerderheid in de raad van bestuur krijgen, heeft hetzelfde effect. Een technologielicentieovereenkomst die de operationele controle overdraagt ​​aan een Amerikaanse entiteit resulteert in dezelfde situatie, zonder dat er sprake is van een traditionele overname. De juridische structuur die zichtbaar is op het moment van ondertekening van het contract is geen garantie die in de tijd is vastgelegd.

De vertraging tussen een controlewijziging en de detectie ervan aan de cliëntzijde vergroot dit risico. Een verandering van aandeelhouder wordt niet altijd publiekelijk aangekondigd wanneer deze plaatsvindt, vooral niet bij een niet-beursgenoteerde onderneming. Tegen de tijd dat een contractuele kennisgevingsclausule in werking trad, hadden onder de nieuwe structuur enkele maanden aan gegevensverwerking kunnen verstrijken zonder dat de klant hiervan op de hoogte werd gesteld.

Het beslissingsschema in ons artikel over het kiezen van een BaaS suggereert al dat er een recht op beëindiging zonder boete vereist is in het geval van een wijziging in de aandeelhoudersstructuur. Deze clausule verdient verduidelijking. Het moet betrekking hebben op elke wijziging van de kapitaalcontrole, niet alleen op een wijziging van de bedrijfsnaam. Het moet ook voorzien in een contractuele opzegtermijn, en niet in een simpele vermelding in kleine lettertjes in een update van de algemene voorwaarden.

Drie clausules waarover moet worden onderhandeld vóór ondertekening

Verplichte melding binnen 30 dagen bij wijziging van kapitaalcontrole. Recht op ontbinding zonder dat daar een boete aan verbonden is. Recht op jaarlijkse audit van de eigendomsstructuur van de leverancier, geformaliseerd in het contract in plaats van mondeling beloofd.

#
Verificatie

Hoe u de feitelijke Chain of Custody van een leverancier kunt traceren

In ons artikel over het kiezen van een BaaS wordt al beschreven hoe u het privacybeleid van een provider en de toepasselijke wettelijke clausule moet lezen. Deze methode blijft de eerste stap; het alleen is niet voldoende om een ​​eigendomsketen te traceren die meerdere houdstermaatschappijen kan omvatten.

  1. Raadpleeg het handelsregister van het land van registratie: Infogreffe in Frankrijk, Handelsregister in Duitsland, Companies House in het Verenigd Koninkrijk, SEC EDGAR voor een beursgenoteerd Amerikaans bedrijf of gefinancierd door durfkapitaal. Doelstelling: identificeren van de aangegeven uiteindelijke moedermaatschappij.
  2. Zoek naar een vermelding van de groepsstructuur, of een verplichting tot kennisgeving in het geval van een controlewijziging, in een SOC 2 Type II-rapport of een ISO 27001-verklaring van toepasselijkheid. Dit document bestaat niet altijd, maar is de moeite waard om op te vragen wanneer de leverancier er een publiceert.
  3. Controleer de samenstelling van de meest recente financieringsronde via openbare aankondigingen: een meerderheid van Amerikaanse investeerders in de hoofdstad is een signaal om vraagtekens te zetten, zelfs voor een bedrijf dat in de EU is geregistreerd.
  4. Vraag tijdens de onderhandelingen over de DPA expliciet om een schriftelijke toezegging om kennisgeving te doen in geval van een wijziging in de kapitaalcontrole.
  5. Als de leverancier al communiceert over zijn kapitaalonafhankelijkheid, vraag dan om een schriftelijke en gedateerde bevestiging. Een mondelinge verklaring in een commerciële demo heeft niet dezelfde waarde als een contractuele verbintenis.

Geen van deze controles vervangt juridisch advies voor een project waar veel op het spel staat. Ze zijn echter voldoende om binnen een uur een leverancier te identificeren wiens eigendomsstructuur een directe vraag verdient alvorens te ondertekenen.

De regio van een server is nog steeds nuttige informatie. Het geeft geen antwoord op de twee vragen die er echt toe doen: wie controleert deze gegevens vandaag juridisch, en wie kan er morgen controle over uitoefenen als de eigendomsstructuur van de provider verandert.

Voeg de nationaliteit van het bedrijf, en niet alleen het datacenter, toe aan uw leveranciersverificatierooster. Voor het volledige beslissingsschema over het gewicht van dit criterium volgens uw project, raadpleeg waarom de CLOUD Act de keuze van uw BaaS verandert.

Voor het volledige GDPR-framework, gedetailleerde wettelijke vereisten en een checklist voor naleving van leveranciers, zie onze GDPR-compatibele en EU-soevereinebackend-gids.

KLAAR VOOR IMPLEMENTATIE?

Uw backend in vijf minuten.

Geen creditcard vereist · 500 MB gratis · 50.000 MAU