Zwitserse datasoevereiniteit onder de nDSG verwijst naar het recht en de feitelijke mogelijkheid van organisaties om controle te houden over persoonsgegevens die worden opgeslagen en verwerkt op Zwitsers grondgebied, onder de bescherming van de Zwitserse Wet op de Gegevensbescherming (nDSG, in werking getreden op 1 september 2023). Voor Europese compliance officers en IT-beslissers is dit relevant omdat Zwitserland een gevestigde privacycultuur combineert met politieke neutraliteit, maar tegelijk buiten de EU-rechtsorde valt. De vraag is dan ook niet alleen of Zwitserse opslag legaal is, maar of zij ook werkelijk soeverein is.
Wat de nDSG biedt en waar zij tekortschiet ten opzichte van de AVG
De nDSG moderniseert de Zwitserse gegevensbescherming aanzienlijk en brengt haar dichter bij de Europese AVG, maar de twee regelgevingen zijn niet identiek.
De nDSG introduceert verplichtingen op het gebied van privacy by design, gegevensinventarisatie (het zgn. Verzeichnis von Bearbeitungstätigkeiten, vergelijkbaar met het AVG-verwerkingsregister), en versterkte rechten voor betrokkenen zoals het recht op inzage en overdraagbaarheid. De Zwitserse toezichthouder, de Swiss Federal Data Protection and Information Commissioner (FDPIC), heeft uitgebreidere handhavingsbevoegdheden gekregen dan zijn voorganger.
Toch zijn er relevante verschillen voor Europese organisaties:
| Aspect | AVG (EU) | nDSG (Zwitserland) |
|---|---|---|
| Maximale boete | 20 mln euro of 4% wereldwijde omzet (organisatie) | 250.000 CHF per betrokken individu (directeur/medewerker) |
| Bescherming rechtspersonen | Nee | Gedeeltelijk (nDSG beschermt ook juridische entiteiten in beperkte mate) |
| Meldplicht datalekken | 72 uur aan toezichthouder, bij hoog risico ook betrokkenen | Zo snel mogelijk bij ernstig risico, geen vaste termijn |
| Handhaving | EDPB-coördinatie, grensoverschrijdend EU-mechanisme | FDPIC, nationaal, geen EDPB-bevoegdheid |
| Grondslag voor verwerking | Limitatieve lijst (art. 6 AVG) | Ruimer: verwerking toegestaan tenzij strijdig met beginselen |
De consequentie voor Europese verwerkingsverantwoordelijken is helder: de AVG blijft volledig van toepassing op hun eigen verwerkingen, ook als zij data opslaan bij een Zwitserse provider. Het adequaatheidsbesluit regelt alleen de doorgifte; het ontslaat niemand van de eigen AVG-verplichtingen.
De CLOUD Act en de grenzen van Zwitserse jurisdictie
De Clarifying Lawful Overseas Use of Data Act (CLOUD Act, VS 2018) stelt Amerikaanse autoriteiten in staat om van Amerikaanse technologiebedrijven te eisen dat zij data overdragen, ongeacht waar die data fysiek is opgeslagen. De centrale vraag voor Europese organisaties is: geldt dit ook voor Zwitserse cloudproviders?
Het antwoord hangt volledig af van de US-nexus van de betreffende provider. Als een aanbieder een Amerikaanse moedermaatschappij heeft, op de Amerikaanse beurs genoteerd staat, of in de VS geregistreerde entiteiten controleert, valt die aanbieder in beginsel onder de CLOUD Act, ook al staat de server in Genève. Providers als Proton AG (ProtonMail, ProtonDrive) en Tresorit, die buiten de Amerikaanse rechtsmacht opereren en geen US-nexus hebben, vallen niet direct onder de CLOUD Act.
Maar zelfs zonder US-nexus is er een restrisico. De VS heeft met Zwitserland geen CLOUD Act Executive Agreement gesloten, waardoor er geen formeel bilateraal kader bestaat voor gegevensdoorgifte. Dit betekent enerzijds dat Zwitserland niet verplicht is mee te werken aan Amerikaanse verzoeken, maar anderzijds dat er ook geen gestructureerde weigeringsmechanismen zijn afgesproken.
De meest robuuste technische maatregel is end-to-end-versleuteling waarbij de cloudprovider zelf geen toegang heeft tot de decryptiesleutels. In dat geval is een rechtmatig verzoek om data feitelijk zinloos: de provider kan de data niet ontsleutelen en overdragen. Dit principe, zero-knowledge encryptie, is de kern van het aanbod van providers als Proton AG en Tresorit.
“Meer dan 90% van de Fortune 500 maakt gebruik van AWS, Azure of Google Cloud” (Synergy Research Group, 2023), wat illustreert hoe diep de afhankelijkheid van Amerikaanse cloudinfrastructuur reikt. Voor gereguleerde Europese sectoren is dit een structureel risico dat losstaat van individuele beveiligingsmaatregelen.
Het EU-Zwitserland adequaatheidsbesluit: stabiliteit en beperkingen
De Europese Commissie heeft Zwitserland al in 2000 erkend als een land met een adequaat beschermingsniveau voor persoonsgegevens. Dit besluit maakt doorgifte van EU-persoonsgegevens naar Zwitserland mogelijk zonder aanvullende contractuele mechanismen zoals standaardcontractbepalingen (SCCs).
De stabiliteit van dit besluit is echter geen gegeven. Na het Schrems II-arrest van het Hof van Justitie van de EU (2020) zijn adequaatheidsbesluiten kritischer beoordeeld op de feitelijke bescherming die zij bieden, inclusief de toegangsmogelijkheden van inlichtingendiensten. Zwitserland heeft zijn eigen inlichtingenwetgeving (Nachrichtendienstgesetz, NDG) die vergaande surveillance toestaat. De vraag of dit de adequaatheidsstatus van Zwitserland in de toekomst onder druk zet, is door de FDPIC en privacyonderzoekers gesignaleerd maar nog niet formeel beantwoord door de Europese Commissie.
De geopolitieke neutraliteit van Zwitserland is een troef, maar geen juridisch schild. Zwitserland is geen EU-lid en valt buiten het Europese handhavingsmechanisme van de EDPB. Organisaties kunnen zich niet beroepen op EDPB-bindende besluiten jegens Zwitserse autoriteiten.
CADA artikel 18 en de erkenning van soevereine Zwitserse cloudproviders
Binnen het bredere EU-kader beoordelen nationale toezichthoudende autoriteiten, waaronder de Belgische Commissie voor de Bescherming van de Persoonlijke Levenssfeer (GBA/CADA), of een aanbieder in een derde land als adequaat erkend kan worden voor specifieke verwerkingen. Artikel 18 van de relevante regels inzake derdelandendoorgifte stelt aanvullende eisen aan de feitelijke bescherming, bovenop het formele adequaatheidsbesluit.
Voor een Zwitserse cloudprovider om als “soeverein erkend” te kunnen worden beschouwd, zijn in de praktijk de volgende criteria relevant:
- Geen US-nexus in eigendomsstructuur of operationele controle
- Aantoonbare zero-knowledge-architectuur of end-to-end-versleuteling waarbij de provider geen toegang heeft tot klantdata
- Contractuele garanties via verwerkersovereenkomst die EU-rechtsmacht aanwijst voor geschillen
- Transparant beleid inzake omgang met overheidsvorderingen (inclusief publicatie van transparantierapporten)
- Certificeringen die onafhankelijke audit aantonen, zoals ISO 27001 of SOC 2 Type II
Sectoren en de grenzen van Zwitserse cloudopslag
Niet elke sector profiteert in gelijke mate van Zwitserse cloudopslag, en voor sommige gevallen blijft on-premise de enige werkelijk soevereine keuze.
Advocatuur en juridische sector
Advocatenkantoren werken met geprivilegieerde communicatie die onder het beroepsgeheim valt. Zwitserse providers met zero-knowledge-encryptie bieden hier een sterke bescherming: de provider kan geen gehoor geven aan rechtsvorderingen die hij technisch niet kan uitvoeren. Toch geldt dat bij procedures waarbij fysieke toegang tot apparatuur wordt bevolen, cloudopslag per definitie een zwakkere positie inneemt dan on-premise opslag in een beveiligde serverruimte op het eigen kantoor.
Medische sector
Ziekenhuizen en klinieken verwerken bijzondere categorieën persoonsgegevens (artikel 9 AVG). De combinatie van een Zwitserse provider met sterke encryptie en contractuele AVG-waarborgen kan hier voldoende zijn voor reguliere patiëntenzorg. Voor onderzoeksdata die valt onder aanvullende nationale wetgeving (zoals de Nederlandse WGBO of het Belgische Patiëntenrechtenwet), is een zorgvuldige juridische analyse per situatie vereist.
Overheid en publieke sector
Overheidsinstanties die werken met gerubriceerde informatie of data die valt onder nationale veiligheidswetgeving, kunnen in de meeste EU-lidstaten niet volstaan met cloudopslag, ook niet bij een soevereine Zwitserse provider. De NIS-2-richtlijn (EU 2022/2555) stelt aanvullende eisen aan kritieke infrastructuur en verplicht aantoonbaar risicobeheer. Voor de hoogste risicoklassen blijft on-premise de enige optie waarbij geen enkele externe partij, juridisch of technisch, aanspraken kan maken op de data.
“Microsoft ontving in het rapportagejaar 2022-2023 meer dan 30.000 juridische verzoeken van overheden wereldwijd, waarvan het grootste deel afkomstig was van Amerikaanse autoriteiten” (Microsoft Digital Defense Report 2023). Dit gegeven illustreert waarom publieke instellingen en gereguleerde organisaties niet kunnen vertrouwen op de goodwill van een cloudprovider, maar technische en juridische onmogelijkheid van toegang als norm moeten stellen.
Contractuele en technische maatregelen bovenop het adequaatheidsbesluit
Organisaties die gevoelige EU-persoonsgegevens onderbrengen bij Zwitserse cloudproviders, moeten een gelaagde beschermingsstrategie hanteren. Het adequaatheidsbesluit regelt de doorgifte, maar niet de verwerking zelf.
De volgende maatregelen zijn minimaal vereist voor gereguleerde sectoren:
- Een verwerkersovereenkomst (DPA) die expliciet de AVG-verplichtingen van de Zwitserse verwerker vastlegt, inclusief subverwerkersbeheer
- Een Transfer Impact Assessment (TIA) die de Zwitserse rechtspositie analyseert, inclusief de NDG-inlichtingenwetgeving
- End-to-end-versleuteling met klantbeheerde sleutels (BYOK, Bring Your Own Key), zodat de provider geen technische toegang heeft
- Contractuele bepaling dat de provider bij ontvangst van een overheidsverzoek de klant onmiddellijk informeert, voor zover wettelijk toegestaan
- Periodieke audit van de beveiligingsmaatregelen van de provider, bij voorkeur via onafhankelijke certificering
De combinatie van juridische, contractuele en technische maatregelen is de enige route naar aantoonbare compliance. Geen van deze lagen is op zichzelf voldoende.
FAQ: Zwitserse datasoevereiniteit nDSG voor Europese organisaties
Is Zwitserland AVG-compliant voor het opslaan van EU-persoonsgegevens?
Zwitserland heeft een adequaatheidsbesluit van de Europese Commissie, wat doorgifte van EU-persoonsgegevens naar Zwitserland in principe toestaat zonder aanvullende safeguards. Maar de nDSG is niet identiek aan de AVG, en de verwerkingsverantwoordelijke in de EU blijft zelf aansprakelijk voor volledige AVG-naleving, inclusief de verplichtingen die verder gaan dan wat de nDSG vereist.
Kan de Amerikaanse overheid via de CLOUD Act data opvragen die opgeslagen is bij een Zwitserse cloudprovider?
Dat hangt af van de eigendomsstructuur van de aanbieder. Als een Zwitserse provider geen Amerikaanse moedermaatschappij heeft en geen US-nexus kent, is de directe werking van de CLOUD Act beperkt. Bij end-to-end-versleuteling waarbij de provider zelf geen toegang heeft tot de sleutels, is een rechtmatig verzoek bovendien technisch niet uitvoerbaar. Providers als Proton AG en Tresorit zijn op deze principes gebouwd.
Wat houdt CADA artikel 18 in voor de erkenning van derde landen?
Toezichthouders beoordelen onder artikel 18 van de toepasselijke regels voor derdelandendoorgifte of een derde land feitelijk een adequaat beschermingsniveau biedt. Voor Zwitserland bestaat een adequaatheidsbesluit, maar of een specifieke Zwitserse cloudaanbieder als soeverein erkend geldt, hangt af van aanvullende toetsing: eigendomsstructuur, toegangsbeleid, encryptie-architectuur en de mate waarin de provider technisch en juridisch in staat is gehoor te geven aan buitenlandse rechtsvorderingen.
Wanneer is on-premise opslag de enige werkelijk soevereine optie?
On-premise is de enige optie waarbij geen externe partij fysiek of logisch toegang kan krijgen tot de data. Dit is relevant voor organisaties met staatsgeheimen, advocaten met bijzonder geprivilegieerde communicatie, ziekenhuizen met geclassificeerde patiëntendossiers en overheidsinstellingen die vallen onder nationale veiligheidsclassificaties. Zodra data de eigen serverruimte verlaat, bestaan er altijd restrisico’s op jurisdictionele claims of beveiligingsincidenten bij de provider.
Wat zijn de voornaamste verschillen tussen de nDSG en de AVG?
De nDSG kent geen vaste 72-uurstermijn voor het melden van datalekken, hanteert lagere boetes (maximaal 250.000 CHF per individu versus 20 miljoen euro of 4% wereldwijde omzet onder de AVG), en heeft een ruimere verwerkingsgrondslag. Bovendien valt Zwitserland buiten de EDPB-coördinatie, waardoor grensoverschrijdende handhaving via het Europese one-stop-shop-mechanisme niet van toepassing is op Zwitserse verwerkers.
