Bijgewerkt augustus 29, 2026
Kort: Medewerkerdata zoals salarisgegevens en ziekteverzuim valt deels onder bijzondere categorieën in de AVG en is extra kwetsbaar bij opslag in Amerikaanse HR-cloudsystemen. Compliance officers moeten CLOUD Act-risico's, verwerkersovereenkomsten en soevereine alternatieven zorgvuldig afwegen.

HR-software medewerkerdata, AVG-soevereiniteit en cloud vormen een combinatie die voor compliance officers in Europa steeds urgenter wordt. Personeelsdossiers bevatten salarisgegevens, beoordelingen, verzuimregistraties en soms medische informatie: categorieën die onder de strengste beschermingsregimes van de Europese privacywetgeving vallen. Wanneer die data wordt ondergebracht bij een Amerikaanse SaaS-leverancier, ontstaat een juridisch spanningsveld dat verder reikt dan een technische configuratiekeuze.

Welke medewerkerdata is bijzonder gevoelig onder de AVG?

Niet alle personeelsdata verdient dezelfde juridische behandeling. De AVG maakt een scherp onderscheid tussen gewone persoonsgegevens en bijzondere categorieën.

AVG artikel 9 verbiedt in principe de verwerking van gezondheidsgegevens, tenzij een uitdrukkelijke uitzondering van toepassing is. Ziekteverzuimregistraties die informatie bevatten over de aard van een aandoening, re-integratietrajecten of arbeidsongeschiktheidspercentages vallen hier rechtstreeks onder. Werkgevers die deze gegevens in een cloudplatform opslaan, zijn verplicht een geldige verwerkingsgrondslag aan te tonen, doorgaans een wettelijke verplichting of uitdrukkelijke toestemming.

Daarnaast regelt AVG artikel 88 de verwerking van werknemersgegevens in de arbeidscontext. Dit artikel biedt lidstaten ruimte om nadere regels te stellen via nationale wetgeving. In Nederland is de relevante nationale uitwerking terug te vinden in de Uitvoeringswet AVG en in sectorale afspraken. De kern is dat werknemers bijzondere bescherming genieten vanwege de inherente machtsongelijkheid in de arbeidsrelatie: een werknemer kan zijn toestemming feitelijk niet vrij geven als weigering arbeidsrechtelijke consequenties heeft.

Salarisgegevens, prestatiebeoordelingen en disciplinaire aantekeningen zijn op zichzelf geen bijzondere categorie, maar vallen wel onder strenge doelbindingseisen. Koppeling van salarisdata aan gezondheids- of demografische gegevens, zoals automatisch gebeurt in geïntegreerde HR-analytics-modules, kan alsnog de drempel van artikel 9 overschrijden.

Let op: Ziekteverzuimdata die de diagnose, het type aandoening of behandeltraject van een werknemer onthult, kwalificeert als gezondheidsdata in de zin van AVG artikel 9 en vereist een expliciete verwerkingsgrondslag. Veel HR-systemen slaan deze gegevens standaard op in gedeelde modules zonder dat de verwerkingsverantwoordelijke dit expliciet heeft geconfigureerd.

CLOUD Act: hoe Amerikaans recht botst met Europese werkgeversplichten

De Amerikaanse Clarifying Lawful Overseas Use of Data Act (CLOUD Act, 2018) verplicht Amerikaanse technologiebedrijven om op bevel van een Amerikaanse rechter gegevens te overleggen, ongeacht waar die gegevens fysiek zijn opgeslagen. Dit geldt dus ook voor datacenters in Amsterdam of Frankfurt die worden geëxploiteerd door of namens een Amerikaans moederbedrijf.

Voor werkgevers die gebruikmaken van platforms zoals SAP SuccessFactors of Workday betekent dit concreet: zelfs als de contractueel vastgelegde opslaglocatie binnen de EU ligt, kan de leverancier wettelijk verplicht zijn gegevens te verstrekken aan Amerikaanse autoriteiten zonder de klant daar vooraf van op de hoogte te stellen. Dit conflicteert direct met de werkgeversplicht tot vertrouwelijkheid van personeelsdossiers, een verplichting die in Nederland mede voortvloeit uit het Burgerlijk Wetboek en de Uitvoeringswet AVG.

De Autoriteit Persoonsgegevens (AP) heeft benadrukt dat doorgifte van persoonsgegevens naar derde landen alleen is toegestaan als er passende waarborgen zijn, en dat Standard Contractual Clauses weliswaar een instrument zijn, maar geen garantie bieden tegen feitelijke toegang door buitenlandse overheden.

“De doorgifte van persoonsgegevens naar derde landen mag alleen plaatsvinden als er passende waarborgen zijn. Standard Contractual Clauses zijn daarbij een hulpmiddel, maar geen vrijbrief: de feitelijke toegang door buitenlandse autoriteiten blijft een reëel risico.” (Autoriteit Persoonsgegevens)

Volgens Gartner gebruikte in 2023 meer dan 60% van de middelgrote en grote Europese ondernemingen een cloudgebaseerde HCM-suite, waarvan een groot deel bij Amerikaanse aanbieders is ondergebracht (Gartner Magic Quadrant for Cloud HCM Suites, 2023). Dit illustreert de omvang van het juridische blootstellingsrisico.

Verwerkersovereenkomsten en technische maatregelen bij niet-EU HR-software

Wanneer een organisatie besluit een niet-EU HR-SaaS-platform te gebruiken, zijn minimaal twee juridische instrumenten vereist: een verwerkersovereenkomst (AVG artikel 28) en, bij doorgifte buiten de EER, goedgekeurde overdrachtsmechanismen.

De Standard Contractual Clauses (SCC) die de Europese Commissie in 2021 heeft vastgesteld, zijn na het Schrems II-arrest (HvJ EU C-311/18) het meest gebruikte overdrachtsmechanisme. Maar de SCC’s vereisen een zogenoemde Transfer Impact Assessment (TIA): een gedocumenteerde beoordeling of de juridische situatie in het ontvangende land (in dit geval de VS) de bescherming die de SCC’s bieden, in de praktijk ondermijnt. Gezien de CLOUD Act is het voor de meeste US-leveranciers moeilijk om een positieve TIA te onderbouwen zonder aanvullende technische maatregelen.

Die aanvullende maatregelen omvatten doorgaans: end-to-end encryptie waarbij de sleutels uitsluitend bij de verwerkingsverantwoordelijke berusten, pseudonimisering van identificerende velden, en strikt beheer van toegangsrechten voor leverancierspersoneel. Wanneer een leverancier technische toegang heeft tot onversleutelde data, zijn contractuele waarborgen onvoldoende.

Let op: Een verwerkersovereenkomst met een Amerikaanse HR-leverancier die geen end-to-end encryptie met klantbeheerde sleutels biedt, dekt het CLOUD Act-risico niet af. De contractuele belofte dat gegevens “in de EU blijven” is juridisch niet afdoende zolang het moederbedrijf onder Amerikaans recht valt.

Hoe beoordeel je als compliance officer of een HR-SaaS-oplossing voldoet?

Een gestructureerde beoordeling begint met vier vragen die de kern van het AVG-risico raken.

1. Welk rechtsstelsel geldt voor de leverancier en zijn moederbedrijf? Controleer niet alleen de contractuele opslaglocatie, maar ook de nationaliteit van de juridische entiteit die de software exploiteert. Een Europese dochteronderneming van een Amerikaans concern valt in de meeste gevallen nog steeds onder de CLOUD Act via de moedermaatschappij.

2. Heeft de leverancier een DPIA (Data Protection Impact Assessment) beschikbaar? Voor HR-systemen die bijzondere categorieën verwerken, is een DPIA verplicht op grond van AVG artikel 35. Vraag de leverancier om zijn eigen DPIA en vergelijk die met uw organisatiespecifieke risicoprofiel.

3. Zijn de SCC’s aangevuld met een TIA en technische maatregelen? Controleer of de leverancier klantbeheerde encryptiesleutels aanbiedt (BYOK: Bring Your Own Key) en documenteer dit in het verwerkingsregister.

4. Hoe handelt de leverancier bij een overheidsverzoek? Vraag expliciet naar het beleid bij een CLOUD Act-verzoek: informeert de leverancier de klant, maakt hij bezwaar, of verstrekt hij direct? Dit onderscheid is materieel voor uw risicoafweging.

De Autoriteit Persoonsgegevens ontving in 2022 meer dan 21.000 meldingen van datalekken in Nederland (AP Jaarverslag 2022). Een significant deel van deze meldingen had betrekking op medewerkerdata, wat aantoont dat HR-systemen een structureel aandachtsgebied vormen voor toezichthouders.

Soevereine alternatieven voor SAP SuccessFactors en Workday

Organisaties die volledige gegevenssoevereiniteit nastreven, hebben keuze uit een groeiend aanbod van Europese en open-source HR-platforms.

Platform Herkomst Deployment Bijzonderheden AVG-soevereiniteit
Personio Duitsland EU-cloud (Frankfurt) Europese juridische entiteit, GDPR-by-design, geen VS-moederbedrijf
OrangeHRM Open source On-premise of eigen cloud Volledige controle over data en encryptie, geen vendor lock-in
HRworks Duitsland EU-cloud Specifiek gericht op Duits/Europees arbeidsrecht, ISO 27001-gecertificeerd
SAP SuccessFactors (EU-datacenter) Duitsland/VS (SAP SE) EU-cloud optie SAP SE is een Europees bedrijf, maar let op VS-subverwerkers in de keten
On-premise maatwerk n.v.t. Eigen infrastructuur Maximale soevereiniteit, vereist interne IT-capaciteit of Europese hostingpartner

Bij SAP SuccessFactors verdient de supply chain extra aandacht: SAP SE is juridisch een Europees bedrijf, maar maakt gebruik van subverwerkers en infrastructuurcomponenten die onder Amerikaans recht kunnen vallen. Een grondige TIA blijft ook hier noodzakelijk.

“HR-data is bijzonder gevoelig omdat het een combinatie kan zijn van financiële gegevens, gezondheidsgegevens en prestatiebeoordelingen. Een inbreuk op deze gegevens kan ernstige gevolgen hebben voor individuele werknemers.” (European Data Protection Board)

HR-systeemselectie als onderdeel van NIS-2-ketenrisicoanalyse

De NIS-2-richtlijn (EU 2022/2555), die in Nederland via de Cyberbeveiligingswet wordt geïmplementeerd, verplicht organisaties in aangewezen sectoren tot systematisch ketenrisicobeleid. HR-softwareleveranciers zijn typisch “kritieke leveranciers” in de zin van NIS-2, omdat zij toegang hebben tot gevoelige persoonsgegevens van alle medewerkers en koppelen met financiële, identiteits- en toegangsbeheersystemen.

Een NIS-2-conforme ketenrisicoanalyse voor HR-software omvat: beoordeling van de beveiligingscertificeringen van de leverancier (ISO 27001, SOC 2 Type II), contractuele vastlegging van incidentnotificatieverplichtingen, penetratietestresultaten en herstelplannen, en een exitstrategie waarmee de organisatie haar data kan terugkrijgen in een overdraagbaar formaat.

De selectie van een HR-systeem moet worden geïntegreerd in de bredere soevereine IT-strategie: dezelfde principes die gelden voor de migratie van een Microsoft 365-omgeving naar een Nextcloud-gebaseerde werkplek, gelden ook voor HR-software. Data-minimalisatie, encryptie met klantbeheerde sleutels, auditlogboeken en een verwerkingsregister zijn geen HR-specifieke eisen maar organisatiebrede beveiligingsprincipes.

IBM’s Cost of a Data Breach Report 2023 stelde vast dat 83% van de onderzochte organisaties te maken had gehad met meer dan één datalek, waarbij HR-gerelateerde gegevens tot de meest gevoelige en kostbare categorieën behoren (IBM, 2023). Dit benadrukt dat HR-systeemselectie niet uitsluitend een juridische, maar ook een bedrijfsrisicobeslissing is.

Praktische stappen voor compliance officers

Een concrete aanpak begint met het inventariseren van alle verwerkingen van medewerkerdata en het categoriseren daarvan op basis van AVG artikel 9-gevoeligheid. Vervolgens worden per leverancier de juridische entiteitsstructuur, de overdrachtsmechanismen en de technische beveiligingsmaatregelen gedocumenteerd. Op basis hiervan kan een risicorangschikking worden gemaakt die de prioritering van migratie of aanvullende maatregelen stuurt.

Bij de overweging om te migreren naar een soeverein alternatief is het cruciaal om dataportabiliteit contractueel te bedingen vóór de overstap: leveranciers zijn onder de AVG verplicht medewerking te verlenen aan gegevensoverdracht, maar de praktische uitvoerbaarheid verschilt sterk per platform. Organisaties in de publieke sector, de juridische dienstverlening en de gezondheidszorg doen er goed aan dit thema te agenderen binnen hun Data Protection Officer-structuur en het te verbinden aan hun NIS-2-implementatieplan.

Veelgestelde vragen

Valt ziekteverzuimdata van medewerkers onder de bijzondere categorieën van de AVG?

Ja. Informatie over ziekteverzuim die gezondheidsgegevens bevat, valt onder AVG artikel 9. Verwerking is alleen toegestaan op basis van uitdrukkelijke toestemming, een wettelijke verplichting of een andere uitzonderingsgrond. Dit geldt ook als deze data is opgeslagen in een HR-cloudsysteem.

Wat houdt de CLOUD Act in voor Nederlandse werkgevers met een Amerikaanse HR-leverancier?

De CLOUD Act (2018) verplicht Amerikaanse technologiebedrijven om op last van een Amerikaanse rechter gegevens te overleggen, ook als die gegevens fysiek in Europa zijn opgeslagen. Medewerkerdata bij leveranciers zoals Workday of SAP SuccessFactors is daardoor in theorie toegankelijk voor Amerikaanse autoriteiten, wat conflicteert met de AVG-verplichtingen van de werkgever.

Zijn Standard Contractual Clauses voldoende om HR-data rechtmatig naar de VS over te dragen?

Niet zonder aanvullende maatregelen. Na het Schrems II-arrest moet de verwerkingsverantwoordelijke per geval beoordelen of de SCC’s in de praktijk effectief zijn, gelet op het juridische kader in het ontvangende land. Bij Amerikaanse leveranciers met CLOUD Act-verplichtingen is aanvullende encryptie of on-premise opslag meestal noodzakelijk.

Welke soevereine HR-alternatieven bestaan er voor Workday en SAP SuccessFactors?

Europese en open-source alternatieven zijn onder meer OrangeHRM (open source, on-premise te hosten), Personio (Duits bedrijf, EU-datacenter) en HRworks (Duits). Voor organisaties die volledige gegevenssoevereiniteit eisen, biedt on-premise implementatie van open-source HR-modules in combinatie met een soeverein cloudplatform de meeste controle.

Wat verplicht NIS-2 organisaties ten aanzien van HR-softwareleveranciers?

NIS-2 (Richtlijn EU 2022/2555) verplicht organisaties in aangewezen sectoren tot ketenrisicoanalyse: zij moeten de beveiligingspraktijken van toeleveranciers, waaronder HR-softwareleveranciers, beoordelen en contractueel vastleggen. Een leverancier die geen afdoende beveiligingsgaranties biedt of buiten de EU valt, vergroot het ketenrisico van de verwerkingsverantwoordelijke.

Veelgestelde vragen

Valt ziekteverzuimdata van medewerkers onder de bijzondere categorieu00ebn van de AVG?
Ja. Informatie over ziekteverzuim die gezondheidsgegevens bevat, valt onder AVG artikel 9. Verwerking is alleen toegestaan op basis van uitdrukkelijke toestemming, wettelijke verplichting of een andere uitzonderingsgrond. Dit geldt ook als deze data is opgeslagen in een HR-cloudsysteem.
Wat houdt de CLOUD Act in voor Nederlandse werkgevers met een Amerikaanse HR-leverancier?
De Amerikaanse CLOUD Act (2018) verplicht Amerikaanse technologiebedrijven om op last van een Amerikaanse rechter gegevens te overleggen, ook als die gegevens fysiek in Europa zijn opgeslagen. Dit betekent dat medewerkerdata bij leveranciers zoals Workday of SAP SuccessFactors in theorie toegankelijk is voor Amerikaanse autoriteiten, wat conflicteert met de AVG-verplichtingen van de werkgever.
Zijn Standard Contractual Clauses voldoende om HR-data rechtmatig naar de VS over te dragen?
Niet zonder aanvullende maatregelen. Na het Schrems II-arrest (HvJ EU, 2020) moet de verwerkingsverantwoordelijke per geval beoordelen of de SCC's in de praktijk effectief zijn, gelet op het juridische kader in het ontvangende land. Bij Amerikaanse leveranciers met CLOUD Act-verplichtingen is aanvullende encryptie of on-premise opslag meestal noodzakelijk.
Welke soevereine HR-alternatieven bestaan er voor Workday en SAP SuccessFactors?
Europese en open-source alternatieven zijn onder meer OrangeHRM (open source, on-premise te hosten), Personio (Duits bedrijf, EU-datacenter), en HRworks (Duits). Voor organisaties die volledige gegevenssoevereiniteit eisen, biedt on-premise implementatie van open-source HR-modules in combinatie met een soeverein cloudplatform de meeste controle.
Wat verplicht NIS-2 organisaties ten aanzien van HR-softwareleveranciers?
NIS-2 (Richtlijn EU 2022/2555) verplicht organisaties in aangewezen sectoren tot ketenrisicoanalyse: zij moeten de beveiligingspraktijken van toeleveranciers, waaronder HR-softwareleveranciers, beoordelen en contractueel vastleggen. Een leverancier die geen afdoende beveiligingsgaranties biedt of buiten de EU valt, vergroot het ketenrisico van de verwerkingsverantwoordelijke.