Kort: IoT-hardware van niet-EU-fabrikanten kan via ingebedde telemetrie data doorzetten naar servers buiten de EU, waarmee organisaties onbedoeld onder buitenlandse jurisdicties vallen. De EU Data Act, NIS-2 en GDPR stellen concrete eisen aan dataresiduentie en risicobeheersing.

IoT-datasoevereiniteit beschrijft het vermogen van een organisatie om volledige controle te houden over de gegevens die worden gegenereerd door verbonden apparaten, ongeacht de herkomst van de hardware of de locatie van de bijbehorende backend-infrastructuur. Voor organisaties in overheid, juridische dienstverlening en gereguleerde sectoren is dit geen abstracte kwestie: elk slim apparaat dat zonder adequate beheersing op het netwerk wordt aangesloten, kan een sluiproute vormen naar juridische regimes buiten de EU.

Jurisdictierisico’s bij IoT-hardware van niet-EU-fabrikanten

Wanneer een organisatie hardware inzet van fabrikanten die vallen onder niet-EU-wetgeving, brengt zij onbedoeld buitenlandse rechtsmacht de werkvloer binnen. Het apparaat zelf staat misschien in Amsterdam, maar de firmware, de telemetrie-endpoints en de updateservers kunnen zich bevinden in jurisdicties waar overheden brede toegangsrechten hebben tot bedrijfsdata.

De Amerikaanse CLOUD Act (2018) maakt het mogelijk dat Amerikaanse autoriteiten clouddiensten dwingen data te overhandigen, ook als die data fysiek buiten de VS is opgeslagen, wanneer de aanbieder een Amerikaanse rechtspersoon is. Vergelijkbaar geldt de Patriot Act voor inlichtingendoeleinden. Voor IoT-apparaten van Amerikaanse merken met clouddiensten in de VS geldt dezelfde logica: de data die het apparaat uploadt, valt potentieel onder Amerikaans vorderingsrecht.

Let op: Het land waar een apparaat fysiek staat opgesteld is niet doorslaggevend voor de juridische bescherming van de gegenereerde data. Bepalend is de rechtspersoonlijkheid en het vestigingsland van de fabrikant en diens cloudprovider.

Circa 15,9 miljard actieve IoT-verbindingen waren wereldwijd actief in 2023, aldus IoT Analytics (State of IoT 2023). Een aanzienlijk deel van de bijbehorende backend-infrastructuur valt buiten de EU, waarmee het jurisdictierisico voor Europese organisaties structureel van aard is.

De EU Data Act en wat deze verandert voor verbonden apparaten

Verordening EU 2023/2854, de EU Data Act, treedt in werking per september 2025 en legt voor het eerst geharmoniseerde regels op aan fabrikanten van verbonden producten over toegang tot en portabiliteit van apparaatdata.

Fabrikanten zijn verplicht gebruikers standaard toegang te geven tot de data die hun apparaten genereren, en op verzoek die data door te sturen naar aangewezen derden. Dit klinkt als een voordeel voor gebruikers, en dat is het ook, maar het schept tegelijk nieuwe risico’s. De verplichting tot “datadeling op verzoek” betekent dat de datastroom van een apparaat technisch gesproken meerdere bestemmingen kan kennen, inclusief bestemmingen buiten de EU wanneer de gebruiker (of een contractpartij) daar om vraagt.

Voor soevereine organisaties biedt de EU Data Act een contractueel hefboom: zij kunnen nu eisen dat fabrikanten de datastroom uitsluitend naar EU-gebaseerde endpoints routeren en telemetrie naar de fabrikant tot het minimum beperken. Dit dient expliciet te worden vastgelegd in inkoopcontracten en verwerkersovereenkomsten.

Ingebedde telemetrie: hoe data onzichtbaar de EU verlaat

Telemetrie is de geautomatiseerde doorstuur van diagnostische en operationele gegevens van een apparaat naar de fabrikant of een cloudplatform. In kantoor- en industrieomgevingen betreft dit printers, IP-camera’s, slimme thermostaten, vergaderruimtesystemen en industriële sensoren. De meeste van deze apparaten zijn standaard geconfigureerd om periodiek verbinding te maken met externe servers, ook wanneer de primaire functie volledig lokaal plaatsvindt.

ENISA rapporteerde in zijn Threat Landscape 2023 dat aanvallen op netwerkapparatuur en IoT-eindpunten behoren tot de meest frequente aanvalsvectoren in 2022-2023, mede omdat deze apparaten zelden worden gemonitord op uitgaand verkeer.

Als inkoper kunt u telemetrie herkennen via de volgende aanpak. Vraag de fabrikant schriftelijk om een volledig overzicht van alle externe verbindingen die het apparaat legt, inclusief IP-adressen, domeinnamen en protocollen. Zet het apparaat vervolgens in een geïsoleerd netwerksegment met een firewall die deep packet inspection ondersteunt, en leg gedurende 48 uur alle uitgaande verbindingen vast. Verbindingen naar IP-adressen buiten de EER zijn directe aandachtspunten die contractuele en technische opvolging vereisen.

Apparaattype Typische telemetrie-bestemming Jurisdictierisico
IP-camera (Chinese fabrikant) Cloudserver in China of VS Hoog (Chinese Cybersecurity Law, CLOUD Act)
Netwerkprinter (US-merk, cloud-enabled) Fabrikant-cloud in VS Hoog (CLOUD Act)
Industriële sensor (EU-fabrikant, lokale firmware) On-premise of EU-datacenter Laag, mits contractueel geborgd
Smart vergaderscherm (Aziatische OEM) Onbekend of fabrikantserver buiten EU Middel tot hoog, afhankelijk van firmware

De Chinese Cybersecurity Law en het risico van Chinese chipsets

De Chinese Cybersecurity Law (2017) verplicht Chinese bedrijven tot medewerking aan toezicht en onderzoek door Chinese autoriteiten, inclusief het verstrekken van opgeslagen data. Deze verplichting geldt ook voor bedrijven die buiten China opereren maar Chinese rechtspersonen zijn of Chinese aandeelhouders hebben. Wanneer een fabrikant van IP-camera’s, routers of industriële apparatuur een Chinese rechtspersoon is, valt de data die via hun systemen loopt potentieel onder dit regime.

Een bijkomend risico schuilt in de hardware zelf. Chipsets en firmware van Chinese leveranciers kunnen updatekanalen bevatten die firmware-wijzigingen toelaten vanuit externe bronnen, zonder dat de eindgebruiker dit ziet. ENISA heeft in zijn richtlijnen voor IoT-beveiliging gewezen op het belang van firmware-integriteitscontrole en het blokkeren van niet-geautoriseerde update-endpoints.

ENISA stelt hierover: “Organisaties moeten zich realiseren dat elk verbonden apparaat een potentieel gegevenslek naar buiten de EU kan zijn, ook als het apparaat zelf niet als ‘IT’ wordt beschouwd.” (ENISA, Guidelines on Security of IoT).

Technische en contractuele maatregelen voor soevereine IoT-datastromen

Soevereiniteit over IoT-datastromen vereist maatregelen op twee niveaus: technisch en contractueel. Beide zijn noodzakelijk; een goed contract zonder technische handhaving is onvoldoende, en omgekeerd biedt technische beveiliging zonder contractuele basis geen juridische grondslag bij een incident.

Op technisch niveau zijn de kernmaatregelen: netwerksegmentatie (IoT-apparaten in een apart VLAN plaatsen, gescheiden van het kernnetwerk), egress-filtering (uitgaand verkeer van IoT-segmenten blokkeren naar alle adressen buiten een goedgekeurde lijst), firmwarebevriezing (automatische updates uitschakelen en updates uitsluitend handmatig en na verificatie toepassen), en continue monitoring van netwerkverkeer met alerting op nieuwe externe verbindingen.

Op contractueel niveau dienen inkoopcontracten minimaal te bevatten: een expliciete bepaling dat telemetrie uitsluitend naar EU-gebaseerde endpoints mag worden gestuurd, een verwerkersovereenkomst (DPA) conform GDPR artikel 28, een verplichting voor de fabrikant tot melding van firmware-updates met wijzigingslog, en een auditrecht waarmee de organisatie de datastromen van het apparaat kan laten verifiëren.

Let op: Een verwijzing in een leverancierscontract naar de eigen privacyverklaring van de fabrikant is geen geldige verwerkersovereenkomst in de zin van GDPR artikel 28. Eis altijd een bilateraal ondertekende DPA met de vereiste inhoudselementen.

NIS-2-audit: dataresiduentie van verbonden apparaten beoordelen

De NIS-2 Richtlijn (2022/2555) breidt de werkingssfeer uit naar naar schatting meer dan 160.000 entiteiten in de EU, aldus de Europese Commissie. Artikel 21 van NIS-2 verplicht essentiële en belangrijke entiteiten tot het nemen van passende technische en organisatorische maatregelen, inclusief beheersing van risico’s in de toeleveringsketen. IoT-hardware valt expliciet onder deze toeleveringsketenverplichting.

De Autoriteit Persoonsgegevens (AP) benadrukt: “Verwerkingsverantwoordelijken zijn gehouden te weten waar hun gegevens naartoe gaan, ook wanneer die verwerking plaatsvindt via hardware die zij niet zelf beheren.” (AP, Richtlijnen derde landen).

Als compliance officer dient u bij een NIS-2-audit voor elk verbonden apparaat in de omgeving het volgende te kunnen aantonen:

  • Een actueel inventarisregister van alle IoT-apparaten, inclusief fabrikant, model, firmwareversie en netwerksegment.
  • Documentatie van alle bekende externe verbindingen van elk apparaat, met vermelding van de juridische grondslag voor eventuele doorgiften buiten de EU.
  • Een risicoassessment per apparaat of apparaatcategorie, waarbij het land van herkomst van firmware en chipsets is meegewogen.
  • Bewijs van netwerksegmentatie en egress-filtering, bij voorkeur via firewall-logs.
  • Ondertekende DPA’s of verwerkersovereenkomsten met leveranciers die data ontvangen van de apparaten.

De Autoriteit Consument en Markt (ACM) kan optreden wanneer fabrikanten onvoldoende transparantie bieden over dataverzameling in de productdocumentatie, maar voor GDPR-handhaving bij zakelijke verwerkingen ligt de primaire bevoegdheid bij de AP. Bij NIS-2-handhaving is de sectorale toezichthouder leidend, afhankelijk van de sector van de organisatie.

Een sluitend IoT-soevereiniteitsbeleid vereist uiteindelijk dat de keuze voor verbonden apparaten net zo zorgvuldig wordt behandeld als de keuze voor een clouddienst. De hardware staat misschien achter het bureau, maar de data die het genereert reist verder dan de meeste organisaties beseffen.

FAQ: IoT-datasoevereiniteit en jurisdictierisico’s

Valt een smart tv of een IP-camera in een vergaderruimte onder GDPR als deze data naar buiten de EU stuurt?

Ja. Zodra het apparaat persoonsgegevens verwerkt, zoals beelden, stemopnames of netwerkinformatie die aan personen te koppelen is, en die doorstuurt naar een server buiten de EU, is sprake van een doorgifte aan een derde land. De verwerkingsverantwoordelijke moet een geldige doorgifte-grondslag hebben op grond van GDPR Hoofdstuk V.

Wat verandert de EU Data Act concreet voor organisaties die IoT-hardware inkopen?

Vanaf september 2025 moeten fabrikanten van verbonden producten gebruikers standaard toegang geven tot de door hun apparaten gegenereerde data en op verzoek ook doorgifte aan derden faciliteren. Voor inkopende organisaties betekent dit dat zij contractueel kunnen afdwingen welke datastroom naar hen terugvloeit en welke telemetrie naar de fabrikant gaat.

Hoe herken ik als inkoper of een apparaat telemetrie naar buiten de EU stuurt?

Vraag de fabrikant om een verwerkersovereenkomst en een gedetailleerd overzicht van telemetrie-eindpunten. Controleer bij inbedrijfstelling met netwerkinspectietools welke externe IP-adressen het apparaat bereikt. Adressen buiten de EER zijn een onmiddellijk aandachtspunt dat opvolging vereist.

Wat moet een compliance officer vastleggen over IoT-apparaten in een NIS-2-audit?

NIS-2 (Richtlijn 2022/2555, artikel 21) vereist beheersing van risico’s in de toeleveringsketen. Leg voor elk verbonden apparaat vast: de fabrikant en het land van herkomst van firmware en chipsets, de datastromen inclusief bestemming, de contractuele garanties over beveiligingsupdates, en de wijze waarop het apparaat is gesegmenteerd van het kernnetwerk.

Kan de ACM optreden bij IoT-apparaten die onvoldoende transparant zijn over dataverzameling?

De Autoriteit Consument en Markt (ACM) kan optreden bij oneerlijke handelspraktijken of misleidende productinformatie en zal na september 2025 ook toezicht houden op onderdelen van de EU Data Act. Bij zakelijke GDPR-schendingen ligt de primaire handhaving bij de Autoriteit Persoonsgegevens (AP), en bij NIS-2-schendingen bij de sectorale toezichthouder.

Veelgestelde vragen

Valt een smart tv of een IP-camera in een vergaderruimte onder GDPR als deze data naar buiten de EU stuurt?
Ja, zodra het apparaat persoonsgegevens verwerkt (zoals beelden, stemopnames of netwerkinformatie die aan personen te koppelen is) en die doorstuurt naar een server buiten de EU, is sprake van een doorgifte aan een derde land. De verwerkingsverantwoordelijke moet een geldige doorgifte-grondslag hebben op grond van GDPR Hoofdstuk V.
Wat verandert de EU Data Act concreet voor organisaties die IoT-hardware inkopen?
Vanaf september 2025 moeten fabrikanten van verbonden producten gebruikers standaard toegang geven tot de door hun apparaten gegenereerde data, en op verzoek ook doorgifte aan derden faciliteren. Voor inkopende organisaties betekent dit dat zij contractueel kunnen afdwingen welke datastroom naar hen terugvloeit en welke telemetrie naar de fabrikant gaat.
Hoe herken ik als inkoper of een apparaat telemetrie naar buiten de EU stuurt?
Vraag de fabrikant om een Data Processing Agreement (DPA) en een gedetailleerd overzicht van telemetrie-eindpunten (zogenoemde 'call-home'-adressen). Controleer bij inbedrijfstelling met netwerkinspectietools (zoals een firewall met deep packet inspection) welke externe IP-adressen het apparaat bereikt. Adressen buiten de EER zijn een onmiddellijk aandachtspunt.
Wat moet een compliance officer vastleggen over IoT-apparaten in een NIS-2-audit?
NIS-2 (Richtlijn 2022/2555, artikel 21) vereist beheersing van risico's in de toeleveringsketen. Leg voor elk verbonden apparaat vast: de fabrikant en het land van herkomst van firmware en chipsets, de datastromen inclusief bestemming, de contractuele garanties over beveiligingsupdates, en de wijze waarop het apparaat wordt gesegmenteerd van het kernnetwerk.
Kan de Autoriteit Consument & Markt (ACM) optreden bij IoT-apparaten die onvoldoende transparant zijn over dataverzameling?
De ACM houdt toezicht op de naleving van consumentenregelgeving en, na inwerkingtreding, op onderdelen van de EU Data Act. Bij zakelijke toepassingen ligt het primaat van handhaving bij de Autoriteit Persoonsgegevens (AP) voor GDPR-schendingen en bij sectorale toezichthouders voor NIS-2. De ACM kan echter wel optreden als oneerlijke handelspraktijken of misleidende productinformatie een rol spelen.