Kort: Een verwerkersovereenkomst voor soevereine cloud moet subverwerkercontrole, auditrechten, exitgaranties en NIS-2/DORA-conforme SLA's bevatten. Standaardcontracten van hyperscalers schieten op al deze punten structureel tekort.

Een verwerkersovereenkomst in de zin van AVG artikel 28 is het juridische fundament van elke cloudrelatie waarbij persoonsgegevens worden verwerkt. Voor organisaties die kiezen voor een soevereine cloudoplossing, buiten de invloedssfeer van Amerikaanse wetgeving zoals de CLOUD Act, is dit document niet slechts een compliance-formaliteit: het is het primaire instrument waarmee u gegevenszeggenschap contractueel afdwingt. Standaarddocumenten van hyperscalers zijn hiervoor structureel onvoldoende.

Waarom standaardverwerkersovereenkomsten van hyperscalers tekortschietenr

De meeste door hyperscalers aangeboden verwerkersovereenkomsten voldoen formeel aan de minimumlijst van AVG artikel 28, maar laten bewust ruimte voor praktijken die de facto soevereiniteit ondermijnen.

AVG artikel 28 lid 3 verplicht onder meer dat de verwerker persoonsgegevens uitsluitend verwerkt op documenteerde instructie van de verwerkingsverantwoordelijke. Hyperscalers vullen dit echter in met ruime doelbindingsclausules en behouden zich het recht voor om data te verwerken voor “veiligheids- en fraudebestrijdingsdoeleinden”, wat in de praktijk breed wordt uitgelegd. Bovendien laten hun subverwerkerlijsten toe dat data via tientallen dochterondernemingen en partnerorganisaties wordt gerouteerd, waarvan een groot deel buiten de EU gevestigd is.

Let op: De Autoriteit Persoonsgegevens stelt expliciet dat verwerkersovereenkomsten die geen expliciete verbodsbepaling bevatten op doorgifte naar derde landen, de verwerker in de praktijk carte blanche geven om data via subverwerkers buiten de EU te routeren.

Een soevereine verwerkersovereenkomst voegt ten minste drie extra lagen toe: een uitputtende en gesloten lijst van toegestane subverwerkers met geografische beperking, een contractueel vetorecht van de verwerkingsverantwoordelijke bij wijziging van subverwerkers, en een expliciete bepaling dat de leverancier niet onderworpen is aan jurisdictie van derde landen of daaraan geen gehoor zal geven zonder rechterlijke tussenkomst in de EU.

Subverwerkercontrole: hoe u de hele keten in kaart brengt

NIS-2 artikel 21 lid 2 sub d verplicht organisaties om beveiliging van de toeleveringsketen als onderdeel van hun risicobeheer te adresseren. Dat betekent dat u niet kunt volstaan met het controleren van uw directe leverancier.

Vraag bij elke cloudleverancier een actuele, volledige subverwerkerlijst op, inclusief de vestigingsplaats van de juridische entiteit (niet alleen de serverlocatie), de verwerkingsactiviteiten per subverwerker en de rechtsgrond voor eventuele doorgifte. Beding contractueel dat deze lijst minimaal kwartaalgewijs wordt bijgewerkt en dat u binnen vijf werkdagen na een wijziging actief wordt genotificeerd.

Beschermende contractuele mechanismen omvatten: een doorstroomclausule waarbij de hoofdverwerker aantoonbaar dezelfde verplichtingen oplegt aan alle subverwerkers (conform AVG artikel 28 lid 4), een auditrecht dat zich uitstrekt tot subverwerkers, en een bepaling dat de verwerkingsverantwoordelijke bezwaar kan maken tegen nieuwe subverwerkers, waarna de leverancier verplicht is een alternatief aan te bieden.

Verizon rapporteerde in zijn Data Breach Investigations Report 2023 dat 15% van datalekken direct verband hield met een betrokken derde partij of subverwerker. Dit onderstreept waarom ketencontrole geen theoretische exercitie is.

SLA-eisen voor NIS-2 en DORA: wat er echt in moet staan

Beschikbaarheids- en incidentclausules in SLA’s zijn vaak geformuleerd in het voordeel van de leverancier. Voor organisaties die vallen onder NIS-2 of, in de financiële sector, onder DORA, volstaat dit niet.

Eis NIS-2 (essentiële entiteiten) DORA artikel 30 (financiële entiteiten)
Eerste incidentnotificatie Binnen 24 uur na ontdekking Zo spoedig mogelijk, conform EBA-normen
Definitie “significant incident” Moet contractueel zijn uitgewerkt Uitgewerkt via RTS van EBA/ESMA/EIOPA
Minimale beschikbaarheidsgarantie Risicogebaseerd, geen vast percentage Expliciet vastgelegd, inclusief hersteltijd (RTO/RPO)
Auditrecht toezichthouder Indirect via verwerkingsverantwoordelijke Direct recht voor bevoegde autoriteit

DORA artikel 30 verplicht financiële entiteiten bovendien om contractueel vast te leggen dat de ICT-dienstverlener volledige medewerking verleent aan audits door de entiteit zelf, haar externe accountant én de bevoegde toezichthouder. Dit is een harde eis die veel standaard-SLA’s niet bevatten.

Auditrechten en penetratietesten: hoe u dit contractueel verankert

Een papieren auditrecht is waardeloos als de uitoefening ervan praktisch onmogelijk wordt gemaakt. Effectieve auditclausules specificeren de toegangsrechten tot logbestanden, configuratiedocumentatie en fysieke infrastructuur, de maximale responstermijn van de leverancier op een auditvraag (doorgaans vijf tot tien werkdagen), en de rechten van ingeschakelde externe auditors.

Penetratietesten vormen een bijzondere categorie. Veel leveranciers staan geen directe tests toe op gedeelde infrastructuur. Beding daarom minimaal het recht op kennisname van recente penetratietestresultaten door een onafhankelijke partij, uitgevoerd conform erkende methodieken zoals PTES of OWASP. Voor hogere assuranceniveaus kunt u bedingen dat u een eigen test kunt laten uitvoeren op uw geïsoleerde omgeving.

Het EUCS (European Cybersecurity Certification Scheme for Cloud Services), ontwikkeld door ENISA, definieert drie assuranceniveaus: Basic, Substantial en High. Voor het niveau High, relevant voor gevoelige overheidsinformatie, zijn continue monitoring, onafhankelijke penetratietesten en volledige transparantie over de toeleveringsketen vereist. Uw auditclausules moeten aansluiten op het EUCS-niveau dat u nastreeft of dat door uw sectorale toezichthouder wordt vereist.

ENISA rapporteerde in zijn Threat Landscape 2023 dat 38% van Europese organisaties ten minste één significant cloudincident met juridische of compliancegevolgen had gerapporteerd, wat het belang van afdwingbare auditrechten in de praktijk onderstreept.

Exitclausules en dataportabiliteit conform de EU Data Act

Vendor lock-in is een van de grootste operationele risico’s van cloudmigratie, en tevens een risico dat NIS-2 artikel 21 expliciet adresseert als onderdeel van de bedrijfscontinuïteitsverplichtingen.

De EU Data Act artikelen 23 tot 29 verplichten cloudaanbieders om migratie naar een andere leverancier actief te faciliteren. Concreet betekent dit: een exportfunctie in gangbare, gedocumenteerde open formaten, een overgangsperiode van minimaal 30 dagen na opzegging met volledige toegang tot de data, en het verbod op excessieve uitstaphere of technische barrières voor het overstappen.

De Europese Commissie werkt aan Data Act Standard Contractual Clauses voor cloud (SCC’s), die als modelbepalingen kunnen worden opgenomen in verwerkersovereenkomsten. Totdat deze SCC’s zijn gepubliceerd, kunt u zelf clauses opstellen die de verplichtingen van artikelen 23 tot 29 operationeel maken: een specifieke migratieprocedure, een exportformat-garantie per datakategorie, een beschrijving van de overdracht van cryptografische sleutels, en een tijdlijn voor volledige verwijdering na geslaagde migratie.

Let op: Meer dan 80% van onderzochte cloudcontracten in Europa bevatte onvoldoende portabiliteitsrechten, aldus onderzoek in het kader van de Europese SWIPO-gedragscodes (Europese Commissie, 2021). Controleer expliciet of uw contract aan de nieuwe EU Data Act-normen voldoet.

Financiële en operationele stabiliteit als toeleveringsketenbeheer

NIS-2 artikel 21 lid 2 sub d verplicht niet alleen technische maar ook organisatorische beveiliging van de toeleveringsketen. De financiële en operationele stabiliteit van uw cloudleverancier is daarmee een compliancevraagstuk, geen commercieel bijzaak.

Beoordeel bij uw due diligence minimaal de volgende elementen. Vraag jaarrekeningen of samenvattingen op: een leverancier die de financiële informatie weigert te delen, geeft een onvoldoende transparantiesignaal. Controleer of de leverancier relevante ISO 27001-certificering of SOC 2-rapporten heeft, bij voorkeur aangevuld met een EUCS-verklaring of een verklaring van naleving van een erkend nationaal kader (zoals C5 in Duitsland of SecNumCloud in Frankrijk). Vraag naar het personeelsbestand op kritieke functies en de mate van afhankelijkheid van eventuele moeder- of partnerorganisaties.

Neem in uw verwerkersovereenkomst een meldplicht op voor materiële bedrijfswijzigingen: fusies, overnames, significante personeelsmutaties in beveiligingsfuncties, of wijzigingen in de aandeelhoudersstructuur die de jurisdictionele status kunnen beïnvloeden. Een overname door een Amerikaans moederbedrijf zou uw volledige soevereiniteitsstrategie kunnen ondermijnen als dit niet contractueel is afgedekt met een opzeggingsrecht.

Leg ook continuïteitsverplichtingen vast: wat gebeurt er met uw data bij faillissement van de leverancier? Een escrow-regeling voor broncode en data, vastgelegd in de overeenkomst, geeft een extra vangnet naast de portabiliteitsrechten uit de EU Data Act.

Van checklist naar werkend contract: de praktische aanpak

Een soevereine verwerkersovereenkomst is geen standaarddocument dat u klakkeloos kunt overnemen. Het is een op maat gemaakte overeenkomst die de specifieke verwerkingsactiviteiten, de risicoklasse van de data, uw sectorale regelgeving (NIS-2, DORA, of beiden) en het beoogde EUCS-assuranceniveau reflecteert.

Begin met een gelaagde structuur: de verwerkersovereenkomst als hoofddocument conform AVG artikel 28, een aparte SLA-bijlage met de NIS-2- en DORA-specifieke vereisten, een subverwerkerlijst als levend document met versienummering, en een exitplan als bijlage met de EU Data Act-verplichtingen uitgewerkt per datasysteem. Laat het geheel beoordelen door een juridisch adviseur met specifieke kennis van Europees gegevensbeschermingsrecht en de sectorale regelgeving die op uw organisatie van toepassing is.

Herzie de overeenkomst minimaal jaarlijks, of eerder bij significante wijzigingen in de regelgeving of de leveranciersomgeving. De komst van definitieve EUCS-certificeringen en de Data Act SCC’s zullen in de komende jaren aanleiding geven tot contractuele herzieningen.

Veelgestelde vragen

Wat is het minimale verschil tussen een AVG-conforme verwerkersovereenkomst en een soevereine verwerkersovereenkomst?

Een AVG-conforme overeenkomst voldoet aan de letterlijke eisen van artikel 28, maar garandeert niet dat data de EU niet verlaat via subverwerkers. Een soevereine verwerkersovereenkomst voegt expliciete verboden op doorgifte naar derde landen toe, een uitputtende lijst van toegestane subverwerkers en een contractueel recht om subverwerkers te weigeren.

Mogen hyperscalers als Microsoft of AWS als verwerker optreden voor gevoelige overheidsdata?

Juridisch is dit omstreden vanwege de extraterritoriale werking van de US CLOUD Act, die Amerikaanse autoriteiten toegang kan geven tot data ongeacht de opslaglocatie. De Autoriteit Persoonsgegevens en meerdere EU-lidstaten hebben gewaarschuwd dat dit in strijd kan zijn met de AVG, ook als de data fysiek in Europa staat.

Welk EUCS-niveau is vereist voor verwerking van geclassificeerde of gevoelige overheidsinformatie?

Voor gevoelige overheidsinformatie (niet-gerubriceerd maar beperkt) is doorgaans EUCS-niveau High vereist. Dit niveau omvat onder meer vereisten voor operationele onafhankelijkheid van niet-EU-jurisdicties, wat cloudleveranciers met Amerikaanse moedermaatschappijen praktisch uitsluit.

Hoe lang moet een cloudleverancier data beschikbaar houden na opzegging conform de EU Data Act?

Artikelen 23 tot 29 van de EU Data Act verplichten cloudleveranciers om na opzegging een overgangsperiode aan te bieden van ten minste 30 dagen, en gedurende die periode alle data in exporteerbaar formaat beschikbaar te stellen. Uw contract kan een langere termijn bedingen, wat voor complexe omgevingen aan te raden is.

Wat moet een SLA minimaal bevatten om te voldoen aan NIS-2-incidentnotificatieverplichtingen?

De SLA moet minimaal vastleggen: de maximale tijd tot eerste notificatie bij een significant incident (NIS-2 hanteert 24 uur voor eerste melding), de inhoud van die melding, de frequentie van updates daarna, en de definitie van wat als significant incident geldt. Zonder deze specificaties kunt u als essentiële entiteit niet aantonen dat u uw eigen meldplicht kunt nakomen.

Veelgestelde vragen

Wat is het minimale verschil tussen een AVG-conforme verwerkersovereenkomst en een soevereine verwerkersovereenkomst?
Een AVG-conforme overeenkomst voldoet aan de letterlijke eisen van artikel 28, maar garandeert niet dat data de EU niet verlaat via subverwerkers. Een soevereine verwerkersovereenkomst voegt expliciete verboden op doorgifte naar derde landen toe, een uitputtende lijst van toegestane subverwerkers en een contractueel recht om subverwerkers te weigeren.
Mogen hyperscalers als Microsoft of AWS als verwerker optreden voor gevoelige overheidsdata?
Juridisch is dit omstreden vanwege de extraterritoriale werking van de US CLOUD Act, die Amerikaanse autoriteiten toegang kan geven tot data ongeacht de opslaglocatie. De Autoriteit Persoonsgegevens en meerdere EU-lidstaten hebben gewaarschuwd dat dit in strijd kan zijn met de AVG, ook als de data fysiek in Europa staat.
Welk EUCS-niveau is vereist voor verwerking van geclassificeerde of gevoelige overheidsinformatie?
Voor gevoelige overheidsinformatie (niet-gerubriceerd maar beperkt) is doorgaans EUCS-niveau 'High' vereist. Dit niveau omvat onder meer vereisten voor operationele onafhankelijkheid van niet-EU-jurisdicties, wat hyperscalers met Amerikaanse moedermaatschappijen praktisch uitsluit.
Hoe lang moet een cloudleverancier data beschikbaar houden na opzegging conform de EU Data Act?
Artikelen 23 tot 29 van de EU Data Act verplichten cloudleveranciers om na opzegging een overgangsperiode aan te bieden van ten minste 30 dagen, en gedurende die periode alle data in exporteerbaar formaat beschikbaar te stellen. Uw contract kan een langere termijn bedingen, wat voor complexe omgevingen aan te raden is.
Wat moet een SLA minimaal bevatten om te voldoen aan NIS-2 incidentnotificatieverplichtingen?
De SLA moet minimaal vastleggen: de maximale tijd tot eerste notificatie bij een significant incident (NIS-2 hanteert 24 uur voor eerste melding), de inhoud van die melding, de frequentie van updates daarna, en de definitie van wat als significant incident geldt. Zonder deze specificaties kunt u als essentiu00eble entiteit niet aantonen dat u uw eigen meldplicht kunt nakomen.