Dataresidentie in een cloudcontract is de contractuele en technische garantie dat persoonsgegevens uitsluitend worden opgeslagen en verwerkt binnen een vooraf bepaalde jurisdictie. Onder de AVG is dit geen optionele servicelevel-afspraak, maar een directe verplichting die voortvloeit uit Artikel 28 en Artikel 46, en die zich uitstrekt tot iedere subverwerker die de primaire cloudprovider inschakelt.
Wat de AVG vereist in verwerkersovereenkomsten
AVG Artikel 28 vormt de contractuele ruggengraat van elke cloud-inkooprelatie. Een verwerkersovereenkomst moet niet alleen de categorie persoonsgegevens en het verwerkingsdoel beschrijven, maar ook uitdrukkelijk regelen waar de gegevens worden verwerkt.
De volgende clausules zijn minimaal vereist om dataresidentie binnen de EU of Zwitserland contractueel te borgen:
- Geografische verwerkinsgbeperking: een expliciete bepaling die de verwerker verbiedt gegevens buiten de overeengekomen jurisdictie te verplaatsen zonder voorafgaande schriftelijke toestemming.
- Subverwerkersbeding: op grond van Artikel 28 lid 2 mag de verwerker alleen een subverwerker inschakelen met toestemming van de verwerkingsverantwoordelijke. De overeenkomst moet voorzien in een notificatieplicht bij wijzigingen en een bezwaartermijn van minimaal 14 dagen.
- Doorifteclausule: als er toch een doorgifte buiten de EER noodzakelijk is, moet de overeenkomst aangeven op welke grondslag dit geschiedt: een adequaatheidsbesluit, Standaard Contractuele Clausules op grond van Besluit EU 2021/914, of Bindende Bedrijfsregels conform EDPB Guidelines 07/2022.
- Auditrecht: de verwerkingsverantwoordelijke moet contractueel het recht hebben om naleving van de dataresidentiebepaling te controleren, hetzij via eigen audit, hetzij via door de verwerker aangeleverde derde-partij-certificering.
- Beëindigings- en datawissingsbepaling: bij contracteinde moet de verwerker alle gegevens aantoonbaar verwijderen of teruggeven, ook bij subverwerkers.
Subverwerkers in kaart brengen: jurisdictierisico’s beoordelen
Grote cloudproviders werken met tientallen, soms honderden subverwerkers. Elke schakel in deze keten kan een jurisdictierisico introduceren als de subverwerker is gevestigd in, of een moederbedrijf heeft in, een land met extraterritoriale wetgeving zoals de Amerikaanse CLOUD Act of de Foreign Intelligence Surveillance Act (FISA Section 702).
Een gestructureerde aanpak omvat drie stappen:
- Inventarisatie: vraag de cloudprovider een volledige, actuele subverwerkerlijst op met vestigingsland en het land van de uiteindelijk moedermaatschappij. Providers als Microsoft, Google en Amazon publiceren deze lijsten online, maar zij zijn dynamisch en kunnen maandelijks wijzigen.
- Transfer Impact Assessment (TIA): voor elke subverwerker buiten de EER voert u een TIA uit conform de EDPB-aanbevelingen. Beoordeeld wordt of de wetgeving van het betrokken derde land afbreuk doet aan de waarborgen in de SCC’s.
- Risicorangschikking: subverwerkers met een VS-moederbedrijf vormen een hoog risico vanwege de CLOUD Act, ook als de servers fysiek in Europa staan. Subverwerkers in Zwitserland vallen onder het EU-adequaatheidsbesluit voor Zwitserland en kennen een lager jurisdictierisico.
| Jurisdictie subverwerker | Juridisch risico | Vereiste maatregel |
|---|---|---|
| EU/EER | Laag | Standaard AVG Artikel 28-contract |
| Zwitserland | Laag tot gemiddeld | Adequaatheidsbesluit EU; TIA aanbevolen |
| VS (ook met EU-servers) | Hoog (CLOUD Act, FISA) | SCC’s + technische maatregelen + TIA verplicht |
| Overige derde landen zonder adequaatheidsbesluit | Zeer hoog | SCC’s of BCR’s + uitgebreide TIA + eventueel end-to-end encryptie |
Wanneer geldt de AVG voor subverwerkers buiten de EU
De AVG heeft een ruim toepassingsbereik. Op grond van Artikel 3 lid 2 is de verordening van toepassing op verwerkingen door niet-EU-gevestigde partijen als zij goederen of diensten aanbieden aan EU-ingezetenen of hun gedrag monitoren. Een subverwerker die namens een EU-gebaseerde verwerker handelt en daarbij persoonsgegevens van EU-burgers verwerkt, valt in beginsel onder de AVG, ongeacht zijn vestigingsland.
Er zijn beperkte uitzonderingen: als de subverwerker uitsluitend technische infrastruturele taken uitvoert zonder toegang tot de inhoud van de gegevens (bijvoorbeeld een netwerkleverancier die pakketten routeert maar niet kan inzien), kan hij buiten de AVG-definitie van verwerker vallen. Dit is echter een smalle uitzondering die door toezichthouders strikt wordt getoetst.
Het Hof van Justitie van de Europese Unie formuleerde in het Schrems II-arrest (C-311/18) een cruciaal principe: “The use of standard contractual clauses does not, in itself, guarantee compliance where the law of the third country prevents the data importer from fulfilling its obligations.” Dit betekent dat een subverwerker in de VS, ook met SCC’s, niet automatisch AVG-conform is.
Wat de EU Data Act verandert per 12 september 2025
Verordening EU 2023/2854, de EU Data Act, treedt op 12 september 2025 volledig in werking en introduceert voor clouddiensten specifieke transparantievereisten. Aanbieders van dataverwerkingsdiensten zijn verplicht in hun contracten en op hun website te specificeren in welke landen data wordt verwerkt, inclusief de landen van subverwerkers.
Bovendien verplicht de Data Act cloudproviders tot actieve portabiliteitsmogelijkheden: klanten moeten hun data kunnen overzetten naar een andere aanbieder zonder technische of commerciële blokkades. Dit versterkt de positie van verwerkingsverantwoordelijken die willen migreren naar een Europese of on-premise alternatief.
Bewijslast bij handhavingsonderzoek
De AVG hanteert het principe van accountability: de verwerkingsverantwoordelijke moet te allen tijde kunnen aantonen dat hij aan de verordening voldoet (Artikel 5 lid 2). Bij een handhavingsonderzoek van de AP naar subverwerking in derde landen rust de volledige bewijslast bij de verwerkingsverantwoordelijke, niet bij de toezichthouder.
De AP stelt het volgende: “Verwerkingsverantwoordelijken moeten kunnen aantonen dat zij actief toezicht houden op hun verwerkers en subverwerkers, inclusief de jurisdicties waarin die actief zijn. Onwetendheid is geen verweer.”
Concreet betekent dit dat het dossier van een verwerkingsverantwoordelijke bij een onderzoek de volgende documenten moet bevatten:
- Getekende verwerkersovereenkomsten met alle primaire verwerkers, inclusief bijlage met subverwerkers
- Datumgestempelde Transfer Impact Assessments voor alle subverwerkers buiten de EER
- Bewijzen van de ingeschakelde SCC’s conform Besluit EU 2021/914, inclusief de specifieke module die van toepassing is
- Auditverslagen of certificaten (ISO 27001, SOC 2 Type II) van de verwerkers
- Logbestanden van kennisgevingen door de verwerker bij wijzigingen in de subverwerkerlijst
Het ontbreken van ook maar één van deze documenten kan leiden tot het oordeel dat de verwerkingsverantwoordelijke zijn verplichtingen niet heeft aangetoond, wat de basis vormt voor een sanctie. De boete die de Ierse toezichthouder (DPC) in 2023 aan Meta oplegde, 1,2 miljard euro, illustreert dat systematische doorgiften zonder toereikende waarborgen tot de zwaarste sancties leiden in de AVG-handhavingspraktijk.
Technisch afdwingen van dataresidentie bij subverwerkers
Contractuele afspraken zijn noodzakelijk maar niet voldoende. Technische maatregelen zijn de tweede verdedigingslinie om te voorkomen dat subverwerkers feitelijk data buiten de afgesproken jurisdictie verwerken.
De meest effectieve technische controles zijn:
- End-to-end encryptie met klantbeheerde sleutels (BYOK of HYOK): als de verwerkingsverantwoordelijke de encryptiesleutels beheert en deze nooit worden opgeslagen bij de cloudprovider of diens subverwerkers, kunnen die subverwerkers de data feitelijk niet lezen, ook niet als ze fysiek toegang zouden krijgen.
- Geo-fencing op infrastructuurniveau: configureer cloudregio’s zo dat replicatie en back-upprocessen beperkt blijven tot specifieke EU-regio’s. Controleer dit via Infrastructure as Code (IaC) met geautomatiseerde policy-enforcement (bijvoorbeeld via Azure Policy of AWS Service Control Policies, maar let op: het moederbedrijf blijft VS-gebaseerd).
- Logging en SIEM-monitoring: implementeer realtime logging van alle datatransporten buiten de gedefinieerde regio. Anomaliedetectie signaleert onverwachte grensoverschrijdende datastromen.
- On-premise of sovereign cloud: voor de hoogste zekerheid over dataresidentie biedt on-premise hosting of hosting bij een gecertificeerde Europese sovereign cloud de meest aantoonbare garantie, omdat de infrastructuur volledig onder eigen beheer valt.
Het EDPB benadrukt in zijn richtlijnen dat technische maatregelen en contractuele garanties elkaar aanvullen en niet vervangen. Een TIA die concludeert dat SCC’s onvoldoende zijn zonder aanvullende technische maatregelen, verplicht de verwerkingsverantwoordelijke die maatregelen daadwerkelijk te implementeren voordat de verwerking doorgang vindt.
FAQ: dataresidentie, subverwerking en AVG
Moet elke subverwerker van mijn cloudprovider worden opgenomen in de verwerkersovereenkomst?
Niet per naam in de basisovereenkomst, maar AVG Artikel 28 lid 2 verplicht de verwerker toestemming te vragen voor inschakeling van subverwerkers. De verwerkingsverantwoordelijke heeft het recht een actuele lijst op te vragen en bezwaar te maken tegen nieuwe subverwerkers binnen een overeengekomen termijn.
Zijn Standaard Contractuele Clausules voldoende om doorgifte naar de VS te legaliseren?
Nee, niet automatisch. Het Hof van Justitie oordeelde in Schrems II (C-311/18) dat SCC’s alleen geldig zijn als ze in de praktijk kunnen worden nagekomen. Als lokale wetgeving de importeur dwingt tot toegang door autoriteiten, volstaan SCC’s zonder aanvullende technische maatregelen niet.
Wat verandert de EU Data Act per 12 september 2025 voor cloudcontracten?
Verordening EU 2023/2854 verplicht cloudaanbieders transparant te zijn over de locaties waar data wordt verwerkt, inclusief vestigingen van subverwerkers. Afnemers krijgen bovendien uitdraairechten en een recht op overstap zonder buitensporige commerciële belemmeringen.
Hoe bewijs ik als verwerkingsverantwoordelijke dat mijn subverwerkers AVG-conform handelen?
De bewijslast rust volledig bij de verwerkingsverantwoordelijke. Bewijs bestaat uit actuele contracten, Transfer Impact Assessments, verwerkingsregisters, auditverslagen en schriftelijke bevestigingen van verwerkers over ingeschakelde subverwerkers en hun locaties.
Valt een Zwitserse cloudprovider onder de AVG?
De AVG is van toepassing zodra een Zwitserse verwerker diensten levert aan EU-ingezetenen. Zwitserland heeft een adequaatheidsbesluit van de Europese Commissie, wat doorgifte vanuit de EU vereenvoudigt. Een Transfer Impact Assessment blijft bij specifieke risico’s, bijvoorbeeld Zwitserse wetgeving over overheidstoegang, aanbevelenswaardig.
