Bijgewerkt september 9, 2026
Kort: Organisaties die persoonsgegevens verwerken via cloudproviders moeten voldoen aan AVG Artikel 28 (verwerkersovereenkomst), DPIA-vereisten en strenge regels voor doorgifte buiten de EU. Gebruik van Amerikaanse cloudproviders brengt bijzondere risico's mee na de Schrems II-uitspraak.

AVG compliance bij cloudprovider gegevensverwerking houdt in dat een organisatie die persoonsgegevens laat verwerken door een externe cloudleverancier, aan een specifiek stelsel van juridische en technische verplichtingen moet voldoen. Die verplichtingen vloeien voort uit de Algemene Verordening Gegevensbescherming (EU) 2016/679 en zijn bijzonder relevant voor overheidsinstanties, advocatenkantoren, zorgaanbieders en andere gereguleerde sectoren die steeds vaker migreren naar cloud- of hybride omgevingen.

Welke AVG-verplichtingen gelden bij het uitbesteden van gegevensverwerking?

Zodra een cloudprovider namens uw organisatie persoonsgegevens verwerkt, treedt hij op als verwerker in de zin van de AVG. Uw organisatie blijft verwerkingsverantwoordelijke en draagt daarmee de eindverantwoordelijkheid.

De kern van de verplichting staat in AVG Artikel 28: u mag uitsluitend samenwerken met verwerkers die afdoende garanties bieden dat zij passende technische en organisatorische maatregelen toepassen. Dat is geen papieren exercitie. De Autoriteit Persoonsgegevens verwacht dat u actief controleert of de cloudprovider die garanties daadwerkelijk nakomt, bijvoorbeeld via audits, certificeringen (ISO 27001, SOC 2) of contractueel vastgelegde rapportageplichten.

Daarnaast gelden de algemene beginselen uit AVG Artikel 5: doelbinding, dataminimalisatie, opslagbeperking en integriteit. Een cloudprovider mag persoonsgegevens niet gebruiken voor eigen doeleinden, zoals het trainen van AI-modellen of het verbeteren van zijn eigen diensten, tenzij u daarvoor uitdrukkelijk toestemming heeft gegeven.

Let op: In 2022 ontving de Autoriteit Persoonsgegevens ruim 21.000 meldingen van datalekken (Autoriteit Persoonsgegevens, Jaarverslag 2022). Een aanzienlijk deel van deze incidenten had betrekking op onvoldoende beveiligde cloudopslag of gebrekkige verwerkersovereenkomsten.

Hoe stel je een AVG-compliant verwerkersovereenkomst op?

AVG Artikel 28 schrijft voor welke onderdelen een verwerkersovereenkomst minimaal moet bevatten. Afwijken van deze vereisten levert direct een overtreding op.

Een geldige verwerkersovereenkomst omvat in ieder geval de volgende elementen:

  • Een nauwkeurige omschrijving van het onderwerp, de duur, de aard en het doel van de verwerking.
  • De categorieën persoonsgegevens en de categorieën betrokkenen.
  • De expliciete instructie dat de verwerker uitsluitend handelt op gedocumenteerde instructie van de verwerkingsverantwoordelijke.
  • Een geheimhoudingsplicht voor alle personen die toegang hebben tot de persoonsgegevens.
  • Een verplichting tot het treffen van passende technische en organisatorische beveiligingsmaatregelen (AVG Artikel 32).
  • Voorwaarden voor het inschakelen van subverwerkers, inclusief het vereiste van voorafgaande schriftelijke toestemming.
  • Medewerking aan de uitoefening van rechten door betrokkenen.
  • Ondersteuning bij de meldplicht datalekken, waaronder een termijn van maximaal 72 uur.
  • Teruggave of verwijdering van alle persoonsgegevens na afloop van de dienst.

Veel cloudproviders bieden standaard verwerkersovereenkomsten aan. Controleer echter altijd of subverwerkers expliciet worden benoemd en of de overeenkomst voorziet in een auditrecht. Zonder een afdwingbaar auditrecht voldoet u niet aan de vereisten van Artikel 28, lid 3, sub h.

Waarom zijn Amerikaanse cloudproviders problematisch vanuit AVG-perspectief?

Het gebruik van providers zoals Microsoft Azure, Google Cloud en Amazon Web Services brengt een structureel juridisch risico met zich mee dat voortvloeit uit Amerikaanse wetgeving.

De CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) verplicht Amerikaanse bedrijven om op verzoek van Amerikaanse autoriteiten gegevens te verstrekken, ook als die gegevens fysiek in Europa zijn opgeslagen. De USA PATRIOT Act bevat vergelijkbare bevoegdheden voor inlichtingendiensten. Dit betekent dat persoonsgegevens van Europese burgers in beginsel toegankelijk zijn voor Amerikaanse overheidsdiensten, zonder dat de betrokkene of uw organisatie daarvan op de hoogte wordt gesteld.

Het Hof van Justitie van de Europese Unie heeft dit risico in de Schrems II-uitspraak (zaak C-311/18, 16 juli 2020) expliciet erkend. Het Hof oordeelde dat het Privacy Shield-akkoord ongeldig was, omdat Amerikaanse surveillancewetgeving geen gelijkwaardig beschermingsniveau biedt als de EU-rechtsorde. Het EU-VS Data Privacy Framework, dat in 2023 in werking trad als opvolger van het Privacy Shield, staat opnieuw onder druk: privacyactivist Max Schrems heeft al aangekondigd dit akkoord opnieuw juridisch aan te vechten.

Aspect Amerikaanse cloudprovider EU/Zwitserse sovereign cloud
Jurisdictie VS-recht van toepassing via CLOUD Act EU- of Zwitsers recht, geen extraterritoriale toegang
Doorgifte persoonsgegevens Risico op doorgifte aan VS-autoriteiten Geen verplichte doorgifte buiten EU/EER
AVG Artikel 46 SCC’s vereist plus Transfer Impact Assessment Geen aanvullende doorgiftemechanismen nodig
Transparantie over subverwerkers Vaak globaal en moeilijk te controleren Doorgaans beperkt en contractueel afdwingbaar

Vereisten voor rechtmatige doorgifte van persoonsgegevens buiten de EU

AVG Artikel 46 somt de mechanismen op waarop u kunt steunen wanneer u persoonsgegevens doorgeeft naar een land buiten de Europese Economische Ruimte zonder adequaatheidsbesluit van de Europese Commissie.

Het meest gebruikte instrument zijn de Standaard Contractuele Clausules (SCC’s). De Europese Commissie heeft in juni 2021 nieuwe SCC’s vastgesteld die zijn toegesneden op de uitkomst van Schrems II. Deze clausules zijn echter niet voldoende op zichzelf. U bent verplicht een Transfer Impact Assessment (TIA) uit te voeren: een analyse van het rechtsstelsel van het ontvangende land om vast te stellen of de SCC’s in de praktijk effectief zijn. Als die analyse uitwijst dat lokale wetgeving de contractuele garanties ondermijnt, zoals dat het geval is bij de CLOUD Act, dan moet u aanvullende maatregelen treffen. Denk aan versleuteling waarbij de sleutels uitsluitend onder uw beheer staan, zodat de cloudprovider zelf geen toegang heeft tot leesbare gegevens.

Een adequaatheidsbesluit, zoals dat voor Zwitserland al jaren van kracht is, vervangt de noodzaak van SCC’s volledig. Dat maakt Zwitserse cloudproviders uit compliance-perspectief structureel eenvoudiger te gebruiken dan Amerikaanse equivalenten.

Hoe voer je een DPIA uit voor cloudgebaseerde diensten?

Een DPIA (Data Protection Impact Assessment) is verplicht wanneer een verwerking waarschijnlijk een hoog risico inhoudt. De Autoriteit Persoonsgegevens heeft een lijst gepubliceerd van verwerkingen die altijd een DPIA vereisen. Grootschalige verwerking van bijzondere categorieën persoonsgegevens via de cloud, denk aan medische dossiers, juridische gegevens of biometrische data, valt daar doorgaans onder.

Een volledige DPIA voor een cloudomgeving doorloopt de volgende stappen:

  1. Beschrijf de verwerking: Welke gegevens, welke categorieën betrokkenen, welke verwerkingsdoeleinden en welke cloudarchitectuur (multi-tenant, regio’s, subverwerkers)?
  2. Beoordeel de noodzakelijkheid en proportionaliteit: Kunt u het doel bereiken met minder gegevens of minder risicovolle opslag?
  3. Identificeer en beoordeel risico’s: Ongeautoriseerde toegang, ongewenste doorgifte, gegevensverlies, leveranciersafhankelijkheid.
  4. Formuleer mitigerende maatregelen: Versleuteling, toegangsbeleid, contractuele clausules, back-up- en herstelplannen.
  5. Consulteer de Functionaris voor Gegevensbescherming (FG): Bij hoog residueel risico is raadpleging van de Autoriteit Persoonsgegevens zelf verplicht (AVG Artikel 36).
Let op: Een DPIA is geen eenmalig document. Bij elke significante wijziging van de cloudarchitectuur, nieuwe subverwerkers of wijziging van het doeleinde moet u de DPIA actualiseren. De Autoriteit Persoonsgegevens kan bij een controle vragen om de meest recente versie.

Technische maatregelen die AVG-naleving versterken bij cloudopslag

Technische maatregelen vormen samen met organisatorische maatregelen de kern van AVG Artikel 32. Bij cloudopslag zijn een aantal maatregelen bijzonder effectief en direct toetsbaar door toezichthouders.

Versleuteling met eigen sleutelbeheer: End-to-end versleuteling waarbij uw organisatie de encryptiesleutels beheert, en niet de cloudprovider, verhindert dat de provider zelf of autoriteiten via de provider toegang krijgen tot leesbare gegevens. Dit is de meest effectieve technische maatregel na Schrems II.

Zero-knowledge architectuur: Sommige platforms, met name Europese en Zwitserse alternatieven, zijn technisch zo ingericht dat de aanbieder zelf nooit toegang heeft tot de inhoud van de opgeslagen gegevens. Dit elimineert het risico van ongewenste doorgifte aan derden.

Toegangscontrole en logging: Role-based access control (RBAC) gecombineerd met uitgebreide auditlogs maakt het mogelijk te reconstrueren wie wanneer toegang had tot welke gegevens. Dit is vereist voor de aantoonbaarheidsplicht (AVG Artikel 5, lid 2).

Pseudonimisering: Waar mogelijk vervangt u directe identificatoren door pseudoniemen voordat gegevens de cloudinfrastructuur bereiken. Dit beperkt de schade bij een eventueel datalek aanzienlijk.

Regelmatige penetratietests en kwetsbaarheidsscans: Contractueel vastgelegde testverplichtingen geven u aantoonbare zekerheid dat de cloudprovider zijn beveiliging actueel houdt.

IBM rapporteerde in zijn Cost of a Data Breach Report 2023 dat 45 procent van alle datalekken cloudomgevingen betrof. Dat gegeven onderstreept dat het gebruik van de cloud op zichzelf geen risicovrije keuze is, en dat technische maatregelen geen optionele extra zijn maar een AVG-verplichting.

De maximale boete die de Autoriteit Persoonsgegevens en andere EU-toezichthouders kunnen opleggen bedraagt 20 miljoen euro of 4 procent van de wereldwijde jaaromzet (AVG Artikel 83), afhankelijk van welk bedrag hoger is. Bij gebleken nalatigheid op het gebied van verwerkersovereenkomsten of doorgiftemechanismen zijn boetes in deze ordegrootte al opgelegd door onder meer de Ierse en Luxemburgse toezichthouders.

FAQ: AVG compliance bij cloudproviders

Moet ik altijd een verwerkersovereenkomst sluiten met mijn cloudprovider?

Ja. AVG Artikel 28 verplicht de verwerkingsverantwoordelijke om met elke verwerker die namens hem persoonsgegevens verwerkt een schriftelijke verwerkersovereenkomst te sluiten. Dit geldt ook voor cloudproviders die e-mail, opslag of SaaS-diensten leveren, ongeacht de omvang van de verwerking.

Mogen wij persoonsgegevens opslaan bij een Amerikaanse cloudprovider na Schrems II?

Dat mag alleen als u aanvullende waarborgen treft bovenop de Standaard Contractuele Clausules, zoals versleuteling waarbij de sleutels uitsluitend onder uw eigen beheer staan. U bent ook verplicht een Transfer Impact Assessment uit te voeren. Zonder aantoonbare aanvullende maatregelen is doorgifte in strijd met AVG Artikel 46.

Wanneer is een DPIA verplicht bij cloudgebruik?

Een DPIA is verplicht wanneer de verwerking waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van betrokkenen. De Autoriteit Persoonsgegevens heeft een lijst gepubliceerd van verwerkingen waarvoor een DPIA altijd vereist is. Grootschalige verwerking van bijzondere categorieën persoonsgegevens via de cloud valt hier vrijwel altijd onder.

Wat is het verschil tussen een verwerkingsverantwoordelijke en een verwerker bij cloudgebruik?

De verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking: dat is uw eigen organisatie. De cloudprovider is doorgaans de verwerker en verwerkt persoonsgegevens uitsluitend in opdracht en op instructie van uw organisatie. Beide partijen hebben eigen, maar verschillende AVG-verplichtingen, en subverwerkers van de cloudprovider vallen ook onder het regime van Artikel 28.

Welke technische maatregelen zijn minimaal vereist bij cloudopslag van persoonsgegevens?

De AVG vereist passende technische maatregelen, afgestemd op het risico van de verwerking. In de praktijk betekent dit minimaal end-to-end versleuteling met sleutelbeheer bij uw eigen organisatie, toegangscontrole op basis van het minimale-noodzakelijkheidsbeginsel, uitgebreide logging en audittrails, en een aantoonbaar back-up- en herstelproces met een gedocumenteerde hersteltijd.

Veelgestelde vragen

Moet ik altijd een verwerkersovereenkomst sluiten met mijn cloudprovider?
Ja. AVG Artikel 28 verplicht de verwerkingsverantwoordelijke om met elke verwerker die namens hem persoonsgegevens verwerkt een schriftelijke verwerkersovereenkomst te sluiten. Dit geldt ook voor cloudproviders die e-mail, opslag of SaaS-diensten leveren.
Mogen wij persoonsgegevens opslaan bij een Amerikaanse cloudprovider na Schrems II?
Dat mag alleen als u aanvullende waarborgen treft bovenop de Standaard Contractuele Clausules, zoals versleuteling waarbij de sleutels uitsluitend onder uw eigen beheer staan. De toezichthouder verwacht dat u een Transfer Impact Assessment uitvoert om te beoordelen of het beschermingsniveau in de VS gelijkwaardig is. Zonder die waarborgen is doorgifte in strijd met AVG Artikel 46.
Wanneer is een DPIA verplicht bij cloudgebruik?
Een DPIA is verplicht wanneer de verwerking waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van betrokkenen. De Autoriteit Persoonsgegevens heeft een lijst gepubliceerd van verwerkingen waarvoor een DPIA altijd vereist is. Grootschalige verwerking van bijzondere categorieu00ebn persoonsgegevens via de cloud valt hier vrijwel altijd onder.
Wat is het verschil tussen een verwerkingsverantwoordelijke en een verwerker bij cloudgebruik?
De verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking, dat is uw eigen organisatie. De cloudprovider is doorgaans de verwerker: hij verwerkt persoonsgegevens uitsluitend in opdracht en op instructie van uw organisatie. Beide partijen hebben eigen, maar verschillende AVG-verplichtingen.
Welke technische maatregelen zijn minimaal vereist bij cloudopslag van persoonsgegevens?
De AVG vereist passende technische maatregelen. In de praktijk betekent dit minimaal end-to-end versleuteling waarbij de sleutels bij uw eigen organisatie berusten, toegangscontrole op basis van het minimale-noodzakelijkheidsbeginsel, logging en audittrails, en een aantoonbaar back-up- en herstelproces.