Menu
← Alle artikelen

SCCs gegevensdoorgifte: hoe coaches dit in Nederland regelen

SCCs gegevensdoorgifte: hoe coaches dit in Nederland regelen

Decoratieve titelkaart over de doorgifte van SCC-gegevens

Ja, SCCs zijn een door de Europese Commissie erkend instrument om persoonsgegevens buiten de EER door te geven. Voor uw coachpraktijk betekent dit dat u modelcontracten mag gebruiken zodra er geen adequaatheidsbesluit is voor het land van bestemming. De verplichting stopt niet bij het ondertekenen van het contract: u moet per doorgifte beoordelen of de wetgeving van dat land de bescherming van SCCs ondermijnt, en waar nodig aanvullende maatregelen treffen. Begin daarom met een transfer impact assessment en leg die vast, voordat u data laat stromen naar een tool of partij buiten Europa.


Kort samengevat:

  • Alleen gebruik maken van SCCs is niet voldoende; een transfer impact assessment en aanvullende beveiligingsmaatregelen blijven nodig bij dataoverdracht buiten de EER.
  • Bij het gebruik van SCCs moet u de juiste module kiezen, de annexes correct invullen en goed documenteren waarom u extra maatregelen neemt of niet.
  • Een adequaatheidsbesluit maakt een modelcontract niet overbodig; automatische goedkeuring bij landen op die lijst geldt alleen zonder aanvullende risico’s.
  • Veel voorkomende fouten zijn het niet herzien van SCCs, het overslaan van de transfer impact assessment en het aanpassen van contracttekst buiten de toegestane keuzeruimte.
  • Voor kleine praktijken is het vaak praktisch en haalbaar om bij het gebruik van tools en software buiten de EER technische beveiligingsmaatregelen te treffen en dat te documenteren.

Exantur
Vertrouwelijke coachingdata centraal beheren
Exantur helpt coaches cliëntgegevens, sessienotities en trajectinformatie samenhangend te organiseren met EU-hosting en toegangsbeveiliging.

Inhoudsopgave

Wat zijn SCCs bij gegevensdoorgifte precies?

SCCs, in het Nederlands modelcontracten genoemd, zijn standaardteksten die de Europese Commissie opstelt op basis van artikel 46 van de AVG. Ze vormen een juridisch vangnet: als er geen adequaatheidsbesluit bestaat voor het land waar de gegevens naartoe gaan, geven deze contracten toch een passende waarborg voor de rechten van betrokkenen.

Illustratie van SCC als juridische garantie

De Commissie verving in juni 2021 de oude clausules door een gemoderniseerde versie van de SCCs, inclusief uitgebreide Q&A’s om praktijkvragen te beantwoorden. Die vernieuwing was nodig omdat de oude teksten uit 2001 en 2010 niet meer aansloten op de AVG en op moderne clouddiensten.

De nieuwe SCCs zijn modulair opgebouwd. Dat betekent dat u niet één vast contract invult, maar kiest welke module past bij de rollen van de partijen:

  • Module 1: van verwerkingsverantwoordelijke naar verwerkingsverantwoordelijke, bijvoorbeeld als u data deelt met een andere zelfstandige professional die zelf beslist wat ermee gebeurt.
  • Module 2: van verwerkingsverantwoordelijke naar verwerker, de meest voorkomende situatie voor coaches die een softwareleverancier buiten de EER inschakelen.
  • Module 3: van verwerker naar sub-verwerker, relevant als uw leverancier weer een andere partij inschakelt.
  • Module 4: van verwerker naar verwerkingsverantwoordelijke, een minder gangbare maar wel voorziene situatie.

Voor de meeste coachpraktijken is module 2 het uitgangspunt: u bent verwerkingsverantwoordelijke, de softwarepartij is verwerker.

SCCs of adequaatheidsbesluit: wanneer gebruik je wat?

Een adequaatheidsbesluit is een verklaring van de Europese Commissie dat een land buiten de EER een beschermingsniveau biedt dat gelijkwaardig is aan de AVG. Staat het doelland op die lijst, dan mag u persoonsgegevens vrij doorgeven, zonder extra contract of aanvullende toetsing.

Staat het land er niet op, dan is een modelcontract volgens de Autoriteit Persoonsgegevens een van de toegestane instrumenten om toch rechtmatig door te geven. Voor de meeste zelfstandige coaches en kleine praktijken is dit ook de meest praktische route, omdat de alternatieven zwaarder zijn:

  • Bindende bedrijfsvoorschriften (binding corporate rules) zijn bedoeld voor grote, internationale concerns met meerdere vestigingen en vergen een uitgebreide goedkeuringsprocedure.
  • Certificeringsmechanismen bestaan, maar zijn in de praktijk nog beperkt beschikbaar en minder geschikt voor eenmanszaken.
  • SCCs blijven daarom de standaardoplossing zodra u software, opslag of communicatietools gebruikt die data buiten de EER verwerken.

Belangrijk: het gebruik van een modelcontract is nooit een formaliteit die u eenmalig afvinkt. De AP benadrukt dat aanvullende waarborgen en documentatie vaak nodig blijven, ook na ondertekening.

Zo pas je SCCs in de praktijk toe

Een modelcontract tekenen is stap één, niet de laatste stap. Zo werkt het proces van begin tot eind:

  1. Bepaal de juiste module. Kijk wie verwerkingsverantwoordelijke is en wie verwerker, en kies de bijpassende module uit de Commissietekst.
  2. Vul Annex I en II correct in. Beschrijf de partijen, de categorieën gegevens en de technische maatregelen precies zoals ze in de praktijk gelden, niet in algemene termen.
  3. Voer een transfer impact assessment uit. Beantwoord drie kernvragen: welk recht geldt in het doelland, welke categorieën gegevens gaan er de grens over, en kunnen overheidsinstanties in dat land toegang eisen zonder rechterlijke toets?
  4. Bepaal of aanvullende maatregelen nodig zijn. De EDPB adviseert dat u SCCs vaak moet aanvullen met technische, organisatorische of contractuele waarborgen wanneer de wetgeving van het doelland risico’s oplevert. Denk aan versleuteling van gegevens tijdens opslag en verzending, pseudonimisering waarbij namen worden vervangen door codes, contractuele garanties over meldplicht bij overheidsverzoeken, en operationele beperkingen zoals het beperken van toegang tot alleen noodzakelijk personeel.
  5. Leg alles vast. Bewaar de ingevulde annexes, de uitkomst van uw beoordeling en de reden waarom u wel of geen aanvullende maatregelen nodig achtte.
  6. Informeer betrokkenen. Vermeld in uw privacyverklaring welke doorgiften plaatsvinden en op basis van welk instrument.

Pro-tip: Bewaar uw transfer impact assessment als los document naast het modelcontract zelf. Bij een controle vraagt de toezichthouder vaak niet alleen om het contract, maar ook om het bewijs dat u de risico’s daadwerkelijk heeft doordacht.

Voor kleinere praktijken zijn sterke versleuteling en pseudonimisering meestal de meest haalbare aanvullende maatregelen, simpelweg omdat u geen eigen juridische afdeling heeft om zwaardere constructies te onderhandelen.

Annexes invullen: welke keuzes heb je zelf?

Annex I en Annex II zijn geen bijlagen om snel af te vinken. Ze bepalen wat er in geval van een geschil of controle daadwerkelijk is afgesproken.

  • Annex I beschrijft de partijen, hun rollen, de categorieën betrokkenen en gegevens, en het doel van de verwerking.
  • Annex II beschrijft de technische en organisatorische maatregelen: welke beveiliging, welke toegangsbeperkingen, welke bewaartermijnen.

De Commissie maakt in haar Q&A-document duidelijk dat u de kerntekst van de clausules niet zomaar mag aanpassen. Waar de tekst ruimte laat, staat vaak een vierkant haakje: dat betekent dat u zelf een keuze moet invullen, zoals een land of een termijn. Wijzigt u de kerntekst zelf, buiten die toegestane keuzeruimte, dan verliest u de bescherming van het modelcontract en kan toestemming van de Autoriteit Persoonsgegevens nodig zijn.

Fouten die het vaakst misgaan bij SCCs

De meeste problemen ontstaan niet bij het tekenen van het contract, maar erna.

  • SCCs tekenen en daarna nooit meer herzien. Wetgeving in het doelland kan veranderen, en uw transfer impact assessment verouderd raakt zonder dat u het merkt.
  • De TIA overslaan omdat het contract “toch al getekend is.” Zonder deze toetsing weet u niet of aanvullende maatregelen nodig zijn.
  • De contracttekst aanpassen buiten de toegestane keuzeruimte, waardoor de juridische bescherming wegvalt.
  • Alleen op het contract vertrouwen zonder technische maatregelen, terwijl een contract een buitenlandse overheid niet kan tegenhouden.
  • Betrokkenen niet informeren over welke doorgiften plaatsvinden en op welke basis.

Een veelgemaakte misvatting is dat SCCs een oplossing zijn die u eenmalig regelt en dan kunt vergeten. Toezichthouders zoals de AP en de EDPB benadrukken juist het tegenovergestelde: voortdurende monitoring en herbeoordeling horen bij een verantwoorde doorgifte, niet alleen de eerste beoordeling.

Praktische checklist voor coaches en kleine praktijken

Als coach geeft u waarschijnlijk vaker gegevens door dan u denkt: via videobelsoftware, e-mailmarketing, boekhoudpakketten of clouddiensten die buiten de EER hosten. Niet elke tool vereist een modelcontract, maar elke tool buiten de EER zonder adequaatheidsbesluit verdient een korte check.

  1. Inventariseer uw tools. Noteer welke software cliëntgegevens verwerkt en waar die data wordt opgeslagen.
  2. Stel de kernvragen. Staat het land op de adequaatheidslijst? Zo niet, heeft de leverancier een modelcontract? Zijn de gegevens versleuteld?
  3. Leg uw afweging vast. Een kort document met datum, tool, land en conclusie is vaak al voldoende als basis.

Pro-tip: Vraag uw softwareleverancier rechtstreeks naar het modelcontract en de locatie van de servers. Een leverancier die AVG serieus neemt, kan deze vragen zonder aarzelen beantwoorden.

Is dit haalbaar zonder juridische achtergrond?

Ja, met een stapsgewijze aanpak is dit voor een kleine praktijk goed te doen. De meeste tijd gaat niet naar juridische spitsvondigheden, maar naar documentatie: vastleggen welke tools u gebruikt, welke landen erbij betrokken zijn, en welke technische maatregelen u al treft. Twijfelt u over een specifieke situatie, neem dan contact op met een jurist of raadpleeg de Autoriteit Persoonsgegevens rechtstreeks.

— Martijn

Hoe Exantur helpt bij de organisatorische kant

SCCs regelen de juridische basis, maar de dagelijkse uitvoering vraagt om structuur. Exantur is gebouwd voor coaches die hun praktijk in één systeem willen organiseren, met EU-hosting in Frankfurt en een verwerkersovereenkomst die standaard bij uw account hoort. Dat betekent dat cliëntgegevens, sessienotities en documenten binnen de EU blijven, zonder dat u zelf een modelcontract met een verwerker buiten de EER hoeft te regelen voor uw belangrijkste werkproces.

Exantur vervangt geen juridisch advies en maakt uw praktijk niet automatisch volledig AVG-compliant, maar het scheelt wel een aantal doorgiftevragen die u anders per tool opnieuw zou moeten uitzoeken. Wilt u zien of dit past bij uw praktijk? Bekijk de abonnementen en prijzen en start een gratis proefperiode, zonder kosten tijdens deze periode.

Hoe Exantur helpt bij de organisatorische kant — overview diagram

Dit artikel bevat algemene informatie en vervangt niet het advies van een gekwalificeerde advocaat. Raadpleeg een gekwalificeerde juridische professional over uw eigen situatie voordat u op basis van deze inhoud handelt.

Bronnen

Veelgestelde vragen

Wat is de Nederlandse versie van de AVG?

De AVG, de Algemene Verordening Gegevensbescherming, geldt rechtstreeks in Nederland als Europese verordening. Er is geen apart Nederlandse “vertaling” van de wet nodig, al vult de Uitvoeringswet AVG enkele nationale details aan, zoals de bevoegdheden van de Autoriteit Persoonsgegevens.

Kun je iemand aanklagen voor een privacyschending?

Ja, betrokkenen kunnen een klacht indienen bij de Autoriteit Persoonsgegevens of een schadevergoeding eisen via de rechter als hun gegevens onrechtmatig zijn verwerkt of doorgegeven. Bij internationale doorgifte zonder geldige waarborg, zoals een ontbrekend modelcontract, is dat een van de meest voorkomende gronden voor een klacht.

Wat zijn drie belangrijke punten uit de AVG voor gegevensdoorgifte?

Ten eerste mag doorgifte buiten de EER alleen met een geldige waarborg, zoals een adequaatheidsbesluit of SCCs onder artikel 46. Ten tweede moet u per doorgifte beoordelen of aanvullende maatregelen nodig zijn. Ten derde moet u betrokkenen transparant informeren over welke doorgiften plaatsvinden.

Wat valt er onder een privacyschending bij doorgifte?

Een privacyschending ontstaat wanneer persoonsgegevens zonder geldige juridische basis het land uit gaan, bijvoorbeeld zonder modelcontract naar een land zonder adequaatheidsbesluit. Ook het negeren van noodzakelijke aanvullende maatregelen, ondanks een risicovolle transfer impact assessment, kan als schending worden aangemerkt.

Helpt Exantur bij het voldoen aan de AVG-eisen rond doorgifte?

Exantur ondersteunt met EU-hosting en een verwerkersovereenkomst, wat het aantal doorgiftevraagstukken buiten de EER beperkt voor uw belangrijkste werkproces. De actuele prijzen staan op de pricing-pagina van Exantur.

Aanbevelingen