Gegevensminimalisatie en doelbinding zijn geen zachte aanbevelingen maar harde juridische verplichtingen die rechtstreeks bepalen welke cloudarchitectuur een organisatie mag inzetten. AVG artikel 5 lid 1 sub b en c vereisen dat persoonsgegevens uitsluitend worden verzameld voor welomschreven, gerechtvaardigde doelen en niet verder worden verwerkt dan strikt noodzakelijk. Voor organisaties die overwegen te migreren naar of weg te bewegen van grote cloudplatforms, zijn deze beginselen de juridische ruggengraat van elke architectuurkeuze.
Waarom cloudmigratie een AVG-verplichting raakt, niet alleen een IT-beslissing
Elke overgang naar een cloudomgeving introduceert nieuwe gegevensstromen die niet altijd zichtbaar zijn voor de verwerkingsverantwoordelijke. De keuze voor een cloudleverancier is daarmee een gegevensbeschermingsbeslissing.
AVG artikel 5 lid 1 sub b (doelbinding) bepaalt dat persoonsgegevens alleen mogen worden verzameld voor welomschreven, uitdrukkelijk omschreven en gerechtvaardigde doelen, en niet op een met die doelen onverenigbare wijze verder mogen worden verwerkt. Sub c (gegevensminimalisatie) voegt daaraan toe dat de verwerkte data toereikend, ter zake dienend en beperkt tot het noodzakelijke moeten zijn. Samen leggen deze twee beginselen een actieve verantwoordelijkheid bij de verwerkingsverantwoordelijke: niet de leverancier bepaalt welke data stromen, maar de organisatie zelf moet dit architecturaal afdwingen.
De EDPB Guidelines 4/2019 over doelbinding maken dit concreet: verwerking voor “productverbetering” of “AI-training” door een cloudleverancier is in beginsel onverenigbaar met het oorspronkelijke doel waarvoor de data zijn verstrekt, tenzij een afzonderlijke rechtsgrondslag bestaat. Dit is precies het punt waarop grote cloudplatforms structureel in de problemen komen.
Telemetrie en diagnostische data: waar doelbinding concreet wordt geschonden
Grote cloudplatforms verzamelen categorieën diagnostische en gebruiksdata die ver buiten de primaire dienstverlening vallen en daarmee de doelbindingsgrens overschrijden.
Microsoft 365 stuurt in standaardconfiguraties zogenoemde “Required Diagnostic Data” door naar Microsoft-infrastructuur. Dit omvat onder meer apparaatidentificatoren, gebruikspatronen van applicaties, foutlogs en in sommige configuraties ook inhoudsmetadata. Microsoft gebruikt deze data deels voor eigen productanalyse en -verbetering, een doel dat niet aansluit bij de zakelijke dienstverlening waarvoor de klant het platform inzet. De Autoriteit Persoonsgegevens stelde dit expliciet vast in haar DPIA-onderzoek.
Bij Google Workspace geldt een vergelijkbaar patroon: advertentiegerelateerde signalen zijn weliswaar uitschakelbaar voor betaalde zakelijke accounts, maar diagnostische telemetrie blijft ook dan actief. Zoom heeft in 2020 aanpassingen doorgevoerd na kritiek op het automatisch routeren van Europees verkeer via servers in de Verenigde Staten, maar de basisarchitectuur blijft afhankelijk van Amerikaanse jurisdictie en de bijbehorende CLOUD Act-risico’s.
“Het gebruik van Microsoft 365 in de huidige configuratie is niet verenigbaar met de AVG omdat Microsoft als verwerker niet voldoende garanties biedt over de doeleinden waarvoor diagnostische data worden verwerkt.”
Autoriteit Persoonsgegevens, DPIA Microsoft 365 Apps voor Enterprise (2022)
Statistisch onderbouwd: uit onderzoek van de Noorse consumentenautoriteit Forbrukerrådet (2020) bleek dat Microsoft 365 in onderzochte configuraties tientallen categorieën diagnostische en telemetriedata doorstuurt naar Microsoft-servers buiten de directe verwerkingsrelatie. (Bron: Forbrukerrådet, 2020)
Privacy by design als architectuurprincipe: van norm naar implementatie
AVG artikel 25 vertaalt privacy by design en by default naar een concrete plicht: al bij het ontwerpen van systemen moeten technische en organisatorische maatregelen worden ingebouwd die gegevensbescherming garanderen, en de standaardinstellingen moeten de meest privacyvriendelijke optie zijn.
Voor een organisatie die migreert naar een soevereine Nextcloud-werkplek betekent dit in de praktijk:
- Geen externe telemetrieverbindingen in de standaardconfiguratie van de server of clients.
- Federatieve authenticatie die identiteitsdata niet doorstuurt naar externe identity providers buiten de organisatie.
- End-to-end versleuteling voor bestanden en communicatie, waarbij de sleutelbeheerder de verwerkingsverantwoordelijke zelf is, niet de leverancier.
- Logging uitsluitend voor intern beveiligingsbeheer, niet doorgegeven aan de softwareleverancier.
Bij on-premise AI-modellen (bijvoorbeeld lokaal gehoste large language models) volgt uit artikel 25 dat het model niet mag trainen op invoerdata van gebruikers, tenzij daarvoor een expliciete rechtsgrondslag bestaat. Een lokaal gehost model dat volledig geïsoleerd draait en geen verbinding maakt met externe trainingsinfrastructuur voldoet aan gegevensminimalisatie: alleen de data die de gebruiker invoert worden verwerkt, en alleen voor de directe taak.
“Doelbinding is geen formele eis maar een structureel principe: als de verwerking niet noodzakelijk is voor het oorspronkelijke doel, mag ze simpelweg niet plaatsvinden, ook niet met toestemming achteraf.”
EDPB, Guidelines 4/2019 on Article 25 (privacy by design and by default)
De DPIA bij cloudmigratie: gegevensminimalisatie als functioneel vereiste
Een DPIA op grond van AVG artikel 35 is bij cloudmigratie vrijwel altijd verplicht, maar wordt in de praktijk vaak te smal ingericht als juridisch risicodocument in plaats van als architectuurinstrument.
Een goed ingerichte DPIA bij cloudmigratie bevat naast de juridische beoordeling (rechtsgrondslag, betrokkenenrechten, doorgiftemechanismen) ook een functioneel gegevensminimalisatievereiste: voor elke gegevensstroom die de nieuwe omgeving genereert, wordt vastgelegd welk doel het dient, of dat doel noodzakelijk is voor de primaire dienstverlening, en of de stroom technisch afdwingbaar kan worden beperkt of geblokkeerd.
| DPIA-onderdeel | Traditionele aanpak | Aanpak met gegevensminimalisatie als functioneel vereiste |
|---|---|---|
| Gegevensinventarisatie | Welke data verwerkt de leverancier? | Welke data zijn strikt noodzakelijk voor het beoogde doel, en wat kan worden geblokkeerd? |
| Risicoanalyse | Wat zijn de risico’s bij datalek? | Welke gegevensstromen zijn architecturaal onnodig en vormen daarmee een inherent risico? |
| Mitigerende maatregelen | Contractuele garanties bij leverancier | Technische afdwinging: firewallregels, telemetrie-uitschakeling, lokale verwerking |
| Toetsingscriterium | Is de verwerking toegestaan? | Is de verwerking noodzakelijk en minimaal? |
De AP ontving in 2023 meer dan 25.000 meldingen van datalekken van Nederlandse organisaties. (Bron: AP Jaarverslag 2023) Een aanzienlijk deel hiervan betrof cloudgerelateerde incidenten waarbij data breder waren verspreid dan de verwerkingsverantwoordelijke wist, precies het risico dat een DPIA met minimalisatievereiste zou hebben geïdentificeerd.
Hoe toezichthouders doelbinding beoordelen bij cloudplatforms
De AP, de Franse CNIL en de Duitse BfDI hanteren doelbinding als een van de scherpste toetsingscriteria bij cloudplatforms, juist omdat de businessmodellen van grote leveranciers structureel gebruik maken van data voor secundaire doelen.
De CNIL legde in 2023 meer dan 89 miljoen euro aan AVG-boetes op, mede voor schendingen van doelbinding en transparantievereisten bij cloudgerelateerde verwerkingen. (Bron: CNIL Rapport d’activité 2023) De BfDI heeft herhaaldelijk gewaarschuwd dat het gebruik van Amerikaanse cloudplatforms door Duitse overheidsorganen onverenigbaar kan zijn met de AVG, vanwege de combinatie van doorbindingsrisico’s en CLOUD Act-verplichtingen.
Gemeenschappelijk aan de handhavingspraktijk van deze drie toezichthouders is dat zij niet genoegen nemen met contractuele garanties alleen. Technische afdwinging van gegevensminimalisatie, aantoonbaar geborgd in de architectuur, wordt steeds vaker als minimumvereiste gehanteerd.
Praktische stappen voor de compliance officer: van toetsing naar migratieschema
Een compliance officer kan doelbindingscompliance en de transitie naar soevereine infrastructuur gestructureerd aanpakken in vier fasen.
Fase 1: gegevensstroomaudit van de huidige omgeving
Breng alle uitgaande datastromen van de huidige cloudomgeving in kaart, inclusief telemetrie, diagnostische data, en data die de leverancier mag gebruiken op grond van de verwerkersovereenkomst. Gebruik netwerkmonitoringtools om te valideren wat contractueel staat beschreven. Vergelijk elke stroom met het oorspronkelijke verwerkingsdoel en documenteer afwijkingen als doelbindingsrisico.
Fase 2: DPIA met minimalisatiematrix
Voer een DPIA uit conform artikel 35 AVG, aangevuld met een minimalisatiematrix: voor elke gegevensstroom wordt beoordeeld of zij technisch noodzakelijk is, of zij kan worden uitgeschakeld, en welk risico zij bij handhaving oplevert. Dit document vormt de basis voor het architectuurontwerp van de vervangende omgeving.
Fase 3: architectuurontwerp van de soevereine omgeving
Ontwerp de nieuwe infrastructuur (Nextcloud, on-premise AI, eigen identiteitsbeheer) vanuit artikel 25 AVG: gegevensminimalisatie als standaard, geen externe telemetrie, volledige controle over encryptiesleutels, en serverlocatie binnen de EU of op eigen infrastructuur. Leg vast welke functionele vereisten de architectuur afdwingt en hoe deze zijn geborgd in configuratiedocumentatie.
Fase 4: gefaseerde migratie met doelbindingscontrole per workload
Migreer workload voor workload en valideer bij elke stap of de nieuwe omgeving de gegevensminimalisatievereisten handhaaft. Documenteer de vóór- en nasituatie voor elk gegevenstype. Dit migratieschema fungeert tegelijk als aantoonbaarheid (accountability) conform artikel 5 lid 2 AVG.
Veelgestelde vragen
Wat is het verschil tussen gegevensminimalisatie en doelbinding onder de AVG?
Doelbinding (artikel 5 lid 1 sub b) verbiedt verwerking voor andere doelen dan het oorspronkelijke, vastgelegde doel. Gegevensminimalisatie (artikel 5 lid 1 sub c) vereist dat alleen de data worden verwerkt die strikt noodzakelijk zijn voor dat doel. Beide beginselen werken samen: doelbinding bepaalt het “waarvoor”, gegevensminimalisatie het “hoeveel”.
Is Microsoft 365 verboden onder de AVG?
Microsoft 365 is niet categorisch verboden, maar de Autoriteit Persoonsgegevens heeft na DPIA-onderzoek (2022) geconcludeerd dat de standaardconfiguratie niet AVG-compliant is, met name door diagnostische telemetriedata die Microsoft voor eigen doelen verwerkt. Organisaties moeten aantonen dat zij technische en contractuele maatregelen hebben genomen om dit te mitigeren.
Wanneer is een DPIA verplicht bij cloudmigratie?
Een DPIA op grond van AVG artikel 35 is verplicht wanneer de verwerking waarschijnlijk een hoog risico oplevert, onder meer bij systematische verwerking op grote schaal of bij gebruik van nieuwe technologieën. Migratie naar een cloudomgeving bij een derde partij kwalificeert doorgaans als zo’n situatie, zeker als persoonsgegevens van medewerkers, cliënten of burgers zijn betrokken.
Wat maakt een Nextcloud-inrichting soeverein in de zin van de AVG?
Een Nextcloud-implementatie is soeverein als de servers zich binnen de EU bevinden of op eigen infrastructuur, als geen telemetriedata naar externe partijen worden gestuurd, als updates en toegang contractueel zijn vastgelegd zonder doorgifte aan derde landen, en als de verwerkingsverantwoordelijke volledige controle behoudt over de gegevensstromen.
Hoe verhoudt privacy by design (artikel 25 AVG) zich tot een DPIA (artikel 35 AVG)?
Privacy by design vereist dat gegevensbescherming al tijdens het ontwerp van systemen wordt ingebouwd, inclusief gegevensminimalisatie als standaard. Een DPIA is een formele risicoanalyse die toetst of de gekozen architectuur voldoet aan deze en andere AVG-beginselen. De DPIA kan aanbevelingen opleveren die terugwerken op het architectuurontwerp, waardoor beide instrumenten complementair zijn.
