Derde-landen doorgifte van werknemersdata via HR-systemen is de praktijk waarbij persoonsgegevens van Europese medewerkers worden verwerkt op servers buiten de Europese Economische Ruimte, of door leveranciers die vallen onder de jurisdictie van een derde land zoals de Verenigde Staten. De AVG stelt strenge eisen aan deze doorgifte, maar in de dagelijkse praktijk van HR-cloudoplossingen worden deze eisen structureel onderschat of verkeerd beoordeeld.
Waarom Amerikaanse HR-clouddiensten een structureel juridisch probleem vormen
De kern van het probleem ligt niet in de locatie van servers, maar in de nationaliteit van de leverancier. Zolang een organisatie als Workday, SAP SuccessFactors of Oracle HCM valt onder Amerikaans recht, is zij juridisch verplicht te voldoen aan verzoeken van Amerikaanse overheidsinstanties op grond van de CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018). Die wet geeft Amerikaanse autoriteiten de bevoegdheid gegevens op te vragen die door een Amerikaans bedrijf worden beheerd, ook als die gegevens fysiek op Europees grondgebied staan.
Het Europees Hof van Justitie legde dit mechanisme bloot in het Schrems II-arrest (C-311/18, juli 2020). Het Hof oordeelde:
“De AVG vereist dat organisaties niet alleen papieren garanties verkrijgen, maar ook daadwerkelijk beoordelen of de wetgeving van het bestemmingsland de bescherming tenietdoet die de standaardcontractbepalingen bieden.”
Europees Hof van Justitie, arrest C-311/18, juli 2020
Dit betekent dat een verwerkersovereenkomst met een Amerikaanse HR-leverancier, op zichzelf staand, onvoldoende is. Compliance officers die uitsluitend op contractuele garanties vertrouwen, voldoen niet aan hun beoordelingsplicht onder de AVG.
Bijzonder gevoelige werknemersdata in HR-systemen
HR-systemen bevatten categorieën persoonsgegevens die onder artikel 9 AVG worden aangemerkt als bijzondere categorieën, waarvoor een verbod op verwerking geldt tenzij een specifieke uitzondering van toepassing is.
In de praktijk verwerken systemen als Workday en SAP SuccessFactors regelmatig de volgende bijzondere categorieën binnen HR-processen:
| Categorie werknemersdata | Typische HR-context | AVG-kwalificatie |
|---|---|---|
| Gezondheidsgegevens | Ziekteverzuim, re-integratiedossiers, arbeidsongeschiktheid | Bijzondere categorie (art. 9 AVG) |
| Vakbondslidmaatschap | CAO-toepassing, loonbeslag, stakingsregistratie | Bijzondere categorie (art. 9 AVG) |
| Biometrische gegevens | Toegangscontrole, tijdregistratie met vingerafdruk | Bijzondere categorie (art. 9 AVG) |
| Religieuze overtuiging | Verlofregistratie, voedselvoorkeuren, kledingbeleid | Bijzondere categorie (art. 9 AVG) |
| Financiële gegevens | Salaris, bonussen, beslagen, pensioenopbouw | Gewone categorie, verhoogd risico bij doorgifte |
| Prestatiebeoordelingen | PIP-trajecten, ontslagdossiers, promotieadvies | Gewone categorie, hoog bedrijfsgevoelig |
Voor de bijzondere categorieën geldt dat aanvullende technische maatregelen bij doorgifte naar derde landen vrijwel altijd vereist zijn. De EDPB stelde in haar Aanbeveling 01/2020 expliciet dat pseudonimisering en versleuteling pas als effectief worden beschouwd als de importeur in het derde land geen toegang heeft tot de sleutels.
SCCs en aanvullende technische maatregelen: hoe de beoordeling eruitziet
Standaardcontractbepalingen (SCCs), vastgesteld bij Uitvoeringsbesluit 2021/914 van de Europese Commissie, zijn het meest gebruikte doorgiftemechanisme onder artikel 46 AVG. Maar SCCs zijn contractuele instrumenten; ze binden de leverancier maar niet de Amerikaanse overheid. EDPB-voorzitter Andrea Jelinek formuleerde dit als volgt:
“Wanneer een Amerikaanse aanbieder juridisch verplicht is gegevens te verstrekken op grond van de CLOUD Act, biedt een verwerkersovereenkomst of SCC op zichzelf geen effectieve bescherming voor Europese werknemers.”
Andrea Jelinek, voorzitter EDPB, verklaring over internationale doorgifte, 2021
Een compliance officer die de toereikendheid van SCCs beoordeelt voor een HR-cloudleverancier, moet de volgende stappen doorlopen conform EDPB Aanbeveling 01/2020:
- Breng in kaart welke specifieke categorieën werknemersdata worden doorgegeven en naar welk land.
- Beoordeel of de wetgeving van dat land de SCCs effectief tenietdoet (de zogenoemde Transfer Impact Assessment, TIA).
- Identificeer aanvullende technische maatregelen: end-to-end versleuteling waarbij de leverancier geen toegang heeft tot de ontsleutelingssleutels, of gegevensminimalisatie zodat het systeem in het derde land alleen gepseudonimiseerde data verwerkt.
- Concludeer of de aanvullende maatregelen het risico feitelijk neutraliseren. Als dat niet het geval is, mag de doorgifte niet plaatsvinden.
In de praktijk bieden grote HR-leveranciers als Oracle HCM geen garantie dat zij de ontsleutelingssleutels niet beheren of dat zij een Amerikaans overheidsverzoek kunnen weigeren. Een TIA zal in de meeste gevallen tot de conclusie leiden dat aanvullende maatregelen ontoereikend zijn voor de bijzondere categorieën van werknemersdata.
Het EU-US Data Privacy Framework: restrisico’s voor HR-data
Het EU-US Data Privacy Framework (DPF), in werking getreden op 10 juli 2023, vervangt Privacy Shield en biedt een adequaatheidsbesluit voor doorgifte van persoonsgegevens naar gecertificeerde Amerikaanse organisaties. Workday, SAP America en Oracle zijn gecertificeerd onder het DPF, wat betekent dat doorgifte op basis van adequaatheid formeel mogelijk is zonder aanvullende SCCs.
Toch blijven substantiële restrisico’s bestaan:
- FISA Section 702, de Amerikaanse wet die massasurveillance door inlichtingendiensten mogelijk maakt, is niet fundamenteel gewijzigd. Het Europees Parlement nam in mei 2023 een resolutie aan (P9_TA(2023)0209) waarin het stelt dat het DPF de fundamentele rechten van EU-burgers onvoldoende waarborgt.
- Het DPF kan opnieuw worden aangevochten bij het HvJEU, zoals ook Privacy Shield werd vernietigd. Organisaties die uitsluitend op het DPF steunen, lopen het risico dat hun doorgiftemechanisme plotseling wegvalt, met directe gevolgen voor de rechtmatigheid van de HR-dataverwerking.
- Het DPF geldt alleen voor gecertificeerde organisaties. Subverwerkers van HR-leveranciers (denk aan cloudhostingpartijen, analytics-providers) zijn niet automatisch gedekt.
De EDPB heeft aangegeven het DPF periodiek te monitoren. Compliance officers in gereguleerde sectoren, zoals zorg, financiën en overheid, doen er verstandig aan geen strategische afhankelijkheid op te bouwen van het DPF als enige rechtsgrondslag voor HR-datadoorgifte.
Meldplicht bij datalekken: AVG en NIS-2 tegelijk van toepassing
Een datalek in een HR-cloudsysteem, bijvoorbeeld door een ransomware-aanval op de infrastructuur van een leverancier, kan twee meldverplichtingen tegelijk activeren.
Onder de AVG geldt de bekende 72-uurstermijn voor melding bij de toezichthouder (in Nederland de Autoriteit Persoonsgegevens), tenzij het risico voor betrokkenen verwaarloosbaar is. Bij werknemersdata met bijzondere categorieën zal dat zelden het geval zijn.
NIS-2, artikel 23 van Richtlijn (EU) 2022/2555, introduceert voor essentiële en belangrijke entiteiten een aanvullende meldplicht bij het nationale CSIRT of de bevoegde autoriteit binnen 24 uur na ontdekking van een significant incident. De definities overlappen maar zijn niet identiek: een incident hoeft geen datalek te zijn om NIS-2-meldplichtig te zijn, en een datalek bij een leverancier kan een incident zijn dat de continuïteit van de eigen dienstverlening raakt.
Organisaties in de sectoren overheid, gezondheidszorg, financiën en digitale infrastructuur moeten hun incidentresponsplan inrichten op beide meldkaders tegelijkertijd. Het gebruik van een externe HR-cloudleverancier maakt dit complexer, omdat de verwerkingsverantwoordelijke afhankelijk is van de snelheid waarmee de leverancier een incident detecteert en communiceert.
Europese en on-premise alternatieven voor soeverein HR-beheer
Organisaties die werknemersdata volledig onder Europese jurisdictie willen houden, hebben meerdere opties, variërend van Europese SaaS-oplossingen tot volledige on-premise uitrol.
In de categorie Europese SaaS-leveranciers zijn onder meer Personio (Duitsland, uitsluitend EU-datacenters en AVG-by-design), Factorial (Spanje) en Kenjo (Duitsland) relevant. Deze leveranciers vallen niet onder de CLOUD Act en hoeven geen rechtshulpverzoeken van Amerikaanse autoriteiten te honoreren.
Voor salarisadministratie bestaan in Nederland AFAS Software en Loket.nl als alternatieven die uitsluitend op Nederlandse infrastructuur opereren en specifiek zijn ontworpen voor de Nederlandse arbeidsrechtelijke context.
Open-source oplossingen als OrangeHRM en Odoo HR kunnen on-premise worden geïnstalleerd op eigen servers of op een soevereine Europese cloudinfrastructuur (zoals Hetzner, OVHcloud of IONOS), waarbij de verwerkingsverantwoordelijke de volledige controle over de data behoudt. Dit vraagt meer technische capaciteit maar elimineert de jurisdictierisico’s volledig.
De keuze voor een on-premise of Europese SaaS-oplossing heeft ook gevolgen voor de audit- en compliancepositie. De Autoriteit Persoonsgegevens stelde in 2023 vast dat meer dan 100 Europese overheidswebsites data doorgaven aan Amerikaanse dienstverleners zonder toereikende doorgiftemechanismen. De handhavingsprioriteiten verschuiven richting sectoren met grote hoeveelheden gevoelige persoonsgegevens, waaronder HR-systemen van overheidsorganisaties en zorginstellingen.
De boete die de Autoriteit Persoonsgegevens oplegde aan Uber in 2023, 3,7 miljoen euro wegens onrechtmatige doorgifte van chauffeurgegevens naar de VS, illustreert dat de handhaving van doorgifteregels concreet en financieel significant is. Voor organisaties in gereguleerde sectoren is het risico van reputatieschade bij een openbaar handhavingsbesluit minstens zo zwaarwegend als de financiële sanctie.
FAQ: derde-landen doorgifte werknemersdata en HR-systemen
Mogen wij als Nederlandse werkgever Workday of SAP SuccessFactors gebruiken als de servers in de EU staan?
EU-hosting vermindert het risico, maar lost het kernprobleem niet op. Zolang de leverancier een Amerikaans bedrijf is dat valt onder de US CLOUD Act, kan de Amerikaanse overheid toegang eisen tot de data, ongeacht waar de servers staan. Compliance officers moeten beoordelen of aanvullende technische maatregelen, zoals end-to-end encryptie waarbij de leverancier geen sleutels beheert, dit risico effectief neutraliseren. In de meeste gevallen is dat bij bijzondere categorieën werknemersdata niet aantoonbaar het geval.
Wat is het verschil tussen het EU-US Data Privacy Framework en de eerdere Privacy Shield-regeling?
Het EU-US Data Privacy Framework (DPF), in werking getreden in juli 2023, introduceert aanvullende waarborgen zoals een Data Protection Review Court voor EU-burgers en sterkere oversight-mechanismen. Het vervangt Privacy Shield, dat in 2020 door het HvJEU werd ongeldig verklaard. Critici, waaronder het Europees Parlement, wijzen erop dat de onderliggende surveillance-wetgeving zoals FISA Section 702 ongewijzigd blijft, waardoor het risico op een nieuwe ongeldigverklaring reëel is.
Welke werknemersdata vallen onder de bijzondere categorieën in de AVG?
Artikel 9 AVG beschermt bijzondere categorieën zoals gezondheidsgegevens, vakbondslidmaatschap, religieuze of politieke overtuiging, biometrische gegevens en gegevens over seksuele gerichtheid. In HR-systemen duiken deze gegevens op in ziekteverzuimregistraties, diversiteitsrapportages, pensioenregelingen en toegangscontrole met biometrie. Voor grensoverschrijdende doorgifte van deze gegevens gelden extra strenge eisen en zal een TIA bij Amerikaanse leveranciers in de meeste gevallen negatief uitvallen.
Wanneer moet een datalek in een HR-systeem worden gemeld onder de AVG én onder NIS-2?
Onder de AVG moet een datalek waarbij persoonsgegevens van werknemers zijn betrokken binnen 72 uur worden gemeld bij de Autoriteit Persoonsgegevens. Onder NIS-2, artikel 23, geldt voor essentiële en belangrijke entiteiten een vroegtijdige melding binnen 24 uur bij het CSIRT bij significante incidenten. Beide meldplichten kunnen tegelijkertijd van toepassing zijn. Organisaties zijn afhankelijk van de leverancier voor snelle detectie en communicatie, wat contractuele afspraken over maximale meldtermijnen noodzakelijk maakt.
Welke Europese alternatieven zijn er voor Amerikaanse HR-cloudsystemen?
Voorbeelden van Europese of open-source alternatieven zijn Personio (Duitsland), Factorial (Spanje) en Kenjo (Duitsland) voor HR-management, en AFAS Software en Loket.nl voor Nederlandse salarisadministratie. Open-source oplossingen als OrangeHRM en Odoo HR kunnen on-premise of op een soevereine Europese cloud worden uitgerold. Deze alternatieven vallen niet onder de CLOUD Act en zijn volledig aan AVG-toezicht onderworpen.
