Een DPIA (gegevensbeschermingseffectbeoordeling) bij cloudmigratie naar soevereine infrastructuur is een formeel, gestructureerd proces waarmee organisaties de privacyrisico’s van een infrastructuurwijziging in kaart brengen, beoordelen en documenteren vóórdat die wijziging wordt doorgevoerd. Het is geen eenmalig checklistvakje, maar een juridisch verankerd instrument dat toezichthouders gebruiken als primair beoordelingskader bij audits en handhaving.
Wanneer is een DPIA verplicht bij cloudmigratie?
AVG Artikel 35 verplicht een DPIA wanneer een verwerking “waarschijnlijk een hoog risico” oplevert voor de rechten en vrijheden van betrokkenen. Bij cloudmigratie is dit drempelcriterium in de meeste gevallen bereikt.
De Autoriteit Persoonsgegevens (AP) hanteert, in lijn met de EDPB, negen criteria om te bepalen of een verwerking hoog-risico is. Worden er twee of meer criteria geraakt, dan is een DPIA vereist. Bij een migratie naar een niet-Europese cloudprovider zijn vrijwel altijd meerdere criteria van toepassing:
- Verwerking op grote schaal
- Doorgifte van persoonsgegevens buiten de EER
- Gebruik van nieuwe technologieën of verwerkingsvormen
- Verwerking van bijzondere categorieën persoonsgegevens
Belangrijk: de DPIA-plicht geldt ook bij de omgekeerde beweging. Een organisatie die van een publieke cloudprovider terug migreert naar on-premise of naar een soevereine private cloud, wijzigt de verwerkingsomgeving fundamenteel. Ook dan moet worden beoordeeld of het risicoprofiel verandert en of een nieuwe of bijgewerkte DPIA nodig is.
Specifieke risico’s bij niet-Europese cloudproviders
Een DPIA voor een omgeving bij Amerikaanse hyperscalers zoals Microsoft Azure, AWS of Google Cloud vereist een risicoanalyse die verder gaat dan technische kwetsbaarheden. De juridische structuur van de provider is zelf een risicofactor.
Jurisdictierisico: CLOUD Act en Patriot Act
De Amerikaanse CLOUD Act (2018) verplicht Amerikaanse technologiebedrijven om op verzoek van Amerikaanse autoriteiten toegang te verlenen tot gegevens die zij beheren, ongeacht waar die gegevens fysiek zijn opgeslagen. Dit geldt dus ook voor datacenters die zich in Nederland of Duitsland bevinden, zolang de beherende entiteit Amerikaans is.
Het Schrems II-arrest (C-311/18) van het Europees Hof van Justitie stelt expliciet dat papieren garanties onvoldoende zijn als de wetgeving van het derde land in de praktijk toegang door overheidsdiensten mogelijk maakt zonder gelijkwaardige rechtsbescherming voor EU-burgers. Het Hof oordeelde: “Wanneer u persoonsgegevens verwerkt in een omgeving die onderworpen is aan wetgeving van een derde land, moet u kunnen aantonen dat die gegevens in de praktijk dezelfde bescherming genieten als binnen de EU. Papieren garanties zijn daarvoor onvoldoende.”
Dit heeft directe gevolgen voor de DPIA: het jurisdictierisico moet worden gekwantificeerd als een structureel, niet-wegcontracteerbaar risico. Standaard contractuele clausules (SCC’s) zijn een vereiste overdrachtsgrondslag, maar zij bieden geen bescherming tegen wettige overheidsverzoeken op grond van de CLOUD Act.
Andere risico’s die de DPIA moet adresseren
Naast jurisdictierisico moet de DPIA bij niet-Europese providers ook ingaan op:
- Ongewenste dataverwerking voor trainingsdoeleinden van AI-modellen
- Subverwerkers in meerdere jurisdicties met eigen rechtssystemen
- Gebrek aan transparantie over toegangslogboeken bij overheidsverzoeken
- Ransomware-risico bij gedeelde cloudinfrastructuur
- Onmogelijkheid tot volledige dataverwijdering na beëindiging van de dienst
Ter illustratie: IBM Cost of a Data Breach Report 2023 stelt dat 82% van de datalekken in 2023 gegevens betrof die in de cloud waren opgeslagen. Dat onderstreept dat de cloudmigratie zelf een significante risicowijziging vertegenwoordigt die zorgvuldige DPIA-documentatie rechtvaardigt.
Jurisdictierisico’s documenteren in de DPIA
Toezichthouders verwachten dat de DPIA jurisdictierisico’s niet samenvoegt met technische risico’s, maar als aparte categorie behandelt.
Een deugdelijke documentatie bevat minimaal drie elementen. Ten eerste een juridische analyse van de toepasselijke wetgeving in het land van de provider en haar moedermaatschappij. Ten tweede een beoordeling of er effectieve rechtsmiddelen bestaan voor EU-betrokkenen bij een overheidsverzoek in dat land. Ten derde een beschrijving van het residu-risico na toepassing van technische maatregelen zoals end-to-end-versleuteling met klantbeheerde sleutels.
Als de organisatie tot de conclusie komt dat het residu-risico te hoog is en geen afdoende aanvullende maatregelen bestaan, verplicht AVG Artikel 35 lid 6 tot voorafgaande raadpleging van de AP vóórdat de verwerking wordt gestart. Dit is een stap die veel organisaties overslaan, met handhavingsrisico als gevolg.
Minimumvereisten voor een DPIA-rapport
Een DPIA die stand houdt bij een AP-controle bevat alle elementen die AVG Artikel 35 lid 7 voorschrijft, maar in de praktijk ook extra documentatie die de AP bij cloudverwerkingen specifiek verwacht.
| Verplicht element (AVG Art. 35 lid 7) | Minimale invulling bij cloudmigratie |
|---|---|
| Systematische beschrijving van de verwerking | Datastroomdiagram inclusief subverwerkers, landen en verwerkingsdoeleinden |
| Beoordeling noodzaak en proportionaliteit | Motivering waarom deze provider, waarom deze schaal |
| Risicobeoordeling voor betrokkenen | Technische én juridische risico’s, inclusief jurisdictierisico |
| Geplande maatregelen | Encryptie, toegangsbeheer, SCC’s, residu-risico |
| Advies FG/DPO | Schriftelijk vastgelegd, inclusief eventuele bezwaren |
| Doorgifte buiten EER | Schrems II-toets: praktische bescherming aantoonbaar |
Volgens onderzoek van ENISA uit 2023 had slechts 35% van de onderzochte overheidsorganisaties in de EU een volledige risicoanalyse uitgevoerd voor hun cloudverwerkingen. Dit toont aan dat onvolledige DPIA’s het grootste nalevingsrisico vormen, niet de afwezigheid ervan.
DPIA en NIS-2 combineren: een efficiënte aanpak
NIS-2 Artikel 21 verplicht essentiële en belangrijke entiteiten tot het nemen van passende technische en organisatorische maatregelen op basis van een expliciete risicoanalyse. Deze verplichting overlapt inhoudelijk sterk met de DPIA-methodiek.
Beide instrumenten vragen om identificatie van dreigingen, beoordeling van waarschijnlijkheid en impact, beschrijving van maatregelen en een resterende risicobeoordeling. Het verschil zit in het object: de AVG DPIA richt zich op risico’s voor de rechten en vrijheden van betrokkenen, terwijl NIS-2 breder kijkt naar de weerbaarheid van netwerk- en informatiesystemen, inclusief risico’s voor de continuïteit van dienstverlening.
Een efficiënte aanpak combineert beide processen in één geïntegreerd risicodocument met duidelijk gescheiden secties. De dreigingsanalyse, de beschrijving van cloudinfrastructuur en de inventarisatie van maatregelen worden gedeeld. Alleen de conclusies worden apart geformuleerd: één gericht op privacyrisico’s (AVG), één gericht op operationele en cyberrisico’s (NIS-2). Zo levert u één auditeerbaar document op dat bij zowel de AP als de nationale NIS-2-autoriteit stand houdt.
In Nederland is de AP de toezichthouder voor AVG, terwijl het Nationaal Cyber Security Centrum (NCSC) en sectorspecifieke toezichthouders een rol spelen bij NIS-2. Een gecombineerde aanpak vereenvoudigt de communicatie naar beide toezichthouders.
De rol van de FG/DPO bij cloudinfrastructuurwijzigingen
De Functionaris Gegevensbescherming (FG/DPO) heeft een bijzondere positie in het DPIA-proces: niet als eindverantwoordelijke, maar als onafhankelijk adviseur wiens betrokkenheid en advies wettelijk verplicht zijn gedocumenteerd te worden.
Het EDPB stelt in zijn richtsnoeren over de DPO-rol (WP243) expliciet: “De functionaris voor gegevensbescherming moet tijdig worden betrokken bij het DPIA-proces en zijn of haar advies moet worden gedocumenteerd, ook als de verwerkingsverantwoordelijke besluit dat advies niet op te volgen.”
Bij cloudmigraties omvat de minimale bijdrage van de FG: toetsing van de rechtmatigheidsgrondslag voor de verwerking, beoordeling van de gekozen overdrachtsgrondslag na Schrems II, een oordeel over de toereikendheid van technische maatregelen zoals encryptie en toegangsbeheer, en een expliciete risicoweging van het jurisdictierisico. Als de FG bezwaar maakt maar de organisatie toch doorgaat, moet dit met motivering worden vastgelegd. Ontbreekt dit, dan heeft de verwerkingsverantwoordelijke niet voldaan aan de raadplegingsverplichting van AVG Artikel 35 lid 2.
De FG moet ook bewaken dat de DPIA niet als eenmalig document wordt behandeld. Bij materiële wijzigingen in de cloudinfrastructuur, zoals een nieuwe subverwerker, een wijziging in de encryptie-architectuur of een uitbreiding naar nieuwe gegevenscategorieën, verplicht AVG Artikel 35 tot herziening van de DPIA. In 2023 werden in de EU meer dan 1.600 GDPR-handhavingsbesluiten gepubliceerd met een gezamenlijke boetesom van ruim 1,78 miljard euro. Een aanzienlijk deel van die handhaving richtte zich op ontoereikende risicoanalyses bij verwerkerswijzigingen.
Van theorie naar praktijk: migratie naar soevereine cloudinfrastructuur
Organisaties in de overheidssector, de juridische sector en andere gereguleerde sectoren kiezen in toenemende mate voor soevereine cloudinfrastructuur die buiten het bereik van de CLOUD Act valt. Denk aan Europese providers die uitsluitend opereren onder Europees recht, Zwitserse hostingomgevingen, of volledig on-premise infrastructuur met eigen beheer.
De DPIA bij zo’n migratie heeft een andere focus dan bij een migratie naar een Amerikaanse hyperscaler. Het jurisdictierisico is lager of afwezig, maar andere risico’s verdienen aandacht: de continuïteit bij uitval, de interne capaciteit voor beveiligingsbeheer, en de implementatie van quantum-veilige encryptie voor gegevens met een lange bewaartermijn.
Een DPIA voor migratie naar een soevereine omgeving zoals een privaat gehoste Nextcloud-installatie of een Swiss-hosted infrastructuur moet aantonen dat de nieuwe omgeving niet alleen een lager juridisch risico biedt, maar ook technisch en organisatorisch afdoende is beveiligd. Daarbij hoort een beoordeling van toegangscontrole, auditlogging, back-upbeleid en het beheermodel voor encryptiesleutels.
De DPIA is in dat geval ook een strategisch document: het legt voor toezichthouders, bestuurders en betrokkenen vast waarom de organisatie heeft gekozen voor een bepaalde infrastructuur en op welke gronden zij vertrouwen dat de rechten van betrokkenen afdoende worden beschermd.
FAQ: DPIA cloudmigratie soevereine infrastructuur
Is een DPIA altijd verplicht als ik van on-premise naar een cloudprovider migreer?
Niet automatisch, maar in de meeste gevallen wel. AVG Artikel 35 verplicht een DPIA wanneer de verwerking “waarschijnlijk een hoog risico” oplevert. Bij migratie naar een niet-Europese cloudprovider met toegang tot bijzondere categorieën persoonsgegevens of gegevens op grote schaal is dit risico vrijwel altijd aanwezig. Raadpleeg ook de lijst van verwerkingen waarvoor de AP een DPIA verplicht stelt.
Hoe zwaar wegen jurisdictierisico’s zoals de CLOUD Act mee in een DPIA?
Toezichthouders waaronder de AP behandelen jurisdictierisico’s als een structureel, niet-technisch risico dat apart moet worden geanalyseerd. De CLOUD Act geeft Amerikaanse autoriteiten bevoegdheid om gegevens op te vragen bij Amerikaanse providers ongeacht waar die gegevens fysiek zijn opgeslagen. Dit risico kan niet worden weggecontracteerd en moet als residu-risico worden beschreven als er geen afdoende compenserende maatregelen bestaan.
Kan één document zowel de DPIA als de NIS-2 risicoanalyse dekken?
Ja, mits het document aan beide sets vereisten voldoet. De NIS-2 risicobeheervereisten uit Artikel 21 overlappen gedeeltelijk met de DPIA-systematiek: beide vragen om identificatie van dreigingen, waarschijnlijkheid, impact en maatregelen. Door een geïntegreerde risicostructuur te gebruiken en expliciet te verwijzen naar beide regimes, kunt u dubbel werk vermijden en één auditeerbaar document opleveren.
Wat moet de FG/DPO minimaal bijdragen aan een DPIA voor cloudmigratie?
De FG moet aantoonbaar zijn geraadpleegd vóór de verwerking start. Zijn of haar advies, inclusief eventuele bezwaren, moet schriftelijk zijn vastgelegd. Bij een cloudmigratie omvat dit minimaal: toetsing van de rechtmatigheidsgrondslag, beoordeling van de gekozen standaard contractuele clausules of alternatieve overdrachtsgrondslag na Schrems II, en een oordeel over de toereikendheid van de technische maatregelen.
Welke minimumonderdelen moet een DPIA-rapport bevatten om stand te houden bij een AP-controle?
De AP verwacht minimaal: een systematische beschrijving van de verwerking en het doel, een beoordeling van de noodzaak en proportionaliteit, een risicoanalyse voor de rechten en vrijheden van betrokkenen, een beschrijving van de geplande maatregelen inclusief residu-risico, het gedocumenteerde advies van de FG, en bij doorgifte buiten de EER een beoordeling conform de Schrems II-criteria. Ontbreekt een van deze elementen, dan beschouwt de AP de DPIA als onvolledig.
