Een veelgestelde vraag is of je als Nederlandse organisatie gebruik mag maken van Amerikaanse clouddiensten.
Tussen de EU en de Verenigde Staten is een overeenkomst gesloten waarin is geregeld wanneer persoonsgegevens aan Amerikaanse bedrijven mogen worden afgegeven: het EU–US Data Privacy Framework (DPF).
Amerikaanse bedrijven die voldoen aan de regels en voorwaarden die in het EU–US Data Privacy Framework (DPF) staan, kunnen zich na certificering laten inschrijven in het DPF-register en mogen persoonsgegevens vanuit de EU ontvangen zonder aanvullende waarborgen.
Hoe stel je snel vast of een bedrijf DPF-gecertificeerd is?
De eenvoudigste manier is om het officiële DPF-register te gebruiken. Dit register wordt beheerd door het Amerikaanse Department of Commerce (DoC) en geeft per bedrijf aan:
- of het DPF-gecertificeerd is,
- voor welke entiteit(en) en diensten dit geldt,
- en wat de actuele status is.
Je vindt het register hier: https://www.dataprivacyframework.gov/list
Gebruik de zoekfunctie, voer de bedrijfsnaam in en controleer of de status Active is. Dit gaat veel sneller en betrouwbaarder dan zoeken in lange privacyverklaringen op bedrijfswebsites, waar de informatie vaak verspreid en moeilijk te vinden is.
Waarom is het beter om het register te gebruiken?
Op de websites van Amerikaanse leveranciers staat de informatie over DPF-certificering vaak verborgen in lange juridische teksten. Het is onduidelijk geformuleerd, soms verspreid over meerdere documenten, en zelden prominent aanwezig. In het register zie je direct of het bedrijf gecertificeerd is en welke diensten onder de certificering vallen.
Let op: certificering geldt alleen voor de diensten die in de scope zijn opgenomen.
- Voorbeeld: Microsoft Corporation is gecertificeerd voor Microsoft 365 en Azure, maar dat betekent niet dat elk ander Microsoft-product automatisch onder het DPF valt.
- LinkedIn, een dochterbedrijf van Microsoft, heeft een eigen certificering. Een organisatie die LinkedIn gebruikt moet dus controleren of deze specifieke entiteit ook in het register staat.
Wat als een bedrijf niet in het DPF-register staat?
Als een bedrijf niet in het register voorkomt, betekent dit niet automatisch dat het gebruik ervan onrechtmatig is.
- Het kan zijn dat het bedrijf onder een andere juridische entiteit gecertificeerd is.
- Sommige sectoren, zoals banken, verzekeraars en telecomproviders, kunnen zich überhaupt niet registreren onder het DPF omdat zij niet onder de bevoegdheid van de FTC of het DoT vallen.
- In zulke gevallen kan gegevensoverdracht alleen plaatsvinden met alternatieve waarborgen, zoals Standard Contractual Clauses (SCC’s) of Binding Corporate Rules (BCR’s), vaak gecombineerd met technische maatregelen zoals encryptie.
Wat zijn de risico’s voor de gebruiker?
- Als het bedrijf DPF-gecertificeerd is en de aan jou geleverde dienst binnen de scope valt, kun je vertrouwen op het EU–US Data Privacy Framework (DPF).
- Als het bedrijf niet DPF-gecertificeerd is of de aan jou geleverde dienst valt erbuiten, en er zijn geen andere waarborgen, dan is de gegevensoverdracht in strijd met de AVG. Gaat er dan iets mis, dan kan het bedrijf of de organisatie aansprakelijk worden gesteld.
Hoe controleer je een bedrijf in het DPF-register?
- Ga naar https://www.dataprivacyframework.gov/list.
- Gebruik het zoekveld en voer de naam van het bedrijf in (bijvoorbeeld “Microsoft”).
- Controleer of het resultaat verschijnt en of de status Active is.
- Klik door naar de details om te zien voor welke diensten de certificering geldt.
- Sla de informatie op (bijvoorbeeld een screenshot) voor je eigen compliance-documentatie.
Juridische onzekerheid rond het DPF
Hoewel het DPF op dit moment geldig is, bestaat er juridische onzekerheid over de houdbaarheid ervan. Privacyorganisaties zoals NOYB hebben al aangekondigd het DPF opnieuw bij het Europese Hof van Justitie aan te vechten. Dit betekent dat bedrijven en organisaties er gewoon gebruik van mogen maken, maar wel alert moeten blijven op de veranderingen.
Slot
Het werken met Amerikaanse clouddiensten kan, maar alleen onder de juiste voorwaarden. Controleer altijd eerst het DPF-register en verlaat je niet op vage claims in privacyverklaringen. Controleer regelmatig (bijvoorbeeld per jaar) of het bedrijf nog in het register staat. Let erop dat certificering niet automatisch voor alle diensten geldt. Staat het bedrijf niet in het register of valt de gebruikte dienst buiten de scope, dan moet je nagaan of er andere waarborgen aanwezig zijn. En vergeet niet: de juridische houdbaarheid van het DPF staat onder druk, dus blijf ontwikkelingen volgen. Uiteindelijk ben jij als gebruiker verantwoordelijk als er iets misgaat.