Het kabinet geeft voor het eerst expliciet toe dat Amerikaanse wetgeving kan botsen met Nederlandse privacyregels. Ook wordt bevestigd dat geheime opvragingen mogelijk zijn. Dit blijkt uit antwoorden van minister Mirjam Sterk (Langdurige Zorg, Jeugd en Sport) op vragen van Kamerleden René Claassen en Gidi Markuszower (beiden Groep Markuszower).
Een Amerikaanse leverancier van een elektronisch patiëntendossier (EPD) die dit systeem en alle data voor een Nederlands ziekenhuis op Nederlandse infrastructuur heeft draaien, moet aan zowel de AVG en de norm NEN 7510 als aan de Amerikaanse Cloud Act (Clarifying Lawful Overseas Use of Data) voldoen. Maar bij een verzoek van de Amerikaanse overheid om gegevens is het onmogelijk om aan beide wetten te voldoen. Daardoor zou informatie over Nederlandse patiënten inzichtelijk kunnen worden voor de Amerikaanse overheid.
Opslag van zorgdata in een Nederlands datacenter van een Amerikaans bedrijf brengt die gegevens niet onder Nederlandse jurisdictie. De Amerikaanse Cloud Act is daar duidelijk over. Indien een in Nederland gevestigde dochter van een Amerikaans bedrijf voldoet aan een Amerikaans bevel tot gegevensverstrekking, kan dit in strijd zijn met de AVG.
Het kan ook gebeuren dat de dochter zich hierdoor niet meer houdt aan de afspraken met de Nederlandse opdrachtgever. Dat kan een reden zijn om het contract te beëindigen. Als de aanbieder weigert het bevel op te volgen, kan hij juist de Amerikaanse wet overtreden.
Verder ontbreekt enig zicht op Amerikaanse toegang tot Nederlandse patiëntgegevens. De Amerikaanse overheid kan onze zorgdata in het geheim opvragen. Het kabinet weet niet of ooit Nederlandse zorgdata zijn opgevraagd. Het ontbreken van meldingen is zeker geen bewijs dat zulke verzoeken niet plaatsvinden.
Politieke discussie
Het ministerie weet niet welke zorginstellingen hun EPD op Amerikaanse cloud-infrastructuur draaien. Evenmin is bekend hoeveel zorgorganisaties Microsoft 365 of Google Workspace gebruiken voor communicatie waarin patiëntgegevens voorkomen. Dat is opmerkelijk gezien de politieke discussie over digitale soevereiniteit.
Het kabinet wijst een voorstel af om nieuwe migraties van zorgdata naar niet-Europese aanbieders alleen toe te staan na een expliciete toets. Volgens het kabinet biedt de AVG daarvoor voldoende bescherming. Het kabinet erkent ook dat het risico zich niet beperkt tot inzage, maar zich kan uitstrekken tot het beëindigen of opschorten van toegang tot dienstverlening. Zorgaanbieders moeten daarom nadenken over een exit-strategie, zegt de minister. Dit is onderdeel van de wettelijke verplichting van de norm voor informatiebeveiliging in de zorg, de NEN 7510. Nederlandse zorgaanbieders zijn daar zelf verantwoordelijk voor.
Nieuw is ook dat minister Sterk zegt met het ministerie van Economische Zaken en Klimaat in gesprek te zijn over de vraag of zorg-ict in de toekomst onder de Wet veiligheidstoets investeringen, fusies en overnames (Vifo) zou moeten vallen. Op basis van deze wet kunnen overnames worden verboden als de nationale veiligheid in het geding is.

