Vlaggen van de Europese Unie voor het Berlaymont-gebouw van de Europese Commissie in Brussel
Nieuws19 augustus · 08:255 leestijd

eEvidence verplicht Nederlandse hosters data af te staan aan EU-justitie

Sinds 18 augustus kan elke Nederlandse hoster, clouddienst of domeinregistrar rechtstreeks een dataverzoek uit een andere EU-lidstaat krijgen: tien dagen, acht uur bij spoed. Het Nederlandse registratieloket opent pas begin 2027.

De eEvidence-verordening geldt sinds 18 augustus, waardoor elke Nederlandse hoster, clouddienst, marktplaats of domeinregistrar rechtstreeks een bevel kan krijgen van een justitiële autoriteit uit een andere EU-lidstaat, meldt het Ondernemersplein van de rijksoverheid.

Dat bevel loopt niet via Den Haag, en de gegevens gaan ook niet via Den Haag terug. Verordening (EU) 2023/1543 richt het Europees verstrekkingsbevel en het Europees bewaringsbevel rechtstreeks aan de dienstaanbieder, die de data rechtstreeks aan de uitvaardigende autoriteit levert. De standaardtermijn is tien dagen en bij spoed acht uur. Voor een hostingpartij van tien man is dat geen juridische voetnoot maar een dienst die bemand moet zijn, ook op een vrijdagavond in augustus.

Tien dagen, acht uur bij spoed

Een dienstaanbieder moet de gevraagde gegevens binnen tien dagen leveren, of binnen acht uur in spoedgevallen, zo legt artikel 10, vierde lid van de verordening vast. Weekenden en feestdagen tellen in die termijn gewoon mee, tekent brancheorganisatie NBIP aan.

De tenuitvoerleggingsautoriteit kan een geldboete opleggen van maximaal twee procent van de totale mondiale jaaromzet van de dienstaanbieder in het voorgaande boekjaar, staat in de memorie van toelichting bij de Nederlandse uitvoeringswet. Daarnaast bedreigt artikel 184 van het Wetboek van Strafrecht het niet voldoen aan zo'n bevel met een gevangenisstraf van ten hoogste drie maanden. Tegenover die last staat wel een aanspraak: de kosten van het nakomen van een verstrekkings- of bewaringsbevel worden vergoed uit 's Rijks kas.

Critici noemen de termijnen agressief kort en de operationele last zwaar. Privacyorganisaties waarschuwen daarbij voor grensoverschrijdende toegang tot communicatie- en clouddata.

Niet elk gegeven ligt even open

De verordening trekt een scherpe lijn tussen twee soorten data. Abonneegegevens en gegevens die alleen dienen om een gebruiker te identificeren vormen de lichte categorie. Verkeersgegevens en inhoudelijke gegevens, dus het dataverkeer zelf en de inhoud van berichten en bestanden, vormen de zware.

Voor die zware categorie mag een bevel alleen worden uitgevaardigd bij strafbare feiten met een maximumstraf van ten minste drie jaar, en alleen door een rechter of door een officier van justitie die daartoe door een rechter is gemachtigd. In dat geval krijgt ook de tenuitvoerleggingsautoriteit in het land van de aanbieder een kennisgeving. Die beoordeelt binnen tien dagen, of binnen 96 uur bij een noodgeval, of er een weigeringsgrond is: een privilege of immuniteit, een kennelijke schending van een grondrecht, strijd met ne bis in idem, of een feit dat in het eigen land niet strafbaar is.

De plicht geldt, het Nederlandse loket nog niet

Nederland haalde de omzettingsdeadline van 18 februari 2026 niet. De memorie van toelichting bij de Uitvoeringswet elektronisch bewijsmateriaal zegt het zelf, zonder omhaal: "Die datum zal niet worden gehaald."

De lege plenaire zaal van de Tweede Kamer, waar de Uitvoeringswet elektronisch bewijsmateriaal nog in behandeling is. Bron: Husky / Wikimedia Commons (CC BY 4.0)
De lege plenaire zaal van de Tweede Kamer, waar de Uitvoeringswet elektronisch bewijsmateriaal nog in behandeling is. Bron: Husky / Wikimedia Commons (CC BY 4.0)

Dat heeft een concreet gevolg voor de registratie. Elke aanbieder moet in de Europese Court Database staan, zodat justitiële autoriteiten weten bij wie ze moeten aankloppen. In Nederland kan dat pas begin 2027, omdat de ACM de bevoegdheid mist om toezicht te houden op die registratieplicht zolang de uitvoeringswet niet door de Tweede en Eerste Kamer is. De ACM wordt in dat wetsvoorstel aangewezen als centrale autoriteit en als toezichthouder, met een last onder dwangsom of een bestuurlijke boete als handhavingsinstrument.

Het ministerie van Justitie en Veiligheid rekent erop dat Nederland in het eerste kwartaal van 2027 operationeel kan werken. Tot die tijd blijven binnenkomende en uitgaande verzoeken om elektronisch bewijs via de bestaande wegen van internationale rechtshulp lopen. De verordening is intussen wel van toepassing, met termijnen en sancties en al. Dat is precies het ongemakkelijke midden waarin een Nederlandse dienstverlener nu zit: de verplichting is er, het loket nog niet.

Registreren hoeft overigens niet voor iedereen. Een aanbieder die in Nederland is gevestigd en uitsluitend in Nederland diensten aanbiedt, valt buiten de registratieplicht. Zodra je klanten in een andere lidstaat hebt, val je er wel onder.

Wat er per 18 augustus al vast hoort te liggen

De bijbehorende richtlijn (EU) 2023/1544 schrijft voor dat een aanbieder die op 18 februari 2026 al diensten in de Unie aanbood, uiterlijk op 18 augustus 2026 een geadresseerde heeft aangewezen: een aangewezen vestiging of een wettelijke vertegenwoordiger die bevelen in ontvangst neemt. Wie na 18 februari 2026 begint, heeft zes maanden vanaf de start. In Nederland landt die plicht via artikel 10 van de voorgestelde uitvoeringswet, die dus nog niet in werking is.

Naast de registratie zelf geldt een tweede, minder zichtbare verplichting: je organisatie zo inrichten dat je binnen de gestelde termijnen aan een bevel kunt voldoen. Dat betekent een bereikbaar aanspreekpunt, een procedure die ook 's nachts werkt, en weten welke categorie gegevens je van welke klant waar hebt staan. De ACM houdt straks ook op die inrichtingsplicht toezicht.

Een bekend patroon, met de vraag omgedraaid

Een Europese regel gaat in, de Nederlandse uitvoering loopt erachteraan, en de plicht landt intussen gewoon bij het bedrijf. Bij de Cyberbeveiligingswet gebeurde vorige week hetzelfde: op 13 augustus stonden 2.942 organisaties in het entiteitenregister terwijl er minstens 8.000 registratieplichtig zijn. Bij eEvidence is het registratieloket er nog niet eens.

Wat eEvidence daarbovenop verandert, is de richting van de vraag. Het Nederlandse debat over clouddata ging tot nu toe vooral over Amerikaanse bevelen, die de zeggenschap van de aanbieder volgen en niet de opslaglocatie. Sinds 18 augustus kan het bevel net zo goed uit Boedapest of Dublin komen, met een Nederlandse server als adres en tien dagen op de klok. Data in een Nederlands datacenter is daarmee niet minder bereikbaar geworden voor buitenlandse justitie, alleen op een tweede manier bereikbaar.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Klaar voor een dataverzoek

Een bevel met tien dagen op de klok haal je alleen als je weet welke gegevens waar staan en wie ze eruit haalt. Ik denk mee over dat proces, ontwerp het en bouw de koppelingen en automatisering eronder, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Je liet software bouwen, dus vanaf 11 september ben jij de fabrikant die moet melden
Inzicht
8 min

14 aug 17:00

Je liet software bouwen, dus vanaf 11 september ben jij de fabrikant die moet melden

De Cyber Resilience Act maakt niet de bouwer maar de opdrachtgever aansprakelijk voor melden. Wie software onder eigen naam op de markt zet is fabrikant, ook met terugwerkende kracht op wat al draait.

Cyberbeveiligingswet gaat in met 2.942 registraties op minstens 8.000 plichtige organisaties
Nieuws
4 min

14 aug 16:10

Cyberbeveiligingswet gaat in met 2.942 registraties op minstens 8.000 plichtige organisaties

Op de dag voor de Cyberbeveiligingswet ingaat, staan 2.942 organisaties in het entiteitenregister van naar schatting acht- tot tienduizend plichtige partijen. Wat 15 augustus verandert aan registratie, keteneisen en bestuursaansprakelijkheid.

VOLT lanceert Nederlandse AI-cloud met Dell en NorthC
Nieuws
5 min

9 jul 16:10

VOLT lanceert Nederlandse AI-cloud met Dell en NorthC

VOLT lanceert met Dell en NorthC een Nederlandse AI-cloud die in eigen handen is en vanuit Nederland draait. De eerste AI-fabriek opent in oktober 2026 in Amsterdam, met Rotterdam als geplande gigafabriek.

Bij beveiligingssoftware koop je geen functie, maar een jurisdictie
Inzicht
7 min

29 jul 17:00

Bij beveiligingssoftware koop je geen functie, maar een jurisdictie

De herkomst van een securitytool was nooit verborgen, er werd alleen nooit naar gevraagd. Waarom de vraag wie je leverancier kan dwingen thuishoort op het inkoopmoment, en meestal bij je IT-partij.

Brussel daagt Nederland voor het EU-Hof om te late NIS2-omzetting
Nieuws
3 min

8 jul 14:48

Brussel daagt Nederland voor het EU-Hof om te late NIS2-omzetting

De Europese Commissie daagt Nederland, Ierland, Spanje en Frankrijk voor het EU-Hof wegens te late omzetting van de NIS2-cyberrichtlijn en vraagt om boetes. Voor Nederlandse organisaties bevestigt de zaak dat de Cyberbeveiligingswet op 15 augustus onverbiddelijk ingaat.

Kamer zet druk op EU-VS datadeal na hofuitspraak: jouw cloudgrondslag onder de loep
Nieuws
4 min

4 jul 04:11

Kamer zet druk op EU-VS datadeal na hofuitspraak: jouw cloudgrondslag onder de loep

PRO-Kamerlid Kathmann stelt staatssecretaris Aerdts kritische vragen over de EU-VS datadeal na de Amerikaanse hofuitspraak. De kern: is minder afhankelijkheid van Amerikaanse techbedrijven de enige zekere route?