Europese Commissie onderzoekt of doorgeven data naar VS kan doorgaan

De Europese Commissie onderzoekt of het EU-US Data Privacy Framework in stand kan blijven. Daarvoor zijn onafhankelijke toezichthouders nodig. Die onafhankelijkheid staat onder druk in de Verenigde Staten na een uitspraak van het Hooggerechtshof.

Door die uitspraak mag een Amerikaanse president naar eigen inzicht mensen bij de Federal Trade Commission ontslaan en aanstellen. Dat leidt tot vragen over hoe onafhankelijk die toezichthouder kan opereren, zegt de Nederlandse staatssecretaris Claudia van Bruggen van Rechtsbescherming en Gevangeniswezen. Die onafhankelijkheid is een voorwaarde voor het bestaan van het DPF. "De Commissie heeft in de context van de meest recente raadswerkgroep gegevensbescherming lidstaten geïnformeerd en aangegeven de impact van de beslissing van Hooggerechtshof te onderzoeken, en ziet dat in dit verband ook een brede evaluatie van het functioneren van het VS-rechtssysteem nodig is."

Het is nog onbekend wanneer de Commissie klaar is met dat onderzoek. Tot die tijd mag het uitwisselen van data met de VS doorgaan onder dat raamwerk. Als uit het onderzoek blijkt dat de VS niet langer voldoen aan de voorwaarden, schort de Commissie de werking van het raamwerk op. Dan moet data-uitwisseling op andere manieren plaatsvinden. Van Bruggen: "Zonder adequaatheidsbesluit zal elke verwerkingsverantwoordelijke een doorgifte van persoonsgegevens aan een gecertificeerde partij in de VS op een ander doorgifte-instrument uit de AVG moeten kunnen baseren. Hierbij kan gedacht worden aan model contractbepalingen (SCC), bindende bedrijfsvoorschriften (BCR) of, bij uitzondering, de uitzonderingen van artikel 49 AVG."

Data Privacy wattes?

Het EU-US Data Privacy Framework regelt de overdracht van persoonsgegevens van de EU naar gecertificeerde Amerikaanse bedrijven, zoals Google en Meta. Binnen het DPF heeft de Europese Commissie besloten dat de VS een passend AVG-beschermingsniveau bieden. Het DPF biedt organisaties de mogelijkheid om snel en legaal persoonsgegevens uit te wisselen met gecertificeerde Amerikaanse bedrijven zonder individuele contracten daarover.

Datalek stock. Bron: Getty Images

Door Arnoud Wokke

Redacteur Tweakers

28-08-2026 • 11:14

86

Submitter: wildhagen

Reacties (86)

Sorteer op:

Weergave:

NOYB van Max Schrems heeft dit al direct al op 29 Juni aangegeven toen dat besluit genomen was in Amerika:
US Supreme Court just blew up EU-US Data Transfers
On Monday, the US Supreme Court decided in Trump v. Slaughter that the US Federal Trade Commission (“FTC”) may not be independent anymore. Since 2000, the EU has relied on the “independent” FTC as the enforcer of EU-US deals on personal data. According to EU treaty law, such oversight must be independent. In the current EU-US deal, the European Commission relies on the independent FTC 259 (!) times. Max Schrems: “Given that there are no independent authorities in the US anymore, we call on the European Commission to orderly withdraw the adequacy decision on the US.”
En ze hebben ook direct een officiële brief gestuurd naar de EU.

Dus dit is gewoon een bevestiging dat de EU er eigenlijk net zo naar kijkt .. en dat het proces dus gestart is.
Precies, niet onafhankelijk meer dus daarmee neem je afstand van de deal die er ooit was.

En naar mijn mening, zolang die oranje idioot daar zit kan je geen normale deal maken zonder dat alles en iedereen maar inzicht kan krijgen op data.
Hopelijk is hiermee duidelijk geworden - eens en voor altijd - dat de VS nooit te vertrouwen zijn geweest. Het is niet de eerste keer dat ze ons (een land in de EU) laten stikken. Denk aan de niet geleverde vliegtuigen in WOII aan Frankrijk, waardoor deGaulle de VS per definitie niet wilde vertrouwen. Hetgeen naar nu blijkt helemaal zo gek nog niet was.
Dit ligt natuurlijk een stuk genuanceerder.

Je kunt het ook vanuit een gemiddelde Amerikaan bekijken. Wat hebben die te maken wat er ruim 8000km van hun politieke hoofdstad gebeurd? Waarom denk je dus dat ze nu Oekraïne niet willen steunen en destijds Frankrijk en Groot Brittannië niet?
Voor hun is het een ver van mijn bed show. Hun zoons en nu ook dochters worden naar een conflict gestuurd waar ze eigenlijk niets mee te maken hebben. Bij een serieus conflict komen er honderden of duizenden of tienduizenden niet terug en kost het de maatschappij veel leed en ook veel geld. Geld wat dan niet aan opleiding of meer banen wordt besteed, al draagt de defensie industrie daar heus goed mee aan de banenmotor.

Ik denk dat de Amerikanen (of veel van hun) inmiddels zoiets hebben van: Zoek het lekker uit met je gezeik daar. Los je eigen problemen maar op en val ons er niet mee lastig. Naar IEDEREEN van buitenaf wordt gekeken alsof hij/zij iets van Amerika wil en dus willen ze (te) veel van je weten. Die wetten daar zijn gericht op bescherming van hun land. Voor ONS zijn ze er in ieder geval NIET!

Heel veel mensen denken in Nederland overigens hetzelfde. Dat zie je veel op rechts waar veel mensen anti EU zijn. Ik zelf ben dit ook in zekere mate. Ik ben zelf tegen de HUIDIGE opzet van de EU. De EU, zoals die nu is, bemoeit zich op veel te grote schaal met HOE dingen in landen gebeuren moeten. Dat moet terug naar WAT er in landen gebeuren moet. Ik ben ook voor een Europees leger. Een grote Reaction Force die puur dient ter bescherming van de EU landen of ik zou het misschien meer als "verenigde Europese naties" zien. Landen blijven wel hun eigen identiteit houden, maar er zit een bestuurslaag boven. In Den Haag gaan ze niet meer het WAT bespreken, maar het HOE en het gaat dus niet meer zo zijn dat de EU gaat bepalen dat een bepaald vistuig verboden wordt. Dat soort regels bepalen komen dus bij een land zelf.

Als wij nog iets in te pap te brokkelen willen hebben en mee willen blijven doen met de wereld economie, dan kan dat ALLEEN als we één natie zijn. Niet als we allemaal verdeelde landjes zijn die zichzelf beter vinden dan een ander. Trump heeft gelijk dat wij hier onze eigen broek op moeten houden, maar dat lukt alleen als we het echt samen doen. Dus allemaal als één. Niet met afspraken op papier over hoeveel je moet bijdragen en de een draagt uiteindelijk toch nog 2x meer bij dan de ander, omdat de dreiging daar groter is. EEN bijdrage van iedereen en één leger dat alle landen dient. Als je wilt dat Rusland, China en zelfs de VS je als echte serieuze "partij" ziet, dan moet je er staan met een leger dat er echt toe doet. Een leger met 1.5 miljoen actieve personeelsleden en 2.4 miljoen reserve troepen zal iedere grootmacht echt 2x doen nadenken om iets tegen de UEN te ondernemen.
Je kan dan nog steeds samen met de VS optrekken, maar dat hoeft niet. Je staat OOK op eigen benen.
Het ligt zeker genuanceerder, want Oekraïne gaat geen enkel leven van een Amerikaan verloren die er niet vrijwillig voor gekozen heeft daarheen te gaan.

Wat betreft WOII, daar ging het om een afgesproken levering van gevechtsvliegtuigen / bommenwerpers. Ook daar weer geen Amerikaans lever verloren. Dat is pas gekomen doordat ze zo dom waren en dachten er buiten te kunnen blijven staan en kapitalen aan te kunnen verdienen.

Vervolgens zijn ze de grote leider uit gaan hangen en zouden ze alles en iedereen wel even beschermen. Dat is ook hún keuze geweest, niet enkel 'onze' om daar gebruik van te maken in een tijd dat we met wederopbouw bezig moesten.

Eens dat vele landen vervolgens hebben liggen slapen, maar de VS is vooral op oorlogspad geweest. Net als de Sovjet Unie overigens.

Ja, het ligt een stuk genuanceerder dan je reactie hierboven.
Behalve reclameboeren, waarom zouden wij dat niet hier in de EU lokaal houden? Deze topic is vaak langsgekomen en herhaaldelijk vraag ik mij af waarom we dit raamwerk hebben en wie er werkelijk van profiteert.
We hebben dit raamwerk door de grote vlucht naar de cloud afgelopen 25 jaar. Bedrijven hebben nog nauwelijks eigen data centers en lokaal in de EU is de capaciteit onvoldoende. Daardoor kan men niet zonder de Amerikaanse cloud.

Toen het safe harbour principe in 2015 sneuvelde bij het Europese Hof van Justitie, zat de EU met de handen in het haar. Dus werd snel het Privacy Shield opgetuigd om er maar voor te zorgen dat overheden en bedrijven niet in grote problemen kwamen. Maar dat kwam in 2020 ook in de problemen, was niet houdbaar. Dus werd snel het EU-US Data Privacy Framework opgetuigd. Dat nu dus ook barsten begint te vertonen.

Het fundamentele probleem verdwijnt namelijk niet. De US Cloud act geeft de Amerikaanse overheid toegang tot alle data die door Amerikaanse bedrijven gehost wordt.
We hebben dit raamwerk door de grote vlucht naar de cloud afgelopen
Waarvan de oorzaak is dat uitbesteden van verantwoordelijkheid belangrijker werd bevonden dan zelf verantwoordelijkheid nemen. En die houding nog steeds niet duidelijk anders is.

Dit komt doordat al in de vorige eeuw de mentaliteit is aangewakkert dat iedereen maar 'ondernemer' 'directeur' of 'manager' moet kunnen zijn ook al heb je nauwelijks tot geen inhoudelijke kennis om echt verantwoordelijkheid te nemen. En dan krijg je een samenleving waarin wegmanagen van verantwoordelijkheid en zelfpromotie van hoe 'goed' men dat kan de beloningen bepalen. En aangezien het niet zomaar lucratief is om meer bekwaam te zijn is het dus ook makkelijker om dat afschuiven zo lang mogelijk vol te houden, op tijd een andere verantwoordelijkheid nemen zodat opvolgers de problemen maar op hun bord krijgen en bij problemen te gaan beweren dat anderen dan maar meer hadden moeten doen. En vaak is de eigen beloning dan al veilig binnen.
Dus werd snel het EU-US Data Privacy Framework opgetuigd. Dat nu dus ook barsten begint te vertonen.
Ik denk dat je veilig kunt stellen dat dit vrijwel zeker zal sneuvelen bij de volgende uitspraak. Scherms zit hier bovenop; de waarborgen die ingesteld zijn zoals de onafhankelijke commissie bestaat door toedoen van de huidige Amerikaanse regering nog uit slechts 1 persoon en inmiddels heeft het Amerikaans hooggerechtshof geoordeeld dat de uitvoerende organisatie niet onafhankelijk opereert.
Mocht je geen moeite hebben met betrekkelijk taaie juridische kost, dan is dit een interessant artikel dat, voor zover ik kan inschatten met goede reden, betoogt dat het besluit van het Amerikaanse Hooggerechtshof niet het einde van de DPF hoeft te betekenen:

https://iapp.org/news/a/no-trump-v-slaughter-does-not-undo-the-eu-us-data-transfer-redress-mechanism
Uiteindelijk gaat het erom wat wij ervan vinden, niet wat de Amerikanen er zelf van vinden, dus een betoog dat het niet het einde hoeft te betekenen van DPF geloof ik wel. De grondslag voor Schrems II is niet veranderd dus Schrems III zal om die reden succesvol zijn.
Het is taaie kost, maar een deel van het argument wat ze daar voeren is kolder. Er wordt gesteld dat er sowieso ook nog andere middelen naast het DPF bestaan - waarmee verwijzen wordt naar SCCs; standard contractual clauses - die overeind zouden blijven staan.

SCCs zijn een vorm van door de toezichthoudende autoriteit goedgekeurde bedingen die binnen een verwerkingsovereenkomst de rechten van de betrokkene afdoende borgen. Het laatste en zwakste middel waarmee een gegevensoverdracht naar buiten de Europe Unie legaal te maken is. (AVG/GDPR, Art. 46.3 punt a)

De reden dat de DPF zou vallen, zou zijn dat er geen onafhankelijke toetsing meer zou zijn op het reilen en zeilen van de overheid van de VS en geen rechtszekerheid meer zou zijn voor verhaal door EU betrokkenen.

Dat heeft ook een weerklank op de SCCs die daarna de waarborgen die ze beloven niet meer waar kunnen maken. En toezichthoudende autoriteiten zoals de Nederlandse Autoriteit Persoonsgegevens, zullen die SCCs daarna dus ook niet meer goedkeuren.
Ik snap niet wat er nog onderzocht moet worden. Het is toch al lang duidelijk dat de VS geen enkele intentie heeft zich ook maar iets van onze data privacy regels aan te trekken? Waarom zouden we nog doen alsof ze dat wel doen?
Vooropgesteld dat ik het met jou eens ben. VS is een autocratie die hard op weg is naar een dictatuur. Welke schijt heeft aan de rest van de wereld. En dat ze dit ding op moeten heffen.

Het moet onderzocht worden omdat wij in een democratische rechtstaat leven. Onschuldig tot schuld bewezen is. Bewijs berust op feiten. En, in tegenstelling tot meningen de wereld in blazen, kost feiten verzamelen tijd en moeite. Waardoor dit jammer genoeg tijd kost.

Wat van mij wel zou mogen. Zeggen dat er twijfel is of de voorwaarden nog wel gelden. En uit veiligheidsoverwegingen de overeenkomst per direct on hold gezet wordt tot het onderzoek af gerond is. Zet je gelijk de toon "hier zijn wij het niet mee eens", werken ze misschien beter mee, of trekken hun keutel in.
Frankrijk dwingt nu in ieder geval af dat kritieke infrastructuur niet buiten europa mag zijn.

Doet ff pijn, is ff lastig.

Maar het is lang lang overdue dat we dit in europa gewoon gaan doen. Niet lullen maar poetsen.
Wij hebben dat ook net met DigiD afgedwongen. Zouden we met alle kritieke infrastructuur moeten doen.
Dat is voor de langere termijn uiteindelijk wel het doel maar op dit moment hebben we geen Europese alternatieven die de diensten die hetzelfde bieden voor een groot publiek. Tot die tijd zullen we het dus met afspraken moeten doen.
Is dat niet een goeie hint om dan juist geen (onhoudbare) afspraken meer te maken, maar gewoon te zeggen dat tenzij de USA hun Cloud Act intrekt wij over 1 jaar gaan handhaven, en er dus geen data meer gedeeld kan worden? Dat geeft een hele goede motivatie om datacenters hier bij te bouwen, en de US-centers er hier uit te schoppen.

Zo lang we blijven pappen en nathouden verwacht ik namelijk niet dat er iets verandert, behalve dat de EU zich in steeds krommere bochten moet wringen om die data-vlucht juridisch goed te praten.
Hardware is 1 ding, maar de benodigde software bestaat simpelweg nog niet.

Voor gewone VMs is het geen probleem, maar dat is niet waarom je in die clouds zit. Ze hebben zoveel verschillende diensten, dat bestaat in Europa niet op zo'n schaal en integratie.
"bestaat in Europa niet op zo'n schaal".

Dat is een zeer tijdelijk probleem en wordt in de nabije toekomst zeker opgelost, zal wel moeten trouwens is niet eens een vraag.

Helaas zijn we laat begonnen maar het bouwen van eigen infrastructuur is in volle gang. Dus om nou te roepen "bestaat niet" mist heel wat nuance in de opmerking.

IPCEI-CIS (Important Project of Common European Interest - Next Generation Cloud Infrastructure and Services)

Gaia-X. Een door Duitsland en Frankrijk gestart initiatief (ondersteund door de EU) om een open, dezentraal en transparant data-ecosysteem op te zetten.

SecNumCloud: Een streng Frans veiligheidslabel (beheerd door de ANSSI) voor cloudproviders. Het vereist dat datacenters en de beherende entiteit volledig onder Europese jurisdictie vallen, om te voorkomen dat de Amerikaanse CLOUD Act kan worden toegepast op gevoelige data.

OVHcloud (Frankrijk) & Scaleway (Frankrijk): De grootste Europese open-cloudproviders die enterprise-grade clouddiensten en Kubernetes-hosting leveren onder Europese wetgeving.

Hetzner & IONOS Cloud (Duitsland): Grote spelers op het gebied van cloud-infrastructuren, met een sterke focus op datasoevereiniteit en BSI C5-certificeringen.

StackIT (Duitsland): Het eigen cloudplatform van de Schwarz Gruppe (het moederbedrijf van Lidl), dat is uitgebouwd tot een soevereine cloud voor bedrijven en overheden.

EuroHPC JU: Een gezamenlijk EU-initiatief dat een netwerk van Europese supercomputers bouwt (zoals LUMI in Finland en MareNostrum in Spanje).
Ook zijn die services misschien niet 100% gelijk aan de grote bekende jongens, maar als je kritisch kijkt hoeft dat ook absoluut niet. 80% van dezelfde functies is voor veruit de meeste partijen echt wel ruim voldoende.

En natuurlijk het kip-ei probleem. Als iedereen bij de (goedkope, grote) Amerikanen kan blijven, dan worden groeien de EU services ook niet, en blijven de EU prijzen ook hoger.

Zoals met veel van dit soort dingen, de overheid (lokaal en EU) is door het pappen en nathouden beleid nu domweg te laat om een eventuele overstap makkelijk te laten verlopen.
Het is idd echt zo simpel.

Dat het 'simpelweg' niet zou bestaan, is echt een dooddoener, en voor de 20 procent van de diensten waar het niet onmiddelijk beschikbaar is, voor minstens 90 procent tamelijk eenvoudig alsnog op te lossen.

Dat het 'simpelweg' niet bestaat, wordt gebruikt als argument is simpelweg een excuus om niet te hoeven nadenken.
Ook zijn die services misschien niet 100% gelijk aan de grote bekende jongens, maar als je kritisch kijkt hoeft dat ook absoluut niet. 80% van dezelfde functies is voor veruit de meeste partijen echt wel ruim voldoende.
Ja en dat is ook een kwestie van willen. Men wil vaak AWS interfaces omdat daar alles mee gebouwd is, en ja alleen de echte AWS is 100% compatible met AWS. Duh.

Er zal ongetwijfeld een beetje werk nodig zijn. Maar dan heb je ook wel wat, en ben je ook veel minder politiek afhankelijk van de grillen van Trump.
Ik schreef nog niet. Dus volgens mij heb je verkeerd gelezen, want die nuance had ik al gewoon genoemd.

Ik hoop van ganser harte dat er zo snel mogelijk een realistisch alternatief komt, ik stap graag over. Maar op dit moment is dat er gewoon nog niet, en dat is echt niet binnen een jaar wel zover. En daar gaat het nu juist om, en waarop ik reageerde. Als het nu per direct verboden zou worden, dan hebben we gewoon nog geen alternatief.
Voor de meeste compute / storage / networking zaken zijn de EU clouds al lang voldoende. Als jij gewoon een kubernetes cluster wil draaien met een database, blob storage, wat pubsub en serverless compute en misschien zelfs wel wat AI, dan kan dat gewoon in de EU.
Geen probleem hoor. Ik reageerde op de zin "Ze hebben zoveel verschillende diensten, dat bestaat in Europa niet op zo'n schaal en integratie."

Daar had ik het woordje "nog" niet gelezen en daar ging mijn opsomming ook over. Niet over de genoemde software.
Naast de functionaleitsvraag is er ook nog een veiligheidsvraag. De kennis om dergelijke clouddiensten ook goed beveiligd aan te kunnen bieden moet in de EU nog verder worden opgebouwd. In die veiligheidsvergelijking moet dan ook het OS van de clients worden betrokken en de infrastrustuur tussen client en services.We hebben het dan dus over de hele communicatieketting. De podcast schaduwoorlog (Volkskrant) heeft hieraan eens een aflevering gewijd. Daar heb ik dit vandaan.

Ik ben het verder met de bovenstaande discussie wel eens dat een dienst als AWS vaak een gemakskeuze is en dat met wat doordenken ook andere keuzes zijn te maken. Wat organisaties nu al wel kunnen doen is behoeftes differentieren. Wat te vitaal wordt gevonden of wat gewoonweg kan zou lokaal gestald kunnen worden. Waar beargumenteerd nog niet om een Amerikaanse provider kan worden heengegaan dat blijft daar dan nog.

Maar misschien is het opbouwen van een vergelijkbaar veiligheidsniveau en autononie in de hele communicatieketting nog een hardere noot om te kraken dan dat bieden van een vergelijkbaar niveau van services. Dat organisaties focussen op die behoefte kant is begrijpelijk, veiligheid is dan vaak niet meer dan een aanname in de afweging. En we moeten in de EU dat veiligheidsniveau kunnen gaan bieden. Daar moet dan wel actie op genomen worden want we kijken hiemee aan tegen de traagheid van kennisopbouw en bemensing. Helaas laat dat laatste zich niet makkelijk oplossen met een pot EU geld.

Die volledige onafhanklijkheid, over de hele communicatieketen heen, wordt dus een taai proces van de lange adem. Reden te meer om daar nu al gericht mee bezig te zijn en doelstellingen te formuleren wat hiervoor aan expertise en mogelijkheden nodig is. EU is wel bezig met bouwstenen, denk aan zaken als veilige autonone satellietcommunicatie voor kritische communicatie. Zelf mis ik het overzicht verder wat bezig is en wat dan nog moet worden opgepakt.
Dat kan niet in een jaar. Het duurt jaren om de benodigde data centers te bouwen waarbij het maar de vraag is of die data centers überhaupt wel gevuld kunnen worden. Want er zijn wereldwijde grote chip tekorten. De meeste chip leveranciers hebben al een overvol order boek voor de komende jaren.

In dit soort scenario's zou Europa eerst zijn eigen productie lijnen in orde moeten brengen. Weer zelf chips gaan produceren. Maar dan zijn er dikke investeringen noodzakelijk en voordat die productie op gang is gekomen, ben je ook al jaren verder.

Het begint met de keuze om als Europa zelf voorziend te zijn en de bereidheid daarvoor te betalen. Pas daarna kan je een plan maken in hoeveel jaar je denkt dit te kunnen bereiken.
Er kan heel veel in een jaar, zie COVID, toen onze hele samenleving opeens op z'n kop ging, omdat er opeens een noodzaak was. Dankzij de alle apen met dictator-neigingen om ons heen lijkt mij dat we ook daar wat noodzaak kunnen zien, en ietsje meer vaart kunnen maken. Helaas hebben de betreffende apen hier ook al aanhang, dat maakt het wat lastiger, maar goed, tijdens COVID hadden we ook wappies.
Zoals je zegt, noodzaak. Dan zijn er ook meteen ongelimiteerde fondsen beschikbaar. De Nederlandse overheid gaf 82,9 miljard euro uit aan maatregelen tijdens de Corona crisis.

https://www.rekenkamer.nl/actueel/nieuws/2023/05/17/coronarekening-rijk-gaf-in-2022-15-miljard-uit-aan-maatregelen-coronacrisis

Als de Nederlandse overheid een vergelijkbaar bedrag beschikbaar stelt om de eigen cloud met gezwinde spoed uit te rollen, ja dan kan het snel gaan.

Alleen gaat dat niet gebeuren. Dat kan ik je nu wel voorspellen.
Het duurt jaren om de benodigde data centers te bouwen waarbij het maar de vraag is of die data centers überhaupt wel gevuld kunnen worden.
Vergeet ook niet dat er op die data centers software moet draaien.

Welke software heeft een gemiddeld bedrijf of een gemiddelde overheidsinstantie nodig als ze hun huidige clouddiensten willen vervangen? Een office-pakket met mail, planning, een pakket om documenten te beweren, liefst alles geintegreerd zodat het makkelijk is in gebruik, en met een goed rechtenmodel zodat alles ook veilig is. En afhankelijk van het bedrijf nog zaken als een CRM, en workflow-achtige zaken als een ticketsysteem.

Dan kom je typisch uit op Outlook, Google docs, salesforce, jira, en ga zo maar door. Allemaal uit de VS.

En ja, voor bovenstaande zaken zijn soms alternatieven te vinden die in Europa gehost worden, of die je zelf kan hosten. Maar neem eens een steekproef van 10 bedrijven en kijk hoeveel daarvan een van die Europese of self-hosted alternatieven gebruiken. Waarschijnlijk nul.

Al heb ik tijdens het werk vaak wel een tabje met spotify openstaan. Dat redt dan toch een beetje mijn Europese trots. :+

[Reactie gewijzigd door bwerg op 28 augustus 2026 12:57]

Dat bedrijven het niet gebruiken wil natuurlijk niet zeggen dat het er niet is. Nextcloud icm Collabora of EuroOffice kan je volledige Office365 pakket vervangen, en SAP en AFAS zijn twee grote Europese leveranciers van o.a. ERP pakketten, die al jarenlang gebruikt worden door bedrijven wereldwijd.
Als er ineens heel veel data uit de EU niet naar de VS gaat, dan heeft men daar ook veel minder nodig qua datacenter apparatuur. Wat zo duur is tegenwoordig, dat het gemakkelijk verscheept kan worden naar EU datacenters.

Of als de chips nog gemaakt moet worden, daarna gewoon in de EU af te leveren. Minder groot probleem dan jij je op dit moment voorstelt. Dat er in de EU op grotere schaal gedacht en gewerkt dient te worden, ja, daarin kan ik wel met je meegaan.

Een zelfvoorzienende EU voor produktie van chips, datacenters, energie en voedsel is natuurlijk ideaal.Maar je kan daarvoor niet eindeloos blijven plannen. Er gebeurt namelijk altijd wel wat (in NL, in de EU, in de wereld), waardoor je plannen in de war worden geschopt.

De keuze voor een zelfvoorzienende EU zou flink wat makkelijker zijn, wanneer er minder gelobbied zou worden. Daarnaast zijn er een heleboel landen in de EU gevoeliger voor gelobby dan de rest.

Hogere beloning voor politici helpt daarbij, omdat dan echt verstandige mensen in de politiek terecht komen en willen blijven. Nederland beloont al goed, maar dat is niet in elk EU land zo, waardoor lobbyen daar altijd heel effectief is.
Dat is voor de langere termijn uiteindelijk wel het doel maar op dit moment hebben we geen Europese alternatieven die de diensten die hetzelfde bieden voor een groot publiek. Tot die tijd zullen we het dus met afspraken moeten doen.
Dat gaat niet, de afspraken zijn waardeloos.

Als we echt niet zonder kunnen dan zullen we moeten accepteren dat het zonder afspraken is. Dat is natuurlijk heel pijnlijk en juridisch niet acceptabel, maar beter eerlijk zijn dan onszelf voorliegen.
Juist bij reclameboeren moeten we dit ook lokaal houden, want die Amerikaanse bedrijven zoals Google en Meta doen veel meer met onze data dan toegestaan is.
De verenigde Staten doen altijd wat in hun eigen belang is, die “onafhankelijkheid” stelt helemaal niets voor

Typisch Europa om zich te willen verschuilen achter een hoop papier waarvan ze weten dat het in werkelijkheid niets voorstelt.

Laten we gewoon hopen dat Max Schrems opnieuw een overwinning kan boeken net zoals bij de vorige overeenkomst.
Politiek is de kunst van het haalbare, niet van het ideaal. Idealen bepalen het streven maar in een wereld met democratie en rechtsorde, én andere landen en individuen die andere ideeen hebben bestaat de praktijk van politiek uit binnen de grenzen van de haalbaarheid zo dicht mogelijk bij dat ideaal komen.

Ik deel de visie van Max Schrems en ik steun hem in wat hij wil bereiken. Maar ik besef ook dat dat een ideaal is. Wij hebben met z'n allen de Europese Commissie de opdracht gegeven om met haalbare praktische oplossingen te komen voor de idealen én problemen die we op hun bord neerleggen.

De Europese Commissie heeft een heleboel belangen af te wegen. Als bij wijze van spreken vanavond om middernacht, met dus maar een paar uur waarschuwing, een verbod intreedt op iedere data opslag door Europese bedrijven op servers die binnen bereik van de Amerikaanse regering vallen dan kunnen een hoop Europese bedrijven de deuren wel sluiten. En dat is ook een belang dat de Commissie moet afwegen.

Ik vermoed dat de Commissie ook donders goed weet dat het plakband dat steeds wordt gevonden maar tijdelijk stand houdt. Maar het koopt wel tijd voor het bedrijfsleven (of overheden zoals we in Nederland de afgelopen maanden hebben gezien) om alternatieve oplossingen te vinden waar de Amerikanen niet bij kunnen.

We zijn nu als Europa goed bezig om onze financiële structuur volledig onafhankelijk te maken van de Amerikanen te maken zodat SWIFT, of Visa of MasterCard geen verlengstuk van Amerikaanse regering meer kunnen zijn. Maar heeft tijd gekost. Een Europees alternatief voor AWS of Azure zal ook tijd kosten.

Als bedrijf of individu is het nu denk ik vooral belangrijk om die extra tijd te gebruiken om te zorgen dat je minder afhankelijk wordt van Amerikaanse technologie. Zodat, tegen de tijd dat er wél een volledig verbod op data uitwisseling komt, het jou niet meer raakt.

[Reactie gewijzigd door Maurits van Baerle op 28 augustus 2026 12:48]

Politiek is de kunst van het haalbare, niet van het ideaal.
Dat op zich is een ideaal...
De US Cloud Act is toch onverenigbaar met GDPR dus privacy stelt toch niets voor als je te maken hebt met een Amerikaanse partij in de keten. Dit is gewoon een loophole.

En daarnaast is er ook nog een gag order dus bedrijven mogen ook niet vertellen dat er gegevens zijn opgevraagd door overheidsinstanties. Je kunt er dus vanuit gaan dat dit op grote schaal wordt gebruikt.
Ieder land zal in zo’n geval de eigen belangen voorop stellen maar in de huidige situatie is het maar de vraag of de huidige Amerikaanse regering de Amerikaanse belangen wel voorop stelt of dat er vooral persoonlijke corrupte belangen worden gediend.
Whoever wins, we loose...

Het enige voordeel aan de huidige Amerikaanse pannenkoek is dat het laat zien waarom ze niet betrouwbaar zijn, en zelfs dat lijkt nog maar traag door te dringen tot de club die er belang bij heeft om dat te ontkennen...
"Typisch Europa" dus jij doet dat ook als Europeaan?
Il steun ieder jaar Max Schrems met een financiële bijdrage. Lijkt mij dat, dat al meer is dan de gemiddelde Europeaan 🤷🏻‍♂️
Daar gaan we weer. De hoeveelste keer is dit nou? Het is weer precies hetzelfde verhaal als bij Privacy Shield en Safe Harbour. De uitkomst ligt eigenlijk al vast: juridisch rammelt het maar we kunnen niet zonder, dus we vervangen deze wet door een nieuwe met precies hetzelfde probleem en hopen dat we de rechtszaken een paar jaar kunnen uitstellen.

Uiteindelijk is het heel simpel: er kan maar er maar één tegelijk de baas zijn, dat is ofwel de VS ofwel de EU, daar is geen juridische oplossing* voor mogelijk. Uiteindelijk is er ergens iemand die je, desnoods met geweld, kan dwingen om mee te werken. Dat klinkt schimmig maar het is nu eenmaal wat "de baas zijn" betekent.

Ik geef de Amerikanen ook helemaal gelijk dat ze zelf het recht behouden om bedrijven te vertellen wat ze moeten doen, dat is uiteindelijk de taak van de regering. Geen enkele regering in de wereld gaat dat recht ooit opgeven. De EU ook niet.

Ik snap dat de situatie onmogelijk is want we kunnen niet zonder Amerikaanse software en diensten, maar spreek dat nu eens uit in plaats van er om heen te blijven kletsen. Juridisch gaan we hier niet uitkomen en zeker niet met de regering Trump die geen enkel respect heeft voor afspraken en zelfs Amerikaanse wetten aan de laars lapt.

Iets veranderen is erg lastig omdat alles met alles verweven is. Als enige overstappen van (bv) MS Teams of Office naar iets anders gaat niet als al je partners niks anders hebben. Als er al een goed alternatief is na jaren van kaalslag door de techreuzen.

Misschien moeten we de situatie meer behandelen als een soort natuurramp: iets dat groter is dan wijzelf maar waar we tóch mee moeten dealen. Juridisch gezien doen we dat al decennia, iedere versie van deze wet doet precies dat: tegen beter weten in dunne beloftes accepteren zodat we in ieder geval het hoofd boven water kunnen houden.
Maar juridisch watertrappen is niet meer dan uitstel, dat hou je niet eeuwig vol.

Bert Hubert pleit voor Cloud Kootwijk, een initiatief om zelf alternatieven te ontwikkelen om, net zoals Radio Kootwijk, onafhankelijk intern te communiceren. Ik denk liever in termen van Digitale Deltawerken. Niet één gefocust project om één probleem op te lossen, maar een serie van gekoppelde werken die samen een groter geheel vormen dan de losse delen. Geen project om de rest van de wereld af te troeven met de beste en nieuwste techniek, maar inzetten op absolute betrouwbaarheid onder de slechts denkbare omstandigheden. Het moet geen keuze zijn om mee te doen en je moet je er niet aan kunnen onttrekken, anders wordt het een NIMBY verhaal waarbij niemand de eerste stap neemt en er nooit iets veranderd. (Ondanks alle ophef de laatste jaren gaat de Nederlands overheid bv nog steeds door met steeds meer O365 gebruiken).

* er zijn wel ándere oplossingen, zoals je data versleutelen, maar het ligt wat lastiger als de leverancier van het OS, de encryptie-software, de netwerk-stack en het keyboard allemaal uit de VS komen of zelfs hetzelfde bedrijf zijn. We hebben zowel technische als juridische bescherming nodig.
Ik geef de Amerikanen ook helemaal gelijk dat ze zelf het recht behouden om bedrijven te vertellen wat ze moeten doen, dat is uiteindelijk de taak van de regering. Geen enkele regering in de wereld gaat dat recht ooit opgeven. De EU ook niet.
Dat is echter niet waar het over gaat. Het gaat erover dat de Amerikaanse wetten het mogelijk maken dat Amerikaanse overheidsinstanties toegang claimen tot Europese data (wie die data dan ook beheert) zonder dat daar enige waarborgen voor het respect van de grondrechten van Europeanen werd gegarandeerd. DPF bood, voor zover dat mogelijk was binnen het Amerikaanse rechtssysteem, daar wat waarborgen voor.
De enige echte oplossing zou zijn als de VS dezelfde privacy-rechten zou verlenen aan burgers van de EU wiens data door bedrijven in de VS verwerkt wordt, als zij doen aan hun eigen burgers. Dat is de hele essentie van het geval: de overheid van de VS mag wettelijk niet haar eigen burgers bespioneren, wat de verwerking van hun gegevens natuurlijk niet beschermt tegen commerciële exploitatie maar wel tegen overheidsbemoeienis. Gericht onderzoek is de enige vorm waarmee de overheid dat wel mag.

Maar voor buitenlanders bestaat die bescherming totaal niet.
Zonder de onafhankelijke toezichthouders is dit framework niets waard...
Ben ik de enige die vind dat 'onafhankelijk' of 'unbiased' niet bestaat? We hebben altijd connecties, het is niet alsof iemand daar zit die echt onpartijdig is, uiteindelijk ken je elkaar.
Een individueel persoon is inderdaad nooit onafhankelijk. Maar een toezichthouder (en dat is nooit 1 persoon, bij voorkeur bestaat dat uit een oneven aantal mensen) kan dat wel zijn. Je stelt voorop de regels op waar iets aan moet voldoen en de toezichthouder toetst zaken aan die afspraken.
het is niet alsof iemand daar zit die echt onpartijdig is, uiteindelijk ken je elkaar.
Gaat erom dat eea juridisch op orde is en dat is niet het geval. Iets als "uiteindelijk ken je elkaar" kom je niet ver mee in een rechtbank.
Ben ik de enige die vind dat 'onafhankelijk' of 'unbiased' niet bestaat? We hebben altijd connecties, het is niet alsof iemand daar zit die echt onpartijdig is, uiteindelijk ken je elkaar.
Onafhankelijk en unbiased gaat dus vooral over het proces, niet over de personen die het proces uitvoeren.

Op zich klopt het dat geen mens helemaal neutraal is maar een toezichthouder werkt niet op gevoel maar op grond van data en bewijzen. Als het goed is ingericht dan beschermt het proces tegen persoonlijke voorkeuren en vooroordelen. Vervolgens kan iedereen dat controleren en zien dat op grond van de feiten er een beslissing is genomen die in lijn is met de wet.

Helemaal waterdicht is het niet, precies zoals je zegt is niemand helemaal neutraal en onafhankelijk, maar daarom is het proces controleerbaar en kun je naar de rechter als je ziet dat er persoonlijke voorkeur in is geslopen.
Correct. En eigenlijk wist iedereen dit wel maar wil men de consequenties niet aanvaarden.

Het is simpelweg niet mogelijk om honderd procent garanties te geven dat data opgeslagen in de cloud via Amerikaanse dienstverleners, niet toegankelijk is voor de Amerikaanse overheid. In welke bochten men zich ook wringt.
In werkelijkheid is er maar 1 sector, 1 industrie dat werkelijk gebruikmaakt van dit raamwerk. In vrijwel elke andere sector wordt namelijk gebruik gemaakt van de andere sterkere opties die in het artikel worden genoemd.

Welke sector dus nog wel hiervan gebruik maakt? Marketing & Advertising. Dus DPG Media bijvoorbeeld, maar ook RTL, Talpa enzovoorts. Die leunen ook niet voor niet op alles van Meta en Google voor hun tooling.
Nee, dit gaat breder. Ook over gewoon office 365 voor je werk, dingen die je in een Amazon cloudopslag neerzet voor je nieuwe project. Aanroepen van de Claude of OpenAI API. Zodra daar iets van persoonlijke gegevens in zit (mail/kalender, salarisadministratie van je HR tool, ik noem maar wat) dan is deze discussie relevant.
Zowel Claude Enterprise als 365 voor werk bieden SCCs standaard in de DPA..
SCCs gaan net zo hard omvallen als DPF omvalt. Bij een SCC hoort een impactanalyse (TIA) of het land van bestemming wel min of meer vergelijkbaar is met Europa. Beetje lastig als de Commissie dan net zegt "oh nee, niet meer, we trekken DPF in".
Dan moet data-uitwisseling op andere manieren plaatsvinden.

Nee, dat hoeft helemaal niet, natuurlijk. Niet uitwisselen moet de verstekkeuze zijn, en voor wel uitwisselen moeten heel goede gronden aangevoerd kunnen worden, plus een duidelijke rechtsgrondslag.
Hoezo onderzoeken? Er is helemaal geen onderzoek nodig. Gewoon je data hier laten.
Einde onderzoek.
Zou het prettig vinden wanneer de politiek nu eindelijk eens gaat inzien dat Nederland en Europa autark moet worden op zo veel mogelijk gebieden, zeker wanneer het om digitale technologie.
Ik zal ze het onderzoek besparen; het kan niet doorgaan het moet doorgaan de EU is dit verplicht vanuit afspraken met Amerika en daarnaast draait 99% van alle apparaten op Amerikaanse software, ja ook die Android waarmee je niet op Google inlogt ook dat is gewoon Amerikaanse software.
Jouw argumentatie spant het paard achter de wagen.
En jou reactie voegt compleet niets toe, ben wel benieuwd naar je agrumenten.

Ik zit het ook niet zitten namelijk. EU data moet gewoon in de EU opgeslagen worden. Want de EU regels gelden niet op data buiten de EU.
EU data opslaan in de EU is niet het volledige antwoord. Zolang we EU data opslaan in een EU Azure omgeving, is de Cloud-act nog steeds van toepassing. Ik merk in veel discussies dat er gedacht wordt dat wanneer data in de EU wordt opgeslagen (maar wel in Azure of een Amazon omgeving) alle problemen zijn opgelost. Dat is dus pertinent niet het geval. Het gaat er om dat we niet meer gebruik moeten maken van Amerikaanse diensten.
Inderdaad. De Azure/AWS "sovereign EU" clouds zijn dan ook een wassen neus. Als het moederbedrijf Amerikaans is, kan de Amerikaanse overheid bij je data.
Voor de duidelijkheid misschien beter om het te schrijven als CLOUD act. Het heeft niets met cloud als in cloud computing te maken.
Ik merk in veel discussies dat er gedacht wordt dat wanneer data in de EU wordt opgeslagen (maar wel in Azure of een Amazon omgeving) alle problemen zijn opgelost. Dat is dus pertinent niet het geval. Het gaat er om dat we niet meer gebruik moeten maken van Amerikaanse diensten.
Persoonlijk heb ik geen enkel bezwaar tegen data opslaan in de VS áls die goed versleuteld is. Waar de bitjes fysiek staan is niet echt interessant, de vraag is wie ze kan lezen.

Dat de Amerikanen er ook bij kunnen zou geen probleem moeten zijn. Het wordt hooguit een probleem als ze ons de toegang ontzeggen, maar daar hebben we dan weer backups voor.

Al ben ik in praktijk bang dat die backups ook in de VS staan én dat we niks kunnen de data zonder de bijhorende (Amerikaanse) software.

Ik ben voorstander van het Digitale Souvereiniteit principe, maar dat moeten we niet verwarren met anti-Amerikaanse sentimenten. Politiek is wispelturig, wie vandaag nog onze bondgenoot is kan morgen onze vijand zijn. Techniek is voorspelbaar. Onafhankelijkheid moet dus gebouwd worden op betrouwbare en algemene techniek, niet met juridische maatregelen gericht op één land (of dat nu de VS is, Rusland, China of wie ook).
Neen. Hij heeft gelijk. De USA eist dat ze op de hoogte gehouden worden over wie, wat en hoe doet met hun dollar. Ze eisen ook gegevens over personen met Amerikaans burgerschap.

Je kan die eis naast je neerleggen, maar dan zal je geen zaken meer kunnen doen met de USA. Dus ja: in praktijk moet het doorgaan.
Alsof het de VS niks uitmaakt als ze totaal geen zaken meer met de EU zouden doen? Ik pretendeer niet deze ingewikkelde brei te kunnen doorgronden maar zo simpel als jij het stelt is het zeker niet.
40...45% van de omzet van big tech komt uit Europa. Als ze geen zaken meer met ons doen of andersom is die sector zo goed als failliet.
Zo simpel is het wel. Het gaat hier enkel over financiële data. Andere data valt hier niet onder. Ik heb bij een bank gewerkt en die moet voldoen aan deze eisen. Zoniet wordt die bank van de Amerikaanse markt geweerd.
Hmm, maar het artikel heeft het expliciet over Google en Meta... Ook als ik Google vraag wat onder het EU-US Data Privacy Framework valt komt er niks terug dat het alleen maar om financiële data gaat. Sterker nog, er wordt expliciet gesproken over 'personal data'.

Ik heb dus zo mijn twijfels bij je claim.
Ben verrast dat je überhaupt de argumentatie kunt doorgronden.... ik snap niks van de letterbrei.
EU is dit verplicht vanuit afspraken met Amerika
Vertel, welke afspraken dan precies? Die afspraken waar ook in staat dat er een onafhankelijk functionerende commissie moet zijn die de transfers beoordeeld? Deze commissie, die overigens door toedoen van de huidige regering, inmiddels nog maar uit 1 persoon bestaat en waarvan zelfs het Amerikaans hooggerechtshof onlangs heeft geoordeeld dat deze niet onafhankelijk is? Misschien moet je even de rechtzaken die Max Scherms rond dit thema heeft gewonnen nalezen.
99% van alle apparaten op Amerikaanse software
Beetje uit de lucht gegrepen en wel als je endpoints Win/MaOS/IOS/Android telt, niet als je Linux servers/desktops etc telt. Zie oa Linux Statistics 2026 - TrueList

Dit is precies het argument dat aangeeft waarom wij minder afhankelijk moeten worden van de US. Daarmee zeg ik niet volledig onafhankelijk, dat kan namelijk op korte termijn niet. Op lange termijn moet je minder afhankelijk worden om de impact van maatregelen die in de US tegen ons worden genomen adequaat te kunnen pareren. Je hoeft maar naar China te kijken, of Rusland, waarom dat dit een goed idee is. China heeft al jaren een programma om deze afhankelijkheid af te bouwen en binnenkort is dit doel behaald.
Heel veel Linux componenten en essentiële open source projecten worden in de VS gemaakt. De grootste contributors zijn de grote VS IT bedrijven.
Linux componenten en essentiële open source projecten
Bijdragen, in welke vorm dan ook, komen van over de hele wereld. Met enkel "Amerikaanse" bijdragen zijn Linux en vele andere open source projecten nergens. Iedereen die iets met open source doet weet dat.
Die open source projecten hosten geen data.

Het probleem is niet dat je Amerikaanse software gebruikt, het probleem is dat de data beschikbaar / toegankelijk is voor amerikaanse bedrijven.
Heeft er niks mee te maken. Het gaat hier niet om waar welke software vandaan komt, het gaat er om waar je data wordt opgeslagen. Multinationals zoals Google, Microsoft en Apple zijn prima in staat om jouw data in de EU op te slaan. Of ze dat willen is een tweede. Maar ik vind het eigenlijk heel belangrijk dat ze dat wél doen. Data in de VS is altijd inzichtelijk door de overheid daar (vanwege hun eigen arrogante wetgeving), en die is al jaren niet meer te vertrouwen. Dus ik kan ze dat onderzoek ook besparen: stop per direct met data naar de VS doorsluizen en gooi deze onzin-overeenkomst in de prullenbak. Privacy en VS gaan niet samen.
Het gaat hier niet om waar welke software vandaan komt, het gaat er om waar je data wordt opgeslagen.
Ik zie het nog anders, het gaat er vooral om wie de data kan ontcijferen. Wie heeft de encryptie-sleutels en hoe zijn die beveiligd?

Of die data nu fysiek in de EU staat of niet maakt niks uit als je via internet vanuit de hele wereld bij zo'n server kan. Alle data fysiek offline houden is imho een gepasseerd station, we gaan nooit meer terug naar die wereld want de meerwaarde van het (inter)net is te groot.

Om te kunnen reageren moet je ingelogd zijn