GDPR handhaving op Big Tech cloudproviders is het geheel van toezichthoudersbesluiten, rechtszaken en boetes waarmee Europese autoriteiten afdwingen dat het gebruik van Amerikaanse clouddiensten voldoet aan de vereisten van Verordening (EU) 2016/679, de Algemene Verordening Gegevensbescherming. De afgelopen jaren is duidelijk geworden dat een groot aantal Europese organisaties structureel in overtreding is, simpelweg omdat zij persoonsgegevens verwerken via platformen die juridisch onder Amerikaans recht vallen.
Schrems II: het breukpunt voor cloudcontracten
Het arrest van het Hof van Justitie van de Europese Unie in zaak C-311/18, beter bekend als het Schrems II-arrest van 16 juli 2020, maakte definitief een einde aan het Privacy Shield als rechtsgrondslag voor gegevensoverdracht naar de Verenigde Staten.
Het Hof oordeelde dat de Amerikaanse inlichtingenwetgeving, waaronder Section 702 van de Foreign Intelligence Surveillance Act (FISA) en Executive Order 12333, geen bescherming biedt die wezenlijk gelijkwaardig is aan het Europese grondrechtenkader. Standaardcontractbepalingen (SCC’s) zijn sindsdien alleen nog geldig als de exporteur van persoonsgegevens eerst een Transfer Impact Assessment (TIA) uitvoert en aantoont dat het ontvangende land in de praktijk een gelijkwaardig beschermingsniveau garandeert. Voor de VS is die aantoningsplicht bijzonder moeilijk te vervullen, omdat de CLOUD Act Amerikaanse cloudproviders verplicht gegevens af te staan aan Amerikaanse autoriteiten, ongeacht waar die gegevens fysiek zijn opgeslagen.
Het Europees Comité voor Gegevensbescherming (EDPB) publiceerde in 2021 Aanbeveling 01/2020 om organisaties te helpen beoordelen welke aanvullende maatregelen noodzakelijk zijn. Technische maatregelen zoals end-to-end-encryptie, waarbij de sleutels uitsluitend bij de Europese organisatie berusten, kunnen in theorie het risico verminderen. In de praktijk bieden grote cloudplatformen dit echter zelden op een manier die voldoet aan de EDPB-criteria.
Google Analytics: een reeks nationale handhavingszaken
De Datenschutzbehörde (DSB) in Oostenrijk was in januari 2022 de eerste Europese toezichthouder die formeel oordeelde dat het gebruik van Google Analytics door een website-eigenaar in strijd is met de GDPR. De doorgifte van IP-adressen en cookiegegevens naar Google LLC in de VS was de kern van de overtreding.
De Noorse Datatilsynet volgde later in 2022 met een vergelijkbaar besluit. De Datatilsynet stelde expliciet: “The use of Google Analytics involves a transfer of personal data to Google LLC in the USA, which does not guarantee an essentially equivalent level of data protection.” Na deze besluiten spraken ook de Franse CNIL, de Italiaanse Garante Privacy en de Deense Datatilsynet zich uit in vergelijkbare zin. De besluiten zijn mede tot stand gekomen via klachten die de privacyorganisatie noyb (None of Your Business) van Max Schrems coördineerde in meerdere lidstaten tegelijk.
Voor compliance officers betekenen deze besluiten dat het gebruik van Google Analytics zonder verdere maatregelen een voortdurend juridisch risico vormt, ongeacht of organisaties zich in Oostenrijk, Noorwegen of een andere lidstaat bevinden. De EDPB heeft via het mechanisme van Artikel 65 GDPR, de bindende geschillenbeslechting, de bevoegdheid om bij onderling tegenstrijdige besluiten van nationale toezichthouders een bindend oordeel te geven, wat de consistentie van handhaving vergroot.
Microsoft Azure en soortgelijke besluiten over clouddiensten
Naast Google Analytics staan ook Microsoft-diensten onder vergrootglas. De Europese Commissie zelf moest in 2023 van de Europese Toezichthouder voor Gegevensbescherming (EDPS) actie ondernemen naar aanleiding van het gebruik van Microsoft 365 binnen de eigen instellingen. De EDPS constateerde dat de Commissie persoonsgegevens had overgedragen aan Microsoft en derde landen zonder afdoende waarborgen, in strijd met Verordening (EU) 2018/1725, het equivalent van de GDPR voor EU-instellingen. Dit besluit is een belangrijk precedent, omdat het aantoont dat zelfs overheidsinstellingen met uitgebreide juridische afdelingen niet veilig zijn voor handhaving.
Verscheidene nationale toezichthouders, waaronder die in Denemarken en Duitsland, hebben aanbevelingen uitgebracht aan respectievelijk gemeenten en scholen om Microsoft 365 te heroverwegen of te vervangen door alternatieven totdat Microsoft de gegevensdoorgifteproblematiek structureel heeft opgelost.
Boetes die aantonen wat er op het spel staat
De handhavingspraktijk heeft geleid tot een aantal opvallende boetes. De drie meest in het oog springende zijn samengevat in onderstaande tabel.
| Organisatie | Toezichthouder | Boete | Jaar | Kern van de overtreding |
|---|---|---|---|---|
| Meta Ireland (Facebook) | DPC Ierland (via Artikel 65 EDPB) | 1,2 miljard euro | 2023 | Onrechtmatige doorgifte van EU-gebruikersdata naar de VS |
| Amazon Europe | CNPD Luxemburg | 746 miljoen euro | 2021 | GDPR-overtredingen bij advertentietargeting |
| Meta (WhatsApp) | DPC Ierland | 225 miljoen euro | 2021 | Transparantie-vereisten en doorgifteregelingen |
De boete aan Meta Ireland verdient extra toelichting. De Ierse DPC functioneerde als leidende toezichthoudende autoriteit in deze zaak. Nadat andere nationale toezichthouders bezwaar maakten tegen een aanvankelijk minder streng voorstel, nam het EDPB via de Artikel 65-procedure een bindend besluit, dat resulteerde in de recordboete. De DPC formuleerde het als volgt: “The Facebook personal data transfers to the US violated the GDPR because US law does not provide a level of protection essentially equivalent to that guaranteed in the EU.”
Meer in het algemeen geldt dat er tussen mei 2018 en begin 2024 meer dan 2.000 GDPR-boetes zijn opgelegd in de EU en EER, met een gecumuleerd bedrag van ruim 4,5 miljard euro (GDPR Enforcement Tracker, CMS Law, 2024). Dit maakt duidelijk dat handhaving geen theoretisch risico is, maar een operationele realiteit.
Datalekken en concentratierisico bij hyperscalers
Los van de juridische handhaving laten recente incidenten zien dat concentratie van data bij een klein aantal hyperscalers ook operationele gevaren meebrengt. De grootschalige Microsoft Exchange-inbraak in 2021, waarbij staatshackers gekoppeld aan China via een zero-day-kwetsbaarheid tienduizenden mailservers compromitteerden, trof zowel on-premise als cloudklanten. De CrowdStrike-storing in juli 2024, die weliswaar geen datalek betrof maar wereldwijd miljoenen Windows-systemen uitschakelde, toonde aan dat afhankelijkheid van één leverancierssysteem systemische uitval veroorzaakt die geen enkele individuele klant kon voorkomen of controleren.
Voor organisaties in de overheid, de juridische sector en andere gereguleerde sectoren zijn dit geen abstracte risico’s. NIS-2, de herziene Europese richtlijn voor netwerk- en informatiebeveiliging die in oktober 2024 in nationale wetgeving had moeten zijn omgezet, verplicht essentiële en belangrijke entiteiten expliciet tot het beheersen van supply chain-risico’s. Een cloudprovider als Microsoft of Google geldt in die context als een kritieke leverancier, en aantoonbare due diligence op hun beveiligingsarchitectuur is geen keuze maar een verplichting.
De risicoafweging documenteren: een stappenplan voor compliance officers
Als uw organisatie op een Amerikaans cloudplatform blijft, is het zaak dat u dat bewust en gedocumenteerd doet. Een verdedigbare positie vereist minimaal de volgende stappen.
Stap 1: Breng de gegevensstromen in kaart
Identificeer welke categorieën persoonsgegevens naar welke systemen worden gestuurd en naar welke landen die vervolgens worden doorgegeven. Gebruik hiervoor het verwerkingsregister (Artikel 30 GDPR) als startpunt en controleer de subverwerkers van uw cloudprovider.
Stap 2: Voer een Transfer Impact Assessment uit
Beoordeel op basis van de EDPB Aanbeveling 01/2020 of de juridische situatie in het bestemmingsland, in dit geval de VS, een beschermingsniveau biedt dat wezenlijk gelijkwaardig is aan dat in de EU. Documenteer uw bronnen, waaronder de tekst van de CLOUD Act en FISA Section 702, en uw conclusie.
Stap 3: Beoordeel aanvullende maatregelen
Stel vast of technische maatregelen zoals end-to-end-encryptie met eigen sleutelbeheer, of pseudonimisering, het resterende risico voldoende reduceren. Leg vast waarom u concludeert dat deze maatregelen volstaan of juist niet.
Stap 4: Leg het besluit voor aan het bestuur
Een besluit om op een platform te blijven ondanks resterende risico’s moet worden gedragen door bestuurders of directie, niet uitsluitend door de IT-afdeling. Leg dit schriftelijk vast, inclusief de overwegingen, de geldigheidstermijn van het besluit en een tijdlijn voor herbeoordeling.
Stap 5: Stel een migratieperspectief vast
Toezichthouders kijken bij een eventuele inspectie naar de vraag of een organisatie structureel werkt aan verbetering. Een gedocumenteerd project voor migratie naar een soeverein alternatief, zoals een zelf-gehoste Nextcloud-omgeving of een Europese cloudprovider, toont aan dat de organisatie haar verantwoordelijkheid serieus neemt. Het Data Privacy Framework, dat in 2023 als opvolger van Privacy Shield in werking trad, biedt enige tijdelijke ruimte, maar juridische experts verwachten dat het opnieuw zal worden aangevochten bij het Hof van Justitie.
FAQ: GDPR handhaving en Big Tech cloudproviders
Is het gebruik van Microsoft 365 of Google Workspace automatisch in strijd met de GDPR?
Niet automatisch, maar het brengt aanzienlijke risico’s met zich mee. Beide platforms verwerken persoonsgegevens via servers die juridisch onder Amerikaans recht vallen, inclusief de CLOUD Act. Zonder aanvullende technische en contractuele maatregelen is doorgifte naar de VS moeilijk te rechtvaardigen na het Schrems II-arrest.
Wat veranderde er na het Schrems II-arrest (C-311/18) voor cloudcontracten?
Het Hof van Justitie verklaarde het Privacy Shield ongeldig en bepaalde dat SCC’s alleen volstaan als de feitelijke bescherming in het ontvangende land gelijkwaardig is aan die in de EU. Organisaties moeten sindsdien een Transfer Impact Assessment uitvoeren voordat zij persoonsgegevens naar de VS sturen.
Welke Europese toezichthouders hebben zich uitgesproken over Google Analytics?
De Datenschutzbehörde (DSB) in Oostenrijk deed in januari 2022 als eerste uitspraak dat Google Analytics in strijd is met de GDPR. De Noorse Datatilsynet volgde in 2022 met een vergelijkbaar oordeel. De Franse CNIL, de Italiaanse Garante en de Deense Datatilsynet sloten zich daarna aan.
Hoe stel ik als compliance officer een gedegen risicoafweging op voor het aanblijven op een Amerikaans cloudplatform?
Documenteer minimaal: de rechtsgrondslag voor doorgifte (Artikel 46 of 49 GDPR), een Transfer Impact Assessment op basis van de EDPB-aanbevelingen, de beoordeling van aanvullende technische maatregelen, de resterende risico’s, en een besluit van bestuur of directie dat die risico’s aanvaardt of een migratieplan vaststelt.
Wat is het alternatief als mijn organisatie de risico’s van Amerikaanse cloudproviders wil vermijden?
Soevereine alternatieven omvatten on-premise hosting waarbij data de eigen infrastructuur niet verlaat, Europese cloudproviders die uitsluitend onder EU-recht opereren, en Zwitserse aanbieders die vallen onder de Zwitserse federale gegevensbeschermingswet (nDSG). Voor samenwerking en productiviteit biedt een zelf-gehoste Nextcloud-omgeving vergelijkbare functies als Microsoft 365, zonder gegevensoverdracht naar de VS.
