Vanaf 18 augustus kan EU-politie data rechtstreeks bij je hoster opvragen

Op maandag 18 augustus 2026 wordt Verordening (EU) 2023/1543 — de e-Evidence-verordening — in de hele EU van toepassing. Vanaf die dag kan een officier van justitie in de ene lidstaat een hostingprovider in een andere lidstaat rechtstreeks bevelen data te overhandigen, zonder eerst langs de overheid van dat land te gaan. Heb je een website, dan gaat deze wet over jou. Dit is wat er werkelijk in staat, wat er níét in staat, en wat het verandert aan de vraag waarvoor deze site bestaat: maakt het uit wie je hoster bezit?

Wat er op 18 augustus begint

De verordening introduceert twee instrumenten. Een Europees verstrekkingsbevel draagt een aanbieder op data te overhandigen; een Europees bewaringsbevel draagt op data niet te wissen terwijl een verstrekkingsbevel wordt voorbereid. Beide worden uitgevaardigd door een justitiële autoriteit in de ene lidstaat en rechtstreeks betekend aan een aanbieder — of diens aangewezen contactpunt — in een andere. De oude route, een rechtshulpverzoek van overheid naar overheid dat maanden kon duren, wordt overgeslagen.

De termijnen zijn kort: tien dagen om aan een verstrekkingsbevel te voldoen, en acht uur in noodgevallen. De bevelen bestrijken vier soorten data — abonneegegevens (wie het account heeft), gegevens om een gebruiker te identificeren zoals IP-adressen met poorten en tijdstempels, verkeersgegevens (wie met wie communiceerde, en wanneer) en inhoud. Abonnee- en identificatiegegevens kunnen voor elk strafbaar feit worden opgevraagd. Voor verkeersgegevens en inhoud is een feit nodig met een strafmaximum van ten minste drie jaar, of een van een lijst specifieke misdrijven.

Het is geen blanco cheque. Vraagt een bevel verkeersgegevens of inhoud op over iemand die niet in de uitvaardigende lidstaat woont, dan worden de autoriteiten van het land waar de aanbieder zit genotificeerd en kunnen zij de uitvoering tegenhouden — binnen tien dagen, of 96 uur bij nood — onder meer wegens schending van grondrechten of immuniteiten. Die waarborgen zijn er in vijf jaar onderhandelen in gevochten; de eerste concepten, uitgelekt in 2018, hadden er vrijwel geen. EFF waarschuwde destijds voor die concepten, en organisaties als EDRi vinden ook de eindversie een verslechtering voor procedurele rechten. Lees hun kritiek; ze is niet ongegrond. Maar de wet die maandag van toepassing wordt is de uitonderhandelde, mét waarborgen.

Wat het niet is: de CLOUD Act, maar dan met verdrag

De vergelijking die iedereen maakt is met de Amerikaanse CLOUD Act uit 2018, en in mechanisme lijken de wetten oprecht op elkaar: beide laten een autoriteit een aanbieder rechtstreeks dwingen, over een grens heen, waar de data ook staat. De verschillen zijn precies de verschillen die er voor een Europese klant toe doen:

  • Wiens wet, wiens rechter. Een e-Evidence-bevel wordt uitgevaardigd onder EU-recht, door een justitiële autoriteit, toetsbaar door Europese rechters, met het Handvest en de AVG van begin tot eind van toepassing. Een CLOUD Act-vordering valt onder Amerikaans recht, toetsbaar — als al — door Amerikaanse rechters, van een overheid die jij niet koos en waar je niet terechtkunt.
  • Wie bereikbaar is. e-Evidence raakt elke aanbieder die diensten in de EU aanbiedt — Europese, Amerikaanse, allemaal, ook ons. De CLOUD Act raakt aanbieders onder Amerikaanse jurisdictie: Amerikaanse bedrijven en hun dochters, waar de data ook opgeslagen staat.
  • De overlap. Host je bij een Amerikaans bedrijf, dan ben je vanaf 18 augustus bereikbaar onder beide regimes: Europese bevelen omdat ze Europa bedienen, Amerikaanse omdat van wie ze zijn. Host je bij een Europees bedrijf, dan onder één — het regime dat jouw eigen rechters controleren.

Die asymmetrie is het hele argument van dit bedrijf, alleen nu uitgesproken door een Europese wetgever in plaats van door ons. Soevereiniteit was nooit “buiten het bereik van de wet” — dat verkoopt niemand die legaal opereert, en wantrouw iedereen die het suggereert. Het is: welke wet, en of de rechters die haar toetsen de jouwe zijn.

Wat dit voor onze klanten betekent — inclusief het eerlijke deel

Eerst het eerlijke deel: deze wet geldt ook voor ons. Een hostingprovider die diensten in de EU aanbiedt is precies waar artikel 3 op doelt, en een geldig Europees verstrekkingsbevel dat na 18 augustus bij ons wordt betekend, is een bevel waaraan wij voldoen, binnen de termijnen hierboven. Een hoster die je iets anders vertelt, liegt tegen je — en wij verliezen liever een klant dan dat we daarop concurreren.

Wat we wél eerlijk kunnen beloven is de houding eromheen. We controleren voordat we voldoen: een bevel moet zijn wat de verordening zegt dat het is — uitgevaardigd door een justitiële autoriteit, in de vorm die de wet voorschrijft — en wat dat niet is, vechten we aan via de wegen die de wet daarvoor biedt, in plaats van het door te wuiven. We bewaren weinig: geen wachtwoorden van tenants, back-ups die versleuteld zijn vóór ze de server verlaten, en een toegangslog die we bewust samenvatten in plaats van oppotten — want data die we niet hebben, kan niemand opvragen. En we vertellen wat er gebeurd is: tenzij een rechter het verbiedt, hoort een klant wiens data verstrekt is dat van ons.

Niets daarvan is heldendom. Het is de gewone plicht van een aanbieder onder een wet met echte waarborgen — en dat is precies het punt van kiezen voor een aanbieder die alléén onder die wet valt.

Bronnen: Verordening (EU) 2023/1543 en Richtlijn (EU) 2023/1544 (in werking 17 augustus 2023; de verordening is van toepassing vanaf 18 augustus 2026); de samenvatting van eucrim over termijnen, drempels en het notificatiemechanisme; EDRi over de burgerrechtenbezwaren. Dit is onze lezing als hostingprovider, geen juridisch advies — voor je eigen verplichtingen vraag je een jurist, geen hoster.