Bijgewerkt september 2, 2026
Kort: De AVG staat doorgifte van persoonsdata naar derde landen alleen toe op specifieke rechtsgrondslagen zoals SCCs of een adequaatheidsbesluit. Na het Schrems II-arrest zijn aanvullende technische maatregelen, zoals end-to-end-encryptie, verplicht om reële bescherming te garanderen.

AVG grensoverschrijdende gegevensoverdracht verwijst naar elke situatie waarin persoonsgegevens van betrokkenen in de Europese Economische Ruimte worden doorgegeven aan een ontvanger in een land buiten de EER. De Algemene Verordening Gegevensbescherming stelt in AVG Hoofdstuk V (artikelen 44 tot en met 49) strikte voorwaarden aan zulke doorgiften, omdat het beschermingsniveau buiten de EU niet automatisch gelijkwaardig is aan dat binnen de Unie.

Voor compliance officers en IT-beslissers in de overheid, de juridische sector en andere gereguleerde branches is dit onderwerp urgent. Wie persoonsgegevens opslaat bij Amerikaanse cloudproviders, heeft te maken met de extraterritoriale werking van de CLOUD Act en de Patriot Act, wetten die Amerikaanse autoriteiten toegang kunnen geven tot data ongeacht waar die fysiek staat opgeslagen. De vraag is dan niet of er een juridisch risico bestaat, maar hoe groot het is en welke maatregelen het verkleinen.

Let op: Circa 75% van de Europese ondernemingen maakt gebruik van cloudinfrastructuur, waarvan het merendeel in handen is van Amerikaanse hyperscalers (Eurostat, 2023). Een groot deel van die organisaties heeft nog geen volledige Transfer Impact Assessment uitgevoerd voor die verwerkingen.

Rechtsgrondslagen voor doorgifte naar derde landen

Doorgifte naar een derde land is alleen toegestaan als de organisatie zich kan beroepen op een van de instrumenten die AVG Hoofdstuk V aanreikt.

Artikel 44 formuleert het uitgangspunt: elke doorgifte vereist een geldige rechtsgrondslag, ongeacht of de ontvanger een derde partij of een eigen vestiging is. De belangrijkste instrumenten zijn:

  • Adequaatheidsbesluit (artikel 45 AVG): De Europese Commissie heeft vastgesteld dat een derde land een beschermingsniveau biedt dat in wezen gelijkwaardig is aan de AVG. Voor landen met een adequaatheidsbesluit, zoals Japan, Canada (gedeeltelijk) en het Verenigd Koninkrijk, is geen verdere actie vereist.
  • Standaardcontractbepalingen (artikel 46 lid 2 sub c AVG): Contractuele clausules die de Europese Commissie heeft vastgesteld en die partijen zelf overeenkomen. De herziene set uit 2021 (Uitvoeringsbesluit 2021/914) kent vier modules, afhankelijk van de relatie tussen exporteur en importeur.
  • Bindende bedrijfsvoorschriften (artikel 46 lid 2 sub b AVG): Goedgekeurd beleid voor internationale concerns dat geldt voor alle entiteiten binnen een groep.
  • Uitzonderingen (artikel 49 AVG): Voor specifieke situaties, zoals uitdrukkelijke toestemming van de betrokkene of de uitvoering van een overeenkomst. Artikel 49 mag niet als structurele grondslag worden gebruikt.

Het Schrems II-arrest en de erfenis ervan

Het Schrems II-arrest (C-311/18), uitgesproken door het Hof van Justitie van de Europese Unie op 16 juli 2020, verklaarde het EU-VS Privacy Shield ongeldig en stelde strenge eisen aan het gebruik van SCCs.

Het Hof redeneerde dat de Amerikaanse inlichtingenwetgeving, met name Section 702 FISA en Executive Order 12333, onvoldoende waarborgen biedt voor EU-burgers. Massasurveillanceprogramma’s zijn niet beperkt tot wat strikt noodzakelijk is, en betrokkenen hebben geen effectief rechtsmiddel tegen toegang door Amerikaanse autoriteiten. Het Hof concludeerde:

“Het Hof stelt vast dat de vereisten van de nationale veiligheid van de Verenigde Staten voorrang hebben boven de standaardcontractbepalingen, zodat de doorgifte op basis van die bepalingen geen effectieve bescherming kan bieden.” (HvJEU, zaak C-311/18, 16 juli 2020)

De gevolgen van dit arrest zijn nog steeds voelbaar. Ten eerste illustreert het dat adequaatheidsbesluiten politiek kwetsbaar zijn: het Privacy Shield was het tweede mechanisme dat sneuvelde na Safe Harbor in 2015. Ten tweede legt het arrest op alle exporteurs de plicht om zelfstandig te beoordelen of een doorgifte-instrument in de praktijk effectief is, de zogenoemde Transfer Impact Assessment.

Het EU-VS Data Privacy Framework

Op 10 juli 2023 nam de Europese Commissie een nieuw adequaatheidsbesluit aan voor gecertificeerde Amerikaanse organisaties: het EU-VS Data Privacy Framework. Het framework introduceert een onafhankelijke rechterlijke instantie, het Data Protection Review Court, en beperkt de toegang van Amerikaanse inlichtingendiensten tot wat noodzakelijk en evenredig is. Organisaties die gecertificeerd zijn, kunnen zonder aanvullende instrumenten Europese persoonsgegevens ontvangen.

Critici, waaronder privacy-activist Max Schrems en zijn organisatie noyb, hebben nieuwe juridische procedures aangekondigd. De houdbaarheid van het EU-VS DPF op de lange termijn is daarmee onzeker. Organisaties die afhankelijk zijn van dit adequaatheidsbesluit, lopen het risico dat zij opnieuw hun hele doorgiftestructuur moeten herzien als het Hof het DPF ongeldig verklaart.

Let op: Meta ontving in mei 2023 een boete van 1,2 miljard euro van de Ierse Data Protection Commission wegens onrechtmatige doorgifte van Europese gebruikersdata naar de VS op basis van SCCs die het Hof al in Schrems II als onvoldoende had aangemerkt. Dit was op dat moment de hoogste GDPR-boete ooit.

Wanneer bieden SCCs onvoldoende bescherming

Standaardcontractbepalingen zijn een papieren instrument: zij verplichten de importeur contractueel tot naleving van Europese normen, maar zij kunnen geen Amerikaanse wet opzijzetten.

Het Europees Comité voor gegevensbescherming (EDPB) formuleerde dit zo:

“Verwerkingsverantwoordelijken en verwerkers mogen persoonsgegevens alleen naar een derde land doorgeven als zij voldoen aan de voorwaarden van hoofdstuk V van de AVG, en dan ook nog alleen als het beschermingsniveau voor de betrokkene niet wordt ondermijnd.” (EDPB, Recommendations 01/2020)

SCCs schieten tekort wanneer:

  • de wetgeving van het bestemmingsland de importeur verplicht tot meewerken aan overheidsverzoeken die verder gaan dan wat de AVG toestaat;
  • de importeur geen melding mag maken van zulke verzoeken (gag orders), waardoor het contractuele notificatiemechanisme in de SCC feitelijk niet werkt;
  • er geen effectief rechtsmiddel beschikbaar is voor betrokkenen in het derde land.

Een Transfer Impact Assessment (TIA) moet deze risico’s per land en per categorie gegevens in kaart brengen. Pas als de TIA uitwijst dat de SCCs in de praktijk effectief zijn, of dat aanvullende maatregelen het restrisico elimineren, is de doorgifte rechtmatig.

Aanvullende technische maatregelen na Schrems II

Het EDPB beschrijft in Recommendations 01/2020 meerdere technische maatregelen die organisaties kunnen nemen om de kloof tussen contractuele bescherming en feitelijke bescherming te dichten.

Maatregel Toepassingsscenario Effectiviteit bij overheidstoegang
End-to-end-encryptie met sleutelbeheer in de EU Opslag en overdracht via Amerikaanse cloudprovider Hoog: importeur heeft geen toegang tot klare tekst
Pseudonimisering met sleutel in de EU Analysedoeleinden waarbij identificatie niet nodig is Gemiddeld: afhankelijk van herstelrisico
On-premise of Zwitsers/EU-hosting Volledige soevereine opslag zonder derde-landdoorgifte Hoog: geen doorgifte, dus Hoofdstuk V niet van toepassing
Tokenisatie Betalingsdata en identifiers Gemiddeld tot hoog

De meest robuuste technische oplossing is end-to-end-encryptie waarbij de cryptografische sleutels uitsluitend worden beheerd door de exporterende organisatie in de EU. Als de Amerikaanse importeur de sleutels niet bezit, is data die door een Amerikaanse autoriteit wordt gevorderd, onleesbaar. Voor organisaties die overwegen te migreren van Microsoft 365 naar een soevereine Nextcloud-omgeving, biedt on-premise of Zwitsers gehoste opslag het grote voordeel dat er in het geheel geen doorgifte naar een derde land plaatsvindt en Hoofdstuk V buiten beeld blijft.

Vanuit toekomstperspectief is het ook raadzaam te kijken naar quantum-safe encryptie. Het Amerikaanse National Institute of Standards and Technology (NIST) publiceerde in 2024 de eerste definitieve post-quantum cryptografische standaarden. Organisaties die nu langetermijndata beschermen, lopen het risico dat data die vandaag versleuteld wordt, over enkele jaren wordt ontcijferd door kwantumcomputers, de zogenoemde “harvest now, decrypt later”-aanval.

Documentatie in het verwerkingsregister

Artikel 30 AVG verplicht elke verwerkingsverantwoordelijke tot het bijhouden van een register van verwerkingsactiviteiten. Voor internationale doorgiften zijn aanvullende elementen verplicht.

Per verwerking waarbij een doorgifte plaatsvindt, moeten ten minste de volgende gegevens worden gedocumenteerd:

  • Het bestemmingsland of de bestemmingslanden;
  • De naam van de ontvanger en diens certificeringsstatus (bijv. EU-VS DPF-gecertificeerd);
  • De gebruikte rechtsgrondslag: het type SCC-module (bijv. Module 2: verwerkingsverantwoordelijke naar verwerker) op basis van Uitvoeringsbesluit 2021/914, of het toepasselijke adequaatheidsbesluit;
  • De datum waarop de Transfer Impact Assessment is uitgevoerd en de conclusie;
  • De aanvullende technische en organisatorische maatregelen, zoals het type encryptie en de locatie van het sleutelbeheer;
  • Een verwijzing naar de bewaard gebleven kopie van de TIA als bijlage.

De Autoriteit Persoonsgegevens (AP) verwacht bij een onderzoek dat deze documentatie direct beschikbaar is. Ontbrekende of verouderde TIA’s worden beschouwd als onvoldoende naleving van de verantwoordingsplicht uit artikel 5 lid 2 AVG. De AP werkt samen met andere Europese toezichthouders via het samenwerkingsmechanisme van artikel 60 AVG, wat betekent dat een onderzoek door een andere lidstaat gevolgen kan hebben voor Nederlandse organisaties die data verwerken van burgers elders in de EU.

Meer dan 1.900 boetes zijn opgelegd in de EU/EER tussen mei 2018 en begin 2024, met een totale waarde van ruim 4,5 miljard euro, aldus de GDPR Enforcement Tracker (2024). Een substantieel deel van die zaken betrof gebrekkige documentatie of ontbrekende rechtsgrondslagen voor internationale doorgifte.

Strategische overwegingen voor gereguleerde sectoren

Voor organisaties in de overheid, de advocatuur en andere gereguleerde sectoren is het risico niet uitsluitend juridisch. De CLOUD Act geeft Amerikaanse autoriteiten de mogelijkheid om bij Amerikaanse cloudproviders gegevens op te vragen die in Europa zijn opgeslagen, zonder dat de Europese verwerkingsverantwoordelijke daarvan op de hoogte wordt gesteld. Dit raakt niet alleen AVG-compliance, maar ook beroepsgeheimen en staatsgeheimen.

NIS-2, de herziene EU-richtlijn voor netwerk- en informatiebeveiliging die in Nederland wordt omgezet via de Cyberbeveiligingswet, verplicht organisaties in essentiële en belangrijke sectoren tot het nemen van passende technische maatregelen, het melden van incidenten en het documenteren van beveiligingsrisico’s in de toeleveringsketen. Cloudproviders vallen onder die toeleveringsketen. Een adequate Transfer Impact Assessment en de keuze voor soevereine opslag sluiten daarmee naadloos aan op NIS-2-verplichtingen.

Veelgestelde vragen

Mag ik na het EU-VS Data Privacy Framework weer zonder aanvullende maatregelen data naar de VS sturen?

Alleen als de Amerikaanse ontvanger gecertificeerd is onder het EU-VS Data Privacy Framework. Is dat het geval, dan volstaat het adequaatheidsbesluit als rechtsgrondslag. Ontbreekt die certificering, dan zijn SCCs of een andere grondslag uit AVG artikel 46 nog steeds vereist, en moet u alsnog een Transfer Impact Assessment uitvoeren.

Wat is het verschil tussen een adequaatheidsbesluit en standaardcontractbepalingen?

Een adequaatheidsbesluit is een beslissing van de Europese Commissie dat een derde land een beschermingsniveau biedt dat gelijkwaardig is aan de AVG; verdere actie door de verwerkingsverantwoordelijke is dan niet nodig. SCCs zijn contractuele clausules die partijen zelf moeten overeenkomen en die aanvullend een Transfer Impact Assessment vereisen om te beoordelen of de clausules in de praktijk effectief zijn.

Welke technische maatregel biedt de sterkste bescherming bij doorgifte naar risicolanden?

End-to-end-encryptie waarbij de sleutels uitsluitend in de EU worden beheerd, is de meest robuuste maatregel. Het EDPB noemt dit als “Use Case 1” in zijn Recommendations 01/2020: als de gegevens versleuteld zijn en de importerende partij de sleutels niet bezit, heeft toegang door buitenlandse autoriteiten geen praktisch effect op de bescherming van de betrokkene.

Hoe registreer ik een internationale doorgifte in het verwerkingsregister?

Artikel 30 AVG verplicht tot vermelding van de categorie ontvangers, inclusief ontvangers in derde landen, en de toepasselijke waarborgen. Documenteer per verwerking: het bestemmingsland, de gebruikte rechtsgrondslag (bijv. SCC-module 2 op basis van Uitvoeringsbesluit 2021/914), de datum van de Transfer Impact Assessment en eventuele aanvullende technische maatregelen. Bewaar de TIA als bijlage bij het register.

Wat doet de Autoriteit Persoonsgegevens als zij een onrechtmatige doorgifte constateert?

De Autoriteit Persoonsgegevens kan een last onder dwangsom of een bestuurlijke boete opleggen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Zij kan ook een verwerkingsverbod of een tijdelijk verbod op doorgifte opleggen. De AP werkt samen met andere Europese toezichthouders via het EDPB-samenwerkingsmechanisme van artikel 60 AVG.

Veelgestelde vragen

Mag ik na het EU-VS Data Privacy Framework weer zonder aanvullende maatregelen data naar de VS sturen?
Alleen als de Amerikaanse ontvanger gecertificeerd is onder het EU-VS Data Privacy Framework. Is dat het geval, dan volstaat het adequaatheidsbesluit als rechtsgrondslag. Ontbreekt die certificering, dan zijn SCCs of een andere grondslag uit AVG artikel 46 nog steeds vereist, en moet u alsnog een Transfer Impact Assessment uitvoeren.
Wat is het verschil tussen een adequaatheidsbesluit en standaardcontractbepalingen?
Een adequaatheidsbesluit is een beslissing van de Europese Commissie dat een derde land een beschermingsniveau biedt dat gelijkwaardig is aan de AVG; verdere actie door de verwerkingsverantwoordelijke is dan niet nodig. SCCs zijn contractuele clausules die de Commissie heeft vastgesteld en die partijen zelf moeten overeenkomen; zij vereisen aanvullend een Transfer Impact Assessment om te beoordelen of de clausules in de praktijk effectief zijn.
Welke technische maatregel biedt de sterkste bescherming bij doorgifte naar risicolanden?
End-to-end-encryptie waarbij de sleutels uitsluitend in de EU worden beheerd, is de meest robuuste maatregel. Het EDPB noemt dit als 'Use Case 1' in zijn Recommendations 01/2020: als de gegevens versleuteld zijn en de importerende partij de sleutels niet bezit, heeft toegang door buitenlandse autoriteiten geen praktisch effect op de bescherming van de betrokkene.
Hoe registreer ik een internationale doorgifte in het verwerkingsregister?
Artikel 30 AVG verplicht tot vermelding van de categorie ontvangers, inclusief ontvangers in derde landen, en de toepasselijke waarborgen. Documenteer per verwerking: het bestemmingsland, de gebruikte rechtsgrondslag (bijv. SCC-module 2 op basis van Uitvoeringsbesluit 2021/914), de datum van de Transfer Impact Assessment en eventuele aanvullende technische maatregelen. Bewaar de TIA als bijlage bij het register.
Wat doet de Autoriteit Persoonsgegevens als zij een onrechtmatige doorgifte constateert?
De Autoriteit Persoonsgegevens kan een last onder dwangsom of een bestuurlijke boete opleggen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Zij kan ook een verwerkingsverbod of een tijdelijk verbod op doorgifte opleggen. De AP werkt samen met andere Europese toezichthouders via het EDPB-samenwerkingsmechanisme van artikel 60 AVG.