Het EDPS-besluit van 8 maart 2024 inzake het gebruik van Microsoft 365 door de Europese Commissie is het meest concrete handhavingsbesluit tot nu toe over de inzet van Amerikaanse cloudsoftware binnen Europese publieke instellingen. De European Data Protection Supervisor (EDPS) oordeelde dat de Europese Commissie persoonsgegevens doorstuurde naar de Verenigde Staten zonder de vereiste passende waarborgen, in strijd met Verordening (EU) 2018/1725. De gevolgen reiken ver voorbij de Brusselse instellingen.
Wat hield het EDPS-besluit van 8 maart 2024 precies in?
De EDPS stelde vast dat de Europese Commissie bij de dagelijkse inzet van Microsoft 365, inclusief Teams, Exchange Online en SharePoint, persoonsgegevens doorgaf aan Microsoft en aan gelieerde entiteiten gevestigd in de Verenigde Staten, zonder dat daarvoor een geldige doorgifte-grondslag bestond onder Verordening (EU) 2018/1725.
EDPS Wojciech Wiewiórowski formuleerde het besluit ondubbelzinnig: “The European Commission must immediately suspend all data flows to Microsoft resulting from its use of Microsoft 365, insofar as these data flows involve personal data being transferred to the United States.” De Commissie kreeg als deadline 9 december 2024 om alle betrokken persoonsgegevensstromen te staken.
Het besluit identificeerde twee categorieën problematische gegevensstromen. Ten eerste de metadata en diagnostische gegevens die Microsoft automatisch verzamelt bij het gebruik van zijn clouddiensten. Ten tweede de directe inhoudsgegevens die via Microsoft-servers buiten de EER worden verwerkt wanneer gebruikers samenwerken via Teams of e-mail uitwisselen via Exchange Online.
Welke bepalingen van Verordening 2018/1725 werden geschonden?
De geschonden bepalingen betreffen de kern van het doorgifte-regime voor EU-instellingen: artikel 46 en artikel 48 van Verordening (EU) 2018/1725.
Artikel 46 schrijft voor dat persoonsgegevens aan een derde land alleen mogen worden doorgegeven als de Commissie voor dat land een adequaatheidsbesluit heeft vastgesteld, of als de verwerkingsverantwoordelijke passende waarborgen biedt via bindende bedrijfsvoorschriften, standaardcontractbepalingen of een goedgekeurd gedragscode. Artikel 48 verbiedt doorgifte op basis van een rechterlijk bevel of bestuurlijk verzoek van een derde land, tenzij die doorgifte berust op een internationaal verdrag dat in de EU van kracht is.
Het EU-VS Data Privacy Framework, dat in juli 2023 werd aangenomen als opvolger van het door het Schrems II-arrest nietig verklaarde Privacy Shield, volstond volgens de EDPS niet als rechtsgrondslag voor alle betrokken gegevensstromen. De reden: Microsoft verwerkt bepaalde categorieën gegevens ook buiten de reikwijdte van het Data Privacy Framework, en de contractuele afspraken boden onvoldoende zekerheid dat de Amerikaanse autoriteiten geen toegang konden eisen op basis van de US CLOUD Act of andere nationale veiligheidsregels.
De lopende rechtszaken T-262/24 en T-265/24
Zowel de Europese Commissie (T-265/24) als Microsoft (T-262/24) hebben beroep aangetekend bij het Gerecht van de Europese Unie tegen het EDPS-besluit. Deze zaken creëren een periode van juridische onzekerheid, maar veranderen niets aan de directe werking van het besluit zolang het Gerecht geen schorsing heeft uitgesproken.
Voor organisaties die Microsoft 365 blijven gebruiken, heeft dit een paradoxaal effect. Enerzijds kunnen zij het beroep aanvoeren als reden om niet onmiddellijk te migreren. Anderzijds schept het bestaan van een handhavingsbesluit dat formeel van kracht is een verhoogde verantwoordingsplicht. Toezichthouders die nationale organisaties onderzoeken, zullen het arrest als richtsnoer gebruiken, ongeacht de uitkomst van de beroepsprocedure.
Het Schrems II-arrest van 2020 biedt hier een historisch parallel. Na dat arrest bleef het gebruik van Amerikaanse clouddiensten wijdverbreid, maar werden toezichthouders stapsgewijs actiever. De EDPB Coordinated Enforcement Action van 2022 onderzocht 22 EU-instellingen en -organen op hun gebruik van Microsoft 365 en vergelijkbare cloudtools, wat aantoont dat gecoördineerde handhaving over meerdere jurisdicties tegelijk mogelijk is.
Precedentwerking voor nationale overheden en gereguleerde sectoren
Het besluit richt zich formeel tot de Europese Commissie als verwerkingsverantwoordelijke onder Verordening (EU) 2018/1725. Gemeenten, ministeries, ziekenhuizen en juridische instellingen vallen onder de AVG (Verordening 2016/679), niet onder 2018/1725. Maar de juridische redenering is identiek: ook de AVG verbiedt in artikel 44 tot en met 49 de doorgifte van persoonsgegevens aan derde landen zonder passende waarborgen.
Nationale toezichthouders zoals de Nederlandse Autoriteit Persoonsgegevens en de Belgische Gegevensbeschermingsautoriteit kunnen de redenering van de EDPS rechtstreeks overnemen. De EDPB Coordinated Enforcement Action van 2022 illustreerde al dat nationale autoriteiten bereid zijn gezamenlijk op te treden tegen het gebruik van Amerikaanse cloudplatforms door publieke instellingen.
| Organisatietype | Toepasselijke regelgeving | Directe werking EDPS-besluit | Risico bij voortgezet gebruik Microsoft 365 |
|---|---|---|---|
| EU-instellingen en -organen | Verordening (EU) 2018/1725 | Ja, direct bindend | Hoog: handhavingsbesluit reeds van kracht |
| Nationale overheden en gemeenten | AVG (Verordening 2016/679) | Indirect, als precedent | Verhoogd: nationale toezichthouders kunnen zelfde redenering volgen |
| Ziekenhuizen en zorginstellingen | AVG en sectorale wetgeving (NIS-2) | Indirect | Verhoogd: bijzondere categorieën gezondheidsgegevens verhogen de drempel |
| Advocatenkantoren en rechtbanken | AVG en beroepsgeheim | Indirect | Hoog: vertrouwelijkheidsplichten gaan verder dan de AVG |
Compliance-positie documenteren zolang de zaak loopt
Organisaties die Microsoft 365 voorlopig blijven gebruiken, hebben een versterkte documentatieverplichting. Een gedegen verdediging tegenover de toezichthouder vereist drie concrete stappen.
Ten eerste een actueel en gedetailleerd verwerkingsregister dat alle gegevensstromen naar Microsoft-entiteiten buiten de EER expliciet benoemt, inclusief de metadata en telemetriedata die Microsoft automatisch verzamelt. Veel organisaties onderschatten de omvang van deze stromen.
Ten tweede een Transfer Impact Assessment (TIA) per gegevensoverdracht naar de VS. De TIA moet aantonen dat de organisatie de juridische risico’s van de US CLOUD Act heeft beoordeeld en dat de contractuele waarborgen in de Microsoft-overeenkomst in de praktijk effectief zijn. De uitkomst van het EDPS-besluit maakt het moeilijk om die effectiviteit overtuigend te beargumenteren.
Ten derde aantoonbare technische en organisatorische maatregelen, zoals end-to-end-versleuteling waarbij de sleutels uitsluitend bij de Europese organisatie berusten, beperking van telemetrieinstellingen naar het minimumniveau, en documentatie van de contractuele bepalingen over subverwerkers. Dit toont goede trouw en verlaagt de kans op sancties, maar vervangt niet de vereiste doorgifte-grondslag.
Soevereine alternatieven: wat wijzen toezichthouders concreet aan?
Het EDPS-besluit noemt zelf geen vervangende producten, maar de onderliggende juridische redenering wijst de richting. De kern van het probleem is de jurisdictionele blootstelling: Microsoft is als Amerikaans bedrijf onderworpen aan de US CLOUD Act en aan de Foreign Intelligence Surveillance Act (FISA Section 702), op grond waarvan Amerikaanse autoriteiten toegang kunnen eisen tot gegevens die Microsoft beheert, ongeacht waar die gegevens fysiek worden opgeslagen.
Een soeverein alternatief moet aan twee voorwaarden voldoen. De aanbieder mag geen juridische vestiging of moedermaatschappij hebben in een land met vergelijkbare extraterritoriale wetgeving. En de gegevens moeten technisch zo zijn ingericht dat de aanbieder ze niet kan overhandigen, ook al zou hij dat willen, door middel van end-to-end-versleuteling met sleutelbeheer bij de klant.
In de praktijk wijzen migratiestudies en adviesdocumenten van nationale toezichthouders op oplossingen zoals Nextcloud, een open-sourceplatform voor bestanden, agenda, e-mail en samenwerking dat organisaties volledig zelf kunnen hosten op eigen infrastructuur of bij een Europese hostingprovider. Hosting bij Zwitserse datacenters biedt een extra beschermingslaag: Zwitserland valt buiten de EU maar heeft geen vergelijkbare extraterritoriale toegangswetgeving als de VS, en de Zwitserse Bondsgrondwet biedt sterke privacywaarborgen.
De boete van 1,2 miljard euro die de Ierse Data Protection Commission in mei 2023 aan Meta Platforms oplegde voor onrechtmatige datatransfers naar de VS, toont aan dat toezichthouders bereid zijn maximale sancties toe te passen wanneer organisaties structureel geen adequate maatregelen nemen. Dit bedrag was op dat moment de hoogste GDPR-boete ooit opgelegd.
Voor organisaties in de publieke sector en gereguleerde branches is de combinatie van soevereine hosting, kwantumveilige versleuteling en lokaal gehoste AI-oplossingen die geen trainingsdata verzamelen bij klanten, de richting die NIS-2, de AVG en het EDPS-besluit samen aanwijzen. De technische basis hiervoor bestaat vandaag al; de voornaamste drempel is organisatorisch en contractueel.
FAQ
Geldt het EDPS-besluit van 8 maart 2024 ook voor nationale overheden en gemeenten?
Het besluit is formeel gericht aan de Europese Commissie als instelling die valt onder Verordening (EU) 2018/1725. Nationale overheden en gemeenten vallen onder de AVG (Verordening 2016/679), maar het besluit schept een sterk precedent. Nationale toezichthouders zoals de Autoriteit Persoonsgegevens kunnen dezelfde redenering toepassen op vergelijkbaar gebruik van Microsoft 365.
Wat zijn de zaken T-262/24 en T-265/24?
Dit zijn beroepszaken die respectievelijk Microsoft en de Europese Commissie hebben aangespannen bij het Gerecht van de EU tegen het EDPS-besluit. Zolang deze zaken lopen, blijft juridische onzekerheid bestaan over de definitieve geldigheid van het besluit, maar het besluit zelf blijft van kracht tenzij een rechter het schorst.
Welke artikelen van Verordening 2018/1725 werden precies geschonden?
Volgens het EDPS-besluit schond de Europese Commissie onder meer de artikelen 46 en 48 van Verordening (EU) 2018/1725, die gaan over de vereiste passende waarborgen en het verbod op doorgifte aan derde landen zonder rechtsgrondslag, in dit geval de Verenigde Staten.
Welke concrete alternatieven voor Microsoft 365 zijn soeverein genoeg om aan de eisen te voldoen?
Toezichthouders en adviesdocumenten wijzen op oplossingen die gehost worden op Europees grondgebied buiten de jurisdictie van de VS, zoals Nextcloud gehost in Europese of Zwitserse datacenters, of op eigen infrastructuur. Doorslaggevend is dat de aanbieder geen juridische blootstelling heeft aan de US CLOUD Act of de Foreign Intelligence Surveillance Act.
Hoe documenteert een organisatie haar compliance-positie zolang T-262/24 en T-265/24 lopen?
Organisaties doen er verstandig aan een verwerkingsregister bij te houden met expliciete vastlegging van alle datatransfers buiten de EER, een Transfer Impact Assessment uit te voeren voor elke doorgifte naar de VS, en aantoonbare technische en organisatorische maatregelen te documenteren. Dit verlaagt het risico op handhaving en toont goede trouw tegenover de toezichthouder, maar vervangt niet de vereiste doorgifte-grondslag.
