Het verschil tussen soevereine cloud en AVG-compliance is een van de meest onderschatte juridische risico’s voor compliance officers in overheids- en gereguleerde sectoren. Cloudsoevereiniteit beschrijft de mate van technische en operationele onafhankelijkheid van een cloudplatform ten opzichte van niet-EU-jurisdicties. AVG-naleving is een afzonderlijk juridisch kader dat eisen stelt aan verwerkingsgrondslag, contractvorm, betrokkenenrechten en doorgifte. Beide kunnen aanwezig zijn, maar ze kunnen ook op elk punt van elkaar afwijken.
Hoe de EDPB het onderscheid definieert
Het Europees Comité voor gegevensbescherming (EDPB) maakt in zijn beleidsdocumenten en handhavingswerk een consistent onderscheid tussen de twee dimensies. Cloudsoevereiniteit gaat over locatie, eigendomsstructuur en technische toegangsrechten. AVG-conformiteit gaat over juridische verantwoordelijkheden, contractuele waarborgen en de rechtmatigheid van gegevensverwerking als zodanig.
EDPB-voorzitter Andrea Jelinek stelde het in 2023 expliciet: “Sovereignty over data infrastructure does not automatically translate into compliance with data protection law. Organizations must separately assess both the technical and legal dimensions of their cloud arrangements.”
Dit onderscheid is niet theoretisch. Een cloudleverancier kan volledig op Europese bodem opereren, geen niet-EU-aandeelhouders hebben en end-to-end versleuteling aanbieden, en toch tekortschieten als de verwerkersovereenkomst onvolledig is, doeleinden te ruim zijn omschreven of sub-verwerkers niet zijn goedgekeurd. Omgekeerd kan een leverancier een uitstekende verwerkersovereenkomst aanbieden maar via technologieafhankelijkheden alsnog kwetsbaar zijn voor bevelen uit derde landen.
Bevindingen uit het EDPB-coördinatierapport cloudgebruik publieke sector 2023
Het EDPB-coördinatierapport over cloudgebruik in de publieke sector uit 2023 is het meest concrete toetsingsdocument dat compliance officers momenteel ter beschikking staat voor de beoordeling van cloudcontracten.
De bevindingen zijn alarmerend concreet:
| Bevinding | Percentage onderzochte instanties |
|---|---|
| Geen volledige verwerkersovereenkomst conform AVG artikel 28 | 65% |
| Verwerkersregister niet bijgehouden conform AVG-vereisten | 64% (slechts 36% wel compleet) |
| Doeleinden voor verwerking door cloudleverancier onvoldoende beperkt in contract | meer dan 80% |
Bron: EDPB Coordinated Enforcement Framework, rapport cloudgebruik publieke sector, 2023. Zie www.edpb.europa.eu.
Opvallend is dat deze tekortkomingen niet uitsluitend voorkomen bij organisaties die gebruik maken van Amerikaanse hyperscalers. Ook bij leveranciers die zich als Europees of soeverein profileren, ontbraken de benodigde contractuele bepalingen. Het rapport concludeert dat verwerkingsverantwoordelijken systematisch nalaten om de eisen van artikel 28 AVG te operationaliseren, ongeacht de soevereiniteitsstatus van de leverancier.
AVG artikel 28: de verwerkersovereenkomst als juridische kern
AVG artikel 28 vormt de contractuele basis van elke cloudrelatie waarbij persoonsgegevens worden verwerkt. De vereisten gaan verder dan een standaard dienstverleningsovereenkomst.
Artikel 28 vereist minimaal dat de overeenkomst het onderwerp, de duur, de aard en het doel van de verwerking omschrijft, de categorieën persoonsgegevens en betrokkenen benoemt, en de verplichtingen en rechten van de verwerkingsverantwoordelijke vastlegt. Daarnaast moet de verwerker verplicht zijn om sub-verwerkers alleen in te zetten met uitdrukkelijke toestemming, om audits mogelijk te maken en om medewerking te verlenen aan de toezichthouder.
Het EDPB benadrukt bovendien dat de verwerkingsverantwoordelijke zelf verantwoordelijk blijft voor de keuze van de verwerker. Wie een cloudleverancier selecteert die in gebreke blijft bij een datalek of een onrechtmatige doorgifte, kan door de toezichthouder worden aangesproken op onvoldoende due diligence bij de selectie, ongeacht de soevereiniteitsstatus van die leverancier.
AVG artikel 48 en de praktijk van soevereine leveranciers
AVG artikel 48 verbiedt organisaties uitdrukkelijk om persoonsgegevens over te dragen op basis van een rechterlijk of bestuurlijk bevel van een autoriteit in een derde land, tenzij dit bevel is gebaseerd op een van kracht zijnd internationaal verdrag, zoals een wederzijdse rechtshulpovereenkomst.
Dit artikel is direct relevant in de context van de Amerikaanse CLOUD Act en de Patriot Act, die Amerikaanse autoriteiten de mogelijkheid geven om toegang te eisen tot gegevens die worden beheerd door bedrijven met een Amerikaans nexus, ook wanneer die gegevens fysiek in Europa zijn opgeslagen. De kritische vraag voor compliance officers is niet alleen waar servers staan, maar wie de software controleert, wie de encryptiesleutels beheert en welke entiteiten toegang hebben tot de beheerslaag van het platform.
Dit is precies waar leveranciers die zich als soeverein profileren, maar gebruik maken van licenties, componenten of support van Amerikaanse technologiebedrijven, kwetsbaar blijven. Een SEAL-2-certificering in het kader van het EU Cloud Sovereignty Framework beoordeelt operationele soevereiniteit, maar de juridische blootstelling via artikel 48 is een afzonderlijke toets die de afnemende organisatie zelf moet uitvoeren.
SEAL-certificering en Europrivacy: wat ze wel en niet dekken
Het EU Cloud Sovereignty Framework van ENISA introduceert het SEAL-certificeringsniveau als maatstaf voor cloudsoevereiniteit. SEAL-2 vereist onder meer dat de cloudleverancier geen zeggenschapsstructuur heeft buiten de EU en dat er geen technische toegang bestaat voor entiteiten die vallen onder niet-EU-jurisdictie.
Een SEAL-2-gecertificeerde leverancier biedt daarmee aanzienlijke bescherming tegen jurisdictionele risico’s. Maar het certificaat toetst geen rechtmatigheidsgrondslag van verwerking, geen doelbindingsvereisten en geen betrokkenenrechten. Daarvoor is de Europrivacy-certificering relevant: dit is het eerste door de EDPB erkende certificeringsmechanisme in de zin van AVG artikel 42, en het toetst expliciet op privacyrechtelijke vereisten.
Voor een volledige risicoanalyse zijn beide complementair, maar ze vervangen de eigen contractuele due diligence niet. Europees toezichthouder Wojciech Wiewiórowski formuleerde het als volgt: “Cloud services procured by EU institutions must be assessed not only for their technical security but also for the legal exposure they create through sub-processors and cross-border data flows.”
Aanvullende maatregelen bovenop soevereiniteitscertificering
Compliance officers die een soevereine cloudoplossing beoordelen, mogen niet stoppen bij de certificeringscheck. De volgende aanvullende maatregelen zijn juridisch noodzakelijk voor volledige AVG-conformiteit.
Verwerkersovereenkomst op maat: Gebruik geen standaardcontract van de leverancier zonder verificatie tegen de vereisten van artikel 28. Controleer specifiek of sub-verwerkers zijn opgesomd en goedgekeurd, of auditrechten zijn gegarandeerd, en of de verwerker verplicht is om onmiddellijk melding te maken bij inbreuken.
Verwerkersregister actueel houden: De verwerkingsverantwoordelijke is zelf verantwoordelijk voor het register van verwerkingsactiviteiten. Bij cloudgebruik omvat dit ook de verwerking die de cloudleverancier uitvoert namens de organisatie.
Transfer Impact Assessment voor resterende risico’s: Zelfs bij een volledig soevereine leverancier kan er sprake zijn van residuele blootstelling via softwarecomponenten of open-source-afhankelijkheden. Een Transfer Impact Assessment (TIA) maakt deze risico’s zichtbaar en documenteert de beslissing.
Technische sleutelbeheercontrole: End-to-end versleuteling heeft alleen juridisch gewicht als de verwerkingsverantwoordelijke de encryptiesleutels zelf beheert en de leverancier geen toegang heeft tot de plaintext. Dit moet contractueel en technisch worden geborgd.
Periodieke hertoetsing: Certificeringen verlopen, eigendomsstructuren wijzigen en technologische afhankelijkheden veranderen. Een eenmalige beoordeling bij contractsluiting is onvoldoende. Bouw een jaarlijkse hertoetsingscyclus in op basis van het EDPB-coördinatierapport als referentiekader.
FAQ: soevereine cloud en AVG-compliance
Is een SEAL-gecertificeerde cloudleverancier automatisch AVG-compliant?
Nee. Het EU Cloud Sovereignty Framework SEAL-2 beoordeelt technische en operationele soevereiniteit, zoals de afwezigheid van niet-EU-eigendom en toegangsrechten van derde landen. AVG-conformiteit vereist daarbovenop een geldige verwerkersovereenkomst conform artikel 28, doelbinding, dataminimalisatie en een verwerkersregister. Beide dimensies moeten afzonderlijk worden getoetst.
Wat doet AVG artikel 48 precies en waarom is het relevant voor soevereine cloud?
Artikel 48 AVG verbiedt organisaties om gehoor te geven aan rechterlijke of bestuurlijke bevelen uit derde landen die overdracht van persoonsgegevens eisen, tenzij dit gebaseerd is op een internationaal verdrag zoals een wederzijdse rechtshulpovereenkomst. Dit is direct relevant wanneer een cloudleverancier deels op technologie of infrastructuur van Amerikaanse bedrijven draait: een bevel op grond van de US CLOUD Act kan dan technisch uitvoerbaar zijn, ook als de leverancier zich als soeverein positioneert.
Welke lessen trekt de EDPB uit zijn coördinatierapport over cloudgebruik in de publieke sector?
Het EDPB-coördinatierapport uit 2023 stelt dat een meerderheid van de onderzochte publieke instanties geen volledige verwerkersovereenkomst had, doeleinden onvoldoende had beperkt en geen volledig verwerkersregister bijhield. De EDPB benadrukt dat organisaties zelf verantwoordelijk blijven als verwerkingsverantwoordelijke, ook wanneer zij technisch soevereine oplossingen inzetten.
Wat voegt de Europrivacy-certificering toe ten opzichte van een ISO 27001-certificaat?
ISO 27001 dekt informatiebeveiliging maar toetst niet expliciet op AVG-vereisten zoals rechtmatigheid van verwerking, betrokkenenrechten of doorgifte-regelgeving. Europrivacy is door de EDPB erkend als AVG-certificeringsmechanisme in de zin van artikel 42 AVG en beoordeelt juist die privacyrechtelijke dimensies. Een leverancier met Europrivacy-certificering geeft daarmee meer zekerheid over juridische AVG-conformiteit dan een louter beveiligingscertificaat.
Welke contractuele bepalingen zijn minimaal vereist in een verwerkersovereenkomst met een soevereine cloudleverancier?
Op grond van AVG artikel 28 moeten de overeenkomst ten minste bevatten: het onderwerp, de duur, de aard en het doel van de verwerking, de categorieën persoonsgegevens en betrokkenen, en de verplichtingen en rechten van de verwerkingsverantwoordelijke. Daarnaast moeten sub-verwerkers expliciet zijn goedgekeurd en moet de leverancier audits en medewerking aan toezichthouders garanderen. De contractuele vastlegging blijft de verantwoordelijkheid van de afnemende organisatie, ongeacht de soevereiniteitsstatus van de leverancier.
