Kan de US zomaar bij Msafe data? We krijgen regelmatig (terecht) vragen over datasoevereiniteit: als de software van Msafe draait op Microsoft Azure, kan de VS dan bij mijn data, ook als die in Nederland staat?
In dit artikel leggen we dit helder uit. De VS kan niet “zomaar” bij uw data, en de praktische kans op een scenario waarin dit speelt is zeer laag. Er bestaat wel een rest-risico dat samenhangt met jurisdictie op de cloudprovider (niet met de locatie van de servers), en daarom nemen we aanvullende maatregelen om dit risico zo klein mogelijk te maken.
Msafe wordt gehost in Nederland op Microsoft‑infrastructuur binnen Microsoft Azure.
Msafe Secure File Transfer is EU‑gehost, gebouwd in Nederland, met sterke encryptie (AES‑256), strikte toegangscontrole en een volledig auditspoor.
Amerikaanse wetgeving zoals de U.S. CLOUD Act kan in sommige gevallen providers verplichten data te overhandigen die onder hun “control” valt, ongeacht waar die data staat.
Dit is geen bulk‑toegang of “master key”. Het vereist een juridisch proces en Microsoft benadrukt dat de CLOUD Act geen automatische of onbeperkte toegang creëert.
Nederlandse analyses (NCSC) beoordelen het risico op CLOUD‑Act disclosure van EU‑data als (zeer) laag, gebaseerd op transparency‑rapportage (Microsoft: 12 disclosures van “non‑US enterprise content data” sinds 2018).
Waarom deze vraag bestaat (en waarom het goed is dat u hem stelt)
“Data in Nederland” (data residency) betekent: de opslaglocatie is NL/EU. Dat is belangrijk en verkleint veel risico’s.
Maar datasoevereiniteit gaat óók over: welke wetgeving kan een partij met toegang tot de infrastructuur dwingen om data te verstrekken?
Omdat Microsoft een Amerikaanse corporate groep is, komt al snel de vraag naar boven: kan de VS via wetgeving druk uitoefenen op Microsoft, ook als de servers in Europa staan?
Die vraag is reëel en precies daarom kiezen wij voor een architectuur en beleid dat plain‑text exposure minimaliseert, toegang strikt controleert en alles aantoonbaar maakt.
Wat mag de VS juridisch doen?
De kern van de U.S. CLOUD Act (18 U.S.C. § 2713) is dat een provider verplicht kan worden om data te bewaren/overhandigen die onder diens “possession, custody, or control” valt, ongeacht of die data binnen of buiten de VS staat.
Belangrijk: dit is geen “vrije toegang tot Europese datacenters”. Het gaat om het afdwingen van medewerking via een juridische vordering.
Geen “bulk toegang” en geen automatische toegang
Microsoft publiceert zelf uitleg waarin het expliciet stelt dat de CLOUD Act geen onbegrensde, bulk of automatische toegang biedt; Amerikaanse opsporing moet voldoen aan strikte wettelijke vereisten.
EU‑regels beperken “directe” afdwingbaarheid
Vanuit EU‑perspectief is ook relevant: Artikel 48 GDPR. De EDPB‑richtsnoeren leggen uit dat uitspraken/besluiten van autoriteiten uit derde landen niet automatisch afdwingbaar zijn in de EU.
Wat betekent dit concreet voor Msafe‑klanten?
Onze software draait op een Nederlandse server van Microsoft. Dit datacenter op Schiphol is gecertificeerd en voldoet aan alle EU regels.
Msafe Secure File Transfer is ontworpen als een gecontroleerde, auditable bestandslaag:
- Sterke encryptie (AES‑256) en gedetailleerde toegangscontrole.
- Bestanden worden client‑side versleuteld vóór upload/verzending (dus al vóórdat ze de cloud in gaan).
- Encryptiesleutels zijn alleen toegankelijk voor geautoriseerde gebruikers.
- Toegang kan worden afgedwongen met 2FA/MFA en policies zoals automatische expiry en revocation.
- Alle acties zijn volledig traceerbaar via een audit trail (uploads/downloads/shares/deletions, etc.) en exporteerbaar voor compliance.
Waarom dit geruststelt: zelfs als een derde partij ooit toegang tot opgeslagen data probeert af te dwingen, is het verschil tussen “data in plain text” en “data die al client‑side versleuteld is” enorm.
Encryptie is geen marketingterm; het is risicobeperking.
Hoe borgen we dit organisatorisch?
Msafe is ISO 27001:2022 gecertificeerd (audit door DEKRA).
Dat betekent onder andere: structurele risicoanalyse, gecontroleerde processen, security‑beleid en continue verbetering.
Hoe groot is het risico in de praktijk?
Het is eerlijk om te zeggen: een theoretische mogelijkheid is niet hetzelfde als een waarschijnlijk scenario.
Een relevante (Nederlandse) analyse van het NCSC concludeert dat het risico op CLOUD‑Act disclosure van EU‑data (zeer) laag lijkt, mede gebaseerd op transparency reports. In dat memo staat dat Microsoft sinds de CLOUD Act in 2018 “non‑US enterprise content data” in dit kader 12 keer disclosed zou hebben.
Daarnaast garandeert Microsoft het volgende:
Dat gebruikers/klanten worden vooraf geïnformeerd wanneer data wordt opgevraagd, tenzij dat wettelijk verboden is.
Wat kunt u van Msafe verwachten?
Wij willen dat “datasoevereiniteit” voor klanten geen vaag begrip is, maar iets dat je kunt toetsen en aantonen. Wij zij daarom transparant over de hosting in Nederland/EU. Hoe onze encryptie, Multy Factor Autentication en audittrails werken.
FAQ
Kan de VS “zomaar” bij mijn data omdat Msafe op Azure draait?
Nee. Er is geen “directe meekijk‑knop”. Toegang vereist een juridisch proces. De CLOUD Act gaat over disclosure via provider‑control, niet over bulk of automatische toegang.
Is “data in Nederland” een garantie tegen jurisdictie‑risico?
Het is een hele sterke basis (residency), maar jurisdictie gaat over wetgeving en control. Daarom combineren we EU‑hosting met encryptie, access control en auditability.
Wat als Microsoft support nodig heeft?
Microsoft heeft mechanismen zoals Customer Lockbox (in Azure) waarmee toegang tot customer data in uitzonderlijke support‑situaties expliciet kan worden goed- of afgekeurd (met logging).
Wat is jullie belangrijkste technische mitigatie?
Dat bestanden client‑side worden versleuteld vóór upload/verzending en dat toegang streng wordt gecontroleerd (MFA/2FA, expiry/revoke, policies) met volledige audit trails.
Kan de US zomaar bij Msafe?
Msafe‑klanten hoeven niet bang te zijn dat “de VS zomaar bij uw data kan” omdat Msafe in Azure in Nederland draait.
Ja, Amerikaanse wetgeving zoals de CLOUD Act bestaat en is relevant op hoofdlijnen.
Maar: het is geen bulk‑toegang, de praktische kans is zeer laag volgens Nederlandse analyses, en Msafe’s beveiligingsmodel (EU‑hosting + client‑side/E2E encryptie + strikte toegang + audit trails + ISO‑governance) is juist ontworpen om soevereiniteitsrisico’s te minimaliseren.







