De EU datastrategie consultatie 2026 is de meest ingrijpende herbezinning van het Europese databeleid sinds de inwerkingtreding van de GDPR in 2018. De Europese Commissie vraagt tot september 2026 input op een herzien kader voor grensoverschrijdende datastromen, datasoevereiniteit en de bescherming van Europese data tegen extraterritoriale toegang door autoriteiten uit derde landen. Voor compliance officers en IT-beslissers in gereguleerde sectoren is dit geen abstract beleidsproces: de uitkomst ervan zal bestaande doorgifte-mechanismen direct raken.
Achtergrond: waarom de EU haar datastrategie herziet
De Europese Commissie heeft de herziening van haar datastrategie in gang gezet als directe reactie op een combinatie van geopolitieke druk, technologische kwetsbaarheid en regelgevingsinconsistentie.
Het Draghi-rapport 2024 (“The Future of European Competitiveness”) legde haarscherp bloot dat meer dan 70% van de Europese cloudinfrastructuur in handen is van niet-Europese, met name Amerikaanse, aanbieders. Draghi schreef hierover: “Europa moet haar digitale soevereiniteit terugwinnen. Afhankelijkheid van externe cloudproviders vormt een structureel risico voor de Europese economie en democratie.” Dit citaat werd een beleidsankerpunt in de verdere strategie van DG CNECT.
Tegelijkertijd is gebleken dat bestaande instrumenten tekortschoten. Het EU-US Data Privacy Framework (vastgesteld in 2023 als opvolger van Privacy Shield) regelt weliswaar de doorgifte van persoonsgegevens naar gecertificeerde Amerikaanse bedrijven, maar laat een cruciale blinde vlek: directe overheidsverzoeken onder de Amerikaanse CLOUD Act of Section 702 van de Foreign Intelligence Surveillance Act. Die wetten verplichten Amerikaanse bedrijven, ongeacht de fysieke locatie van de data, om informatie te verstrekken aan Amerikaanse autoriteiten.
Het CADA-voorstel: COM(2026) 502 in de praktijk
Het hart van de huidige consultatie is het zogeheten CADA-voorstel (Cross-border Access to Data Act), geregistreerd als COM(2026) 502. Dit voorstel beoogt een geharmoniseerd Europees kader te scheppen voor grensoverschrijdende datatoegang, met drie kernelementen.
Ten eerste introduceert het voorstel een “soevereiniteitsnorm”: data die door Europese overheidsinstanties, zorgaanbieders of financiële instellingen wordt verwerkt, moet standaard binnen de EER worden opgeslagen, tenzij een expliciete uitzondering van toepassing is. Ten tweede voorziet het voorstel in een notificatieplicht wanneer een aanbieder een buitenlands overheidsverzoek ontvangt dat betrekking heeft op data van Europese organisaties. Ten derde wordt de reikwijdte van GDPR artikel 44 tot en met 49 (doorgifte naar derde landen) aangescherpt: de lat voor “passende waarborgen” wordt verhoogd en de bruikbaarheid van standaard contractuele bedingen bij aanbieders die subject zijn aan extraterritoriale wetgeving wordt expliciet in twijfel getrokken.
Verhouding tot bestaande regelgeving
De voorgestelde CADA-wetgeving opereert niet in een vacuüm, maar voegt een nieuwe laag toe aan een al complex regelgevingslandschap.
| Instrument | Reikwijdte | Relatie tot CADA |
|---|---|---|
| GDPR (Verordening 2016/679), art. 44-49 | Doorgifte persoonsgegevens naar derde landen | CADA verscherpt de toepassingsdrempel; SCCs blijven geldig maar vereisen aanvullende risicoanalyse |
| EU Data Act (Verordening 2023/2854) | Toegang tot en gebruik van niet-persoonlijke industriedata | CADA vult aan: regelt ook overheidsverzoeken voor niet-persoonlijke data |
| EU-US Data Privacy Framework (2023) | Doorgifte persoonsgegevens naar gecertificeerde Amerikaanse bedrijven | CADA ondermijnt gedeeltelijk de rechtszekerheid van DPF bij CLOUD Act-risico |
| NIS-2 Richtlijn (2022/2555) | Cyberbeveiliging kritieke en belangrijke entiteiten | CADA-locatievereisten versterken NIS-2 beveiligingsplichten |
De EU Data Act (Verordening 2023/2854), die in september 2025 volledig van toepassing werd, introduceert al een beschermingsmechanisme in artikel 31: cloudaanbieders mogen geen niet-persoonlijke data overdragen aan autoriteiten van derde landen als dit in strijd is met EU- of lidstaatrecht. CADA bouwt hierop voort maar breidt de verplichting uit naar persoonsgegevens én voegt een actieve notificatieplicht toe.
Risico’s van data leakage: wat de EU als concrete bedreiging ziet
De consultatie identificeert drie concrete dreigingsscenario’s die de Commissie als “soevereiniteitsrisico” bestempelt.
Het eerste scenario betreft structurele afhankelijkheid: Europese organisaties die kritieke bedrijfsprocessen of overheidsdienstverlening hebben ondergebracht bij aanbieders die juridisch subject zijn aan de CLOUD Act of de Patriot Act. Zelfs zonder actieve datadoorgifte bestaat het risico dat een stilzwijgend overheidsverzoek in de VS toegang verschaft tot gevoelige Europese data.
Het tweede scenario is onbedoelde doorgifte via AI-diensten: cloudgebaseerde AI-tools die gebruikersdata inzetten voor modeltraining, sturen feitelijk data door naar de infrastructuur van de aanbieder. Omdat dit trainen doorgaans plaatsvindt op geconsolideerde serverparken buiten de EER, kwalificeren dergelijke data-uitwisselingen als doorgifte in de zin van GDPR artikel 44.
Het derde scenario betreft subverwerkers: een Europees bedrijf kan primair werken met een EER-aanbieder, maar wanneer die aanbieder gebruik maakt van Amerikaanse subverwerkers voor onderdelen van de dienst (monitoring, ticketafhandeling, back-up), vloeit data alsnog naar rechtsgebieden met extraterritoriale bevoegdheden.
Statistisch onderbouwt ENISA dit risico: meer dan 160.000 datalekken zijn gemeld bij Europese privacytoezichthouders sinds de inwerkingtreding van de GDPR in mei 2018 (ENISA Threat Landscape 2023). Een substantieel deel van deze incidenten had betrekking op cloudservices van aanbieders buiten de EER.
Sectoren onder de zwaarste druk
Niet alle sectoren worden gelijkmatig getroffen door aangescherpte doorgifte-eisen. Drie sectoren springen eruit vanwege de combinatie van gevoeligheid van de data en bestaande sectorale verplichtingen.
Zorg verwerkt bijzondere categorieën persoonsgegevens (GDPR artikel 9), kent eigen wetgeving zoals de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) en staat onder toezicht van zowel de Autoriteit Persoonsgegevens als de Inspectie Gezondheidszorg en Jeugd. CADA-locatievereisten zullen hier de al bestaande druk om cloudmigraties te heroverwegen versterken.
Overheid en publieke sector zijn het meest direct in scope van het CADA-voorstel: de soevereiniteitsnorm richt zich primair op overheidsinstanties. Gemeenten, rijksdiensten en uitvoeringsorganisaties die Microsoft 365 of Google Workspace inzetten, staan voor een fundamentele heroverweging van hun hostinglocatie en contractuele voorwaarden.
Financiën kennen naast GDPR ook de Digital Operational Resilience Act (DORA, van toepassing per januari 2025), die concentratierisico bij cloudaanbieders expliciet adresseert. DORA artikel 28 verplicht financiële instellingen tot een register van alle IT-leveranciers en tot beoordeling van exitstrategieën. CADA voegt hieraan een extraterritorialiteitstoets toe die de compliance-last substantieel vergroot.
Gap-analyse: wat compliance officers nu al kunnen doen
Wachten op de definitieve tekst van CADA is geen verantwoorde strategie: de consultatietermijn eindigt in september 2026, maar de verwachting is dat wetgevende procedure en implementatietermijnen de eerste verplichtingen al in 2027-2028 kunnen laten ingaan.
Een goede gap-analyse begint met een volledige datastroomkartering. Breng in kaart welke systemen data doorgeven buiten de EER, op welke GDPR-grondslag (artikel 44-49), en of de betrokken aanbieders subject zijn aan extraterritoriale wetgeving van derde landen. Dit is een andere vraag dan of er een adequaatheidsbesluit of SCC van toepassing is: het gaat om de juridische blootstelling van de aanbieder zelf, ongeacht de gekozen doorgiftegrondslag.
Vervolgens dient per systeem te worden beoordeeld of er een functioneel equivalent beschikbaar is dat geen extraterritoriale blootstelling kent. Denk aan on-premise of Zwitsers/EER-gehoste alternatieven, aanbieders die uitsluitend onder EU-jurisdictie opereren, en lokaal gehoste AI-toepassingen die geen klantdata gebruiken voor modeltraining.
Tot slot moeten de bevindingen worden geprioriteerd op basis van drie criteria: de gevoeligheid van de betrokken data (bijzondere categorieën wegen zwaarder), de omvang van de blootstelling (hoeveel data, hoe lang bewaard), en de nabijheid tot de verwachte CADA-verplichtingen (overheids- en zorginstellingen eerst). Het resultaat is een prioriteitenlijst voor contractuele heronderhandeling, migratie of aanvullende technische waarborgen zoals end-to-end-encryptie met door de eigen organisatie beheerde sleutels.
Ter context: de Europese Commissie schat dat cyberaanvallen en dataverlies de EU-economie jaarlijks vele miljarden kosten. De Cybersecurity Strategy van 2020 noemde al een geschat mondiaal verlies van meer dan 5,5 biljoen euro door cybercriminaliteit, een getal dat sindsdien alleen maar is opgelopen (Europese Commissie, 2020).
FAQ
Wat is de deadline voor de EU-datastrategie consultatie en wie kan reageren?
De publieke consultatie over de herziening van de EU-datastrategie loopt tot september 2026. Zowel bedrijven, overheden, kennisinstellingen als maatschappelijke organisaties kunnen een bijdrage indienen via het consultatieportaal van de Europese Commissie.
Wat is het CADA-voorstel (COM(2026) 502) en wat regelt het?
COM(2026) 502, het CADA-voorstel (Cross-border Access to Data Act), beoogt een geharmoniseerd kader te scheppen voor toegang tot en doorgifte van data over grenzen heen, met expliciete waarborgen tegen extraterritoriale toegang door niet-EU-autoriteiten zoals onder de Amerikaanse CLOUD Act. Het voorstel introduceert onder meer een locatiestandaard voor gevoelige sectoren en een notificatieplicht bij buitenlandse overheidsverzoeken.
Hoe verhoudt het EU-US Data Privacy Framework zich tot de CLOUD Act?
Het EU-US Data Privacy Framework (2023) regelt de doorgifte van persoonsgegevens naar gecertificeerde Amerikaanse bedrijven, maar biedt geen bescherming tegen directe overheidsverzoeken op grond van de CLOUD Act. Die wet verplicht Amerikaanse bedrijven data af te staan aan Amerikaanse autoriteiten, ongeacht waar de data fysiek is opgeslagen en ongeacht of er een DPF-certificering bestaat.
Welke sectoren moeten het meest rekening houden met aangescherpte regels voor grensoverschrijdende datastromen?
Zorg, overheid en financiën zijn het meest blootgesteld, omdat zij categorieën bijzondere persoonsgegevens verwerken en al onder cumulatieve sectorale regelgeving vallen zoals NIS-2, DORA (financiën) en de Wabvpz (zorg). Aanscherping via CADA treft hen bovenop de bestaande verplichtingen.
Hoe start een compliance officer vandaag met een gap-analyse voor de nieuwe datastrategie?
Begin met een datastroomkartering: breng in kaart welke systemen data doorgeven buiten de EER, op welke grondslag (GDPR artikel 44-49), en of aanbieders subject zijn aan extraterritoriale wetgeving zoals de CLOUD Act. Toets vervolgens functionele alternatieven en stel een prioriteitenlijst op voor migratie of aanvullende contractuele en technische waarborgen, waarbij overheids- en zorgsystemen voorrang krijgen.
