Alle berichten
7 min lezen

Waarom je transcripten in de EU zouden moeten blijven

Audio-opnames van vergaderingen, interviews of dictaten bevatten vrijwel altijd persoonsgegevens – stemmen, namen, meningen, soms gezondheidsgegevens of bedrijfsgeheimen. Toch verwerken de meeste transcriptiediensten deze gegevens op servers in de Verenigde Staten.

Voor Europese ondernemingen, advocatenkantoren, huisartsenpraktijken en overheidsinstanties is dat niet alleen een theoretisch risico – het is een concreet juridisch probleem. Dit artikel legt uit waarom de locatie van de gegevensverwerking doorslaggevend is en waar je op moet letten.

Het probleem met Amerikaanse servers

Europese gegevens op Amerikaanse servers vallen onder de US CLOUD Act. Amerikaanse autoriteiten kunnen afgifte eisen – ook zonder Europees gerechtelijk bevel. Dat staat lijnrecht tegenover de AVG en werd bevestigd door het Schrems II-arrest van het HvJ.

De US CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) staat Amerikaanse autoriteiten toe om van Amerikaanse ondernemingen de afgifte van gegevens te eisen – ongeacht in welk land de servers staan. Een transcriptiedienst die in de VS gevestigd is, valt onder deze wet, zelfs als hij datacenters in Europa heeft.

Het Schrems II-arrest van het Europese Hof van Justitie (zaak C-311/18, juli 2020) heeft bevestigd dat de VS geen passend beschermingsniveau in de zin van de AVG biedt. Het Privacy Shield werd ongeldig verklaard. Het EU-US Data Privacy Framework (DPF) van 2023 moet het probleem oplossen, maar staat al onder juridische aanvechting.

Voor ondernemingen betekent dat: wie audio-opnames met persoonsgegevens aan een Amerikaanse dienst overdraagt, draagt het risico dat de rechtsgrondslag voor de gegevensoverdracht opnieuw wegvalt.

Wat „gegevens in de EU“ concreet betekent

Niet elke dienst die met „EU-datacenters“ adverteert, biedt echte gegevenssoevereiniteit. Doorslaggevend zijn drie punten:

  • Vestiging van de onderneming: Een Amerikaanse onderneming met EU-servers valt toch onder de CLOUD Act. Alleen een onderneming die in de EU gevestigd is, is volledig onderworpen aan Europees recht.
  • Beheerder van de infrastructuur: Wie beheert de servers fysiek? Een Europese hoster als Hetzner is uitsluitend aan Europees recht onderworpen. AWS, Google Cloud of Azure – ook met EU-regio's – zijn Amerikaanse ondernemingen.
  • Certificeringen: ISO 27001 is de internationale standaard voor managementsystemen voor informatiebeveiliging. Hij bevestigt dat de datacenterbeheerder systematische beschermingsmaatregelen voor vertrouwelijkheid, integriteit en beschikbaarheid heeft geïmplementeerd.

Waarom Hetzner als datacenter

scryp verwerkt en slaat alle gegevens uitsluitend op bij Hetzner in Duitsland. Dat is een bewuste architectuurkeuze:

  • ISO/IEC 27001-gecertificeerd – Het managementsysteem voor informatiebeveiliging wordt regelmatig door onafhankelijke auditors getoetst.
  • 100 % Duitse onderneming – Geen Amerikaans moederbedrijf, geen CLOUD-Act-toegang. Hetzner is uitsluitend aan Duits en Europees recht onderworpen.
  • Georedundante datacenters in Duitsland – Je gegevens verlaten nooit de EU.
  • Eigen hardware – Hetzner beheert eigen servers en netwerkinfrastructuur. Geen afhankelijkheid van Amerikaanse hyperscalers.

Oostenrijkse onderneming, Europese waarden

scryp is een Oostenrijkse onderneming. Ons hele team, onze directie en onze rechtsstructuur bevinden zich in de EU. Dat betekent:

  • Wij zijn uitsluitend aan Europees recht onderworpen – AVG, DSG (Oostenrijk), geen CLOUD Act.
  • Geen Amerikaans moederbedrijf kan tot afgifte van gegevens worden gedwongen.
  • Onze privacyverklaring volgt Oostenrijks en Europees recht – niet de privacywetten van Californië of Delaware.

Versleuteling als extra zekerheid

De serverlocatie alleen is niet genoeg. Ook op EU-servers kunnen gegevens gecompromitteerd raken – door hackaanvallen, insidertoegang of technische fouten. Daarom combineert scryp de EU-locatie met versleuteling aan de clientzijde:

  • Audio wordt in de browser versleuteld voordat ze de server bereikt.
  • Transcripten worden versleuteld opgeslagen– de server ziet nooit de platte tekst.
  • Zelfs bij een datalek zouden de gegevens zonder de persoonlijke sleutel van de gebruiker waardeloos zijn.

Dat is het doorslaggevende verschil met diensten die weliswaar „AES-256 at rest“ aanprijzen, maar de platte tekst op de server verwerken en daar potentieel kunnen inzien.

Checklist: gegevenssoevereiniteit bij transcriptiediensten

  • Waar is de onderneming gevestigd? (EU vs. VS)
  • Wie beheert de servers? (EU-hoster vs. Amerikaanse hyperscaler)
  • Is het datacenter ISO 27001-gecertificeerd?
  • Valt de aanbieder onder de US CLOUD Act?
  • Worden gegevens aan de clientzijde of alleen aan de serverzijde versleuteld?
  • Worden originele opnames na de verwerking verwijderd?
  • Is er een verwerkersovereenkomst conform art. 28 AVG?

Conclusie

De locatie van de gegevensverwerking is geen marketingdetail – ze bepaalt aan welk rechtssysteem je gegevens zijn onderworpen. Voor Europese ondernemingen is de combinatie van een EU-vestiging van de aanbieder, een EU-datacenter met ISO-27001-certificering en versleuteling aan de clientzijde de veiligste manier om audiogegevens privacyconform te verwerken. Wie deze bescherming niet biedt, verlegt het risico naar jou.

Waarom je transcripten in de EU zouden moeten blijven