De EU internationale digitale strategie, datasoevereiniteit en derde landen vormen samen een nieuw beleidsdriehoek die in juni 2025 formeel werd vastgelegd in de EU International Digital Strategy (COM/2025). Dat document beschrijft hoe de Europese Unie haar normen op het gebied van gegevensbescherming, digitale infrastructuur en technologische soevereiniteit wil verankeren in relaties met landen buiten de Unie, en welke diplomatieke instrumenten zij daarvoor inzet.
Wat de EU International Digital Strategy inhoudt
De strategie introduceert een coherent diplomatiek kader waarmee de Europese Commissie, via DG CONNECT, digitale normen exporteert naar partnerlanden en multilaterale fora. Zij gaat verder dan eerdere ad-hoc-akkoorden door drie pijlers samen te brengen: digitale handelsdiplomatie, technische standaardisatie en datadiplomatie.
De datadiplomatiepijler is voor compliance officers de meest relevante. De strategie verplicht de Commissie om bij het sluiten van brede handelsakkoorden expliciet te onderhandelen over gegevensdoorstroom, interoperabiliteit van privacywetgeving en handhavingsmechanismen. Dat is een koerswijziging: waar eerder adequaatheidsbesluiten werden behandeld als juridisch-technische exercities, worden zij nu onderdeel van een bredere geopolitieke strategie.
Invloed op de risicoafweging bij buitenlandse cloudproviders
De strategie maakt de risicoafweging bij cloudkeuzes explicieter, maar verlaagt de risico’s niet automatisch.
Meer dan 65 procent van de Europese publieke cloudmarkt wordt gedomineerd door drie Amerikaanse aanbieders (AWS, Microsoft Azure en Google Cloud), zo blijkt uit onderzoek van de European Parliament Research Service uit 2023. Dat marktaandeel maakt de geopolitieke afhankelijkheid zichtbaar: een groot deel van Europese overheids- en bedrijfsdata staat op servers die juridisch vallen onder Amerikaanse extraterritoriale wetgeving, te weten de CLOUD Act en de Foreign Intelligence Surveillance Act (FISA).
De EU International Digital Strategy benoemt dit structurele risico expliciet. Zij introduceert het concept van “strategische digitale afhankelijkheid” en vraagt lidstaten om bij aanbestedingen van kritieke digitale diensten een soevereiniteitstoets te hanteren. Voor gereguleerde sectoren, zoals de financiële sector, de zorgsector en overheidsorganisaties, betekent dit dat het selectieproces voor een cloudleverancier voortaan ook de jurisdictionele kwetsbaarheid van die leverancier moet adresseren.
| Leverancierstype | Jurisdictioneel risico | Beschikbaar doorgifte-instrument | Restrisico na TIA |
|---|---|---|---|
| Amerikaanse hyperscaler (VS) | CLOUD Act, FISA toegang mogelijk | EU-US Data Privacy Framework of SCC’s | Hoog bij staatsactoren als datadoel |
| Zwitserse aanbieder | Geen EU-adequaatheidsbesluit vereist voor Zwitserland (besluit 2000, bevestigd) | Adequaatheidsbesluit Zwitserland | Laag bij juiste contractuele inbedding |
| On-premise / eigen datacenter EU | Geen internationale doorgifte | Niet van toepassing | Minimaal (afhankelijk van leverancier software-stack) |
| EU-aanbieder zonder VS-moederbedrijf | Beperkt, afhankelijk van derde landen sub-verwerkers | SCC’s of adequaatheidsbesluit per sub-verwerker | Middel, vereist sub-verwerker audit |
Waarborgen bij data-uitwisseling zonder adequaatheidsbesluit
Wanneer er geen adequaatheidsbesluit bestaat, schrijft AVG artikel 46 voor welke passende waarborgen van kracht moeten zijn. De meest gebruikte zijn de standaardcontractbepalingen (Standard Contractual Clauses, SCC’s) die de Europese Commissie in 2021 heeft geactualiseerd.
De EDPB (European Data Protection Board) heeft in meerdere richtsnoeren, waaronder de aanbevelingen 01/2020 over aanvullende maatregelen, verduidelijkt dat SCC’s alleen niet voldoende zijn wanneer de wetgeving van het derde land de nakoming feitelijk onmogelijk maakt. Organisaties zijn verplicht een Transfer Impact Assessment (TIA) uit te voeren. Andrea Jelinek, voorzitter van de EDPB, stelde hierover: “International data transfers remain one of the most complex compliance challenges for organisations subject to GDPR. The framework needs to be legally resilient, not politically dependent.”
De EU International Digital Strategy voegt aan dit juridische instrumentarium een diplomatieke laag toe. Zij stelt dat de Commissie zal onderhandelen over zogenoemde “digitale clausules” in handelsverdragen, waarmee wederkerige gegevensbeschermingsnormen worden afgedwongen. Voor organisaties die nu al data uitwisselen met partners in landen zonder adequaatheidsbesluit, zoals India, Brazilië of Indonesië, biedt dit vooruitzicht enige strategische rust, maar geen onmiddellijke juridische verlichting.
De kwetsbare positie van het EU-US Data Privacy Framework
Het EU-US Data Privacy Framework, aangenomen in juli 2023 door de Europese Commissie, is het derde adequaatheidsbesluit voor de Verenigde Staten na Safe Harbor (ongeldig verklaard in 2015) en Privacy Shield (ongeldig verklaard in 2020). De historische patroon is onmiskenbaar: beide vorige akkoorden sneuvelden voor het Hof van Justitie van de Europese Unie na klachten van privacyactivist Max Schrems en de organisatie NOYB.
De EU International Digital Strategy erkent impliciet dit structurele probleem. Ursula von der Leyen formuleerde het als volgt: “The EU must become a standard-setter in the global digital economy, not just a rule-taker. Our international digital strategy is about ensuring that our values travel with our data.” De strategie pleit voor aanvullende technische maatregelen, zoals end-to-end encryptie en “data minimisation by design”, zodat zelfs bij juridisch gedwongen toegang door een derde land de gegevens onleesbaar blijven.
Voor IT-beslissers betekent dit concreet: vertrouw niet uitsluitend op het EU-US Data Privacy Framework als doorgifte-instrument voor gevoelige of bijzondere categorieën persoonsgegevens. De strategie stimuleert het stapelen van juridische en technische maatregelen, een benadering die de EDPB “supplementary measures” noemt.
Verplichtingen voor overheden en gereguleerde organisaties bij internationale IT-contracten
De strategie formuleert specifieke verwachtingen voor aanbestedende overheden en organisaties in gereguleerde sectoren. Zij vraagt lidstaten om nationale richtsnoeren te ontwikkelen voor de soevereiniteitstoets bij IT-aanbestedingen. Minder dan een derde van de 27 EU-lidstaten had eind 2024 een expliciete nationale datastrategie die internationale gegevensdoorstroom adresseert, zo blijkt uit het ENISA-rapport “National Cybersecurity Strategies” uit 2024. De strategische ambitie van COM/2025 staat dus tegenover een reële implementatiekloof op nationaal niveau.
Concreet voorziet de strategie de volgende verwachtingen voor overheidsorganisaties:
- Verwerkersovereenkomsten moeten een expliciete clausule bevatten over de toepasselijke jurisdictie en over het verbod op doorgifte aan inlichtingendiensten van derde landen zonder rechterlijke machtiging in de EU.
- Bij aanbestedingen boven Europese drempelwaarden dient een soevereiniteitsrisicoanalyse te worden gevoegd bij het gunningsdossier.
- De Data Governance Act (EU) 2022/868) verplicht aanbieders van datadiensten aan de publieke sector tot transparantie over sub-verwerkers en hun jurisdictie.
Voor de private gereguleerde sector, zoals banken onder DORA en zorgaanbieders onder de NIS-2-richtlijn, geldt aanvullend dat de sectorale toezichthouders, zoals De Nederlandsche Bank en de Autoriteit Financiële Markten, afstemmen met de Autoriteit Persoonsgegevens over hoe de strategie doorwerkt in toezichtsverwachtingen.
De risico’s van digitale bilateralisme en contractuele bescherming
De term “digitaal bilateralisme” verwijst naar de tendens waarbij landen buiten de EU eenzijdig technologische normen opleggen via marktmacht of wetgeving, in plaats van via multilateraal overeengekomen kaders. De CLOUD Act is een sprekend voorbeeld: die wet geeft Amerikaanse autoriteiten bevoegdheid om data op te eisen bij in de VS gevestigde aanbieders, ongeacht waar de data fysiek is opgeslagen.
De EU International Digital Strategy wil dit bilateralisme doorbreken door digitale normen te agenderen in de WTO, de OESO en de G7. Dat is een langetermijnstrategie. Op de korte termijn blijven organisaties kwetsbaar, en zij moeten zichzelf contractueel beschermen via de volgende mechanismen:
- Jurisdictieclausule: Leg contractueel vast dat geschillen uitsluitend worden beslecht door EU-rechtbanken en dat uitsluitend EU-recht van toepassing is op de verwerking van persoonsgegevens.
- Notificatieplicht: Verplicht de leverancier tot onmiddellijke kennisgeving wanneer een overheidsinstantie buiten de EU toegang vraagt tot de data, zodat de verwerkingsverantwoordelijke tijdig juridische stappen kan zetten.
- Technische waarborgen: Combineer contractuele afspraken met end-to-end encryptie waarbij uitsluitend de verwerkingsverantwoordelijke de sleutels beheert. Dit maakt buitenlandse toegang feitelijk zinloos, ook al is die juridisch afgedwongen.
- Exit-clausule: Neem een uitstapbepaling op die bij een gewijzigde juridische of politieke omgeving, zoals het opnieuw ongeldig verklaren van een adequaatheidsbesluit, datamigratie zonder boete mogelijk maakt.
De EDPB en nationale toezichthouders, waaronder de Autoriteit Persoonsgegevens in Nederland, benadrukken al langere tijd dat contractuele maatregelen alleen onvoldoende zijn wanneer de wet van het derde land de leverancier dwingt tot medewerking. De combinatie van technische, contractuele en organisatorische maatregelen is geen luxe maar een compliance-vereiste, zeker voor organisaties die vallen onder NIS-2 of die bijzondere categorieën persoonsgegevens verwerken.
Samenhang met bredere EU-regelgeving
De EU International Digital Strategy opereert niet in een vacuum. Zij sluit aan op een reeks reeds geldende instrumenten. De Data Governance Act regelt hergebruik van overheidsdata en stelt eisen aan bemiddelaars die data internationaal beschikbaar stellen. De AI Act bevat exportbeperkingen voor hoog-risico AI-systemen die worden gebruikt door partijen in derde landen. NIS-2 verplicht aanbieders van essentiële diensten tot meldingen bij incidenten en tot aantoonbare risicobeheersmaatregelen, waaronder voor de toeleveringsketen van IT-diensten.
Gezamenlijk vormen deze instrumenten, aangevuld met de nieuwe strategie, een steeds coherenter Europees digitaal soevereiniteitsbeleid. De praktische uitdaging voor compliance officers en IT-beslissers is dat dit kader nog sterk in ontwikkeling is, terwijl operationele cloudcontracten nu worden gesloten en verlengd. Wie vandaag een contract tekent met een looptijd van vijf jaar, bindt zich aan een juridisch landschap dat over die periode wezenlijk kan veranderen.
FAQ: EU Internationale Digitale Strategie en datasoevereiniteit
Wat is de EU International Digital Strategy en wanneer is die gepubliceerd?
De EU International Digital Strategy (COM/2025) is in juni 2025 gepubliceerd door de Europese Commissie. De strategie legt vast hoe de EU haar digitale normen, waaronder gegevensbescherming en interoperabiliteit, wil exporteren via diplomatieke akkoorden met derde landen en multilaterale fora.
Vervangt de EU International Digital Strategy het EU-US Data Privacy Framework?
Nee. De strategie is een overkoepelend diplomatiek kader en vervangt het EU-US Data Privacy Framework niet. Wel erkent de strategie dat adequaatheidsbesluiten politiek kwetsbaar zijn en pleit zij voor aanvullende technische en contractuele waarborgen die minder afhankelijk zijn van bilaterale politieke verhoudingen.
Wat zijn “passende waarborgen” onder AVG artikel 46 en wanneer zijn ze vereist?
Als er geen adequaatheidsbesluit van de Europese Commissie van kracht is voor een derde land, mogen persoonsgegevens toch worden doorgegeven op basis van passende waarborgen als bedoeld in artikel 46 AVG. Denk aan standaardcontractbepalingen (SCC’s), bindende bedrijfsvoorschriften of gedragscodes die zijn goedgekeurd door de EDPB. Aanvullend is een Transfer Impact Assessment vereist.
Welk concreet risico loopt een Nederlandse gemeente die werkt met een Amerikaanse cloudprovider?
Een Amerikaanse cloudprovider is onderworpen aan de CLOUD Act en de Foreign Intelligence Surveillance Act (FISA), op grond waarvan Amerikaanse autoriteiten toegang kunnen eisen tot gegevens, ook als die fysiek op Europese servers staan. Een gemeente die persoonsgegevens van inwoners opslaat bij zo’n aanbieder, loopt het risico op een GDPR-inbreuk als die toegang plaatsvindt zonder rechtsgrondslag in de EU.
Wat moeten gereguleerde organisaties nu concreet doen met hun internationale IT-contracten?
Organisaties dienen hun verwerkersovereenkomsten te toetsen op een geldig doorgiftemechanisme, aangevuld met een Transfer Impact Assessment. De EU International Digital Strategy voegt hieraan toe dat organisaties bij nieuw te sluiten contracten moeten nagaan of de leverancier valt onder jurisdicties waarmee de EU actieve digitale diplomatieke akkoorden heeft, en welke handhavingsmechanismen gelden. Contractuele bescherming via een notificatieplicht, een jurisdictieclausule en een exit-bepaling is daarbij essentieel.
