Bijgewerkt september 6, 2026
Kort: Het EU-US Data Privacy Framework (2023) is al de derde poging om transatlantische gegevensdoorgifte te legitimeren, maar structurele kwetsbaarheden in de Amerikaanse surveillancewetgeving maken een nieuw Schrems-arrest realistisch. Europese organisaties doen er verstandig aan het DPF als tijdelijk vangnet te behandelen en soevereine alternatieven voor te bereiden.

Het EU-US Data Privacy Framework (DPF) is het adequaatheidsbesluit dat de Europese Commissie op 10 juli 2023 heeft vastgesteld om doorgifte van persoonsgegevens vanuit de Europese Economische Ruimte naar gecertificeerde Amerikaanse bedrijven juridisch te legitimeren op grond van artikel 45 van de AVG. Het is de derde poging in tien jaar tijd om een werkbare transatlantische gegevensstroomregeling te creëren, na de vernietiging van Safe Harbor in 2015 (arrest C-362/14) en Privacy Shield in 2020 (arrest C-311/18).

Wat het DPF regelt en wat niet

Het DPF biedt Europese organisaties een vereenvoudigde doorgiftegrondslag: als een Amerikaanse verwerker gecertificeerd is onder het DPF-programma van het U.S. Department of Commerce, mag een Europese verwerkingsverantwoordelijke persoonsgegevens overdragen zonder aanvullende safeguards zoals Standaardcontractbepalingen. Bovendien bevat het framework een rechtsmiddel voor EU-burgers via een Data Protection Review Court (DPRC), een onafhankelijk gerechtelijk orgaan binnen de Amerikaanse uitvoerende macht dat klachten over onrechtmatige surveillance kan beoordelen.

Wat het DPF echter niet regelt, is even belangrijk. Het framework verandert niets aan de materiële bevoegdheden van Amerikaanse inlichtingendiensten onder FISA Section 702 of Executive Order 12333. Het DPRC heeft geen bevoegdheid om surveillanceactiviteiten te stoppen, slechts om te beoordelen of ze conform Amerikaans recht zijn uitgevoerd. De CLOUD Act geeft Amerikaanse federale autoriteiten bovendien de bevoegdheid om bij in de VS gevestigde cloudaanbieders gegevens op te vragen die fysiek buiten de VS staan, ook als de verwerkingsverantwoordelijke Europees is. Dit valt geheel buiten het AVG-doorgifteregime dat het DPF regelt.

Let op: Een DPF-certificering van uw cloudleverancier beschermt u niet tegen een CLOUD Act-vordering. De twee juridische kaders opereren onafhankelijk van elkaar en overlappen niet op het punt van overheidstoegang tot data.

Een patroon van politieke kwetsbaarheid

Het DPF is kwetsbaar om dezelfde reden als zijn voorgangers: het rust op politieke afspraken en presidentiële uitvoeringsbesluiten, niet op wetgeving die de surveillance­bevoegdheden van NSA of FBI structureel inperkt.

Safe Harbor, van kracht van 2000 tot 2015, werd vernietigd door het Hof van Justitie EU in arrest C-362/14 omdat de Europese Commissie niet had onderzocht of de VS een adequaat beschermingsniveau bood. Privacy Shield, de opvolger, deelde hetzelfde lot in het Schrems II-arrest (C-311/18) van 16 juli 2020: het Hof oordeelde dat FISA Section 702 geen bescherming biedt die equivalent is aan de grondrechten in het EU-Handvest.

“The EU-US Data Privacy Framework is not fundamentally different from Privacy Shield. The core problem, US surveillance law, has not changed.”

Max Schrems, voorzitter noyb (European Center for Digital Rights), persverklaring juli 2023 (noyb.eu)

Noyb heeft direct na de vaststelling van het DPF een vernietigingsprocedure gestart. De zaak verloopt via de Franse privacytoezichthouder CNIL naar het Hof van Justitie EU. Tegelijkertijd verlengde het Amerikaanse Congres FISA Section 702 in april 2024 met twee jaar, tot 2026, zonder de surveillance­reikwijdte wezenlijk te beperken. Dat maakt een nieuw Schrems-arrest niet onwaarschijnlijk.

Bovendien is de politieke context in de VS relevanter dan ooit. Presidentiële uitvoeringsbesluiten (zoals Executive Order 14086, de basis voor het DPRC) kunnen door een volgende president worden gewijzigd of ingetrokken. Het DPF heeft daarmee een constitutionele zwakte die Safe Harbor en Privacy Shield ook hadden.

“The EDPB welcomes the improvements brought by the EU-US DPF compared to the Privacy Shield, but remains concerned about certain aspects.”

EDPB (Europees Comité voor gegevensbescherming), Opinion 5/2023 on the EU-US DPF (edpb.europa.eu)

Operationele gevolgen van een nieuwe ongeldigverklaring

Als het Hof van Justitie EU het DPF vernietigt, vervalt de doorgiftegrondslag voor alle organisaties die uitsluitend op dit adequaatheidsbesluit steunden. De gevolgen zijn onmiddellijk en vergaand.

Scenario Grondslag na vernietiging Praktische haalbaarheid
Doorgifte aan US-cloudaanbieder via SCC 2021 Artikel 46 AVG, SCC Uitvoeringsbesluit 2021/914 Vereist aanvullende Transfer Impact Assessment (TIA); bij FISA-risico vaak onvoldoende onderbouwbaar
Doorgifte binnen concern via BCR Artikel 46 AVG, Binding Corporate Rules Goedkeuringsproces duurt maanden; niet bruikbaar als snelle noodoplossing
Geen doorgifte: data hosten in EU of on-premise Niet van toepassing (geen doorgifte naar derde land) Technisch complex maar juridisch het meest robuust; vereist migratietijd
Doorgifte op basis van expliciete toestemming (artikel 49 AVG) Artikel 49 lid 1 sub a AVG Alleen voor incidentele doorgiften; niet geschikt voor structurele cloudverwerking

De praktijkervaring na Schrems II leert dat veel organisaties maanden zonder geldige grondslag opereerden. Toezichthouders zoals de Ierse DPC en de Luxemburgse CNPD legden in de periode 2021-2023 meerdere handhavingsbesluiten op aan grote Amerikaanse cloudaanbieders die EU-data doorgaven. Een vergelijkbare handhavingsgolf is realistisch als het DPF opnieuw sneuvelt.

Resterende risico’s onder CLOUD Act en FISA

Zelfs zonder een nieuwe Schrems-zaak blijven er structurele gaten in de bescherming die het DPF biedt. De CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) stelt Amerikaanse federale rechercheurs in staat om via rechtbankopdrachten bij Amerikaanse cloudaanbieders data op te eisen, ongeacht de fysieke locatie van de servers. Microsoft, Google, Amazon Web Services en Salesforce vallen allen onder dit regime.

FISA Section 702 machtigt de NSA om via bevelschriften gericht op buitenlandse personen buiten de VS communicatie te verzamelen van Amerikaanse communicatiediensten, zonder individuele rechterlijke toets voor elke vordering. Hoewel het DPF voorziet in een DPRC als rechtsmiddel achteraf, biedt dit geen preventieve bescherming. Een Europese organisatie of burger weet doorgaans niet dat haar data is opgevraagd.

Let op: De combinatie van CLOUD Act en FISA Section 702 betekent dat het datasoevereiniteitsrisico bij Amerikaanse cloudaanbieders onafhankelijk bestaat van de geldigheid van het DPF. Ook tijdens een geldige DPF-periode blijft overheidstoegang tot data juridisch mogelijk zonder kennisgeving aan de betrokkene of de Europese verwerkingsverantwoordelijke.

Alternatieve grondslagen op grond van artikel 46 AVG

Wanneer het DPF als adequaatheidsbesluit wegvalt, schrijft artikel 46 AVG voor welke alternatieve grondslagen beschikbaar zijn. De meest gebruikte zijn de Standaardcontractbepalingen (SCC) die de Europese Commissie in juni 2021 vaststelde via Uitvoeringsbesluit 2021/914. Deze SCC 2021 zijn verplicht aangevuld met een Transfer Impact Assessment (TIA), een documentatieplicht die het EDPB uitwerkte in zijn aanbeveling 01/2020.

Een TIA vereist een eerlijk oordeel over de vraag of het rechtsstelsel van het bestemmingsland (in dit geval de VS) een beschermingsniveau biedt dat in de praktijk gelijkwaardig is aan dat van de AVG. Gezien FISA Section 702 en de CLOUD Act is een positieve TIA voor doorgifte naar Amerikaanse cloudaanbieders juridisch moeilijk te verdedigen zonder aanvullende technische maatregelen, zoals end-to-end encryptie waarbij de sleutels uitsluitend in de EER worden beheerd. Binding Corporate Rules (BCR) zijn een alternatief voor concerns, maar het goedkeuringsproces bij een nationale toezichthouder duurt gemiddeld zes tot achttien maanden en leent zich niet voor noodoplossingen.

DPF-risico’s documenteren in een DPIA

Compliance officers zijn verplicht om voor verwerkingen met een hoog risico een Data Protection Impact Assessment (DPIA) uit te voeren op grond van artikel 35 AVG. Bij gebruik van een Amerikaanse cloudaanbieder is een DPIA doorgaans verplicht, zeker in sectoren als overheid, gezondheidszorg en juridische dienstverlening.

Een robuuste DPIA voor DPF-afhankelijke verwerkingen bevat ten minste drie elementen die specifiek betrekking hebben op de continuïteitsrisico’s van het framework. Ten eerste: een expliciete risicoanalyse van het scenario ‘DPF wordt vernietigd’, inclusief een tijdlijn voor omschakeling naar een alternatieve grondslag of een soevereine infrastructuur. Ten tweede: een documentatie van technische maatregelen die het risico van overheidstoegang beperken, zoals sleutelbeheer buiten de VS en pseudonimisering van data vóór doorgifte. Ten derde: een verwijzing naar de beschikbare alternatieve grondslagen (SCC 2021 op grond van artikel 46 AVG) en de bijbehorende TIA, zodat de organisatie bij een rechterlijk oordeel geen juridisch vacuüm instapt.

Het EDPB heeft in meerdere richtsnoeren benadrukt dat het enkele bestaan van een geldig adequaatheidsbesluit de verwerkingsverantwoordelijke niet ontslaat van de plicht om risico’s te monitoren en mitigerende maatregelen te nemen. De DPF-geschiedenis laat zien dat “geldig vandaag” niet gelijkstaat aan “geldig morgen”.

FAQ

Is het EU-US Data Privacy Framework een voldoende juridische grondslag voor cloudopslag bij Amerikaanse aanbieders?

Het DPF biedt momenteel een geldige adequaatheidsbeslissing op grond van artikel 45 AVG, maar alleen voor organisaties die gegevens overdragen aan gecertificeerde Amerikaanse bedrijven. De grondslag is echter politiek en juridisch kwetsbaar: noyb heeft al in 2023 een vernietigingsprocedure gestart bij het Hof van Justitie EU. Organisaties die uitsluitend op het DPF vertrouwen, nemen daarmee een continuïteitsrisico dat in een DPIA moet worden gedocumenteerd.

Wat moet een compliance officer doen als het DPF wordt vernietigd?

Bij een vernietiging door het Hof van Justitie EU vervalt de DPF-grondslag onmiddellijk of na een door het Hof bepaalde overgangsperiode. Organisaties moeten dan terugvallen op Standaardcontractbepalingen (SCC 2021) of Binding Corporate Rules, aangevuld met een Transfer Impact Assessment die aantoont dat het beschermingsniveau in de VS equivalent is aan dat in de EU. Zonder geloofwaardige TIA is doorgifte naar de VS op basis van SCC alsnog riskant, zoals het Schrems II-arrest eerder aantoonde.

Dekt het DPF de risico’s van de CLOUD Act af?

Nee, niet volledig. De CLOUD Act stelt Amerikaanse autoriteiten in staat om bij Amerikaanse cloudaanbieders data op te vragen die buiten de VS is opgeslagen. Het DPF regelt de doorgifte van EU-data naar gecertificeerde Amerikaanse bedrijven, maar biedt geen bescherming tegen een CLOUD Act-vordering die buiten het AVG-doorgifteregime om verloopt. Organisaties in gereguleerde sectoren moeten dit restrisico apart beoordelen en documenteren in hun DPIA.

Welke alternatieven zijn er voor het DPF als grondslag voor gegevensdoorgiften naar de VS?

Artikel 46 AVG biedt drie praktische alternatieven: Standaardcontractbepalingen (SCC 2021), Binding Corporate Rules voor concerninterne doorgiften, en ad-hoc contractuele clausules. In alle gevallen vereist het EDPB een Transfer Impact Assessment. Als een gelijkwaardig beschermingsniveau niet aantoonbaar is, is het vermijden van de doorgifte, door te kiezen voor EU-gehoste of on-premise infrastructuur, de enige volledig AVG-conforme optie.

Hoe documenteer je DPF-risico’s in een DPIA?

Leg in de DPIA het continuïteitsscenario vast: wat als het DPF wegvalt, welke alternatieve grondslagen zijn beschikbaar, hoe lang duurt omschakeling, en welke technische maatregelen (zoals encryptie met sleutelbeheer in de EER) verkleinen het risico nu al. Het EDPB-advies 05/2021 over Transfer Impact Assessments en aanbeveling 01/2020 bieden hiervoor een praktisch kader dat door toezichthouders als referentiedocument wordt gebruikt.

Veelgestelde vragen

Is het EU-US Data Privacy Framework een voldoende juridische grondslag voor cloudopslag bij Amerikaanse aanbieders?
Het DPF biedt momenteel een geldige adequaatheidsbeslissing op grond van artikel 45 AVG, maar alleen voor organisaties die gegevens overdragen aan gecertificeerde Amerikaanse bedrijven. De grondslag is echter politiek en juridisch kwetsbaar: noyb heeft al in 2023 een vernietigingsprocedure gestart bij het Hof van Justitie EU. Organisaties die uitsluitend op het DPF vertrouwen, nemen daarmee een continuu00efteitsrisico.
Wat moet een compliance officer doen als het DPF wordt vernietigd?
Bij een vernietiging door het Hof van Justitie EU vervalt de DPF-grondslag onmiddellijk of na een overgangsperiode. Organisaties moeten dan terugvallen op Standaardcontractbepalingen (SCC 2021) of Binding Corporate Rules, aangevuld met een Transfer Impact Assessment (TIA) die aantoont dat het beschermingsniveau in de VS equivalent is aan dat in de EU. Zonder geloofwaardige TIA is doorgifte naar de VS op basis van SCC alsnog riskant, zoals het Schrems II-arrest al aantoonde.
Dekt het DPF de risico's van de CLOUD Act af?
Nee, niet volledig. De CLOUD Act stelt Amerikaanse autoriteiten in staat om bij Amerikaanse cloudaanbieders data op te vragen die buiten de VS is opgeslagen. Het DPF regelt de doorgifte van EU-data naar gecertificeerde Amerikaanse bedrijven, maar biedt geen bescherming tegen een CLOUD Act-vordering die buiten het AVG-doorgifteregime om verloopt. Organisaties in gereguleerde sectoren moeten dit restrisico apart beoordelen en documenteren.
Welke alternatieven zijn er voor het DPF als grondslag voor gegevensdoorgiften naar de VS?
Artikel 46 AVG biedt drie praktische alternatieven: Standaardcontractbepalingen (SCC 2021), Binding Corporate Rules (BCR) voor concerninterne doorgiften, en ad-hoc contractuele clausules. In alle gevallen vereist het EDPB een Transfer Impact Assessment om aan te tonen dat het beschermingsniveau in het bestemmingsland gelijkwaardig is. Als dat niet aantoonbaar is, is het vermijden van de doorgifte de enige AVG-conforme optie.
Hoe documenteer je DPF-risico's in een DPIA?
In een Data Protection Impact Assessment (DPIA) dient de doorgifte naar een DPF-gecertificeerde partij te worden beschreven als een restrisico met een gedefinieerd scenario: 'wat als het DPF wegvalt?'. Leg vast welke alternatieve grondslagen beschikbaar zijn, wat de maximale tijd is voor omschakeling, en welke technische maatregelen (zoals encryptie waarbij de sleutels buiten de VS worden beheerd) het risico verkleinen. Het EDPB-advies 05/2021 over TIA's biedt hiervoor een praktisch kader.