Internationale doorgifte AVG: gegevens buiten de EU
Veel bedrijven gebruiken clouddiensten van buiten de EU zonder het te beseffen. Daarmee geef je persoonsgegevens internationaal door, en dat mag niet zomaar. Dit artikel legt uit wanneer het toegestaan is en hoe je het regelt.
Vrijwel elk bedrijf gebruikt tegenwoordig clouddiensten, en veel van die diensten komen van bedrijven buiten de Europese Unie. Zodra je persoonsgegevens opslaat of laat verwerken op servers buiten de Europese Economische Ruimte, is er sprake van internationale doorgifte. En daar stelt de AVG eisen aan, want buiten de EU gelden niet overal dezelfde privacybeschermingen.
Veel MKB-ondernemers zijn zich hier niet van bewust: ze gebruiken een Amerikaanse dienst en weten niet dat daar regels voor gelden. Dit artikel legt uit wanneer internationale doorgifte is toegestaan en hoe je het AVG-proof regelt. Het sluit aan op AVG voor het MKB en op je verwerkersovereenkomst.
Wanneer is er sprake van doorgifte?
Internationale doorgifte klinkt als iets wat alleen multinationals doen, maar het gebeurt veel vaker dan gedacht. Zodra gegevens de EER verlaten, telt het, ook als jij ze niet zelf verstuurt maar een dienst dat doet.
| Situatie | Doorgifte? |
|---|---|
| Clouddienst met servers buiten de EER | Ja |
| Amerikaanse softwareleverancier | Vaak ja |
| Support vanuit een land buiten de EER | Ja |
| Alles binnen de EER | Nee |
De Europese Economische Ruimte omvat de EU plus enkele extra landen. Gegevens die daarbinnen blijven, vallen niet onder de doorgifteregels. Maar veel populaire diensten draaien deels buiten de EER of geven support vanuit andere landen, en dan is er wel sprake van doorgifte. Het is dus belangrijk te weten waar je leveranciers je gegevens verwerken.
Wanneer mag doorgifte?
Doorgifte buiten de EER is niet verboden, maar mag alleen als de gegevens passend beschermd blijven. De AVG noemt een aantal manieren om dat te regelen. Voor het MKB zijn er een paar die in de praktijk tellen.
| Grondslag voor doorgifte | Toelichting |
|---|---|
| Adequaatheidsbesluit | Het land biedt aantoonbaar gelijkwaardige bescherming |
| Modelcontractbepalingen | Standaardafspraken die bescherming afdwingen |
| Bindende bedrijfsvoorschriften | Interne regels binnen een concern |
| Uitzonderingen | In specifieke gevallen, beperkt toepasbaar |
De 2 die het MKB het meest tegenkomt zijn het adequaatheidsbesluit en de modelcontractbepalingen. Bij een adequaatheidsbesluit heeft de Europese Commissie bepaald dat een land genoeg bescherming biedt. Ontbreekt dat, dan zijn modelcontractbepalingen, vaste standaardafspraken, de gangbare route.
De Verenigde Staten als bijzonder geval
Omdat veel softwarediensten uit de Verenigde Staten komen, verdient dat land aparte aandacht. De afspraken over doorgifte naar de VS zijn de afgelopen jaren een paar keer veranderd, wat tot onzekerheid heeft geleid.
| Aspect | Toelichting |
|---|---|
| Veel diensten | Veel software komt uit de VS |
| Wisselend kader | De afspraken zijn herhaaldelijk gewijzigd |
| Eerdere regeling ongeldig | Een eerder kader werd door de rechter geschrapt |
| Huidige aanpak | Werk met een geldig kader en goede afspraken |
Door de geschiedenis van wisselende regelingen is het verstandig om bij Amerikaanse diensten extra te letten op de afspraken. Controleer of de leverancier werkt onder een geldig kader of met modelcontractbepalingen, en leg dat vast. Dit is een onderwerp waarbij de regels kunnen veranderen, dus actueel blijven loont. Raadpleeg bij twijfel de Autoriteit Persoonsgegevens of een adviseur.
Hoe je het praktisch regelt
Voor een MKB-bedrijf is internationale doorgifte beheersbaar als je het systematisch aanpakt. Het begint met weten welke diensten je gebruikt en waar die je gegevens verwerken.
- Breng je leveranciers in kaart. Welke diensten gebruik je, en waar verwerken die gegevens?
- Bepaal of er doorgifte is. Verlaten gegevens de EER, dan gelden de regels.
- Controleer de waarborgen. Werkt de leverancier met een adequaatheidsbesluit of modelcontractbepalingen?
- Leg het vast. Noteer de doorgifte en de waarborgen in je register en verwerkersovereenkomst.
- Herzie periodiek. De regels rond doorgifte veranderen; controleer elke 12 maanden.
Voor een MKB-bedrijf kost deze inventarisatie circa 8 uur, afhankelijk van het aantal leveranciers. De grootste winst zit in het overzicht: weten welke diensten gegevens buiten de EER verwerken en of dat goed geregeld is.
Doorgifte in de praktijk
| Gegeven | Waarde |
|---|---|
| Inventarisatie leveranciers | circa 8 uur |
| Herziening | elke 12 maanden |
| Gangbare route bij MKB | modelcontractbepalingen |
| Vastleggen | in register en verwerkersovereenkomst |
| Boete onrechtmatige doorgifte | tot 20 miljoen euro of 4 procent omzet |
| Datalekschade MKB | tienduizenden euro's |
De cijfers laten zien dat internationale doorgifte vooral een kwestie is van overzicht en vastleggen, niet van grote uitgaven. Met circa 8 uur breng je in kaart welke diensten gegevens buiten de EER verwerken en of de waarborgen op orde zijn. Tegenover een boete tot 20 miljoen euro of 4 procent van de omzet voor onrechtmatige doorgifte is dat een kleine investering. Omdat de regels veranderen, is een herziening elke 12 maanden verstandig.
Conclusie
Internationale doorgifte speelt bij veel meer bedrijven dan gedacht, omdat populaire clouddiensten vaak deels buiten de EER draaien. Doorgifte mag, maar alleen als de gegevens passend beschermd blijven, meestal via een adequaatheidsbesluit of modelcontractbepalingen. Vooral bij Amerikaanse diensten loont extra aandacht, omdat de afspraken zijn veranderd. Voor het MKB is het beheersbaar: breng je leveranciers in kaart, controleer de waarborgen en leg het vast in je register en verwerkersovereenkomst. Met circa 8 uur en een herziening elke 12 maanden houd je het op orde. Lees verder in AVG voor het MKB.
De stappen naast elkaar in cijfers
| Gegeven | Waarde |
|---|---|
| Inventarisatie leveranciers | circa 8 uur |
| Herziening | elke 12 maanden |
| Vastleggen | in register en verwerkersovereenkomst |
| Reactietermijn verzoeken betrokkenen | binnen 1 maand |
| Meldtermijn datalek | binnen 72 uur |
| Boete onrechtmatige doorgifte | tot 20 miljoen euro of 4 procent omzet |
| Datalekschade MKB | tienduizenden euro's |
De grootste valkuil bij internationale doorgifte is onwetendheid. Veel MKB-bedrijven gebruiken een handvol populaire clouddiensten en gaan ervan uit dat dat wel goed zit, zonder te weten waar die diensten hun gegevens verwerken. Pas als je je leveranciers in kaart brengt, zie je welke gegevens de Europese Economische Ruimte verlaten en of dat goed geregeld is.
Voor een MKB-bedrijf met 20 medewerkers kost die inventarisatie circa 8 uur. Je maakt een lijst van de diensten die je gebruikt, bepaalt per dienst waar de verwerking plaatsvindt en controleert of er een geldige waarborg is, zoals een adequaatheidsbesluit of modelcontractbepalingen. Wat je vindt, leg je vast in je register en verwerkersovereenkomst.
Omdat de regels rond doorgifte naar landen buiten de EER de afgelopen jaren herhaaldelijk zijn veranderd, vooral richting de Verenigde Staten, is actueel blijven belangrijk. Een herziening elke 12 maanden voorkomt dat je werkt onder een kader dat inmiddels is achterhaald. Tegenover een boete tot 20 miljoen euro of 4 procent van de omzet voor onrechtmatige doorgifte en datalekschade in de tienduizenden euro's is die periodieke controle een kleine moeite. Houd daarbij ook de termijnen voor verzoeken, binnen 1 maand, en datalekmeldingen, binnen 72 uur, in het oog.
Waarom overzicht het halve werk is
De rode draad bij internationale doorgifte is dat overzicht het halve werk is. Zolang je niet weet welke diensten je gebruikt en waar die je gegevens verwerken, kun je niet beoordelen of het goed zit. Veel bedrijven ontdekken bij de inventarisatie pas hoeveel diensten ze eigenlijk gebruiken en hoeveel daarvan deels buiten de Europese Economische Ruimte draaien.
Zodra dat overzicht er is, wordt de rest beheersbaar. Per dienst stel je vast of er een geldige waarborg is, en wat ontbreekt, vul je aan met modelcontractbepalingen of een leverancier die wel binnen de EER verwerkt. Dat vastleggen kost weinig tijd zodra je weet waar je aan toe bent, en het levert een verdedigbare positie op als de toezichthouder ernaar vraagt. De combinatie van een eenmalige inventarisatie van circa 8 uur en een herziening elke 12 maanden houdt het onderwerp beheersbaar, ook als de regels rond doorgifte opnieuw veranderen.
Veelgestelde vragen
Wat is internationale doorgifte?
Het verwerken of opslaan van persoonsgegevens buiten de Europese Economische Ruimte. Dat gebeurt bijvoorbeeld bij clouddiensten met servers buiten de EER of support vanuit een ander land.
Mag ik diensten van buiten de EU gebruiken?
Ja, mits de gegevens passend beschermd blijven. Dat regel je via een adequaatheidsbesluit, waarbij een land aantoonbaar gelijkwaardige bescherming biedt, of via modelcontractbepalingen.
Wat zijn modelcontractbepalingen?
Vaste standaardafspraken die de bescherming van persoonsgegevens bij doorgifte afdwingen. Ze zijn de gangbare route voor het MKB wanneer er geen adequaatheidsbesluit is voor het betreffende land.
Waarom is de VS een bijzonder geval?
Omdat veel software uit de VS komt en de afspraken over doorgifte daarheen herhaaldelijk zijn gewijzigd. Een eerder kader werd door de rechter geschrapt. Let daarom extra op de afspraken en blijf actueel.
Hoe regel ik doorgifte voor mijn bedrijf?
Breng je leveranciers in kaart, bepaal of gegevens de EER verlaten, controleer de waarborgen en leg de doorgifte vast in je register en verwerkersovereenkomst. Herzie dit elke 12 maanden.
Dit artikel is informatief en geen juridisch advies op maat. Voor je eigen situatie raadpleeg je een gespecialiseerde adviseur of de Autoriteit Persoonsgegevens.