De Chinese Cybersecurity Law (CSL, 2017) is een Chinese nationale wet die netwerkoperatoren, inclusief cloudproviders, verplicht om technische toegang te verlenen aan Chinese overheidsinstanties op verzoek, zonder dat daarvoor een onafhankelijk rechterlijk bevel noodzakelijk is. Samen met de Chinese Data Security Law (DSL, 2021) en de Personal Information Protection Law (PIPL, 2021) vormt deze wet een juridisch kader dat potentieel extraterritoriale gevolgen heeft voor Europese organisaties die producten of diensten afnemen van leveranciers met Chinese eigendomsstructuren of marktactiviteiten in China.
Wat de Chinese wetgeving verplicht aan cloudproviders
De CSL, DSL en PIPL leggen samen een reeks verplichtingen op die verder reiken dan het Chinese grondgebied. Europese compliance officers moeten begrijpen wat deze wetten concreet betekenen voor hun eigen dataverwerkingsrisico.
De CSL (2017) verplicht alle “netwerkoperatoren” die actief zijn op de Chinese markt om technische beveiligingsarchitectuur te handhaven die toezicht en toegang door Chinese autoriteiten mogelijk maakt. Netwerkoperatoren moeten persoonsgegevens en “important data” opslaan op servers die fysiek in China zijn gelegen, tenzij een beveiligingsbeoordeling is doorlopen. Cruciaal is dat de wet van toepassing is op de Chinese rechtspersoon, ongeacht waar de klantdata feitelijk staat opgeslagen.
De DSL (2021) introduceert een driedeling: gewone data, “important data” en “core national data”. Voor de laatste twee categorieën geldt een overdrachtsverbod naar het buitenland zonder uitdrukkelijke toestemming van de overheid, en een plicht om op verzoek van Chinese autoriteiten data te verstrekken. Wat als “important data” wordt aangemerkt, is deels sectorspecifiek en deels bestuursrechtelijk bepaald, wat rechtsonzekerheid creëert voor buitenlandse contractpartijen.
De PIPL (2021) is qua structuur het meest vergelijkbaar met de AVG, maar bevat een fundamenteel verschil: de Chinese overheid zelf is uitgesloten van de beperkingen die de wet aan andere verwerkingsverantwoordelijken oplegt. Dit betekent dat individuele rechten van betrokkenen niet kunnen worden ingeroepen tegenover de Chinese staat.
Extraterritoriale werking via moederbedrijven en toeleveringsketens
De Chinese wetgeving werkt extraterritoriaal via de rechtspersoon van de leverancier, niet via de locatie van de data. Dit is het meest onderschatte risico voor Europese organisaties.
Wanneer een Europese organisatie gebruikmaakt van een cloudplatform, netwerkapparaat of beheersoftware van een leverancier met een Chinese moedermaatschappij, geldt het volgende: die moedermaatschappij is gebonden aan de CSL en DSL. Als de moeder technische toegang heeft tot de systemen van haar dochteronderneming of joint venture buiten China, dan bestaat er in theorie een juridische verplichting die data op verzoek van Chinese autoriteiten te verstrekken. Contractuele clausules of dochtermaatschappijen met een lokale rechtspersoon in Europa maken dit risico kleiner, maar elimineren het niet, omdat de juridische druk op de moeder afdwingbaar blijft.
De ENISA ICT Supply Chain Risk Assessment (2021) stelt vast dat staatsgestuurde actoren verantwoordelijk zijn voor de meest impactvolle supply chain-aanvallen op EU-organisaties. Meer dan 54 procent van de Europese overheidsinstellingen maakt gebruik van hardware van leveranciers die direct of indirect blootstaan aan niet-EU-jurisdicties, waaronder China, aldus een analyse van het Europees Parlement (EPRS, 2021).
Het juridische risicoprofiel vergeleken met de Amerikaanse CLOUD Act
Zowel de Amerikaanse CLOUD Act als de Chinese CSL/DSL creëren risico’s voor Europese data, maar de structuur en de rechtswaarborgen verschillen wezenlijk.
| Kenmerk | Amerikaanse CLOUD Act | Chinese CSL / DSL |
|---|---|---|
| Rechterlijk bevel vereist | Ja, in beginsel | Nee, bestuurlijk voldoende |
| Bezwaarmechanisme voor leverancier | Ja, formeel beschikbaar | Geen onafhankelijk beroep |
| Melding aan betrokkene | Soms verplicht, soms verboden | Niet verplicht, vaak verboden |
| Bilaterale verdragen met EU-landen | In ontwikkeling (EU-VS onderhandelingen) | Niet van toepassing |
| Onafhankelijke rechterlijke toetsing | Aanwezig | Afwezig voor overheidsverzoeken |
| GDPR-adequaatheidsbesluit | Ja (EU-VS Data Privacy Framework, 2023) | Nee |
Het ontbreken van een adequaatheidsbesluit voor China is bepalend. Andrea Jelinek, voorzitter van de Europese Gegevensbeschermingsraad (EDPB), stelde in EDPB Guidelines 05/2021: “Third-country laws that allow government access to personal data processed in the EU, without an adequacy decision or appropriate safeguards, are incompatible with the GDPR.” Dit standpunt treft Chinese leveranciers structureel harder dan Amerikaanse, omdat er voor China geen vergelijkbaar adequaatbesluit bestaat en ook geen concreet onderhandelingsproces loopt.
Hoe de SEAL-criteria van het EU Cloud Sovereignty Framework dit risico beoordelen
Het EU Cloud Sovereignty Framework, uitgewerkt in het ENISA European Cybersecurity Certification Scheme for Cloud Services (EUCS), hanteert zogeheten SEAL-criteria om de juridisch-jurisdictionele onafhankelijkheid van een cloudaanbieder te beoordelen.
Voor het hoogste soevereiniteitsniveau (Level High) eisen de SEAL-criteria dat een cloudaanbieder aantoonbaar niet onderworpen is aan toegangsverplichtingen jegens niet-EU-overheden zonder een grondslag in het EU-recht. Cloudaanbieders of entiteiten waarvan de moedermaatschappij is gevestigd in China, vallen structureel buiten dit niveau, zolang de CSL en DSL in hun huidige vorm van kracht zijn. Deze wetgeving kent immers geen uitzonderingsgrond die een Chinese entiteit vrijstelt van de verplichting om te voldoen aan verzoeken van Chinese autoriteiten.
Juhan Lepassaar, uitvoerend directeur van ENISA, verwoordde het als volgt: “Supply chain security is not just about technology; it is about understanding the legal obligations that bind your suppliers in their home jurisdiction, because those obligations travel with the product.” Dit principe is precies wat de SEAL-criteria operationaliseren: juridische jurisdictie is een technisch risico.
Sectoren en datatypen met het hoogste risico
Niet alle organisaties lopen hetzelfde risico. De blootstelling is het grootst in sectoren die met bijzondere categorieën persoonsgegevens, staatsgeheimen, of kritieke infrastructuurdata werken.
Overheidsinstellingen lopen risico via hardware in de netwerkinfrastructuur: routers, switches en netwerkapparatuur van leveranciers als Huawei kunnen technisch netwerkverkeer verwerken. Juridisch instellingen en advocatenkantoren werken met vertrouwelijke communicatie en zaaksdossiers die als bedrijfsgevoelige informatie kunnen kwalificeren onder de DSL-definitie van “important data”. Gezondheidszorgorganisaties verwerken bijzondere categorieën persoonsgegevens die onder zowel de PIPL als de AVG extra bescherming verdienen. Defensie- en veiligheidsgerelateerde organisaties lopen het meest directe risico vanuit de “core national data”-categorie van de DSL.
Lenovo is een ander relevant voorbeeld. Als Chinese rechtspersoon valt Lenovo onder de CSL en DSL. Lenovo-apparaten worden breed ingezet in Europese overheids- en bedrijfsomgevingen. De meegeleverde beheersoftware (zoals Lenovo Vantage of systeemfirmware-updatetools) communiceert met servers van de fabrikant, wat een potentieel datakanaal vormt dat onder Chinese jurisdictie valt.
Contractuele en technische maatregelen voor Europese organisaties
Organisaties die om operationele of economische redenen (nog) afhankelijk zijn van leveranciers met Chinese blootstelling, kunnen het risico beperken maar niet volledig elimineren. De maatregelen moeten zowel contractueel als technisch zijn.
Op contractueel niveau: verlang een expliciete opgave van de volledige eigendomsstructuur van de leverancier, inclusief eventuele moeder- of zustermaatschappijen in China. Neem clausules op die de leverancier verplichten elke overheidstoegangsvraag onmiddellijk te melden voor zover dat wettelijk is toegestaan. Laat audits van de toeleveringsketen contractueel vastleggen als recht, conform de ENISA ICT Supply Chain Risk Assessment-methodologie.
Op technisch niveau: implementeer end-to-end encryptie waarbij de sleutelbeheerder uitsluitend onder EU-jurisdictie valt. Gebruik netwerksegmentatie om hardware van leveranciers met Chinese blootstelling te isoleren van systemen met gevoelige data. Vervang waar mogelijk meegeleverde beheersoftware door open-source alternatieven met controleerbare broncode. Overweeg voor kritieke omgevingen certified EU-hardware als vervanging, conform de EUCS-criteria.
Voor organisaties die vallen onder de NIS-2-richtlijn geldt bovendien een expliciete verplichting om supply chain-risico’s te beoordelen en te beheersen als onderdeel van hun informatiebeveiligingsbeleid. De Chinese wetgeving is een juridisch gedocumenteerd risico dat in die beoordeling moet worden opgenomen.
Praktische conclusies voor compliance officers en IT-beslissers
Het juridische risico van de Chinese Cybersecurity Law voor Europese organisaties is geen hypothetisch scenario. Het is een structureel gevolg van de wetgeving die van kracht is en die door de Chinese overheid actief wordt gehandhaafd. Het verschil met de Amerikaanse situatie is dat er voor China geen adequaatheidsbesluit bestaat, geen onafhankelijke rechterlijke toetsing is bij overheidsverzoeken, en geen bilateraal verdragskader met de EU wordt onderhandeld.
De SEAL-criteria van het EU Cloud Sovereignty Framework bieden een bruikbare operationele toetssteen: kan uw leverancier aantoonbaar niet worden verplicht om data te verstrekken aan een niet-EU-overheid zonder EU-rechtelijke grondslag? Als het antwoord nee is, is het risico reëel en moet het worden gemitigeerd of geaccepteerd met onderbouwde documentatie voor toezichthouders.
Veelgestelde vragen
Geldt de Chinese Cybersecurity Law ook voor een Europese organisatie die geen zaken doet in China?
Niet direct, maar indirect wel wanneer de Europese organisatie gebruikmaakt van hardware, software of clouddiensten van een leverancier die een Chinese moedermaatschappij heeft of actief is op de Chinese markt. Die leverancier valt wel onder de CSL en DSL, inclusief de verplichting om data op verzoek over te dragen aan Chinese autoriteiten.
Wat is het verschil tussen het risico van de Chinese Cybersecurity Law en de Amerikaanse CLOUD Act?
Onder de CLOUD Act is een rechtbankbevel vereist en bestaat er een formeel bezwaarmechanisme. Onder de Chinese CSL en DSL is geen rechterlijk bevel noodzakelijk: Chinese autoriteiten kunnen op bestuurlijk niveau toegang eisen, zonder onafhankelijke rechterlijke toetsing vooraf en zonder dat de betrokken Europese organisatie hierover wordt geïnformeerd.
Hoe beoordelen de SEAL-criteria van het EU Cloud Sovereignty Framework Chinese cloudleveranciers?
De SEAL-criteria voor het hoogste soevereiniteitsniveau (Level High) vereisen dat een cloudaanbieder geen onderdeel mag zijn van een juridische structuur die haar verplicht te voldoen aan toegangseisen van niet-EU-overheden zonder EU-rechtelijke grondslag. Chinese cloudaanbieders of entiteiten met Chinese eigendomsstructuren kunnen structureel niet aan dit criterium voldoen zolang de CSL en DSL van kracht zijn.
Welke concrete maatregelen kan een compliance officer treffen bij gebruik van Lenovo-hardware in een overheidsomgeving?
Concrete maatregelen zijn onder meer: BIOS- en firmwarecontrole via onafhankelijke leveranciers of open-source firmware, netwerksegmentatie zodat beheersoftware geen uitgaande verbindingen kan maken, verwijdering van meegeleverde beheersoftware, contractuele vastlegging van de toeleveringsketen, en periodieke ENISA-conforme supply chain-audits. Voor zeer gevoelige omgevingen kan vervanging door EU-gecertificeerde hardware de voorkeur hebben.
Valt Huawei-netwerkapparatuur onder de Chinese Cybersecurity Law op een manier die een GDPR-risico oplevert?
Ja. Huawei is als Chinese rechtspersoon gebonden aan de CSL en DSL. Als Huawei-apparatuur netwerkverkeer verwerkt of daar technisch toegang toe heeft, bestaat in theorie de verplichting om op bestuurlijk verzoek van Chinese autoriteiten toegang te verlenen. Dit vormt een potentieel GDPR-inbreukrisico, omdat persoonsgegevens die via die infrastructuur lopen naar een derde land kunnen worden doorgegeven zonder de adequate bescherming die de AVG vereist.
