Europese Commissie onderzoekt of doorgeven data naar VS kan doorgaan

De Europese Commissie onderzoekt of het EU-US Data Privacy Framework in stand kan blijven. Dat vereist onafhankelijke toezichthouders. Die onafhankelijkheid staat onder druk in de Verenigde Staten na een uitspraak van het Hooggerechtshof.

Door die uitspraak mag een Amerikaanse president naar eigen inzicht mensen bij de Federal Trade Commission ontslaan en aanstellen. Dat leidt tot vragen over hoe onafhankelijk die toezichthouder kan opereren, zegt de Nederlandse staatssecretaris Claudia van Bruggen van Rechtsbescherming en Gevangeniswezen. Die onafhankelijkheid is een voorwaarde voor het bestaan van het DPF. "De Commissie heeft in de context van de meest recente raadswerkgroep gegevensbescherming lidstaten geïnformeerd en aangegeven de impact van de beslissing van Hooggerechtshof te onderzoeken, en ziet dat in dit verband ook een brede evaluatie van het functioneren van de VS-rechtssysteem nodig is."

Het is nog onbekend wanneer de Commissie klaar is met dat onderzoek. Tot die tijd mag het uitwisselen van data met de VS doorgaan onder dat raamwerk. Als uit het onderzoek blijkt dat de VS niet langer voldoen aan de voorwaarden, schort de Commissie de werking van het raamwerk op. Dan moet data-uitwisseling op andere manieren plaatsvinden. Van Bruggen: "Zonder adequaatheidsbesluit zal elke verwerkingsverantwoordelijke een doorgifte van persoonsgegevens aan een gecertificeerde partij in de VS op een ander doorgifte-instrument uit de AVG moeten kunnen baseren. Hierbij kan gedacht worden aan model contractbepalingen (SCC), bindende bedrijfsvoorschriften (BCR) of, bij uitzondering, de uitzonderingen van artikel 49 AVG."

Data Privacy wattes?

Het EU-US Data Privacy Framework regelt de overdracht van persoonsgegevens van de EU naar gecertificeerde Amerikaanse bedrijven, zoals Google en Meta. Binnen het DPF heeft de Europese Commissie besloten dat de VS een passend AVG-beschermingsniveau biedt. Het DPF biedt organisaties de mogelijkheid om snel en legaal persoonsgegevens uit te wisselen met gecertificeerde Amerikaanse bedrijven zonder individuele contracten daarover.

Datalek stock. Bron: Getty Images

Door Arnoud Wokke

Redacteur Tweakers

28-08-2026 • 11:14

34

Submitter: wildhagen

Reacties (34)

Sorteer op:

Weergave:

Behalve reclameboeren, waarom zouden wij dat niet hier in de EU lokaal houden? Deze topic is vaak langsgekomen en herhaaldelijk vraag ik mij af waarom we dit raamwerk hebben en wie er werkelijk van profiteert.
We hebben dit raamwerk door de grote vlucht naar de cloud afgelopen 25 jaar. Bedrijven hebben nog nauwelijks eigen data centers en lokaal in de EU is de capaciteit onvoldoende. Daardoor kan men niet zonder de Amerikaanse cloud.

Toen het safe harbour principe in 2015 sneuvelde bij het Europese Hof van Justitie, zat de EU met de handen in het haar. Dus werd snel het Privacy Shield opgetuigd om er maar voor te zorgen dat overheden en bedrijven niet in grote problemen kwamen. Maar dat kwam in 2020 ook in de problemen, was niet houdbaar. Dus werd snel het EU-US Data Privacy Framework opgetuigd. Dat nu dus ook barsten begint te vertonen.

Het fundamentele probleem verdwijnt namelijk niet. De US Cloud act geeft de Amerikaanse overheid toegang tot alle data die door Amerikaanse bedrijven gehost wordt.
Dat is voor de langere termijn uiteindelijk wel het doel maar op dit moment hebben we geen Europese alternatieven die de diensten die hetzelfde bieden voor een groot publiek. Tot die tijd zullen we het dus met afspraken moeten doen.
Dat is voor de langere termijn uiteindelijk wel het doel maar op dit moment hebben we geen Europese alternatieven die de diensten die hetzelfde bieden voor een groot publiek. Tot die tijd zullen we het dus met afspraken moeten doen.
Dat gaat niet, de afspraken zijn waardeloos.

Als we echt niet zonder kunnen dan zullen we moeten accepteren dat het zonder afspraken is. Dat is natuurlijk heel pijnlijk en juridisch niet acceptabel, maar beter eerlijk zijn dan onszelf voorliegen.
Zonder de onafhankelijke toezichthouders is dit framework niets waard...
Ben ik de enige die vind dat 'onafhankelijk' of 'unbiased' niet bestaat? We hebben altijd connecties, het is niet alsof iemand daar zit die echt onpartijdig is, uiteindelijk ken je elkaar.
Een individueel persoon is inderdaad nooit onafhankelijk. Maar een toezichthouder (en dat is nooit 1 persoon, bij voorkeur bestaat dat uit een oneven aantal mensen) kan dat wel zijn. Je stelt voorop de regels op waar iets aan moet voldoen en de toezichthouder toetst zaken aan die afspraken.
het is niet alsof iemand daar zit die echt onpartijdig is, uiteindelijk ken je elkaar.
Gaat erom dat eea juridisch op orde is en dat is niet het geval. Iets als "uiteindelijk ken je elkaar" kom je niet ver mee in een rechtbank.
Ben ik de enige die vind dat 'onafhankelijk' of 'unbiased' niet bestaat? We hebben altijd connecties, het is niet alsof iemand daar zit die echt onpartijdig is, uiteindelijk ken je elkaar.
Onafhankelijk en unbiased gaat dus vooral over het proces, niet over de personen die het proces uitvoeren.

Op zich klopt het dat geen mens helemaal neutraal is maar een toezichthouder werkt niet op gevoel maar op grond van data en bewijzen. Als het goed is ingericht dan beschermt het proces tegen persoonlijke voorkeuren en vooroordelen. Vervolgens kan iedereen dat controleren en zien dat op grond van de feiten er een beslissing is genomen die in lijn is met de wet.

Helemaal waterdicht is het niet, precies zoals je zegt is niemand helemaal neutraal en onafhankelijk, maar daarom is het proces controleerbaar en kun je naar de rechter als je ziet dat er persoonlijke voorkeur in is geslopen.
Correct. En eigenlijk wist iedereen dit wel maar wil men de consequenties niet aanvaarden.

Het is simpelweg niet mogelijk om honderd procent garanties te geven dat data opgeslagen in de cloud via Amerikaanse dienstverleners, niet toegankelijk is voor de Amerikaanse overheid. In welke bochten men zich ook wringt.
De verenigde Staten doen altijd wat in hun eigen belang is, die “onafhankelijkheid” stelt helemaal niets voor

Typisch Europa om zich te willen verschuilen achter een hoop papier waarvan ze weten dat het in werkelijkheid niets voorstelt.

Laten we gewoon hopen dat Max Schrems opnieuw een overwinning kan boeken net zoals bij de vorige overeenkomst.
De US Cloud Act is toch onverenigbaar met GDPR dus privacy stelt toch niets voor als je te maken hebt met een Amerikaanse partij in de keten. Dit is gewoon een loophole.

En daarnaast is er ook nog een gag order dus bedrijven mogen ook niet vertellen dat er gegevens zijn opgevraagd door overheidsinstanties. Je kunt er dus vanuit gaan dat dit op grote schaal wordt gebruikt.
Ieder land zal in zo’n geval de eigen belangen voorop stellen maar in de huidige situatie is het maar de vraag of de huidige Amerikaanse regering de Amerikaanse belangen wel voorop stelt of dat er vooral persoonlijke corrupte belangen worden gediend.
"Typisch Europa" dus jij doet dat ook als Europeaan?
Dan moet data-uitwisseling op andere manieren plaatsvinden.

Nee, dat hoeft helemaal niet, natuurlijk. Niet uitwisselen moet de verstekkeuze zijn, en voor wel uitwisselen moeten heel goede gronden aangevoerd kunnen worden, plus een duidelijke rechtsgrondslag.
Ik zal ze het onderzoek besparen; het kan niet doorgaan het moet doorgaan de EU is dit verplicht vanuit afspraken met Amerika en daarnaast draait 99% van alle apparaten op Amerikaanse software, ja ook die Android waarmee je niet op Google inlogt ook dat is gewoon Amerikaanse software.
Jouw argumentatie spant het paard achter de wagen.
En jou reactie voegt compleet niets toe, ben wel benieuwd naar je agrumenten.

Ik zit het ook niet zitten namelijk. EU data moet gewoon in de EU opgeslagen worden. Want de EU regels gelden niet op data buiten de EU.
EU data opslaan in de EU is niet het volledige antwoord. Zolang we EU data opslaan in een EU Azure omgeving, is de Cloud-act nog steeds van toepassing. Ik merk in veel discussies dat er gedacht wordt dat wanneer data in de EU wordt opgeslagen (maar wel in Azure of een Amazon omgeving) alle problemen zijn opgelost. Dat is dus pertinent niet het geval. Het gaat er om dat we niet meer gebruik moeten maken van Amerikaanse diensten.
Inderdaad. De Azure/AWS "sovereign EU" clouds zijn dan ook een wassen neus. Als het moederbedrijf Amerikaans is, kan de Amerikaanse overheid bij je data.
Voor de duidelijkheid misschien beter om het te schrijven als CLOUD act. Het heeft niets met cloud als in cloud computing te maken.
Neen. Hij heeft gelijk. De USA eist dat ze op de hoogte gehouden worden over wie, wat en hoe doet met hun dollar. Ze eisen ook gegevens over personen met Amerikaans burgerschap.

Je kan die eis naast je neerleggen, maar dan zal je geen zaken meer kunnen doen met de USA. Dus ja: in praktijk moet het doorgaan.
Alsof het de VS niks uitmaakt als ze totaal geen zaken meer met de EU zouden doen? Ik pretendeer niet deze ingewikkelde brei te kunnen doorgronden maar zo simpel als jij het stelt is het zeker niet.
40...45% van de omzet van big tech komt uit Europa. Als ze geen zaken meer met ons doen of andersom is die sector zo goed als failliet.
Ben verrast dat je überhaupt de argumentatie kunt doorgronden.... ik snap niks van de letterbrei.
EU is dit verplicht vanuit afspraken met Amerika
Vertel, welke afspraken dan precies? Die afspraken waar ook in staat dat er een onafhankelijk functionerende commissie moet zijn die de transfers beoordeeld? Deze commissie, die overigens door toedoen van de huidige regering, inmiddels nog maar uit 1 persoon bestaat en waarvan zelfs het Amerikaans hooggerechtshof onlangs heeft geoordeeld dat deze niet onafhankelijk is? Misschien moet je even de rechtzaken die Max Scherms rond dit thema heeft gewonnen nalezen.
99% van alle apparaten op Amerikaanse software
Beetje uit de lucht gegrepen en wel als je endpoints Win/MaOS/IOS/Android telt, niet als je Linux servers/desktops etc telt. Zie oa Linux Statistics 2026 - TrueList

Dit is precies het argument dat aangeeft waarom wij minder afhankelijk moeten worden van de US. Daarmee zeg ik niet volledig onafhankelijk, dat kan namelijk op korte termijn niet. Op lange termijn moet je minder afhankelijk worden om de impact van maatregelen die in de US tegen ons worden genomen adequaat te kunnen pareren. Je hoeft maar naar China te kijken, of Rusland, waarom dat dit een goed idee is. China heeft al jaren een programma om deze afhankelijkheid af te bouwen en binnenkort is dit doel behaald.
Heel veel Linux componenten en essentiële open source projecten worden in de VS gemaakt. De grootste contributors zijn de grote VS IT bedrijven.
Heeft er niks mee te maken. Het gaat hier niet om waar welke software vandaan komt, het gaat er om waar je data wordt opgeslagen. Multinationals zoals Google, Microsoft en Apple zijn prima in staat om jouw data in de EU op te slaan. Of ze dat willen is een tweede. Maar ik vind het eigenlijk heel belangrijk dat ze dat wél doen. Data in de VS is altijd inzichtelijk door de overheid daar (vanwege hun eigen arrogante wetgeving), en die is al jaren niet meer te vertrouwen. Dus ik kan ze dat onderzoek ook besparen: stop per direct met data naar de VS doorsluizen en gooi deze onzin-overeenkomst in de prullenbak. Privacy en VS gaan niet samen.
A ja. Tegen de tijd dat de Europese Commissie een uitspraak gaat doen zijn we al minimaal één president verder. Gewoon stoppen ermee. Net als de VS te pas en onpas heffingen inzet.

Of daarna als een klein kind zegt: ik noem een Meer anders, lekker puh. (Wat oorspronkelijk een naam was van de originele bewoners van je eigen land, dat terzijde…)
Ja, Canada zal nu trillen van angst, na deze vernietigende slag.
Ik heb toch liever een bestuur dat zaken rustig en beheerst doet dan een "daadkrachtige leider" die ondoordachte beslissingen neemt. Je zult raar opkijken wat allemaal niet meer werkt als je vandaag een streep door allerlei overeenkomsten zet.
In werkelijkheid is er maar 1 sector, 1 industrie dat werkelijk gebruikmaakt van dit raamwerk. In vrijwel elke andere sector wordt namelijk gebruik gemaakt van de andere sterkere opties die in het artikel worden genoemd.

Welke sector dus nog wel hiervan gebruik maakt? Marketing & Advertising. Dus DPG Media bijvoorbeeld, maar ook RTL, Talpa enzovoorts. Die leunen ook niet voor niet op alles van Meta en Google voor hun tooling.
Daar gaan we weer. De hoeveelste keer is dit nou? Het is weer precies hetzelfde verhaal als bij Privacy Shield en Safe Harbour. De uitkomst ligt eigenlijk al vast: juridisch rammelt het maar we kunnen niet zonder, dus we vervangen deze wet door een nieuwe met precies hetzelfde probleem en hopen dat we de rechtszaken een paar jaar kunnen uitstellen.

Uiteindelijk is het heel simpel: er kan maar er maar één tegelijk de baas zijn, dat is ofwel de VS ofwel de EU, daar is geen juridische oplossing* voor mogelijk. Uiteindelijk is er ergens iemand die je, desnoods met geweld, kan dwingen om mee te werken. Dat klinkt schimmig maar het is nu eenmaal wat "de baas zijn" betekent.

Ik geef de Amerikanen ook helemaal gelijk dat ze zelf het recht behouden om bedrijven te vertellen wat ze moeten doen, dat is uiteindelijk de taak van de regering. Geen enkele regering in de wereld gaat dat recht ooit opgeven. De EU ook niet.

Ik snap dat de situatie onmogelijk is want we kunnen niet zonder Amerikaanse software en diensten, maar spreek dat nu eens uit in plaats van er om heen te blijven kletsen. Juridisch gaan we hier niet uitkomen en zeker niet met de regering Trump die geen enkel respect heeft voor afspraken en zelfs Amerikaanse wetten aan de laars lapt.

Iets veranderen is erg lastig omdat alles met alles verweven is. Als enige overstappen van (bv) MS Teams of Office naar iets anders gaat niet als al je partners niks anders hebben. Als er al een goed alternatief is na jaren van kaalslag door de techreuzen.

Misschien moeten we de situatie meer behandelen als een soort natuurramp: iets dat groter is dan wijzelf maar waar we tóch mee moeten dealen. Juridisch gezien doen we dat al decennia, iedere versie van deze wet doet precies dat: tegen beter weten in dunne beloftes accepteren zodat we in ieder geval het hoofd boven water kunnen houden.
Maar juridisch watertrappen is niet meer dan uitstel, dat hou je niet eeuwig vol.

Bert Hubert pleit voor Cloud Kootwijk, een initiatief om zelf alternatieven te ontwikkelen om, net zoals Radio Kootwijk, onafhankelijk intern te communiceren. Ik denk liever in termen van Digitale Deltawerken. Niet één gefocust project om één probleem op te lossen, maar een serie van gekoppelde werken die samen een groter geheel vormen dan de losse delen. Geen project om de rest van de wereld af te troeven met de beste en nieuwste techniek, maar inzetten op absolute betrouwbaarheid onder de slechts denkbare omstandigheden. Het moet geen keuze zijn om mee te doen en je moet je er niet aan kunnen onttrekken, anders wordt het een NIMBY verhaal waarbij niemand de eerste stap neemt en er nooit iets veranderd. (Ondanks alle ophef de laatste jaren gaat de Nederlands overheid bv nog steeds door met steeds meer O365 gebruiken).

* er zijn wel ándere oplossingen, zoals je data versleutelen, maar het ligt wat lastiger als de leverancier van het OS, de encryptie-software, de netwerk-stack en het keyboard allemaal uit de VS komen of zelfs hetzelfde bedrijf zijn. We hebben zowel technische als juridische bescherming nodig.

Om te kunnen reageren moet je ingelogd zijn