Minister Sterk wijst een algemeen nee-tenzij-regime voor nieuwe zorgcloudmigraties af en bevestigt op 5 oktober dat de CLOUD Act onder voorwaarden ook zorgdata op Nederlandse servers bij Amerikaanse aanbieders kan raken.
Nieuwe migraties naar Amerikaanse zorgclouds blijven mogelijk en vragen aantoonbare onderbouwing. Worden zorggegevens ondergebracht bij een buitenlandse aanbieder buiten het AVG-gebied, dan moet het beschermingsniveau van het toepasselijke recht worden getoetst, met een jurisdictietoets als onderdeel daarvan. Als het beschermingsniveau onvoldoende is, zijn aanvullende waarborgen nodig; zonder die waarborgen voldoet de doorgifte niet aan de AVG. Onder NEN 7510 moeten zorginstellingen risico’s voor vertrouwelijkheid, integriteit en beschikbaarheid beheersen en de continuïteit van zorg kunnen verzekeren.
De CLOUD Act volgt de zeggenschap
De beantwoording volgt op de vijftien Kamervragen over jurisdictie van Amerikaanse zorgclouds, die Claassen en Markuszower op 18 augustus indienden. Minister Sterk bevestigt dat de CLOUD Act kan gelden voor gegevens in het bezit, beheer of onder zeggenschap van een Amerikaanse aanbieder of dochterbedrijf. De opslaglocatie verandert die reikwijdte niet.
De CLOUD Act kent rechterlijke toetsing en geeft organisaties onder omstandigheden ruimte om een verzoek aan te vechten. Het antwoord beschrijft dus geen automatische toegang. Als een Nederlandse dochteronderneming aan een Amerikaans bevel voldoet, kan dat botsen met de AVG en met het verwerkerscontract. Weigert de aanbieder, dan kan dat juist strijdig zijn met Amerikaanse wetgeving.
Een geheimhoudingsbevel bij een CLOUD Act-verzoek kan de aanbieder verbieden de zorginstelling te informeren. FISA Section 702 is een apart kader dat Amerikaanse inlichtingendiensten toestaat zonder gerechtelijk bevel informatie te verzamelen over niet-Amerikaanse staatsburgers die vermoedelijk buiten de VS zijn, onder meer bij terrorisme, spionage of cybercriminaliteit. Het kabinet heeft geen cijfers over verzoeken om Nederlandse zorgdata; aanbieders hoeven die niet te melden en een geheimhoudingsbevel kan melding blokkeren.
Doorgifte en toegang zijn verschillende toetsen
De AVG-vraag of gegevens naar de Verenigde Staten mogen worden overgedragen, staat naast de vraag welke buitenlandse wet bij een leverancier met Amerikaanse zeggenschap kan gelden. Op 27 augustus hield het kabinet het EU-VS Data Privacy Framework tot nader order van kracht en noemde het SCC’s en BCR’s als mogelijke alternatieven als dat besluit wegvalt. Die instrumenten gaan over een juridische grondslag voor doorgifte. Sterk zegt ook dat de kabinetsdoelstelling om digitale dienstverlening niet rechtstreeks afhankelijk te maken van Amerikaanse partijen specifiek voor de rijksoverheid geldt, niet automatisch voor de zorg.
Dezelfde beantwoording stelde dat Amerikaanse clouddiensten niet automatisch buiten gebruik hoeven als passende oplossingen bestaan, zoals Europese hosting, beperking van rechtstreekse toegang of aanvullende technische maatregelen. Dat Amerikaanse clouddiensten onder voorwaarden bruikbaar kunnen blijven beantwoordt niet vanzelf de vraag wat een Amerikaanse leverancier onder zijn eigen wet verplicht is te doen. De twee beoordelingen vullen elkaar aan en beantwoorden verschillende vragen.
EPD-aandeel is geen cloudkaart
M&I/Partners’ inventarisatie voor januari 2026 komt uit op 76 procent ChipSoft, 16 procent Epic en 8 procent NEXUS, en meldt dat 77 procent van de ziekenhuizen één leverancier inzet voor zowel EPD als PDMS. Minister Sterk zegt dat de eerste verdeling overeenkomt met het beeld van haar ministerie.

De cijfers meten het EPD-gebruik; de cloudlocatie van patiëntgegevens brengen ze niet in kaart. De ministeries hebben geen overzicht van welke zorginstellingen hun EPD of ECD op infrastructuur van een niet-Europese aanbieder draaien, of Microsoft 365 en Google Workspace gebruiken voor communicatie met patiëntgegevens. De eerdere casus van Zuyderland, dat in juni 2025 na ruim een jaar voorbereiding met HiX in de Azure-cloud live ging, laat zien waarom de EPD-leverancier en de infrastructuur apart in beeld moeten zijn.
Inkoop laat ruimte, continuïteit blijft nodig
Een VWS-brief uit december 2025 noemde toegankelijkheid, schaalbaarheid en lagere kosten als cloudvoordelen en wees op groeiende leveranciersafhankelijkheid in de zorg. In het nieuwe antwoord legt het kabinet de risicoafweging en de keuze voor leveranciers bij de zorgaanbieder. NEN 7510 vraagt risico’s voor vertrouwelijkheid, integriteit en beschikbaarheid te identificeren en passende maatregelen aantoonbaar te maken. Ook een exitstrategie hoort daarbij; de Inspectie Gezondheidszorg en Jeugd houdt toezicht op naleving.
Voor aanbestedingen geldt een aparte grens. Onder het reguliere aanbestedingsrecht mogen academische ziekenhuizen aanbieders uit landen met een EU-handelsverdrag of de WTO-overeenkomst voor overheidsopdrachten niet direct of indirect benadelen. Alleen academische ziekenhuizen zijn in de zorg aanbestedingsplichtig; de defensie- en veiligheidsaanbestedingswet biedt meer mogelijkheden om risico’s te beperken. De Europese Commissie presenteerde op 9 september een voorstel om de aanbestedingsregels te herzien, maar dat verandert de huidige regels nog niet. Sterk wil de Wet vifo nu niet uitbreiden naar zorg-ICT-leveranciers, al is zij daarover in gesprek met Economische Zaken. Voor zorg-ICT-leveranciers noemt zij de Cyberbeveiligingswet met eisen voor risicobeheersing en meldingen, plus de Wet weerbaarheid kritieke entiteiten die in bepaalde gevallen geldt.
Voor de gezamenlijke Epic-implementatie van UMCG, Treant en Ommelander vanaf 2027 zegt Sterk dat toetsing op jurisdictie en buitenlandse toegang bij de zorginstellingen zelf ligt. VWS heeft geen inzicht in wat die instellingen daarvoor hebben onderzocht.
Het antwoord levert geen landelijk overzicht op van de cloudlocaties of Amerikaanse verzoeken: die gegevens ontbreken volgens het kabinet. Zorgaanbieders houden daarom zelf zicht op de EPD-software, de infrastructuur en communicatie met patiëntgegevens. Wanneer EPD en PDMS bij één leverancier liggen, moet de exitroute ook rekening houden met het wegvallen van die leverancier. De maatstaf in het antwoord blijft of de zorg doorgaat wanneer een leverancier toegang opschort of wegvalt.
Veelgestelde vragen
Cloudkeuzes met grip
Ik denk mee over je data- en cloudkeuzes, ontwerp de oplossing en bouw en automatiseer haar van eerste idee tot livegang. Waar dat kan, richt ik haar zo in dat die op eigen infrastructuur draait, zodat toegang, beheer en continuïteit vanaf het ontwerp meetellen.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
