Menu
← Alle artikelen

Schrems II uitleg: wat het arrest betekent voor uw praktijk

Schrems II uitleg: wat het arrest betekent voor uw praktijk

Handen die op een laptop typen, met een smartphone en een plant erbij

Kort: Schrems II maakte het Privacy Shield ongeldig en legde de verantwoordelijkheid voor toetsing bij de organisatie die gegevens verstuurt. Sinds 11 juli 2023 bestaat het Data Privacy Framework (DPF), waarmee doorgifte naar deelnemende Amerikaanse bedrijven zonder extra maatregelen mag. Staat uw leverancier niet in dat register, dan heeft u standaardcontractbepalingen (SCC’s) nodig, plus een Transfer Impact Assessment (DTIA) en mogelijk aanvullende beveiliging.

Drie dingen om vandaag te checken:

  • Staat uw Amerikaanse softwareleverancier in het officiële DPF-register?
  • Dekt die deelname ook het specifieke product dat u gebruikt, niet alleen het moederbedrijf?
  • Heeft u, als DPF niet van toepassing is, SCC’s en een DTIA op papier staan?

Belangrijkste inzichten

Schrems II verplicht organisaties zelf te toetsen of doorgifte naar de VS veilig is, en het Data Privacy Framework verlicht die last alleen bij gecertificeerde leveranciers.

Punt Details
Privacy Shield is ongeldig Sinds 2020 mag u niet meer op dat kader vertrouwen bij doorgifte naar de VS.
DPF sinds 2023 Controleer het register én of uw specifieke product onder de certificering valt.
SCC’s vereisen een DTIA Zonder DPF-dekking moet u zelf beoordelen of het beschermingsniveau toereikend is.
Verwerkersovereenkomst blijft verplicht Sluit die altijd af, ongeacht welke doorgifteroute u kiest.
Exantur werkt vanuit de EU Geen doorgifte naar de VS nodig; inclusief kant en klare verwerkersovereenkomst.

Inhoudsopgave

Wat oordeelde het Hof van Justitie in Schrems II?

Het Hof van Justitie van de EU verklaarde op 16 juli 2020 het Privacy Shield ongeldig, in de zaak die bekendstaat als C-311/18. De kern van de uitspraak zit in drie punten.

  1. Amerikaanse toezichtwetten geven veiligheidsdiensten te ruime toegang tot gegevens van Europese burgers, zonder dat daar voldoende rechtsbescherming tegenover staat.
  2. Het Privacy Shield bood daardoor geen niveau van bescherming dat “wezenlijk gelijkwaardig” is aan de AVG, ondanks de zelfcertificering van deelnemende bedrijven.
  3. Standaardcontractbepalingen blijven geldig, maar de exporterende organisatie moet zelf per doorgifte beoordelen of het beschermingsniveau in de praktijk klopt.

Dat laatste punt is waar veel coaches en kleine bedrijven over struikelen. Een contract tekenen is niet genoeg. U moet ook nagaan of de wetten van het ontvangende land die bescherming ondermijnen, en zo nodig extra maatregelen nemen. Die verplichting geldt nog steeds, ook nu er weer een adequaatheidsbesluit ligt.

Wat is het Data Privacy Framework en wat doen AP en EDPB?

Het Data Privacy Framework is het nieuwe adequaatheidsbesluit van de Europese Commissie voor de Verenigde Staten, van kracht sinds 11 juli 2023. Het vervangt het ongeldige Privacy Shield en is opgebouwd rond strengere waarborgen tegen ongecontroleerde toegang door Amerikaanse overheidsdiensten.

Zo werkt het in de praktijk:

  • Een Amerikaans bedrijf moet zich vrijwillig aanmelden en certificeren bij het Amerikaanse ministerie van Handel.
  • Staat de leverancier in het register, dan mag u gegevens doorgeven zonder aparte contracten of toetsing.
  • Staat de leverancier er niet in, dan verandert er niets: u heeft dan wél SCC’s en een DTIA nodig.

Sinds wanneer geldt dit? Het besluit trad in werking midden 2023. De Europese Commissie en de EDPB publiceerden daarna toelichtingen over hoe organisaties het moeten toepassen.

De Autoriteit Persoonsgegevens (AP) blijft in Nederland toezicht houden op doorgifte en behandelt klachten van betrokkenen. Het European Data Protection Board (EDPB), het samenwerkingsverband van alle Europese privacytoezichthouders, geeft aanvullende richtlijnen en waarschuwt organisaties dat het DPF geen vrijbrief is voor blind vertrouwen. Beide instanties kunnen een doorgifte alsnog onderzoeken als daar aanleiding toe is.

Hoe geeft u persoonsgegevens legaal door naar de VS?

De route die u kiest, hangt volledig af van wie uw gegevens ontvangt. Volg deze volgorde.

  1. Breng in kaart wat u deelt. Welke persoonsgegevens gaan naar welke Amerikaanse partij, en waarom? Denk aan e-mailmarketing, boekhoudsoftware, videobellen of clouddiensten.
  2. Controleer het DPF-register. Zoek de leverancier op in de participant search en kijk of het specifieke product waarmee u werkt onder de certificering valt. Een grote leverancier kan tien producten hebben en er zijn drie gedekt.
  3. Geen DPF-dekking? Sluit SCC’s af en voer een Transfer Impact Assessment uit. Dat is een beoordeling of het beschermingsniveau in de praktijk voldoende is, gezien de wetten van het ontvangende land. De Autoriteit Persoonsgegevens adviseert die toets bij elke doorgifte zonder adequaatheidsbesluit.
  4. Bepaal aanvullende maatregelen waar nodig: versleuteling, pseudonimisering of beperking van de gegevens die u daadwerkelijk deelt.
  5. Sluit altijd een verwerkersovereenkomst, ongeacht welke route u kiest. Dit is een verplicht contract tussen u en de leverancier over hoe die met persoonsgegevens omgaat, en die verplichting staat los van het DPF.

Pro-tip: Bewaar elk besluit schriftelijk, ook als u concludeert dat een tool geen probleem vormt. Een half A4’tje met datum, leverancier en conclusie is vaak genoeg om bij een controle door de AP te laten zien dat u dit serieus heeft aangepakt.

Bindende bedrijfsvoorschriften en de uitzonderingen van artikel 49 AVG (zoals uitdrukkelijke toestemming) bestaan ook, maar zijn voor een coachingpraktijk zelden praktisch. Ze zijn bedoeld voor grote concerns of eenmalige, goed onderbouwde situaties, niet voor structurele doorgifte via software.

Checklist voor coaches: welke tools controleert u eerst?

Voor een coachingpraktijk komt de theorie neer op een paar concrete acties per softwaretool die u gebruikt.

  • Maak een lijst van alle tools waarin cliëntgegevens staan: boekhouding, videobellen, e-mail, planningstools, coachingsoftware.
  • Zoek per Amerikaanse leverancier op of die in het DPF-register staat, en of uw specifieke abonnement of product is meegenomen in de certificering.
  • Geen dekking? Vraag de leverancier om SCC’s en voer zelf een korte DTIA uit: welke data, welk risico, welke maatregel.
  • Sluit met elke leverancier een verwerkersovereenkomst, ook als die leverancier in Nederland of de EU zit.
  • Kies waar mogelijk voor tools met EU-gehoste opslag; dat maakt de hele toetsing overbodig voor die specifieke dienst.

Wie hier direct mee aan de slag wil, kan het overzicht koppelen aan het advies over Amerikaanse cloudoplossingen dat laat zien hoe lastig het in de praktijk is om volledig van Amerikaanse diensten los te komen, ook voor grotere organisaties.

Belangrijkste inzichten

Punt Details
Privacy Shield is dood Sinds 2020 is dat kader ongeldig; SCC’s alleen zijn niet automatisch voldoende.
DPF sinds 2023 Controleer altijd het register én de productdekking, niet alleen de bedrijfsnaam.

Kort perspectief: prioriteiten en veelgemaakte fouten

De meeste coaches maken niet de fout om Schrems II te negeren. Ze maken de fout om er één keer naar te kijken en het dossier daarna te sluiten. Begin met een simpele inventarisatie: welke leverancier heeft toegang tot welke cliëntgegevens. Dat overzicht ontbreekt bij verrassend veel kleine praktijken, terwijl het de basis is voor alles daarna.

Prioriteer de DPF-check boven alles. Het kost een paar minuten per leverancier en voorkomt onnodig papierwerk voor tools die al gedekt zijn. Wat ik vaker zie misgaan: een verwerkersovereenkomst wordt getekend en vergeten, terwijl juist die overeenkomst en de onderbouwing erachter de eerste dingen zijn die een toezichthouder opvraagt bij een onderzoek. Documenteer uw keuzes, ook de saaie.

— Martijn

Waarom EU-hosting het verschil maakt voor coaches

De hierboven beschreven stappen, DPF-check, SCC’s, DTIA, kosten tijd die de meeste coaches liever aan cliënten besteden. Exantur is gebouwd rond dat probleem: de software draait op servers binnen de EU, in Frankfurt, en organisaties werken gescheiden van elkaar op basis van strikte toegangsregels. Dat betekent dat voor deze specifieke tool de hele Schrems II-toets simpelweg niet nodig is, want er is geen doorgifte naar de VS.

Handen van een coach die een fiche neerlegt in een helder coachingstudio

Exantur biedt bovendien een verwerkersovereenkomst die u direct kunt afsluiten en bewaren als bewijs richting de AP. Dat is precies het soort documentatie waar toezichthouders naar vragen. Wilt u zien hoe cliëntbeheersoftware voor coaches met EU-hosting eruitziet, en of het past bij uw praktijk? Start de gratis proefperiode van 14 dagen en bekijk zelf of het uw AVG-dossier eenvoudiger maakt.

Bronnen

Veelgestelde vragen

Wat is een adequaatheidsbesluit?

Een adequaatheidsbesluit is een verklaring van de Europese Commissie dat een land buiten de EU voldoende bescherming biedt voor persoonsgegevens. Voor de VS geldt sinds 11 juli 2023 het Data Privacy Framework als zo’n besluit, maar alleen voor bedrijven die daadwerkelijk zijn aangemeld.

Wat zijn de belangrijkste privacyregels in Nederland?

In Nederland geldt de AVG als basiswet voor gegevensbescherming, aangevuld met de Uitvoeringswet AVG. De Autoriteit Persoonsgegevens houdt toezicht en kan boetes opleggen bij overtredingen, ook bij onjuiste doorgifte naar landen buiten de EU.

Wat zijn GDPR-regels rond doorgifte naar de VS?

De AVG staat doorgifte naar de VS toe via drie routes: een geldig adequaatheidsbesluit (het DPF), standaardcontractbepalingen met een aanvullende toetsing, of specifieke uitzonderingen zoals uitdrukkelijke toestemming. Zonder een van deze routes is doorgifte niet toegestaan.

Wat betekent Schrems II voor coaches die Amerikaanse software gebruiken?

Coaches moeten per Amerikaanse tool controleren of de leverancier in het DPF-register staat. Is dat niet zo, dan zijn standaardcontractbepalingen en een korte risicobeoordeling nodig, samen met een verwerkersovereenkomst.

Hoe voer ik een Transfer Impact Assessment uit?

Een Transfer Impact Assessment brengt in kaart welke gegevens u doorgeeft, naar welk land, welke wetten daar risico vormen en welke maatregelen u neemt om die risico’s te beperken. Voor een kleine praktijk volstaat vaak een kort document van één pagina, mits u het bewaart als bewijs.

Aanbeveling