Persoonsgegevens buiten de EER: de AVG-regels in gewone taal
Wanneer mogen persoonsgegevens naar de VS of een ander land buiten Europa? De artikelen 44 tot en met 49 van de AVG uitgelegd, met de Cloud Act erbij.
Elk bedrijf dat Microsoft 365, Google Workspace, een Amerikaanse AI-dienst of een Amerikaans boekhoudpakket gebruikt, stuurt persoonsgegevens naar buiten Europa. De AVG zegt daar veel over, in hoofdstuk V. Hier staat het in gewone taal.
De basisregel: artikel 44
Persoonsgegevens mogen alleen naar een land buiten de Europese Economische Ruimte (de EU plus IJsland, Liechtenstein en Noorwegen) als de bescherming daardoor niet minder wordt. Dat geldt ook als de gegevens daarna weer verder worden doorgestuurd. Het gaat niet om een formulier dat je invult, maar om de bescherming die in de praktijk overblijft.
Er zijn drie routes om aan die regel te voldoen.
Route 1: een adequaatheidsbesluit (artikel 45)
De Europese Commissie kan besluiten dat een land, of een deel ervan, een passend beschermingsniveau heeft. Dan mag je gegevens daarheen sturen zonder extra afspraken. Voor de Verenigde Staten geldt zo’n besluit sinds 2023, maar alleen voor Amerikaanse bedrijven die zich bij het EU-US Data Privacy Framework hebben aangesloten.
De Commissie moet zo’n besluit blijven toetsen. Verandert er iets wezenlijks in het andere land, dan kan ze het intrekken of schorsen. Precies die vraag ligt er nu, na de uitspraak van het Supreme Court in Trump v. Slaughter.
Route 2: passende waarborgen (artikelen 46 en 47)
Is er geen adequaatheidsbesluit, dan kan het bedrijf zelf waarborgen regelen. Meestal met standaardcontractbepalingen (SCC’s) die de Europese Commissie heeft goedgekeurd, of binnen een internationaal concern met bindende bedrijfsvoorschriften (BCR’s).
Sinds het arrest Schrems II in 2020 is een contract alleen niet genoeg. Wie gegevens doorgeeft, moet beoordelen of het recht in het andere land die afspraken in de praktijk laat werken, en zo nodig aanvullende maatregelen nemen. De sterkste daarvan is versleuteling waarvan de ontvanger de sleutel niet heeft. Voor gewone clouddiensten die je gegevens moeten kunnen lezen om ze te verwerken, zoals mail en documenten, werkt dat meestal niet.
Route 3: uitzonderingen (artikel 49)
In bijzondere gevallen mag doorgifte toch, bijvoorbeeld met uitdrukkelijke toestemming van de betrokkene of omdat het nodig is voor een overeenkomst met die persoon. Dat zijn uitzonderingen voor incidentele gevallen, geen basis om dagelijks al je mail en bestanden bij een Amerikaanse leverancier te laten verwerken.
De blokkeringsregel: artikel 48
Buitenlandse overheden of rechters eisen soms gegevens op bij bedrijven. De Amerikaanse Cloud Act verplicht Amerikaanse bedrijven bijvoorbeeld om gegevens af te geven die ze beheren, ook als die op een server in Europa staan. Artikel 48 zegt dat zo’n buitenlands bevel op zichzelf geen geldige grond is om gegevens vanuit de EU te verstrekken.
Dat lost het probleem alleen niet op. Een Amerikaans bedrijf zit dan klem tussen twee rechtsstelsels, en jouw gegevens zitten daartussen. Een Europese serverlocatie verandert daar niets aan: het gaat om wie de leverancier is, niet waar de schijf staat.
En AI?
Bij AI-diensten komt er nog iets bij. Wie persoonsgegevens in een prompt zet, verwerkt die voor een ander doel dan waarvoor ze zijn verzameld. Gratis consumentenversies gebruiken invoer vaak om hun modellen verder te trainen; alleen zakelijke contracten sluiten dat meestal uit. Daarnaast geldt de Europese AI-verordening, met eigen eisen per risicoklasse. Een Europees model op Europese infrastructuur voorkomt het grootste deel van deze vragen.
Wat dit voor jouw bedrijf betekent
De veiligste route is de eenvoudigste: geen doorgifte buiten de EER voor de systemen waarin je dagelijks met persoonsgegevens werkt. Binadit Workspace draait volledig in Nederland, bij een Nederlands bedrijf zonder Amerikaanse moeder, zonder leveranciers buiten de EU. Voor mail, agenda, bestanden, documenten, vergaderen en chat valt hoofdstuk V van de AVG dan simpelweg niet toe te passen. Bekijk Binadit Workspace.
Bronnen
- Algemene verordening gegevensbescherming, hoofdstuk V (artikelen 44 tot en met 50): EUR-Lex
- Uitvoeringsbesluit (EU) 2023/1795 over het EU-US Data Privacy Framework: EUR-Lex
- Hof van Justitie, Schrems II (C-311/18), 16 juli 2020: Curia
- Autoriteit Persoonsgegevens over doorgifte buiten de EER: autoriteitpersoonsgegevens.nl
Dit artikel is algemene informatie en geen juridisch advies. Laat je bij een concrete situatie adviseren door een jurist.