Een verwerkersovereenkomst (DPA) bij soevereine cloudleveranciers is een AVG-verplicht contract tussen een verwerkingsverantwoordelijke en een verwerker dat gedetailleerder en strikter moet zijn dan de standaardovereenkomsten die hyperscalers zoals Microsoft of Google aanbieden. De reden is structureel: soevereine clouds opereren in specifieke jurisdicties, maken gebruik van beperkte maar controleerbare subverwerkersketens, en worden ingezet door organisaties die aantoonbaar geen juridisch risico willen lopen onder buitenlandse wetgeving zoals de Amerikaanse CLOUD Act. Voor compliance officers en IT-beslissers in de overheid, de juridische sector en andere gereguleerde sectoren bepaalt de kwaliteit van dit contract in hoge mate of de soevereiniteitsstrategie juridisch houdbaar is.
Verplichte elementen van een DPA bij soevereine cloudleveranciers
AVG artikel 28 stelt minimumvereisten aan elke verwerkersovereenkomst, maar bij een soevereine cloud zijn aanvullende clausules onmisbaar die in standaard Big Tech DPA’s ontbreken of in algemene voorwaarden zijn weggestopt.
Artikel 28 lid 3 schrijft voor dat de DPA ten minste het volgende regelt: het onderwerp en de duur van de verwerking, de aard en het doel, het soort persoonsgegevens en de categorieën betrokkenen, en de verplichtingen en rechten van de verwerkingsverantwoordelijke. Bij soevereine cloudleveranciers moeten hier specifieke bepalingen aan worden toegevoegd:
- Jurisdictieclausule: een expliciete bepaling dat data uitsluitend wordt opgeslagen en verwerkt op servers binnen de EER of een adequaat land, met verbod op toegang van buiten die jurisdictie zonder voorafgaande schriftelijke toestemming.
- Subverwerkersbeding conform artikel 28 lid 2: de leverancier mag geen nieuwe subverwerkers inschakelen zonder voorafgaande kennisgeving en uw expliciete of stilzwijgende goedkeuring binnen een overeengekomen termijn.
- Auditrecht: het recht om, al dan niet via een onafhankelijke auditor, de naleving te verifiëren. Standaard Big Tech DPA’s vervangen dit doorgaans door certificeringsrapporten die u zelf niet kunt aanvragen.
- Instructiebinding: vastlegging dat de verwerker uitsluitend handelt op gedocumenteerde instructies, inclusief een procedure voor het geval een wettelijke verplichting hem dwingt anders te handelen.
Standaard Big Tech DPA’s zijn eenzijdig opgesteld, bieden geen onderhandelingsruimte over subverwerkers en verwijzen voor auditrechten naar compliance-programma’s die de klant niet zelf kan activeren. EDPB Richtsnoeren 07/2020 benadrukken dat het onderscheid tussen verwerkingsverantwoordelijke en verwerker functioneel moet zijn: als een leverancier feitelijk eigen doeleinden heeft met uw data, is hij geen verwerker maar medeverwerkingsverantwoordelijke, met alle gevolgen voor de contractstructuur.
De subverwerkersketen in kaart brengen
Een soevereine cloudleverancier die zegt “geen data buiten de EER” kan dat alleen waarmaken als zijn volledige subverwerkersketen dat garandeert, inclusief leveranciers van infrastructuur, monitoring, back-up en identiteitsbeheer.
Begin met het opvragen van de volledige, actuele subverwerkerslijst. Controleer per subverwerker: in welk land is de juridische entiteit gevestigd, waar bevinden de servers zich fysiek, en is de moedermaatschappij eventueel onderhevig aan buitenlandse wetgeving? Een datacentrum in Frankfurt dat eigendom is van een Amerikaanse holding valt onder de CLOUD Act zodra de moeder in de VS is geregistreerd.
Contractuele garanties die u moet bedingen:
- Doorstroomverplichting: de verwerker legt aan elke subverwerker dezelfde verplichtingen op als uw DPA hem oplegt (artikel 28 lid 4 AVG).
- Een expliciete lijst van goedgekeurde subverwerkers als bijlage bij de DPA, met vermelding van land van vestiging en verwerkingslocatie.
- Verplichting om u binnen een vaste termijn (doorgaans 14 tot 30 dagen) te informeren over wijzigingen, met uw recht van bezwaar.
- Vastlegging in uw eigen register van verwerkingsactiviteiten (AVG artikel 30) van alle subverwerkers, inclusief de doorgiftemechanismen die op hen van toepassing zijn.
Het EDPB rapporteerde in 2023 dat 39% van de onderzochte organisaties onvoldoende inzicht had in de subverwerkersketen van hun cloudleveranciers (EDPB Coordinated Enforcement Framework rapport, 2023, edpb.europa.eu).
Wanneer is een DPIA verplicht, en hoe documenteer je die voor de AP?
Bij de overstap naar een nieuwe cloudomgeving, ook een soevereine, is een gegevensbeschermingseffectbeoordeling (DPIA) in vrijwel alle gevallen verplicht op grond van AVG artikel 35.
De Autoriteit Persoonsgegevens heeft in haar DPIA-richtsnoeren een lijst gepubliceerd van verwerkingen die een hoog risico opleveren. Cloudgebruik voor grootschalige verwerking van persoonsgegevens staat daar expliciet op. Bij een migratie komen vrijwel altijd meerdere risicofactoren samen: nieuwe technologie, gewijzigde toegangsstructuren, mogelijk nieuwe subverwerkers en veranderde beveiligingsmaatregelen.
Voor afdoende documentatie richting de AP zijn de volgende elementen noodzakelijk:
- Een systematische beschrijving van de verwerkingsactiviteiten en de doeleinden, met verwijzing naar artikel 30-register.
- Een beoordeling van de noodzaak en evenredigheid van de verwerking.
- Een analyse van de risico’s voor betrokkenen, inclusief het jurisdictierisico van subverwerkers.
- Beschrijving van de maatregelen om risico’s te beperken, waaronder de DPA-clausules, encryptie en toegangscontroles.
- Bewijs dat de DPIA is uitgevoerd vóór de start van de verwerking, niet achteraf.
De Autoriteit Persoonsgegevens legde in 2022 en 2023 in totaal meer dan 3,7 miljoen euro aan boetes op, mede wegens gebrekkige verwerkersovereenkomsten en onvoldoende DPIA-documentatie (AP Jaarverslag 2023, autoriteitpersoonsgegevens.nl).
Reageren op wijzigingen in de subverwerkerslijst
Wanneer een leverancier zijn subverwerkerslijst wijzigt, heeft u als compliance officer een beperkt maar reëel handelingsvenster. Gebruik het goed.
AVG artikel 28 lid 2 bepaalt dat de verwerker u vooraf moet informeren. Zorg dat de DPA dit operationaliseert met een minimale kennistermijn van 30 dagen en een expliciete procedure. Bij ontvangst van een wijzigingsmelding doorloopt u de volgende stappen:
- Beoordeel de nieuwe subverwerker op jurisdictierisico en de aanwezigheid van een geldig doorgiftemechanisme.
- Pas uw DPIA aan als de risicobeoordeling daartoe aanleiding geeft.
- Werk het artikel 30-register bij.
- Dien bij bezwaar een schriftelijk gemotiveerd protest in binnen de contractuele termijn.
- Als de leverancier uw bezwaar negeert: activeer de contractuele exitclausule. Zorg dat die clausule in uw DPA kosteloos beëindiging toestaat wanneer een subverwerkerwijziging tot een onaanvaardbaar risico leidt.
DORA-vereisten naast de AVG-verwerkersovereenkomst
Voor organisaties in de financiële sector, waaronder banken, verzekeraars, beleggingsondernemingen en hun ICT-leveranciers, gelden naast de AVG ook de vereisten van DORA (Verordening (EU) 2022/2554) vanaf januari 2025.
DORA artikel 28 en bijlage II stellen aanvullende contractvereisten voor kritieke ICT-derde partijen. Waar een AVG DPA primair de bescherming van persoonsgegevens regelt, richt een DORA-contract zich ook op operationele weerbaarheid. De volgende elementen ontbreken in een standaard AVG DPA maar zijn onder DORA verplicht voor kritieke leveranciers:
| Vereiste | AVG artikel 28 DPA | DORA bijlage II contract |
|---|---|---|
| Beschrijving van persoonsgegevensverwerkingen | Verplicht | Verplicht |
| Auditrechten voor toezichthouders | Aanbevolen | Verplicht, inclusief voor DNB en ECB |
| Exitstrategie en migratieplan | Niet vereist | Verplicht |
| Prestatienormen en SLA’s | Niet vereist | Verplicht |
| Incidentrapportage aan financiële toezichthouder | Niet vereist | Verplicht |
| Subcontractingbeperkingen | Sterk aanbevolen | Verplicht, met meldingtermijnen |
In de praktijk betekent dit dat financiële instellingen voor hun soevereine cloudleverancier één geïntegreerd contract nodig hebben dat zowel aan de AVG als aan DORA voldoet, of twee afzonderlijke maar onderling consistente overeenkomsten die samen alle elementen afdekken.
Internationale gegevensoverdrachten bij Zwitserse en andere niet-EU leveranciers
Zwitserland beschikt over een adequaatheidsbesluit van de Europese Commissie, wat doorgiften naar Zwitserse entiteiten juridisch vereenvoudigt. Maar dit besluit dekt uitsluitend doorgiften naar Zwitserland zelf, niet naar de subverwerkers die een Zwitserse leverancier elders inschakelt.
Zodra een Zwitserse soevereine cloudleverancier een subverwerker inschakelt buiten de EER en buiten een adequaat land, is voor die doorgifte een afzonderlijk mechanisme vereist. De meest gebruikte optie zijn de Standaard Contractsbepalingen op grond van Uitvoeringsbesluit (EU) 2021/914. Aanvullend is een Transfer Impact Assessment (TIA) vereist om te beoordelen of het recht van het bestemmingsland de werking van de SCC’s ondermijnt.
Voor de documentatie in het artikel 30-register legt u per subverwerker vast:
- Het land van ontvangst van de data.
- Het toegepaste doorgiftemechanisme (adequaatheidsbesluit, SCC’s, of een uitzondering op grond van AVG artikel 49).
- De datum en uitkomst van de Transfer Impact Assessment.
- De verwijzing naar de contractuele clausule die de doorgifte regelt.
AVG artikel 44 tot en met 49 stelt dat iedere doorgifte naar derde landen uitsluitend plaatsvindt op basis van een van de daarin genoemde mechanismen. Het ontbreken van documentatie wordt door de AP beschouwd als een zelfstandige overtreding, los van eventuele materiële schade.
Artikel 30-register als operationeel instrument
Het register van verwerkingsactiviteiten op grond van AVG artikel 30 is bij een soevereine cloudstrategie niet alleen een compliance-document maar een operationeel instrument. Het register is de spil waaraan DPA’s, subverwerkerslijsten, doorgiftemechanismen en DPIA-uitkomsten worden gekoppeld. Houd het register dynamisch bij: iedere subverwerkerswijziging, iedere nieuwe dienst en iedere gewijzigde verwerkingslocatie vergt een update.
De EDPB benadrukt in Richtsnoeren 07/2020: “Verwerkingsverantwoordelijken mogen niet blindelings vertrouwen op contractuele toezeggingen van verwerkers; zij moeten actief verifiëren of die toezeggingen in de praktijk worden nagekomen.” (edpb.europa.eu). Dat actief verifiëren begint bij een actueel en gedetailleerd artikel 30-register.
FAQ: Verwerkersovereenkomst, subverwerkers en soevereine cloud
Moet ik voor elke nieuwe subverwerker van mijn soevereine cloudleverancier een nieuwe verwerkersovereenkomst afsluiten?
Niet rechtstreeks, maar uw leverancier moet met elke subverwerker een overeenkomst sluiten die dezelfde beschermingsverplichtingen oplegt als uw DPA met hem. U bent als verwerkingsverantwoordelijke eindverantwoordelijk en moet kunnen aantonen dat die doorvloeiende verplichtingen contractueel zijn geborgd, conform AVG artikel 28 lid 4.
Geldt het adequaatheidsbesluit voor Zwitserland ook voor subverwerkers die de Zwitserse leverancier inschakelt in andere landen?
Nee. Het adequaatheidsbesluit dekt uitsluitend doorgiften naar Zwitserland zelf. Zodra een Zwitserse leverancier data doorgeeft aan een subverwerker buiten de EER en buiten een adequaat land, is een afzonderlijk doorgiftemechanisme vereist, zoals Standaard Contractsbepalingen op grond van Uitvoeringsbesluit (EU) 2021/914.
Wanneer is een DPIA verplicht bij de overstap naar een soevereine cloudomgeving?
Een DPIA is verplicht wanneer de verwerking een hoog risico oplevert, wat bij cloudmigratie bijna altijd het geval is vanwege grootschalige verwerking, nieuwe technologie en mogelijk gewijzigde toegangsrechten. De AP-richtsnoeren noemen cloudgebruik expliciet als risicovolle verwerking. Documenteer de DPIA voorafgaand aan de livegang.
Hoe verschilt een verwerkersovereenkomst onder DORA van een standaard AVG DPA?
DORA artikel 28 en bijlage II vereisen aanvullende bepalingen voor kritieke ICT-derde partijen: auditrechten voor toezichthouders, exitstrategieën, subcontractingbeperkingen, prestatienormen en gedetailleerde incidentrapportageverplichtingen. Een AVG DPA regelt de bescherming van persoonsgegevens; een DORA-contract regelt bovendien operationele weerbaarheid en bedrijfscontinuïteit.
Welk bezwaarrecht heb ik als de soevereine leverancier een nieuwe subverwerker toevoegt?
AVG artikel 28 lid 2 verplicht de verwerker u vooraf te informeren over wijzigingen in de subverwerkerslijst. U moet contractueel bedingen dat u het recht heeft bezwaar te maken en, indien de leverancier uw bezwaar negeert, de overeenkomst kosteloos te beëindigen. Leg in de DPA een minimale kennistermijn vast, doorgaans 30 dagen, en documenteer elk bezwaar schriftelijk.
