Europrivacy-certificering is het eerste gegevensbeschermingscertificeringsmechanisme dat door de European Data Protection Board (EDPB) is goedgekeurd op grond van artikel 42 van de Algemene Verordening Gegevensbescherming (AVG). Het geeft organisaties een gestandaardiseerde methode om te beoordelen of cloudleveranciers voldoen aan de eisen van de AVG, en biedt daarmee een concreet instrument voor cloudinkoop in gereguleerde omgevingen.
Europrivacy: het eerste Europese gegevensbeschermingszegel
Europrivacy is door de EDPB goedgekeurd via Opinions 14/2026 en 15/2026, waarmee het de status van Europees gegevensbeschermingszegel heeft verkregen. Dit onderscheidt het van zelfverklaringen en interne auditrapportages: de certificering verloopt via geaccrediteerde certificeringsinstanties die de criteria toetsen aan de vereisten van de AVG.
De goedkeuring door de EDPB is juridisch relevant omdat artikel 42 AVG expliciet bepaalt dat gecertificeerde verwerkingen als bewijs van conformiteit kunnen dienen. Europrivacy dekt een breed spectrum, van transparantie en doelbinding tot technische en organisatorische beveiligingsmaatregelen, en is toepasbaar op zowel verwerkingsverantwoordelijken als verwerkers, waaronder cloudaanbieders.
Statistisch gezien is de schaal van het probleem aanzienlijk: circa 75 procent van de Europese organisaties maakt gebruik van publieke cloudinfrastructuur van niet-Europese aanbieders (Eurostat, 2023). Dit maakt een gestandaardiseerd toetsingsinstrument als Europrivacy voor compliance officers geen academische oefening maar een operationele noodzaak.
Europrivacy in verwerkersovereenkomsten en doorgifte-instrumenten
Artikel 42 en artikel 46 AVG bieden twee aanknopingspunten voor organisaties die Europrivacy willen inzetten als compliance-instrument bij de inkoop van clouddiensten.
Op grond van artikel 42 AVG kan een organisatie de certificering van een cloudverwerker opnemen als aantoonbaar criterium in het selectieproces en in de verwerkersovereenkomst. Zo’n overeenkomst moet op grond van artikel 28 AVG bepaalde verplichtingen bevatten; de certificering geeft invulling aan de eis dat de verwerker voldoende garanties biedt voor passende technische en organisatorische maatregelen.
Artikel 46 lid 2 sub f AVG maakt het bovendien mogelijk om gecertificeerde verwerkers in te zetten als doorgifte-instrument naar derde landen, mits de ontvanger in dat derde land bindende en afdwingbare toezeggingen doet om de certificeringscriteria toe te passen. Dit is relevant voor organisaties die werken met verwerkers die infrastructuur buiten de Europese Economische Ruimte gebruiken, zoals data-replicatie naar locaties buiten de EU.
Europrivacy vergeleken met ISO 27701 en GDPR-auditverklaringen
Compliance officers worden regelmatig geconfronteerd met leveranciers die verwijzen naar ISO 27701-certificering of interne GDPR-auditverklaringen als bewijs van AVG-conformiteit. Het is nuttig die kaders scherp van elkaar te onderscheiden.
| Kader | Grondslag | AVG-specifiek | EDPB-goedgekeurd | Soevereiniteitsgarantie |
|---|---|---|---|---|
| Europrivacy | Artikel 42 AVG | Ja, expliciet getoetst aan AVG-vereisten | Ja (Opinions 14/2026 en 15/2026) | Gegevensbescherming, niet jurisdictie |
| ISO 27701 | Internationale beheernorm | Gedeeltelijk, geen directe AVG-toetsing | Nee | Geen |
| GDPR-auditverklaring | Zelfverklaring of interne audit | Variabel | Nee | Geen |
| EUCS (niveau High) | EU Cybersecurity Act | Nee, gericht op informatiebeveiliging | Via ENISA | Operationele weerbaarheid, geen AVG |
ISO 27701 is een extensie op ISO 27001 en biedt een beheerkader voor privacyinformatiemanagement. Het is een nuttige aanvulling op de interne organisatie, maar het is niet ontworpen als toetsing aan de specifieke verplichtingen van de AVG en is niet goedgekeurd door de EDPB. Een ISO 27701-certificaat zegt iets over processen, maar biedt geen directe juridische werking als doorgifte-instrument of als bewijs van AVG-conformiteit in de zin van artikel 42.
Europrivacy biedt van de drie genoemde instrumenten de sterkste juridische basis binnen de Europese rechtsorde, maar de sterkste soevereiniteitsgarantie vereist combinatie met infrastructurele maatregelen: Europese hosting, Europees eigendom van de aanbieder, en contractuele uitsluiting van toegang door niet-EU-autoriteiten.
Europrivacy en EUCS: aanvullende kaders bij soevereine cloudinkoop
EUCS staat voor het European Cybersecurity Certification Scheme for Cloud Services en is ontwikkeld door ENISA op grond van de EU Cybersecurity Act. Het kent drie assuranceniveaus: Basic, Substantial en High. Het niveau High is bedoeld voor diensten die kritieke infrastructuur of gevoelige overheidsinformatie verwerken en stelt de zwaarste eisen aan audits, transparantie en operationele weerbaarheid.
De Cloud and AI Development Act (CADA), die in Europese beleidsdiscussies wordt besproken, introduceert aanvullende soevereiniteitsniveaus voor cloudinkoop door overheidsinstanties, waarbij criteria gelden voor het eigendom van de aanbieder, de locatie van verwerking en de juridische onafhankelijkheid van niet-EU-rechtsmacht. CADA-soevereiniteitsniveaus en EUCS-assuranceniveaus zijn complementair: het eerste regelt jurisdictie en eigendomsstructuur, het tweede operationele veiligheid.
Europrivacy richt zich op een derde dimensie: gegevensbeschermingsconformiteit. Voor publieke organisaties en gereguleerde sectoren, zoals zorg, rechtspraak en financiële dienstverlening, levert de combinatie van EUCS-niveau High, CADA-soevereiniteitscriteria en Europrivacy-certificering de meest volledige toetsingsbasis op voor cloudinkoop. Elk kader dekt een eigen risicodomein; geen van de drie vervangt de andere.
Praktische integratie in het clouddue-diligenceproces
Compliance officers die Europrivacy willen integreren in hun inkoopproces, doen er goed aan het certificaat niet te behandelen als eindpunt maar als vertrekpunt van due diligence.
Een praktische aanpak bestaat uit de volgende stappen. Controleer eerst of de leverancier een geldig Europrivacy-certificaat heeft bij een door de nationale toezichthouder geaccrediteerde certificeringsinstantie. In Nederland is dat de Autoriteit Persoonsgegevens in haar rol als toezichthouder; de accreditatie van certificeringsinstanties verloopt via de Raad voor Accreditatie. Vraag het certificaatbereik op: Europrivacy-certificaten zijn altijd scope-gebonden en dekken niet automatisch alle diensten of alle verwerkingsactiviteiten van een leverancier.
Vervolgens moeten de certificeringsuitkomsten worden vertaald naar contractuele bepalingen. Het opnemen van de certificeringsstatus als contractuele voorwaarde in de verwerkersovereenkomst, met een verplichting voor de verwerker om verlies van certificering onmiddellijk te melden, maakt de certificering juridisch operationeel in plaats van slechts documentair.
Ten slotte is periodieke herbeoordeling noodzakelijk. Europrivacy-certificaten hebben een beperkte geldigheidsduur en zijn onderhevig aan hernieuwing. Integreer de verloopdatum in het contractbeheer en de periodieke leveranciersreview.
De Autoriteit Persoonsgegevens ontving in 2023 meer dan 25.000 meldingen van datalekken (AP Jaarverslag 2023). Een aanzienlijk deel heeft betrekking op verwerkingen door derde partijen, waaronder cloudverwerkers. Gestructureerde due diligence met certificeringsvereisten reduceert het risico op deze klasse van incidenten.
De grenzen van Europrivacy: jurisdictierisico’s blijven
Het meest kritieke voorbehoud bij Europrivacy-certificering betreft jurisdictierisico. De CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) machtigt Amerikaanse opsporingsinstanties om van in de VS gevestigde cloudaanbieders te eisen dat zij gegevens overleggen, ongeacht waar die gegevens fysiek zijn opgeslagen. De Electronic Frontier Foundation heeft dit mechanisme als volgt omschreven: “De CLOUD Act geeft Amerikaanse autoriteiten de bevoegdheid om van in de VS gevestigde aanbieders te eisen dat zij gegevens overleggen, ongeacht waar die gegevens fysiek zijn opgeslagen.”
Europrivacy toetst geen eigendomsstructuur, geen vennootschappelijke verbondenheid met niet-EU-entiteiten en geen blootstelling aan buitenlandse wetgeving. Een Europese dochtermaatschappij van een Amerikaans moederbedrijf kan in beginsel een geldig Europrivacy-certificaat bezitten, terwijl het moederbedrijf tegelijkertijd onderworpen is aan CLOUD Act-verzoeken voor dezelfde gegevens.
Hetzelfde geldt voor de Amerikaanse Patriot Act (2001), die geheime toegang tot communicatiegegevens mogelijk maakt via National Security Letters, ook voor buitenlandse vestigingen van Amerikaanse bedrijven. Geen enkele AVG-certificering heft deze extraterritoriale werking op.
Voor organisaties in gereguleerde sectoren, waaronder overheden, advocatenkantoren en zorginstellingen, betekent dit dat Europrivacy een noodzakelijke maar niet voldoende voorwaarde is voor soevereine cloudinkoop. De jurisdictieanalyse, gericht op het vaststellen van de uiteindelijke eigendomsstructuur en de toepasselijke wetgeving van de aanbieder, blijft een zelfstandige stap in het due-diligenceproces. Europese of Zwitserse hosting door een aanbieder zonder structurele band met een niet-EU-rechtspersoon is de enige infrastructurele maatregel die dit risico daadwerkelijk adresseert.
FAQ: Europrivacy-certificering bij cloudinkoop
Is Europrivacy-certificering verplicht voor cloudinkoop onder de AVG?
Nee, certificering is vrijwillig. Artikel 42 AVG erkent het als instrument om compliance aan te tonen, maar stelt het niet als verplichting. Verwerkingsverantwoordelijken blijven zelf verantwoordelijk voor de keuze van hun verwerker.
Kan Europrivacy-certificering een doorgifte naar een derde land buiten de EU rechtvaardigen?
Gedeeltelijk. Artikel 46 lid 2 sub f AVG laat gecertificeerde verwerkers toe als doorgifte-instrument, maar uitsluitend in combinatie met bindende en afdwingbare toezeggingen van de ontvanger in het derde land. Het certificaat alleen volstaat niet.
Wat is het verschil tussen Europrivacy en ISO 27701?
ISO 27701 is een internationale beheernorm voor privacyinformatiemanagement die niet specifiek verwijst naar de AVG. Europrivacy is expliciet getoetst aan de vereisten van de AVG en goedgekeurd door de EDPB, waardoor het directere juridische werking heeft binnen de Europese rechtsorde.
Biedt Europrivacy bescherming tegen toegang onder de Amerikaanse CLOUD Act?
Nee. Europrivacy toetst AVG-conformiteit, niet jurisdictierisico. Een leverancier die onder Amerikaanse rechtsmacht valt, kan ondanks een geldig Europrivacy-certificaat wettelijk verplicht worden gegevens af te staan aan Amerikaanse autoriteiten.
Hoe verhoudt Europrivacy zich tot de EUCS-niveaus Basic, Substantial en High?
EUCS richt zich op informatiebeveiliging en operationele weerbaarheid van clouddiensten en kent drie assuranceniveaus. Europrivacy richt zich specifiek op gegevensbescherming en AVG-conformiteit. Beide kaders vullen elkaar aan: EUCS-niveau High gecombineerd met Europrivacy biedt de sterkste combinatie voor publieke en gereguleerde sectoren.
