Grensoverschrijdende gegevensoverdracht

Overdracht van persoonsgegevens naar landen buiten de EER, waarvoor aanvullende waarborgen onder de AVG vereist zijn.

A

B

C

D

E

F

G

Wanneer je startup persoonsgegevens van EU-inwoners verwerkt via diensten die buiten de Europese Economische Ruimte zijn gehost (zoals Amerikaanse AI-providers, cloudplatforms of analysetools), voer je een grensoverschrijdende gegevensoverdracht uit. Onder de AVG vereist dit aanvullende juridische waarborgen om te garanderen dat de data gelijkwaardige bescherming krijgt.

Wat je moet doen:

  • Controleer adequaatheid: Als het bestemmingsland een EU-adequaatheidsbesluit heeft (bijv. het EU-US Data Privacy Framework), zijn overdrachten toegestaan zonder aanvullende maatregelen. Controleer of je provider deelneemt aan het framework.
  • Standard Contractual Clauses (SCC's): Voor landen zonder adequaatheid, gebruik de standaard contracttemplates van de Europese Commissie. De meeste grote cloud- en AI-providers nemen SCC's al op in hun voorwaarden. Controleer hun verwerkersovereenkomst.
  • Transfer Impact Assessment (TIA): Beoordeel of lokale wetgeving in het bestemmingsland de bescherming van SCC's kan ondermijnen. Documenteer je beoordeling en eventuele aanvullende maatregelen.
  • Breng je datastromen in kaart: Maak een inventaris van alle diensten die persoonsgegevens verwerken en waar die data wordt opgeslagen. Dit is vaak complexer dan verwacht. Subverwerkers kunnen data via meerdere landen routeren.

De Autoriteit Persoonsgegevens biedt uitgebreide richtlijnen over internationale overdrachten. Tidal Control helpt je datastromen te documenteren, SCC-compliance te volgen en je TIA te onderhouden als onderdeel van je privacymanagementsysteem.

H

I

K

L

M

N

O

P

R

S

T

V

W

Z

Veelgestelde vragen

Wat is grensoverschrijdende gegevensoverdracht?
Onder de AVG is dat het verstrekken van persoonsgegevens aan een andere verwerkingsverantwoordelijke of verwerker buiten de EER, inclusief toegang op afstand door een organisatie buiten de EER en opslag in datacenters buiten de EER. Hoofdstuk V van de AVG bepaalt wanneer dit is toegestaan. Een eigen medewerker die op reis gegevens inziet, is geen doorgifte.
Welke doorgiftemechanismen maken doorgifte mogelijk?
Meestal een adequaatheidsbesluit van de Europese Commissie of standaardcontractbepalingen (SCC’s). Binding Corporate Rules gelden binnen een groep, en de uitzonderingen in artikel 49 dekken beperkte gevallen.
Is een transfer impact assessment nog nodig?
Ja, als je je op passende waarborgen uit artikel 46 baseert, zoals SCC’s of BCR’s. Na het Schrems II-arrest moet je beoordelen of de wetgeving van het ontvangende land die waarborgen ondermijnt, en aanvullende maatregelen nemen zoals sterke encryptie wanneer dat het geval is.