Ook ontbreekt bij VWS een overzicht van zorginstellingen die Microsoft 365 of Google Workspace gebruiken voor communicatie waarin patiëntgegevens voorkomen.

Minister van Langdurige Zorg, Jeugd en Sport Mirjam Sterk (CDA) legt de verantwoordelijkheid voor het beoordelen van de risico’s bij de zorginstellingen. “De zorg is privaat georganiseerd”, schrijft zij. Instellingen moeten zelf risico’s in kaart brengen en passende maatregelen nemen, zoals de norm voor informatiebeveiliging in de zorg, NEN 7510, voorschrijft.

René Claassen en Gidi Markuszower, beiden van Groep Markuszower, hadden gevraagd om het gebruik van niet-Europese infrastructuur voor patiëntendossiers en de genoemde communicatiediensten te inventariseren. In haar antwoorden, die de Kamer op 5 oktober 2026 ontving, kondigt Sterk geen inventarisatie aan.

Amerikaanse wetgeving kan ook Nederlandse opslag raken

De minister bevestigt dat dossiersoftware van Nederlandse leveranciers op Amerikaanse cloudinfrastructuur kan draaien. Volgens haar kan de Amerikaanse CLOUD Act autoriteiten onder voorwaarden toegang geven tot gegevens waarover een Amerikaans bedrijf beschikt, ook als die bij een dochteronderneming op servers buiten de Verenigde Staten staan. Opslag in een Nederlands datacenter sluit de toepassing van Amerikaanse wetgeving dus niet uit.

Een Nederlandse dochteronderneming van een Amerikaans bedrijf die aan zo’n bevel tot gegevensverstrekking voldoet, kan volgens Sterk de Europese privacywet AVG overtreden. Weigering kan juist botsen met Amerikaanse wetgeving.

Over Amerikaanse verzoeken om Nederlandse zorggegevens zijn geen cijfers bekend. Bedrijven zijn volgens de minister niet verplicht zulke verzoeken te melden en kunnen bovendien een geheimhoudingsbevel krijgen. Het ontbreken van cijfers betekent daardoor niet dat er geen verzoeken zijn geweest. Sterk noemt geen concreet geval waarin Nederlandse patiëntgegevens zijn verstrekt.

Geen strenger regime voor nieuwe verhuizingen

Claassen en Markuszower vroegen ook om een “nee, tenzij”-regime voor nieuwe verhuizingen van zorgdata naar niet-Europese aanbieders. Die zouden alleen mogen doorgaan na een expliciete, schriftelijk vastgelegde beoordeling van de toepasselijke rechtsmacht en de continuïteit van de dienstverlening. Het kabinet kiest daar niet voor.

Sterk vindt dat de AVG al voldoende verplichte waarborgen bevat. Bij een aanbieder buiten het gebied waar de AVG geldt, moeten zorginstellingen volgens haar beoordelen welke wetgeving van toepassing is en of die voldoende bescherming biedt.

De minister erkent daarnaast dat afhankelijkheid van leveranciers gevolgen kan hebben voor de toegang tot diensten: een leverancier kan die opschorten of beëindigen. Dat risico bestaat volgens haar bij aanbieders binnen en buiten Europa. Zorginstellingen moeten daarom een exitstrategie voorbereiden voor het geval een leverancier wegvalt.

Volgens Sterk hoort die voorbereiding bij hun verplichtingen onder NEN 7510. De Inspectie Gezondheidszorg en Jeugd houdt toezicht op de naleving. Het kabinet ziet geen rol voor de rijksoverheid bij het opstellen van individuele exitplannen van zorgaanbieders.