Bijgewerkt september 2, 2026
Kort: Cloudleveranciers zijn verplicht subverwerkingsketens transparant te maken, maar de praktijk toont diepe, dynamische ketens met partijen buiten de EER. CADA, AVG artikel 28 en EDPS-aanbevelingen bieden concrete handvatten om soevereiniteit contractueel en technisch af te dwingen.

Subverwerkers cloud transparantie soevereiniteit verwijst naar de verplichting van cloudleveranciers om volledige openheid te geven over alle partijen in hun verwerkingsketen, en naar het recht en de plicht van Europese afnemers om die keten te controleren en jurisdictionele risico’s te beheersen. Voor organisaties in de publieke sector, de rechtspraktijk en gereguleerde sectoren is dit geen formele exercitie: een onbekende subverwerker met toegang vanuit de Verenigde Staten kan een datalek, een toezichtsmaatregel of een schending van het beroepsgeheim betekenen.

Wat CADA Annex II punt 1.1(f) vereist van cloudleveranciers

De Cloud Contractual Assurance for Data Authorities (CADA) bevat in Annex II, punt 1.1(f) een van de meest concrete transparantieverplichtingen in het Europese cloudlandschap. De bepaling verplicht de leverancier om een actuele, volledige lijst van subcontractanten beschikbaar te stellen, met vermelding van naam, vestigingsland, rol in de verwerking en de categorie persoonsgegevens waarop zij toegang hebben.

Cruciale beperking: de keten mag niet vrijelijk en stilzwijgend groeien. Wijzigingen moeten vooraf worden aangekondigd, met een termijn die de afnemer een reëel bezwaarrecht biedt. In de praktijk hanteren leveranciers termijnen van dertig tot zestig dagen. Een kortere termijn of een louter informatieve kennisgeving zonder bezwaarrecht is strijdig met de geest van CADA. Inkopers dienen deze termijn expliciet in de verwerkersovereenkomst op te nemen en te koppelen aan een opzegbevoegdheid.

Let op: CADA is geen bindende EU-verordening maar een door de Europese Commissie ontwikkeld contractueel model. Toch geldt het als standaard voor aanbestedingen waarbij EU-instellingen en nationale overheden partij zijn, en dient het als referentiekader voor toezichthouders bij de beoordeling van verwerkersovereenkomsten.

AVG artikel 28 en de aansprakelijkheid bij diepgelaagde ketens

AVG artikel 28 legt de primaire verantwoordelijkheid bij de verwerkingsverantwoordelijke. Wie als ziekenhuis, gemeente of advocatenkantoor persoonsgegevens in de cloud plaatst, blijft volledig aansprakelijk voor elke verwerking door subverwerkers, ook als die partijen onbekend waren ten tijde van het sluiten van het contract.

Wojciech Wiewiórowski, Europese Toezichthouder voor Gegevensbescherming (EDPS), stelde hierover: “The lack of transparency on subcontractors is one of the main obstacles to meaningful data protection compliance for public bodies using cloud services.” (EDPS Annual Report 2023)

Aleid Wolfsen, voorzitter van de Autoriteit Persoonsgegevens, formuleerde het in vergelijkbare termen: “Verwerkingsverantwoordelijken mogen zich niet verschuilen achter de complexiteit van subverwerkingsketens; zij blijven te allen tijde verantwoordelijk voor de rechtmatigheid van elke doorgifte.” (AP Jaarverslag 2023)

Voor organisaties buiten de EU geldt bovendien dat elke subverwerker die gevestigd is in een derde land, of die toegang heeft vanuit een derde land, een rechtsgeldige doorgiftegrondslag nodig heeft: een adequaatheidsbesluit, standaardcontractbepalingen (SCC’s) of bindende bedrijfsvoorschriften. Het Schrems II-arrest van het Hof van Justitie (C-311/18) heeft aangetoond dat papieren waarborgen onvoldoende zijn als de lokale wetgeving van het derde land materiële toegang mogelijk maakt, zoals de Amerikaanse CLOUD Act.

Kenmerk Publiek cloudplatform (bijv. Microsoft 365) Soevereine on-premise of EU-hosted Nextcloud
Aantal subverwerkers Meer dan 200 (Microsoft, 2024) Nul tot enkele, volledig bekend en contractueel vastgelegd
Vestigingsland subverwerkers Wereldwijd, inclusief VS en Azië EU of Zwitserland, controleerbaar per afnemer
Wijzigingsprocedure Kennisgeving via portaal, bezwaar beperkt mogelijk Contractueel vastgelegde voorafgaande goedkeuring
CLOUD Act-risico Aanwezig bij US-parent company Niet aanwezig bij volledige EU-infrastructuur
EUCS SEAL-niveau bereikbaar Basic tot Substantial (High onzeker door derde-landen-toegang) High haalbaar bij volledige EU-isolatie

EDPS-aanbevelingen en de implementatie van CADA artikel 24

De EDPS heeft in meerdere opinies het ontbreken van subverwerkertransparantie als structureel probleem aangemerkt. In het besluit van 11 maart 2024 over het gebruik van Microsoft 365 door de Europese Commissie stelde de EDPS vast dat persoonsgegevens werden doorgegeven aan derde landen zonder toereikende waarborgen, mede als gevolg van ondoorzichtige subverwerkingsketens. Dit besluit heeft directe beleidsimplicaties voor nationale overheden die vergelijkbare diensten afnemen.

EDPS Opinion COM(2026) 502, gericht op de implementatie van CADA artikel 24, vertaalt deze bevindingen naar concrete inkoopvereisten. De EDPS beveelt aan dat aanbestedende diensten de volgende elementen als minimumvereiste opnemen in bestekken en verwerkersovereenkomsten: een verplichte, doorzoekbare subverwerkerslijst; een voorafgaand goedkeuringsrecht bij elke wijziging; een auditrecht dat zich uitstrekt tot subverwerkers van de tweede en derde laag; en een contractueel recht om de overeenkomst te beëindigen als een nieuwe subverwerker niet aan de soevereiniteitsvereisten voldoet.

Let op: Statistiek van ENISA Threat Landscape 2023 toont aan dat de toeleveringsketen (supply chain) een van de drie snelst groeiende aanvalsvectoren voor cloudomgevingen in de EU is. Een lange subverwerkingsketen vergroot niet alleen het privacyrisico, maar ook het cyberrisico onder NIS-2 artikel 21, dat essentiële entiteiten verplicht tot actief beheer van toeleveringsketenrisico’s.

Contractuele afdwinging: soevereiniteit als inkoopeis

Inkopers van soevereine clouddiensten beschikken over concrete juridische instrumenten om subverwerkersbeheersing af te dwingen. De verwerkersovereenkomst op grond van AVG artikel 28, lid 2 en 4, moet minimaal de volgende clausules bevatten om juridisch robuust te zijn.

Geografische beperking

Leg contractueel vast dat alle subverwerkers uitsluitend gevestigd zijn in de EU, de EER of Zwitserland (op basis van het adequaatheidsbesluit van de Europese Commissie ten aanzien van Zwitserland) en dat geen toegang vanuit derde landen is toegestaan, ook niet voor onderhoud, helpdesk of infrastructuurbeheer op afstand.

Wijzigingsprocedure met vetobevoegdheid

Een kennisgevingtermijn van ten minste dertig kalenderdagen voor elke beoogde subverwerkerswijziging, gecombineerd met een expliciet, schriftelijk bezwaarrecht en een opzegbevoegdheid zonder boeteclausule als het bezwaar niet wordt gehonoreerd.

Doorstroming van verplichtingen

AVG artikel 28, lid 4 schrijft voor dat de verwerker aan subverwerkers dezelfde gegevensbeschermingsverplichtingen oplegt als aan hemzelf zijn opgelegd. In de praktijk betekent dit dat de verwerkersovereenkomst een kettingbepaling moet bevatten die de afnemer het recht geeft de naleving bij subverwerkers te auditeren, al dan niet via een onafhankelijke derde.

EUCS SEAL-niveau als selectiecriterium

De ENISA heeft binnen het European Union Cybersecurity Certification Scheme for Cloud Services (EUCS) drie SEAL-niveaus gedefinieerd: Basic, Substantial en High. Organisaties die gevoelige of bijzondere categorieën persoonsgegevens verwerken, dienen SEAL High te eisen. Op dit niveau zijn alle subverwerkers en fysieke infrastructuur verplicht binnen de EU gelegen, en is externe toegang vanuit derde landen contractueel en technisch uitgesloten.

Soevereiniteitsrisicobeoordeling in de praktijk

Een compliance officer die de soevereiniteitsrisico’s van een bestaande of beoogde cloudleverancier wil beoordelen, doorloopt doorgaans vier stappen. Ten eerste: vraag de volledige subverwerkerslijst op en analyseer de vestigingslanden. Ten tweede: identificeer welke subverwerkers eigendom zijn van of gecontroleerd worden door entiteiten buiten de EU, omdat het CLOUD Act-risico ook via moederbedrijven kan materialiseren. Ten derde: beoordeel of voor elke subverwerker buiten de EER een geldige doorgiftegrondslag bestaat en of een Transfer Impact Assessment (TIA) is uitgevoerd. Ten vierde: toets de wijzigingsprocedure aan de CADA- en EDPS-vereisten en stel vast of het bezwaarrecht effectief is of slechts theoretisch.

NIS-2 artikel 21 voegt hieraan een beveiligingsdimensie toe: organisaties die als essentiële of belangrijke entiteit zijn aangemerkt, zijn verplicht de beveiligingsmaatregelen van hun toeleveranciers te beoordelen en gedocumenteerde risicobeheersmaatregelen te treffen. Een ongecontroleerde subverwerkingsketen is daarmee niet alleen een privacyrisico maar ook een direct toezichtsrisico onder de NIS-2-richtlijn.

Nextcloud on-premise en hybride: een structureel kortere keten

Bij een volledig on-premise Nextcloud-omgeving beheert de organisatie zelf hardware, besturingssysteem, applicatielaag en gegevens. Er is in beginsel geen externe subverwerker in de zin van AVG artikel 28: de organisatie is tegelijk verwerkingsverantwoordelijke en feitelijk beheerder. Daarmee vervalt het probleem van onbekende derde-landen-toegang structureel, niet contractueel.

In hybride Nextcloud-omgevingen, waarbij de applicatielaag draait op gehoste infrastructuur van een EU-gevestigde hostingpartij, is de keten doorgaans beperkt tot twee lagen: de organisatie zelf en de hostingpartij. Die hostingpartij kan als subverwerker worden aangemerkt en de verwerkersovereenkomst is daarmee aanzienlijk eenvoudiger te controleren dan bij een hyperscaler met meer dan tweehonderd subverwerkers wereldwijd.

Het contrast met Microsoft 365 is illustratief: Microsoft vermeldt meer dan 200 subverwerkers in zijn privacydocumentatie (Microsoft, 2024), verspreid over meerdere continenten, met wisselende doorgiftegrondslagen en beperkte auditmogelijkheden voor individuele afnemers. Organisaties die migreren van Microsoft 365 naar een soevereine Nextcloud-omgeving reduceren daarmee de subverwerkersblootstelling met een factor die de AVG-naleving structureel vereenvoudigt en de restrisico’s beter beheersbaar maakt.

Veelgestelde vragen

Wat verplicht CADA Annex II punt 1.1(f) concreet van een cloudleverancier?

CADA Annex II punt 1.1(f) vereist dat de cloudleverancier een actuele, volledige lijst van subcontractanten beschikbaar stelt, inclusief hun rol, locatie en de aard van de verwerking. Wijzigingen in die lijst moeten vooraf worden aangekondigd, zodat de afnemer een gemotiveerd bezwaarrecht kan uitoefenen.

Wat is de aansprakelijkheid van een verwerkingsverantwoordelijke als een subverwerker de AVG schendt?

Onder AVG artikel 28 blijft de verwerkingsverantwoordelijke volledig aansprakelijk richting betrokkenen. De verwerker is aansprakelijk jegens de verwerkingsverantwoordelijke als hij subverwerkers inschakelt zonder toestemming of als de subverwerker zijn verplichtingen niet nakomt. Dit maakt grondige due diligence op subverwerkingsketens juridisch noodzakelijk, niet alleen wenselijk.

Welk EUCS SEAL-niveau biedt voldoende bescherming voor overheidsgevoelige data?

ENISA’s EUCS kent drie niveaus: Basic, Substantial en High. Voor overheidsgevoelige en gerubriceerde data wordt SEAL High aanbevolen. Dit niveau vereist onder meer dat alle subverwerkers en infrastructuur binnen de EU of een erkend equivalent vallen en dat er geen toegang is vanuit derde landen.

Hoe verschilt Nextcloud on-premise van een publiek cloudplatform qua subverwerkersproblematiek?

Bij een volledig on-premise Nextcloud-installatie is er in beginsel geen externe subverwerker: de organisatie beheert zelf hardware, software en gegevens. Daarmee vervalt het risico van onbekende derde-landen-toegang. In hybride varianten, waarbij Nextcloud op gehoste infrastructuur draait, gelden dezelfde AVG artikel 28-vereisten als bij andere cloudoplossingen, maar is de keten doorgaans korter en beter controleerbaar.

Hoe toets je als compliance officer snel of een cloudleverancier voldoende transparantie biedt over subverwerkers?

Vraag de leverancier om de volledige, actuele subverwerkerslijst met namen, vestigingsplaats en verwerkingsdoel. Controleer of wijzigingen meldplichtig zijn met een redelijke termijn van minimaal dertig dagen. Verifieer of elke subverwerker een rechtsgeldige doorgiftegrondslag heeft voor gegevens buiten de EER. Ontbreekt een van deze elementen, dan is er een aantoonbare leemte in de AVG artikel 28-naleving.

Veelgestelde vragen

Wat verplicht CADA Annex II punt 1.1(f) concreet van een cloudleverancier?
CADA Annex II punt 1.1(f) vereist dat de cloudleverancier een actuele, volledige lijst van subcontractanten beschikbaar stelt, inclusief hun rol, locatie en de aard van de verwerking. Wijzigingen in die lijst moeten vooraf worden aangekondigd, zodat de afnemer een gemotiveerd bezwaarrecht kan uitoefenen.
Wat is de aansprakelijkheid van een verwerkingsverantwoordelijke als een subverwerker de AVG schendt?
Onder AVG artikel 28 blijft de verwerkingsverantwoordelijke volledig aansprakelijk richting betrokkenen. De verwerker is aansprakelijk jegens de verwerkingsverantwoordelijke als hij subverwerkers inschakelt zonder toestemming of als de subverwerker zijn verplichtingen niet nakomt. Dit maakt grondige due diligence op subverwerkingsketens juridisch noodzakelijk, niet alleen wenselijk.
Welk EUCS SEAL-niveau biedt voldoende bescherming voor overheidsgevoelige data?
ENISA's EUCS kent drie niveaus: Basic, Substantial en High. Voor overheidsgevoelige en gerubriceerde data wordt SEAL High aanbevolen. Dit niveau vereist onder meer dat alle subverwerkers en infrastructuur binnen de EU of een erkend equivalent vallen en dat er geen toegang is vanuit derde landen.
Hoe verschilt Nextcloud on-premise van een publiek cloudplatform qua subverwerkersproblematiek?
Bij een volledig on-premise Nextcloud-installatie is er in beginsel geen externe subverwerker: de organisatie beheert zelf hardware, software en gegevens. Daarmee vervalt het risico van onbekende derde-landen-toegang. In hybride varianten, waarbij Nextcloud op gehoste infrastructuur draait, gelden dezelfde AVG artikel 28-vereisten als bij andere cloudoplossingen, maar is de keten doorgaans korter en beter controleerbaar.
Hoe toets je als compliance officer snel of een cloudleverancier voldoende transparantie biedt over subverwerkers?
Vraag de leverancier om de volledige, actuele subverwerkerlijst met namen, vestigingsplaats en verwerkingsdoel. Controleer of wijzigingen meldplichtig zijn met een redelijke termijn (minimaal 30 dagen). Verifieer of elke subverwerker een rechtsgeldige doorgiftegrondslag heeft voor gegevens buiten de EER. Ontbreekt een van deze elementen, dan is er een aantoonbare leemte in de AVG artikel 28-naleving.