Gevoelige niet-persoonsgebonden data zijn organisatiegegevens die geen identificeerbare natuurlijke personen betreffen maar wel een aanzienlijk commercieel, strategisch of maatschappelijk belang vertegenwoordigen, zoals productieformules, R&D-resultaten, infrastructuurplattegronden of aanbestedingsstrategieën. De EU beschikt tot op heden over geen sluitend beschermingskader specifiek voor deze categorie, maar dat verandert met de Data Union Strategy en een aangekondigde maatregel voor Q3 2026.
Wat de EU verstaat onder gevoelige niet-persoonsgebonden data
De Europese Commissie werkt aan een definitie die verder gaat dan de bestaande categorieën in de AVG. Gevoelige niet-persoonsgebonden data betreffen data waarvan ongeoorloofde toegang of doorgifte aan derden aanzienlijke schade kan veroorzaken voor een onderneming, een sector of het publieke belang, zonder dat de bescherming afhankelijk is van het feit of er een identificeerbaar individu bij betrokken is.
In de Data Union Strategy van de Europese Commissie, gepubliceerd in 2025, kondigt de Commissie voor Q3 2026 een specifiek beschermingsinstrument aan. De verwachte categorie-indeling sluit aan bij een driedeling: (1) bedrijfskritische industriedata, zoals productieprocessen en toeleveringsketengegevens; (2) strategische infrastructuurdata, zoals energienetwerken, betalingssystemen en telecommunicatie-architecturen; en (3) door de overheid gegenereerde of overheidsgecontroleerde data met nationaal belang, zoals cartografische of defensierelevante datasets. De Data Governance Act (EU) 2022/868 vormt de huidige wettelijke basis voor bescherming van gevoelige niet-persoonsgebonden data die publieke instanties beheren, maar deze wet dekt de private sector slechts indirect.
Verhouding tot bedrijfsgeheimen, Data Act en AVG
De bestaande beschermingsregimes voor gevoelige niet-persoonsgebonden data zijn versnipperd over meerdere instrumenten en sluiten niet naadloos op elkaar aan.
Richtlijn (EU) 2016/943 en de Wet bescherming bedrijfsgeheimen
Richtlijn (EU) 2016/943 inzake de bescherming van niet-openbaar gemaakte knowhow en bedrijfsinformatie biedt civielrechtelijke bescherming voor bedrijfsgeheimen die aan drie cumulatieve criteria voldoen: de informatie is niet algemeen bekend, heeft handelswaarde juist omdat ze geheim is, en de houder heeft redelijke maatregelen genomen om haar geheim te houden. In Nederland is deze richtlijn omgezet via de Wet bescherming bedrijfsgeheimen (Wbb), die organisaties de mogelijkheid biedt om via de rechter op te treden tegen onrechtmatige verkrijging of openbaarmaking.
De Wbb beschermt echter geen data die via een cloudprovider aan derden wordt doorgegeven als gevolg van buitenlandse wettelijke bevelen. Juist dit jurisdictierisico valt buiten het civielrechtelijke beschermingsbereik van de Wbb en de onderliggende richtlijn.
Data Act en de uitsluitingen van artikel 5
De Data Act (Verordening (EU) 2023/2854) regelt het recht op toegang tot en gebruik van data die worden gegenereerd door verbonden producten en diensten. Artikel 5 van de Data Act bevat een uitdrukkelijke uitzondering: data-eigenaars hoeven geen toegang te verlenen indien dit de bescherming van bedrijfsgeheimen in gevaar brengt en er geen geschikte technische en organisatorische maatregelen mogelijk zijn om dit te voorkomen. Deze uitzondering erkent het belang van gevoelige niet-persoonsgebonden data, maar schept geen proactief beschermingskader; het is een defensieve bepaling.
De AVG is van toepassing zodra data ook maar één identificeerbaar individu betreft. In de praktijk zijn veel organisatiedatasets gemengd: een contractdocument bevat zowel de naam van een contactpersoon als commercieel gevoelige prijsafspraken. Compliance officers moeten voor dergelijke gemengde datasets zowel de AVG als de regels voor niet-persoonsgebonden data toepassen, een onderscheid dat in de dagelijkse praktijk moeilijk scherp te trekken is.
“Niet-persoonsgebonden data is de onzichtbare grondstof van de industriële economie. Zonder juridisch beschermingsniveau vergelijkbaar met persoonsgegevens lopen Europese bedrijven het risico dat hun strategische activa via cloudproviders in buitenlandse handen vallen.”
Europese Toezichthouder voor Gegevensbescherming (EDPS), Opinion on the Data Act, 2022
Verplichtingen van cloudproviders voor gevoelige organisatiedata
Cloudproviders zijn op dit moment niet onderworpen aan een uitdrukkelijke, technologisch bindende verplichting om eigen medewerkers te blokkeren van toegang tot gevoelige niet-persoonsgebonden klantdata. De Data Governance Act (EU) 2022/868 verplicht publieke instanties die als data-intermediair optreden tot vertrouwelijkheidsmaatregelen, maar deze verplichting geldt niet rechtstreeks voor commerciële cloudproviders die voor private organisaties werken.
Het aankomende beschermingsinstrument uit de Data Union Strategy (Q3 2026) wordt verwacht om aanvullende verplichtingen in te voeren, waaronder eisen aan toegangslogging, scheiding van klantdata per jurisdictie en mogelijk verplichte technische maatregelen zoals zero-knowledge-encryptie waarbij de sleutels uitsluitend bij de klant berusten.
| Beschermingsinstrument | Toepassingsgebied | Dekt gevoelige niet-persoonsgebonden data (privaat)? |
|---|---|---|
| AVG (Verordening (EU) 2016/679) | Persoonsgegevens | Nee, alleen indien data ook persoonsgegevens bevat |
| Data Governance Act (EU) 2022/868 | Publieke data-intermediairs en data-altruïsme | Gedeeltelijk, voor publieke instanties |
| Data Act, art. 5 (EU) 2023/2854 | Data uit verbonden producten en diensten | Defensief: uitzondering voor bedrijfsgeheimen |
| Richtlijn (EU) 2016/943 / Wbb | Bedrijfsgeheimen, civielrechtelijk | Ja, maar geen jurisdictiebescherming bij buitenlandse bevelen |
| Data Union Strategy, maatregel Q3 2026 | Gevoelige niet-persoonsgebonden data breed | Ja, beoogd specifiek instrument (nog niet van kracht) |
Classificatie in de praktijk: een werkwijze voor compliance officers
Het ontbreken van een afgerond EU-beschermingskader betekent niet dat organisaties kunnen wachten. Compliance officers kunnen nu al een werkbare classificatiemethodiek opzetten op basis van bestaande instrumenten.
Een bruikbare startpunt is de driedeling tussen openbare data, interne werkdata en vertrouwelijke strategische data. Voor de laatste categorie geldt dat de data aan ten minste één van de volgende criteria voldoet: de data vertegenwoordigt aanzienlijke commerciële waarde als zij niet algemeen bekend is (criterium Wbb), de data betreft kritieke infrastructuur of vitale processen (criterium NIS-2), of de data is relevant voor nationale veiligheid of openbaar bestuur.
Vervolgens moet per dataset worden bepaald welk beschermingsniveau vereist is. Daarbij zijn drie vragen leidend: (1) Wie heeft toegang en vanuit welke jurisdictie? (2) Is de data technisch versleuteld en beheer ik zelf de sleutels? (3) Welke contractuele waarborgen biedt de cloudprovider en zijn die afdwingbaar onder EU-recht?
“Data is the new oil, but unlike oil, data can be used without being consumed, and it can cross borders instantly. This makes jurisdiction the most critical variable in any data governance decision.”
Margrethe Vestager, voormalig Uitvoerend Vicevoorzitter Europese Commissie, toespraak gepubliceerd door de Europese Commissie
Praktisch betekent dit dat organisaties voor hun meest gevoelige niet-persoonsgebonden data het beste kiezen voor opslag waarbij de encryptiesleutels volledig onder eigen beheer staan (bring-your-own-key of on-premise opslag), en waarbij de cloudprovider juridisch en technisch geen toegang heeft tot de klantinhoud. Zwitserse cloudopslag heeft hierbij een bijzondere positie: Zwitserland is geen EU-lidstaat maar is ook niet gebonden aan de US CLOUD Act, en het Zwitserse federale gegevensbeschermingsrecht (nFADP) kent een stevige vertrouwelijkheidstraditie.
Gevolgen van het ontbreken van een adequaatheidsbesluit voor niet-persoonsgebonden data
Voor persoonsgegevens die naar derde landen worden doorgegeven, voorziet de AVG in een mechanisme van adequaatheidsbesluiten, standaardcontractbepalingen en bindende bedrijfsregels. Voor niet-persoonsgebonden data bestaat dit mechanisme niet. Er is geen wettelijke verplichting voor een organisatie om een “adequaatheidsoordeel” uit te voeren voordat zij niet-persoonsgebonden data buiten de EU opslaat.
Dit juridische vacuüm heeft concrete gevolgen. Een organisatie die haar industriedata bij een Amerikaanse hyperscaler opslaat, heeft geen wettelijk instrument om te verhinderen dat de provider op grond van de US CLOUD Act of de Foreign Intelligence Surveillance Act (FISA) toegang verleent aan Amerikaanse autoriteiten. Contractuele geheimhoudingsbepalingen zijn ondergeschikt aan de buitenlandse wetgeving waaraan de provider is onderworpen.
Statistisch gezien is dit risico niet hypothetisch:
- Circa 65 procent van de Europese cloudmarkt wordt gedomineerd door drie Amerikaanse aanbieders (European Parliament Think Tank, 2023).
- Meer dan 40 procent van de ondervraagde EU-bedrijven beschouwt bedrijfsgeheimen als hun meest waardevolle informatieactiva (Europese Commissie, studie over de economische waarde van bedrijfsgeheimen, 2017).
- Per oktober 2024 hadden slechts 2 van de 27 EU-lidstaten de NIS-2-richtlijn volledig omgezet in nationale wetgeving voor de wettelijke deadline van 17 oktober 2024 (Europese Commissie, NIS-2 transposition tracker, 2024).
Organisaties kunnen het jurisdictierisico mitigeren via een combinatie van maatregelen: technische maatregelen (end-to-end-encryptie met eigen sleutelbeheer), juridische maatregelen (contractuele verankering van Wbb-bescherming en auditrechten), en organisatorische maatregelen (classificatiebeleid, toegangsbeheer op need-to-know-basis en periodieke risicobeoordeling). Voor de meest gevoelige datasets verdient volledige on-premise opslag of opslag bij een aantoonbaar EU-gevestigde provider zonder niet-EU-moedermaatschappij de voorkeur.
Vooruitblik: wat de maatregel van Q3 2026 verandert
De maatregel die de Europese Commissie in het kader van de Data Union Strategy voor Q3 2026 aankondigt, beoogt een geharmoniseerd beschermingskader te creëren dat de huidige lacunes dicht. Verwacht worden: een bindende definitie van gevoelige niet-persoonsgebonden data, sectorale categorieën met bijbehorende minimumvereisten, verplichtingen voor cloudproviders op het gebied van technische toegangsbeveiliging, en mogelijk een meldplicht bij ongeoorloofde toegang vergelijkbaar met de datalek-meldplicht onder de AVG.
Voor compliance officers en IT-beslissers in gereguleerde sectoren is de boodschap helder: wacht niet op Q3 2026. De combinatie van Richtlijn (EU) 2016/943, de Data Governance Act (EU) 2022/868, de uitsluitingen van artikel 5 van de Data Act en de Wet bescherming bedrijfsgeheimen biedt al een werkbare basis voor een classificatie- en beschermingsbeleid. Wie nu investeert in het in kaart brengen van zijn gevoelige niet-persoonsgebonden data, legt het fundament voor aansluiting op het komende EU-instrument zonder kostbaar inhaalwerk.
Veelgestelde vragen
Valt bedrijfsstrategie of R&D-documentatie onder de AVG als het geen persoonsgegevens bevat?
Nee. Documenten die uitsluitend organisatiedata bevatten zonder identificeerbare personen vallen buiten de AVG. Ze kunnen echter beschermd zijn via Richtlijn (EU) 2016/943 (bedrijfsgeheimen), de Data Governance Act en, zodra van kracht, het beschermingsinstrument voor gevoelige niet-persoonsgebonden data uit de Data Union Strategy.
Wat betekent het ontbreken van een adequaatheidsbesluit voor niet-persoonsgebonden data in de praktijk?
Anders dan bij persoonsgegevens bestaat er voor niet-persoonsgebonden data geen wettelijk adequaatheidsmechanisme. Opslag bij een aanbieder buiten de EU biedt daardoor geen vergelijkbare juridische bescherming. Organisaties zijn dan afhankelijk van contractuele clausules en technische maatregelen, zoals end-to-end-encryptie waarbij de sleutels uitsluitend bij de organisatie zelf berusten.
Welke sectoren hebben de meeste urgentie bij het classificeren van gevoelige niet-persoonsgebonden data?
Sectoren met de hoogste urgentie zijn defensie-gerelateerde industrie, energie-infrastructuur, gezondheidstechnologie, financiële instellingen en advocatenkantoren. Deze sectoren verwerken data die onder NIS-2, sectorale toezichtregimes en veelal ook nationale geheimhoudingsregels vallen, en zijn tegelijkertijd een prioritair doelwit voor statelijke actoren.
Zijn cloudproviders verplicht om inzage door hun eigen medewerkers te voorkomen?
De Data Governance Act (EU) 2022/868 en de Data Act stellen eisen aan toegangscontrole en vertrouwelijkheid voor specifieke contexten, maar een uitdrukkelijke verplichting tot technische uitsluiting van eigen personeel ontbreekt in de huidige tekst. Het beschermingsinstrument uit de Data Union Strategy (Q3 2026) wordt verwacht om hier aanvullende eisen aan te stellen, waaronder vereisten voor zero-knowledge-architecturen of vergelijkbare technische maatregelen.
Hoe verhoudt de Nederlandse Wet bescherming bedrijfsgeheimen (Wbb) zich tot Europese cloudregulering?
De Wbb is de Nederlandse implementatie van Richtlijn (EU) 2016/943 en beschermt bedrijfsgeheimen civielrechtelijk tegen onrechtmatige verkrijging, gebruik en openbaarmaking. De Wbb biedt echter geen directe regulering van cloudproviders als zodanig; dat kader wordt geleverd door de Data Act, de Data Governance Act en straks het nieuwe EU-instrument. Organisaties doen er verstandig aan de Wbb-bescherming te verankeren in cloudcontracten via specifieke vertrouwelijkheidsclausules.
