Vrijwel elk bedrijf draait tegenwoordig op Microsoft 365. Mail, bestanden, Teams, alles. Weinig ondernemers staan erbij stil dat die data continu de oceaan oversteekt naar Amerikaanse servers, en nog minder weten dat de juridische basis daarvoor twee keer eerder door de rechter is afgeschoten.
De eerste keer heette het Safe Harbor: de afspraak waarop duizenden bedrijven vertrouwden om data naar de VS te sturen. In 2015 veegde het Europese hof die van tafel. De opvolger, Privacy Shield, hield het tot 2020 vol voordat exact dezelfde rechter er ook een streep door zette. Beide keren gebeurde het van de ene op de andere dag: bedrijven die vrijdag nog legaal data verstuurden, zaten maandag zonder geldige basis.
De huidige regeling heet het Data Privacy Framework, uit 2023, en dat is precies waar Microsoft 365 zich vandaag op beroept. Klinkt stabiel, maar dat is het niet. Er ligt alweer een beroep bij het hoogste Europese hof, en die zaak werd deze zomer een stuk sterker. Een uitspraak van het Amerikaanse Hooggerechtshof ondermijnde de onafhankelijkheid van precies het toezichtsorgaan waar de hele Europese afspraak op steunt. Dezelfde privacywaakhond die de vorige twee zaken won, bereidt daarom alweer een nieuwe uitdaging voor.
Dit is dus geen ver theoretisch scenario, het is een patroon dat zich voor de derde keer lijkt te herhalen. En het gevolg is elke keer hetzelfde: bedrijven die van de ene op de andere dag zonder geldige grondslag zitten voor iets waar hun hele bedrijfsvoering op draait.
Van Microsoft 365 af hoeft niet. Maar wachten tot het weer misgaat, is onverstandig. Weet welke data je daadwerkelijk in die omgeving hebt staan, vraag je leverancier wat het vangnet is als deze regeling sneuvelt, en zorg dat je niet voor de derde keer volledig verrast wordt door iets wat al twee keer eerder is gebeurd.



