Kort: Gebruik van Amerikaanse cloudproviders zoals Google en Microsoft brengt aantoonbare GDPR-risico's met zich mee, bevestigd door rechtszaken, toezichthoudersbesluiten en miljardboetes. Compliance officers moeten deze risico's documenteren en alternatieven serieus overwegen.

GDPR handhaving op Big Tech cloudproviders is het geheel van toezichthoudersbesluiten, rechtszaken en boetes waarmee Europese autoriteiten afdwingen dat het gebruik van Amerikaanse clouddiensten voldoet aan de vereisten van Verordening (EU) 2016/679, de Algemene Verordening Gegevensbescherming. De afgelopen jaren is duidelijk geworden dat een groot aantal Europese organisaties structureel in overtreding is, simpelweg omdat zij persoonsgegevens verwerken via platformen die juridisch onder Amerikaans recht vallen.

Schrems II: het breukpunt voor cloudcontracten

Het arrest van het Hof van Justitie van de Europese Unie in zaak C-311/18, beter bekend als het Schrems II-arrest van 16 juli 2020, maakte definitief een einde aan het Privacy Shield als rechtsgrondslag voor gegevensoverdracht naar de Verenigde Staten.

Het Hof oordeelde dat de Amerikaanse inlichtingenwetgeving, waaronder Section 702 van de Foreign Intelligence Surveillance Act (FISA) en Executive Order 12333, geen bescherming biedt die wezenlijk gelijkwaardig is aan het Europese grondrechtenkader. Standaardcontractbepalingen (SCC’s) zijn sindsdien alleen nog geldig als de exporteur van persoonsgegevens eerst een Transfer Impact Assessment (TIA) uitvoert en aantoont dat het ontvangende land in de praktijk een gelijkwaardig beschermingsniveau garandeert. Voor de VS is die aantoningsplicht bijzonder moeilijk te vervullen, omdat de CLOUD Act Amerikaanse cloudproviders verplicht gegevens af te staan aan Amerikaanse autoriteiten, ongeacht waar die gegevens fysiek zijn opgeslagen.

Het Europees Comité voor Gegevensbescherming (EDPB) publiceerde in 2021 Aanbeveling 01/2020 om organisaties te helpen beoordelen welke aanvullende maatregelen noodzakelijk zijn. Technische maatregelen zoals end-to-end-encryptie, waarbij de sleutels uitsluitend bij de Europese organisatie berusten, kunnen in theorie het risico verminderen. In de praktijk bieden grote cloudplatformen dit echter zelden op een manier die voldoet aan de EDPB-criteria.

Let op: Het afsluiten van nieuwe SCC’s na de inwerkingtreding van de herziene versie (juni 2021) herstelt het juridisch tekort niet automatisch. Een TIA blijft verplicht, en als die TIA aantoont dat de feitelijke bescherming onvoldoende is, schorten SCC’s de onrechtmatigheid van de doorgifte niet op.

Google Analytics: een reeks nationale handhavingszaken

De Datenschutzbehörde (DSB) in Oostenrijk was in januari 2022 de eerste Europese toezichthouder die formeel oordeelde dat het gebruik van Google Analytics door een website-eigenaar in strijd is met de GDPR. De doorgifte van IP-adressen en cookiegegevens naar Google LLC in de VS was de kern van de overtreding.

De Noorse Datatilsynet volgde later in 2022 met een vergelijkbaar besluit. De Datatilsynet stelde expliciet: “The use of Google Analytics involves a transfer of personal data to Google LLC in the USA, which does not guarantee an essentially equivalent level of data protection.” Na deze besluiten spraken ook de Franse CNIL, de Italiaanse Garante Privacy en de Deense Datatilsynet zich uit in vergelijkbare zin. De besluiten zijn mede tot stand gekomen via klachten die de privacyorganisatie noyb (None of Your Business) van Max Schrems coördineerde in meerdere lidstaten tegelijk.

Voor compliance officers betekenen deze besluiten dat het gebruik van Google Analytics zonder verdere maatregelen een voortdurend juridisch risico vormt, ongeacht of organisaties zich in Oostenrijk, Noorwegen of een andere lidstaat bevinden. De EDPB heeft via het mechanisme van Artikel 65 GDPR, de bindende geschillenbeslechting, de bevoegdheid om bij onderling tegenstrijdige besluiten van nationale toezichthouders een bindend oordeel te geven, wat de consistentie van handhaving vergroot.

Microsoft Azure en soortgelijke besluiten over clouddiensten

Naast Google Analytics staan ook Microsoft-diensten onder vergrootglas. De Europese Commissie zelf moest in 2023 van de Europese Toezichthouder voor Gegevensbescherming (EDPS) actie ondernemen naar aanleiding van het gebruik van Microsoft 365 binnen de eigen instellingen. De EDPS constateerde dat de Commissie persoonsgegevens had overgedragen aan Microsoft en derde landen zonder afdoende waarborgen, in strijd met Verordening (EU) 2018/1725, het equivalent van de GDPR voor EU-instellingen. Dit besluit is een belangrijk precedent, omdat het aantoont dat zelfs overheidsinstellingen met uitgebreide juridische afdelingen niet veilig zijn voor handhaving.

Verscheidene nationale toezichthouders, waaronder die in Denemarken en Duitsland, hebben aanbevelingen uitgebracht aan respectievelijk gemeenten en scholen om Microsoft 365 te heroverwegen of te vervangen door alternatieven totdat Microsoft de gegevensdoorgifteproblematiek structureel heeft opgelost.

Boetes die aantonen wat er op het spel staat

De handhavingspraktijk heeft geleid tot een aantal opvallende boetes. De drie meest in het oog springende zijn samengevat in onderstaande tabel.

Organisatie Toezichthouder Boete Jaar Kern van de overtreding
Meta Ireland (Facebook) DPC Ierland (via Artikel 65 EDPB) 1,2 miljard euro 2023 Onrechtmatige doorgifte van EU-gebruikersdata naar de VS
Amazon Europe CNPD Luxemburg 746 miljoen euro 2021 GDPR-overtredingen bij advertentietargeting
Meta (WhatsApp) DPC Ierland 225 miljoen euro 2021 Transparantie-vereisten en doorgifteregelingen

De boete aan Meta Ireland verdient extra toelichting. De Ierse DPC functioneerde als leidende toezichthoudende autoriteit in deze zaak. Nadat andere nationale toezichthouders bezwaar maakten tegen een aanvankelijk minder streng voorstel, nam het EDPB via de Artikel 65-procedure een bindend besluit, dat resulteerde in de recordboete. De DPC formuleerde het als volgt: “The Facebook personal data transfers to the US violated the GDPR because US law does not provide a level of protection essentially equivalent to that guaranteed in the EU.”

Meer in het algemeen geldt dat er tussen mei 2018 en begin 2024 meer dan 2.000 GDPR-boetes zijn opgelegd in de EU en EER, met een gecumuleerd bedrag van ruim 4,5 miljard euro (GDPR Enforcement Tracker, CMS Law, 2024). Dit maakt duidelijk dat handhaving geen theoretisch risico is, maar een operationele realiteit.

Let op: Organisaties die bewust een risico accepteren bij het aanblijven op een niet-soeverein cloudplatform, maar dat risico niet formeel documenteren, lopen een extra sanctierisico. Toezichthouders beschouwen een gebrek aan aantoonbare risicoafweging als een verzwarende omstandigheid bij het bepalen van de hoogte van een boete.

Datalekken en concentratierisico bij hyperscalers

Los van de juridische handhaving laten recente incidenten zien dat concentratie van data bij een klein aantal hyperscalers ook operationele gevaren meebrengt. De grootschalige Microsoft Exchange-inbraak in 2021, waarbij staatshackers gekoppeld aan China via een zero-day-kwetsbaarheid tienduizenden mailservers compromitteerden, trof zowel on-premise als cloudklanten. De CrowdStrike-storing in juli 2024, die weliswaar geen datalek betrof maar wereldwijd miljoenen Windows-systemen uitschakelde, toonde aan dat afhankelijkheid van één leverancierssysteem systemische uitval veroorzaakt die geen enkele individuele klant kon voorkomen of controleren.

Voor organisaties in de overheid, de juridische sector en andere gereguleerde sectoren zijn dit geen abstracte risico’s. NIS-2, de herziene Europese richtlijn voor netwerk- en informatiebeveiliging die in oktober 2024 in nationale wetgeving had moeten zijn omgezet, verplicht essentiële en belangrijke entiteiten expliciet tot het beheersen van supply chain-risico’s. Een cloudprovider als Microsoft of Google geldt in die context als een kritieke leverancier, en aantoonbare due diligence op hun beveiligingsarchitectuur is geen keuze maar een verplichting.

De risicoafweging documenteren: een stappenplan voor compliance officers

Als uw organisatie op een Amerikaans cloudplatform blijft, is het zaak dat u dat bewust en gedocumenteerd doet. Een verdedigbare positie vereist minimaal de volgende stappen.

Stap 1: Breng de gegevensstromen in kaart

Identificeer welke categorieën persoonsgegevens naar welke systemen worden gestuurd en naar welke landen die vervolgens worden doorgegeven. Gebruik hiervoor het verwerkingsregister (Artikel 30 GDPR) als startpunt en controleer de subverwerkers van uw cloudprovider.

Stap 2: Voer een Transfer Impact Assessment uit

Beoordeel op basis van de EDPB Aanbeveling 01/2020 of de juridische situatie in het bestemmingsland, in dit geval de VS, een beschermingsniveau biedt dat wezenlijk gelijkwaardig is aan dat in de EU. Documenteer uw bronnen, waaronder de tekst van de CLOUD Act en FISA Section 702, en uw conclusie.

Stap 3: Beoordeel aanvullende maatregelen

Stel vast of technische maatregelen zoals end-to-end-encryptie met eigen sleutelbeheer, of pseudonimisering, het resterende risico voldoende reduceren. Leg vast waarom u concludeert dat deze maatregelen volstaan of juist niet.

Stap 4: Leg het besluit voor aan het bestuur

Een besluit om op een platform te blijven ondanks resterende risico’s moet worden gedragen door bestuurders of directie, niet uitsluitend door de IT-afdeling. Leg dit schriftelijk vast, inclusief de overwegingen, de geldigheidstermijn van het besluit en een tijdlijn voor herbeoordeling.

Stap 5: Stel een migratieperspectief vast

Toezichthouders kijken bij een eventuele inspectie naar de vraag of een organisatie structureel werkt aan verbetering. Een gedocumenteerd project voor migratie naar een soeverein alternatief, zoals een zelf-gehoste Nextcloud-omgeving of een Europese cloudprovider, toont aan dat de organisatie haar verantwoordelijkheid serieus neemt. Het Data Privacy Framework, dat in 2023 als opvolger van Privacy Shield in werking trad, biedt enige tijdelijke ruimte, maar juridische experts verwachten dat het opnieuw zal worden aangevochten bij het Hof van Justitie.

FAQ: GDPR handhaving en Big Tech cloudproviders

Is het gebruik van Microsoft 365 of Google Workspace automatisch in strijd met de GDPR?

Niet automatisch, maar het brengt aanzienlijke risico’s met zich mee. Beide platforms verwerken persoonsgegevens via servers die juridisch onder Amerikaans recht vallen, inclusief de CLOUD Act. Zonder aanvullende technische en contractuele maatregelen is doorgifte naar de VS moeilijk te rechtvaardigen na het Schrems II-arrest.

Wat veranderde er na het Schrems II-arrest (C-311/18) voor cloudcontracten?

Het Hof van Justitie verklaarde het Privacy Shield ongeldig en bepaalde dat SCC’s alleen volstaan als de feitelijke bescherming in het ontvangende land gelijkwaardig is aan die in de EU. Organisaties moeten sindsdien een Transfer Impact Assessment uitvoeren voordat zij persoonsgegevens naar de VS sturen.

Welke Europese toezichthouders hebben zich uitgesproken over Google Analytics?

De Datenschutzbehörde (DSB) in Oostenrijk deed in januari 2022 als eerste uitspraak dat Google Analytics in strijd is met de GDPR. De Noorse Datatilsynet volgde in 2022 met een vergelijkbaar oordeel. De Franse CNIL, de Italiaanse Garante en de Deense Datatilsynet sloten zich daarna aan.

Hoe stel ik als compliance officer een gedegen risicoafweging op voor het aanblijven op een Amerikaans cloudplatform?

Documenteer minimaal: de rechtsgrondslag voor doorgifte (Artikel 46 of 49 GDPR), een Transfer Impact Assessment op basis van de EDPB-aanbevelingen, de beoordeling van aanvullende technische maatregelen, de resterende risico’s, en een besluit van bestuur of directie dat die risico’s aanvaardt of een migratieplan vaststelt.

Wat is het alternatief als mijn organisatie de risico’s van Amerikaanse cloudproviders wil vermijden?

Soevereine alternatieven omvatten on-premise hosting waarbij data de eigen infrastructuur niet verlaat, Europese cloudproviders die uitsluitend onder EU-recht opereren, en Zwitserse aanbieders die vallen onder de Zwitserse federale gegevensbeschermingswet (nDSG). Voor samenwerking en productiviteit biedt een zelf-gehoste Nextcloud-omgeving vergelijkbare functies als Microsoft 365, zonder gegevensoverdracht naar de VS.

Veelgestelde vragen

Is het gebruik van Microsoft 365 of Google Workspace automatisch in strijd met de GDPR?
Niet automatisch, maar het brengt aanzienlijke risico's met zich mee. Beide platforms verwerken persoonsgegevens via servers die juridisch onder Amerikaans recht vallen, inclusief de CLOUD Act. Zonder aanvullende technische en contractuele maatregelen is doorgifte naar de VS moeilijk te rechtvaardigen na het Schrems II-arrest.
Wat veranderde er na het Schrems II-arrest (C-311/18) voor cloudcontracten?
Het Hof van Justitie verklaarde het Privacy Shield ongeldig en bepaalde dat standaardcontractbepalingen (SCC's) alleen volstaan als de feitelijke bescherming in het ontvangende land gelijkwaardig is aan die in de EU. Organisaties moeten sindsdien een Transfer Impact Assessment uitvoeren voordat zij persoonsgegevens naar de VS sturen.
Welke Europese toezichthouders hebben zich uitgesproken over Google Analytics?
De Datenschutzbehu00f6rde (DSB) in Oostenrijk deed in januari 2022 als eerste uitspraak dat Google Analytics in strijd is met de GDPR. De Noorse Datatilsynet volgde in 2022 met een vergelijkbaar oordeel. De Franse CNIL, de Italiaanse Garante en de Deense Datatilsynet sloten zich daarna aan.
Hoe stel ik als compliance officer een gedegen risicoafweging op voor het aanblijven op een Amerikaans cloudplatform?
Documenteer minimaal: de rechtsgrondslag voor doorgifte (artikel 46 of 49 GDPR), een Transfer Impact Assessment op basis van de EDPB-aanbevelingen, de beoordeling van aanvullende technische maatregelen (end-to-end-encryptie, pseudonimisering), de resterende risico's, en een besluit van bestuur of directie dat die risico's aanvaardt of een migratieplan vaststelt.
Wat is het alternatief als mijn organisatie de risico's van Amerikaanse cloudproviders wil vermijden?
Soevereine alternatieven zijn onder meer: on-premise hosting waarbij data uw eigen gebouw niet verlaat, Europese cloudproviders die uitsluitend onder EU-recht opereren, en Zwitserse aanbieders die vallen onder de Zwitserse federale gegevensbeschermingswet (nDSG). Voor samenwerking en productiviteit biedt een zelf-gehoste Nextcloud-omgeving vergelijkbare functies als Microsoft 365, zonder gegevensoverdracht naar de VS.