Privacyschild is uitgeschakeld. Schrems II (2020) herinnert eraan: voor overdracht naar de Verenigde Staten (en andere landen zonder toereikendheid) is meer nodig dan standaard contractuele clausules. Uw host geeft “SCC inbegrepen” weer. De auditor vraagt de Transfer Impact Assessment (TIA) aan: stilte. Aangezien deze jurisprudentie, “EU-regio” in het contract, de vraag niet langer uitdooft – is het noodzakelijk om de effectiviteit van de garanties onder de wet van het importerende land aan te tonen.
Buiten de gekozen regio moet de accommodatie bewijzen dat de mechanismen van artikel 46 voldoen aan de lokale wetgeving van het importerende land.
Schrems II: wat verandert er in de praktijk
Het adequaatheidsbesluit van het Privacy Shield werd ongeldig verklaard. SCC's blijven geldig als ze in de praktijk effectief zijn. De verwerkingsverantwoordelijke moet het risico van toegang door de autoriteiten beoordelen (TIA) (FISA, Cloud Act). Aanvullende maatregelen zijn nodig als SCC alleen onvoldoende is.
Bewijs dat vereist is van de gastheer
| Bewijs | Inhoud |
|---|---|
| SCC ondertekend | Aangepaste module (C2C of C2P) + bijlagen |
| ST-lijst | Volledig kanaal + land |
| Transparantie | Rapport overheidsverzoeken |
| Technisch | Encryptie, segmentatie, klantsleutels |
| TIA-samenwerking | Informatie over mogelijke toegang, jurisdictie van de entiteit |
Gemeenschappelijke aanvullende maatregelen
Sterke encryptie van gegevens in rust en onderweg, sleutels van klanten (BYOK), pseudonimisering, EU-hosting door niet-Amerikaanse entiteiten, waardoor onnodige identificerende metagegevens over Amerikaanse diensten worden vermeden. Geen magische lijst: TIA documenteert de geschiktheid voor de zaak.
Kruisverwijzing met Overdrachten buiten de EU en GDPR, HDS, SecNumCloud afhankelijk van uw sector.
“100% Europese” hosting: de verborgen links
Controleer zelfs bij een Frans datacenter het CDN, de monitoringtool, transactionele berichtenuitwisseling, technische ondersteuning en back-ups. Elke Amerikaanse of niet-overeenkomende link moet zich in de TIA bevinden, niet alleen in de primaire VM-regio. Serious hosts zorgen voor een actuele lijst van onderaannemers; de andere verwijzen naar de algemene voorwaarden.
Een gedateerde en herziene TIA bij elke architectuurwijziging is meer waard dan een verzameling niet-gepersonaliseerde SCC-pdf's die voor eens en voor altijd zijn ondertekend. Juridische teams verwachten een analyse op basis van de bestemming en het type gegevens – en niet een “SCC ondertekend” vakje dat één keer is aangevinkt voor de hele infrastructuur.
De top: de regio is een hypothese, de TIA is het bewijs
Beslis en ga vooruit zonder blinde vlek
Identificeer alle niet-EU-stromen in uw architectuur, inclusief CDN, back-up en ondersteuning. Schrijf een TIA per risicovolle bestemming en implementeer aanvullende maatregelen of vervang de Amerikaanse dienst indien vereist door de TIA. Controleer de analyse jaarlijks of bij elke belangrijke architectonische verandering. Raadpleeg onze gidsen en de overzicht om de documentaire transparantie van hosts over onderaannemers en overheidsverzoeken te vergelijken. Een gedateerde TIA is meer waard dan een verzameling ‘EU’-logo’s op een verkoopdia.
Veelgestelde vragen
Betreft Schrems II een 100% Franse gastheer?
Ja zodra een koppeling – CDN, back-up, hulpverlening, moederbedrijf – een overdracht betreft naar een land zonder adequaatheidsbesluit, doorgaans de Verenigde Staten.
Zijn de SCC's voldoende na Schrems II?
Niet alleen: er is een TIA nodig en indien nodig aanvullende maatregelen zoals encryptie met sleutels van de klant of dataminimalisatie.
Wat moet je de gastheer vragen?
DPA- en VCA-module, lijst van onderaannemers, transparantiebeleid over overheidsverzoeken, documentatie van technische maatregelen en concrete hulp aan de TIA.
Kunnen we verhuren in de Verenigde Staten?
Mogelijk met rigoureuze TIA en gedocumenteerde maatregelen – niet met alleen SCC’s of een mondelinge belofte van een opvolger van Privacy Shield.
Schrems II: de gekozen regio opent het bestand – de TIA sluit het of niet. Houd een gedateerde versie van elke TIA bij met aanvullende maatregelen en de volgende beoordelingsdatum. Sinds 2020 is “SCC ondertekend” zonder analyse niet langer voldoende. Beoordeel de TIA met elke nieuwe onderaannemer of back-upregio. Kruisverwijzing met Overdrachten buiten de EU om een upstream-link buiten de Europese Unie niet te vergeten. Zonder een gedateerde TIA draagt u alleen het juridische risico, zelfs als het beste Europese datacenter een contract heeft. Laat de rechtspersoon en de architect de TIA herlezen: beiden kijken vanuit verschillende invalshoeken naar dezelfde overdracht. Werk het register bij zodra uit een TIA blijkt dat er een restrisico bestaat dat niet alleen door SCC's wordt gedekt.
