Stethoscoop naast een laptop waarop iemand typt.
Nieuws6 oktober · 12:344 min leestijd

Minister wijst nee-tenzij-regime voor zorgclouds af

Minister Sterk voert geen algemeen verbod in voor nieuwe zorgdata-migraties naar Amerikaanse techbedrijven. Zorgaanbieders moeten wel jurisdictie, AVG-bescherming en continuïteit toetsen, terwijl het kabinet geen cijfers heeft over Amerikaanse verzoeken.

Minister Sterk wijst een algemeen nee-tenzij-regime voor nieuwe zorgcloudmigraties af en bevestigt op 5 oktober dat de CLOUD Act onder voorwaarden ook zorgdata op Nederlandse servers bij Amerikaanse aanbieders kan raken.

Nieuwe migraties naar Amerikaanse zorgclouds blijven mogelijk en vragen aantoonbare onderbouwing. Worden zorggegevens ondergebracht bij een buitenlandse aanbieder buiten het AVG-gebied, dan moet het beschermingsniveau van het toepasselijke recht worden getoetst, met een jurisdictietoets als onderdeel daarvan. Als het beschermingsniveau onvoldoende is, zijn aanvullende waarborgen nodig; zonder die waarborgen voldoet de doorgifte niet aan de AVG. Onder NEN 7510 moeten zorginstellingen risico’s voor vertrouwelijkheid, integriteit en beschikbaarheid beheersen en de continuïteit van zorg kunnen verzekeren.

De CLOUD Act volgt de zeggenschap

De beantwoording volgt op de vijftien Kamervragen over jurisdictie van Amerikaanse zorgclouds, die Claassen en Markuszower op 18 augustus indienden. Minister Sterk bevestigt dat de CLOUD Act kan gelden voor gegevens in het bezit, beheer of onder zeggenschap van een Amerikaanse aanbieder of dochterbedrijf. De opslaglocatie verandert die reikwijdte niet.

De CLOUD Act kent rechterlijke toetsing en geeft organisaties onder omstandigheden ruimte om een verzoek aan te vechten. Het antwoord beschrijft dus geen automatische toegang. Als een Nederlandse dochteronderneming aan een Amerikaans bevel voldoet, kan dat botsen met de AVG en met het verwerkerscontract. Weigert de aanbieder, dan kan dat juist strijdig zijn met Amerikaanse wetgeving.

Een geheimhoudingsbevel bij een CLOUD Act-verzoek kan de aanbieder verbieden de zorginstelling te informeren. FISA Section 702 is een apart kader dat Amerikaanse inlichtingendiensten toestaat zonder gerechtelijk bevel informatie te verzamelen over niet-Amerikaanse staatsburgers die vermoedelijk buiten de VS zijn, onder meer bij terrorisme, spionage of cybercriminaliteit. Het kabinet heeft geen cijfers over verzoeken om Nederlandse zorgdata; aanbieders hoeven die niet te melden en een geheimhoudingsbevel kan melding blokkeren.

Doorgifte en toegang zijn verschillende toetsen

De AVG-vraag of gegevens naar de Verenigde Staten mogen worden overgedragen, staat naast de vraag welke buitenlandse wet bij een leverancier met Amerikaanse zeggenschap kan gelden. Op 27 augustus hield het kabinet het EU-VS Data Privacy Framework tot nader order van kracht en noemde het SCC’s en BCR’s als mogelijke alternatieven als dat besluit wegvalt. Die instrumenten gaan over een juridische grondslag voor doorgifte. Sterk zegt ook dat de kabinetsdoelstelling om digitale dienstverlening niet rechtstreeks afhankelijk te maken van Amerikaanse partijen specifiek voor de rijksoverheid geldt, niet automatisch voor de zorg.

Dezelfde beantwoording stelde dat Amerikaanse clouddiensten niet automatisch buiten gebruik hoeven als passende oplossingen bestaan, zoals Europese hosting, beperking van rechtstreekse toegang of aanvullende technische maatregelen. Dat Amerikaanse clouddiensten onder voorwaarden bruikbaar kunnen blijven beantwoordt niet vanzelf de vraag wat een Amerikaanse leverancier onder zijn eigen wet verplicht is te doen. De twee beoordelingen vullen elkaar aan en beantwoorden verschillende vragen.

EPD-aandeel is geen cloudkaart

M&I/Partners’ inventarisatie voor januari 2026 komt uit op 76 procent ChipSoft, 16 procent Epic en 8 procent NEXUS, en meldt dat 77 procent van de ziekenhuizen één leverancier inzet voor zowel EPD als PDMS. Minister Sterk zegt dat de eerste verdeling overeenkomt met het beeld van haar ministerie.

Het dashboard van M&I/Partners toont EPD-leveranciers en ziekenhuislocaties in Nederland. Bron: M&I/Partners
Het dashboard van M&I/Partners toont EPD-leveranciers en ziekenhuislocaties in Nederland. Bron: M&I/Partners

De cijfers meten het EPD-gebruik; de cloudlocatie van patiëntgegevens brengen ze niet in kaart. De ministeries hebben geen overzicht van welke zorginstellingen hun EPD of ECD op infrastructuur van een niet-Europese aanbieder draaien, of Microsoft 365 en Google Workspace gebruiken voor communicatie met patiëntgegevens. De eerdere casus van Zuyderland, dat in juni 2025 na ruim een jaar voorbereiding met HiX in de Azure-cloud live ging, laat zien waarom de EPD-leverancier en de infrastructuur apart in beeld moeten zijn.

Inkoop laat ruimte, continuïteit blijft nodig

Een VWS-brief uit december 2025 noemde toegankelijkheid, schaalbaarheid en lagere kosten als cloudvoordelen en wees op groeiende leveranciersafhankelijkheid in de zorg. In het nieuwe antwoord legt het kabinet de risicoafweging en de keuze voor leveranciers bij de zorgaanbieder. NEN 7510 vraagt risico’s voor vertrouwelijkheid, integriteit en beschikbaarheid te identificeren en passende maatregelen aantoonbaar te maken. Ook een exitstrategie hoort daarbij; de Inspectie Gezondheidszorg en Jeugd houdt toezicht op naleving.

Voor aanbestedingen geldt een aparte grens. Onder het reguliere aanbestedingsrecht mogen academische ziekenhuizen aanbieders uit landen met een EU-handelsverdrag of de WTO-overeenkomst voor overheidsopdrachten niet direct of indirect benadelen. Alleen academische ziekenhuizen zijn in de zorg aanbestedingsplichtig; de defensie- en veiligheidsaanbestedingswet biedt meer mogelijkheden om risico’s te beperken. De Europese Commissie presenteerde op 9 september een voorstel om de aanbestedingsregels te herzien, maar dat verandert de huidige regels nog niet. Sterk wil de Wet vifo nu niet uitbreiden naar zorg-ICT-leveranciers, al is zij daarover in gesprek met Economische Zaken. Voor zorg-ICT-leveranciers noemt zij de Cyberbeveiligingswet met eisen voor risicobeheersing en meldingen, plus de Wet weerbaarheid kritieke entiteiten die in bepaalde gevallen geldt.

Voor de gezamenlijke Epic-implementatie van UMCG, Treant en Ommelander vanaf 2027 zegt Sterk dat toetsing op jurisdictie en buitenlandse toegang bij de zorginstellingen zelf ligt. VWS heeft geen inzicht in wat die instellingen daarvoor hebben onderzocht.

Het antwoord levert geen landelijk overzicht op van de cloudlocaties of Amerikaanse verzoeken: die gegevens ontbreken volgens het kabinet. Zorgaanbieders houden daarom zelf zicht op de EPD-software, de infrastructuur en communicatie met patiëntgegevens. Wanneer EPD en PDMS bij één leverancier liggen, moet de exitroute ook rekening houden met het wegvallen van die leverancier. De maatstaf in het antwoord blijft of de zorg doorgaat wanneer een leverancier toegang opschort of wegvalt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Cloudkeuzes met grip

Ik denk mee over je data- en cloudkeuzes, ontwerp de oplossing en bouw en automatiseer haar van eerste idee tot livegang. Waar dat kan, richt ik haar zo in dat die op eigen infrastructuur draait, zodat toegang, beheer en continuïteit vanaf het ontwerp meetellen.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Kamerleden willen jurisdictietoets voor zorgdata bij Amerikaanse cloud
Nieuws
4 min

18 aug 14:09

Kamerleden willen jurisdictietoets voor zorgdata bij Amerikaanse cloud

Twee Kamerleden vragen het kabinet om een nee-tenzij-regime voor zorgdata bij niet-Europese cloudaanbieders. De kern van hun vijftien vragen: de CLOUD Act volgt de zeggenschap van de aanbieder, niet de plek waar de data staat.

VVD stelt Kamervragen over datastromen van Chinese medische apparatuur
Nieuws
5 min

1 sep 14:24

VVD stelt Kamervragen over datastromen van Chinese medische apparatuur

Twee VVD-Kamerleden vragen het kabinet wie de updates en het onderhoud doet op Chinese medische apparatuur in Nederlandse ziekenhuizen. Dezelfde inkoopvraag speelt bij elk bedrijf dat verbonden hardware van buiten de EU aanschaft.

OpenAI koppelt ChatGPT for Healthcare aan het patiëntendossier van Epic
Nieuws
4 min

1 sep 20:33

OpenAI koppelt ChatGPT for Healthcare aan het patiëntendossier van Epic

OpenAI koppelt ChatGPT for Healthcare aan het EPD van Epic, met alleen leesrechten. Alle lanceerpartners zijn Amerikaans en over Europa zegt de aankondiging niets, maar elf Nederlandse ziekenhuizen draaien wel op Epic.

Aan Iran gelieerde hackers leggen Britse energiecentrale vier dagen stil
Nieuws
5 min

23 aug 14:09

Aan Iran gelieerde hackers leggen Britse energiecentrale vier dagen stil

Een kleine Britse energiecentrale lag vorige maand vier dagen stil na een cyberaanval die aan Iran wordt toegeschreven. De site zat ver onder de wettelijke meldgrens, en juist dat maakt het incident relevant voor je eigen keten.

De EU Data Boundary is geen grens: vijftien uitzonderingen in Microsoft 365
Inzicht
8 min

19 aug 09:00

De EU Data Boundary is geen grens: vijftien uitzonderingen in Microsoft 365

Microsoft publiceert zelf vijftien diensten waarin je data de EU Data Boundary verlaat, van Copilot-prompts tot voicemail. En de zwaarste uitzondering staat bij een deel van de klanten aan zonder dat zij daarvoor kozen.

Kabinet onderzoekt voorlopig geen verbod op camerabrillen
Nieuws
2 min

25 sep 04:42

Kabinet onderzoekt voorlopig geen verbod op camerabrillen

Het kabinet ziet voorlopig af van een landelijk verbod op camerabrillen. Locaties mogen het gebruik wel via huisregels beperken, zolang bezoekers die vooraf kennen en de regel proportioneel en niet-discriminerend is.