EU Sovereignty Score

AVG en Data Act uitgelegd

De Algemene verordening gegevensbescherming (AVG, Verordening (EU) 2016/679) stelt in hoofdstuk V (Art. 44 tot en met 49) voorwaarden aan de doorgifte van persoonsgegevens naar landen buiten de EU. De Data Act (Verordening (EU) 2023/2854) regelt onder meer het overstappen tussen clouddiensten en de bescherming van niet-persoonsgebonden gegevens tegen onrechtmatige toegang door overheden van buiten de EU. Voor jou als inkoper betekent dit concrete vragen over hostinglocatie, subverwerkers, doorgifte-instrument en exitvoorwaarden.

Feiten en data laatst gecontroleerd: 11 oktober 2026 · Deze pagina geeft algemene informatie en is geen juridisch advies; controleer voor jouw situatie de tekst van de Verordeningen.

Tijdlijn

  1. Uitvoeringsbesluit (EU) 2021/914 stelt de modelcontractbepalingen (SCC's) vast als passende waarborg in de zin van Art. 46(1) en (2)(c) AVG. De oude SCC's zijn per 27 september 2021 ingetrokken; contracten onder de oude besluiten golden tot 27 december 2022 bij ongewijzigde verwerking (Art. 4).

  2. De Commissie neemt het adequaatheidsbesluit voor het EU-VS Data Privacy Framework aan (Uitvoeringsbesluit (EU) 2023/1795, Art. 45 AVG). Het Gerecht verwierp op 3 september 2025 een beroep tot nietigverklaring (T-553/23). Op 31 oktober 2025 is hoger beroep ingesteld (C-703/25 P).

  3. De Data Act is in werking getreden. Tot 12 januari 2027 mogen aanbieders van dataverwerkingsdiensten alleen verlaagde overstapkosten berekenen, niet hoger dan hun directe kosten (Art. 29(2) en (3)).

  4. De Data Act is van toepassing (Art. 50), inclusief hoofdstuk VI over overstappen (Art. 23 tot en met 31) en Art. 32 over onrechtmatige toegang door overheden van buiten de EU.

  5. De Commissie dient het voorstel Digital Omnibus in (COM(2025) 837, procedure 2025/0360(COD)). Het voorstel is niet aangenomen en niet gepubliceerd (stand 11 oktober 2026).

  6. Aanbieders van dataverwerkingsdiensten mogen geen overstapkosten meer in rekening brengen (Art. 29(1)).

Wat valt eronder en wat niet

De AVG geldt voor het verwerken van persoonsgegevens. Hoofdstuk V gaat over doorgifte naar een derde land of internationale organisatie, ook verdere doorgifte, en geldt voor verantwoordelijken en verwerkers (Art. 44). Bij overtreding van Art. 44 tot en met 49 zijn boetes mogelijk tot 20 miljoen euro of, voor een onderneming, 4 % van de wereldwijde jaaromzet, het hoogste bedrag telt (Art. 83(5)(c)).

De overstapregels van de Data Act (hoofdstuk VI) richten zich op aanbieders van dataverwerkingsdiensten, in de praktijk clouddiensten. Overweging 81 noemt IaaS, PaaS en SaaS als leveringsmodellen. Op maat gemaakte diensten en proefversies hebben een lichter regime (Art. 31). Art. 32 gaat over niet-persoonsgebonden gegevens in de Unie; voor persoonsgegevens blijft de AVG het kader.

AVG: doorgifte en verwerkers

Een doorgifte mag alleen als aan hoofdstuk V is voldaan, zodat het beschermingsniveau van de AVG niet wordt ondermijnd (Art. 44).

Adequaatheidsbesluit (Art. 45): als de Commissie een passend beschermingsniveau heeft vastgesteld, is geen aparte toestemming nodig. De lijst van de Commissie bevat onder meer Zwitserland, Japan, het Verenigd Koninkrijk en Zuid-Korea. Voor de VS geldt het besluit alleen voor organisaties die aan het Data Privacy Framework deelnemen. Het Gerecht verwierp op 3 september 2025 het beroep tot nietigverklaring (T-553/23); op 31 oktober 2025 is hoger beroep ingesteld (C-703/25 P).

Passende waarborgen (Art. 46): zonder adequaatheidsbesluit moeten er passende waarborgen zijn, met afdwingbare rechten en doeltreffende rechtsmiddelen voor betrokkenen. Veel gebruikt zijn de standaardcontractbepalingen van de Commissie (Art. 46(2)(c)), sinds 2021 in Uitvoeringsbesluit (EU) 2021/914 met vier modules (verantwoordelijke naar verantwoordelijke, naar verwerker, verwerker naar verwerker en verwerker naar verantwoordelijke). In clausule 14 verklaren partijen dat zij geen reden hebben te denken dat wetten en praktijken in het derde land de importeur belemmeren; kunnen geen passende waarborgen worden gegarandeerd, dan schort de exporteur de doorgifte op. In clausule 15 moet de importeur de exporteur informeren over verzoeken van autoriteiten, de wettigheid toetsen en zo nodig aanvechten, en het minimaal toegestane verstrekken.

Aanvullende maatregelen: de Aanbevelingen 01/2020 van het EDPB (versie 2.0, 18 juni 2021) kennen zes stappen: ken je doorgiften, bepaal je instrument, beoordeel of het instrument doeltreffend is in het derde land (in de praktijk een transfer impact assessment), neem aanvullende maatregelen, volg de procedurele stappen en evalueer periodiek. Versleuteling is volgens het EDPB doeltreffend als de sleutels uitsluitend onder controle blijven van de exporteur of van een vertrouwde partij in de EER of in een rechtsgebied met een in wezen gelijkwaardig niveau (Use Case 1). Heeft een cloudverwerker leesbare gegevens nodig en geldt problematische wetgeving, dan ziet het EDPB geen doeltreffende technische maatregel (Use Case 6). Ook toegang op afstand is een doorgifte (Use Case 7).

Buitenlandse bevelen (Art. 48): een vonnis of besluit van een derde land waarin doorgifte of verstrekking wordt gevorderd, is alleen erkenbaar of uitvoerbaar als het berust op een internationale overeenkomst, zoals een verdrag inzake wederzijdse rechtsbijstand. Art. 49 bevat uitzonderingen voor specifieke situaties, zoals uitdrukkelijke toestemming na informatie over de risico's.

Verwerkers (Art. 28): een verwerker schakelt geen andere verwerker in zonder voorafgaande specifieke of algemene schriftelijke toestemming. Bij algemene toestemming meldt de verwerker beoogde wijzigingen, zodat de verantwoordelijke bezwaar kan maken (Art. 28(2)). De verwerker handelt op gedocumenteerde instructies, ook bij doorgifte naar een derde land (Art. 28(3)(a)), en blijft volledig aansprakelijk voor zijn subverwerkers (Art. 28(4)). SCC-clausule 9 biedt twee opties: specifieke toestemming, of algemene toestemming met een lijst en vooraankondiging.

Data Act: overstappen en buitenlandse toegang

Aanbieders moeten commerciële, technische, contractuele en organisatorische belemmeringen voor overstappen wegnemen (Art. 23). Die plicht geldt alleen voor de diensten, contracten en praktijken van de aanbieder van wie de klant weggaat (Art. 24).

Art. 25 stelt minimumvoorwaarden aan het contract. De opzegtermijn om de overstap te starten is maximaal twee maanden (Art. 25(2)(d)). De overstap vindt plaats zonder onnodige vertraging en uiterlijk binnen 30 kalenderdagen (Art. 25(2)(a)). Is dat technisch niet haalbaar, dan meldt de aanbieder dat binnen 14 werkdagen na het verzoek en noemt hij een alternatieve periode van maximaal zeven maanden (Art. 25(4)); de klant mag de overgangsperiode eenmalig verlengen (Art. 25(5)). Het contract noemt ook alle overdraagbare categorieën gegevens en digitale activa (Art. 25(2)(e)), een ophaalperiode van minstens 30 kalenderdagen (Art. 25(2)(g)), volledige wissing van door de klant gegenereerde exporteerbare gegevens en digitale activa (Art. 25(2)(h)), de toegestane overstapkosten (Art. 25(2)(i)) en ondersteuning van de exitstrategie (Art. 25(2)(b)).

Overstapkosten verdwijnen stapsgewijs (Art. 29). Van 11 januari 2024 tot 12 januari 2027 zijn verlaagde kosten toegestaan, niet hoger dan de kosten die direct met het overstappen samenhangen. Vanaf 12 januari 2027 mogen geen overstapkosten meer worden berekend. Vóór het contract moet de aanbieder informeren over standaardtarieven, boetes bij vroegtijdige beëindiging en verlaagde overstapkosten (Art. 29(4)), en over diensten waarvoor overstappen zeer complex of kostbaar of onmogelijk is (Art. 29(5)). Bij parallel gebruik van twee diensten mogen alleen de werkelijke egresskosten worden doorberekend, zonder opslag (Art. 34(2)).

Technisch moet een IaaS-aanbieder redelijke maatregelen nemen voor functionele equivalentie (Art. 30(1)). Andere aanbieders, ook SaaS, bieden open interfaces (Art. 30(2)) en volgen gemeenschappelijke specificaties zodra die zijn gepubliceerd (Art. 30(3)). Exporteerbare gegevens worden geëxporteerd in een gestructureerd, algemeen gebruikt en machineleesbaar formaat (Art. 30(5)).

Art. 28: aanbieders publiceren op hun website de jurisdictie waaronder de ICT-infrastructuur van elke dienst valt en een algemene beschrijving van hun maatregelen tegen onrechtmatige toegang tot niet-persoonsgebonden gegevens door overheden van buiten de EU. Die websites staan in het contract.

Art. 32: aanbieders nemen alle passende technische, organisatorische en juridische maatregelen, ook contractuele, om onrechtmatige toegang tot of doorgifte van niet-persoonsgebonden gegevens in de Unie te voorkomen (lid 1). Een besluit van een derde land wordt alleen erkend of uitvoerbaar als het berust op een internationale overeenkomst (lid 2). Zonder zo'n overeenkomst is toegang alleen mogelijk onder voorwaarden: motivering en evenredigheid, toetsing van bezwaar door een rechter in het derde land, en aandacht voor de belangen van de gegevensverstrekker (lid 3). De aanbieder verstrekt het minimaal toegestane (lid 4) en informeert de klant vooraf, behalve bij verzoeken met een rechtshandhavingsdoel (lid 5).

Wat je een leverancier kunt vragen

Gebruik deze punten in aanbestedingen, vragenlijsten en verwerkersovereenkomsten. Vraag waar mogelijk om de contractbepaling en om documentatie, niet alleen om een verklaring.

  • Hostinglocatie: waar en door welke entiteit worden gegevens opgeslagen en verwerkt, ook voor back-ups, logbestanden en support? Welke jurisdictie noemt de aanbieder op zijn website (Data Act Art. 28)?
  • Toegang op afstand: kan personeel of een groepsonderneming buiten de EER bij de gegevens, bijvoorbeeld voor support?
  • Subverwerkers: staat er een actuele lijst met naam, land en taak in het contract, hoe wordt een wijziging vooraf aangekondigd en kun je bezwaar maken (Art. 28(2) AVG, SCC-clausule 9)?
  • Doorgifte-instrument: adequaatheidsbesluit, SCC's (welke module), BCR's of iets anders? Bij het Data Privacy Framework: is de organisatie gecertificeerd voor jouw type gegevens?
  • Beoordeling en maatregelen: is er een gedocumenteerde beoordeling van het derde land, en blijven versleutelingssleutels onder jouw controle (EDPB Use Case 1)?
  • Verzoeken van overheden: hoe gaat de aanbieder om met verzoeken van autoriteiten buiten de EU (SCC-clausule 15, Data Act Art. 32) en informeert hij jou vooraf?
  • Overstappen en exit: opzegtermijn (maximaal twee maanden), overgangsperiode (30 kalenderdagen), ophaalperiode (minstens 30 kalenderdagen), exitondersteuning en wissing (Art. 25).
  • Kosten: welke overstap- en egresskosten gelden nu en wat staat er in het contract voor de situatie na 12 januari 2027 (Art. 29)? Zijn er boetes bij vroegtijdige beëindiging?
  • Exportformaten: in welk gestructureerd, algemeen gebruikt en machineleesbaar formaat kun je gegevens en digitale activa (configuratie, toegangsrechten) exporteren en welke open interfaces zijn er (Art. 30)?

NIS2, DORA en de Cyber Resilience Act gaan over beveiliging, weerbaarheid en productveiligheid; de AVG en de Data Act over de plaats en voorwaarden van gegevens. De CLOUD Act is Amerikaanse wetgeving en wordt apart behandeld. Art. 48 AVG en Art. 32(2) Data Act bepalen vanuit EU-recht wanneer een bevel van een buitenlandse autoriteit kan worden erkend of uitgevoerd.

Digital Omnibus: de Commissie diende op 19 november 2025 een voorstel in (COM(2025) 837) dat onder meer de AVG en de Data Act raakt. Volgens het Legislative Observatory van het Europees Parlement (2025/0360(COD)) is het voorstel op 11 oktober 2026 niet aangenomen en niet gepubliceerd; het dossier staat in de fase 'in afwachting van een besluit van de commissie'. De regels op deze pagina zijn de regels die nu gelden.

Verband met digitale soevereiniteit en de vijf scoredimensies

De score is geen beoordeling van naleving van de AVG of de Data Act en bewijst niet dat een leverancier voldoet. De wetten helpen wel bij het formuleren van vragen die achter enkele dimensies zitten.

  • DRS (data residency): hostinglocatie, plaats van subverwerkers en toegang op afstand; hoofdstuk V AVG en Art. 28 en 32 Data Act gaan over dezelfde vragen.
  • PLS (lock-in en overdraagbaarheid): opzegtermijn, overgangsperiode, exportformaten, open interfaces en overstap- en egresskosten (Art. 23 tot en met 31 en 34 Data Act).
  • JES (jurisdictie): waar de leverancier en zijn uiteindelijke moedermaatschappij zijn gevestigd; Art. 28 Data Act vraagt aanbieders ook de jurisdictie van hun ICT-infrastructuur te publiceren.

Wil je weten hoe jouw eigen softwarestack scoort op digitale soevereiniteit? Doe de gratis assessment.

Doe de gratis assessment

Veelgestelde vragen

Is hosting in de EU genoeg voor de AVG?

Niet automatisch. Hoofdstuk V gaat over doorgifte naar derde landen, ook verdere doorgifte (Art. 44), en het EDPB beschouwt toegang op afstand als doorgifte (Aanbevelingen 01/2020, Use Case 7). Vraag dus ook naar subverwerkers en support.

Zijn standaardcontractbepalingen genoeg?

SCC's zijn een passende waarborg (Art. 46(2)(c)), maar partijen moeten ook beoordelen of wetten en praktijken in het derde land naleving beletten (clausule 14). Het EDPB beschrijft zes stappen in Aanbevelingen 01/2020.

Kan ik me op het Data Privacy Framework verlaten?

Het besluit van 10 juli 2023 geldt alleen voor deelnemende Amerikaanse organisaties. Het Gerecht verwierp op 3 september 2025 een beroep tot nietigverklaring (T-553/23); hoger beroep is ingesteld op 31 oktober 2025 (C-703/25 P).

Zijn egresskosten al verboden?

Nog niet volledig. Tot 12 januari 2027 zijn verlaagde overstapkosten toegestaan, niet hoger dan de directe kosten (Art. 29(2), (3)); daarna geen overstapkosten meer (Art. 29(1)). Bij parallel gebruik mogen egresskosten zonder opslag worden doorberekend (Art. 34(2)).

Valt SaaS onder de overstapregels?

Overweging 81 noemt SaaS als leveringsmodel van dataverwerkingsdiensten. Functionele equivalentie (Art. 30(1)) geldt voor IaaS; andere diensten moeten onder meer open interfaces bieden (Art. 30(2)). Op maat gemaakte diensten en proefversies vallen onder een lichter regime (Art. 31).

Verbiedt Art. 32 Data Act hosting bij een niet-Europese aanbieder?

De bepaling verplicht aanbieders tot passende maatregelen tegen onrechtmatige toegang of doorgifte van niet-persoonsgebonden gegevens in de Unie. Besluiten van autoriteiten van derde landen worden alleen erkend op grond van een internationale overeenkomst (lid 2) of onder de voorwaarden van lid 3.

Heeft de Digital Omnibus deze regels al gewijzigd?

Nee. Het voorstel van 19 november 2025 (COM(2025) 837) is volgens het Legislative Observatory op 11 oktober 2026 niet aangenomen en niet gepubliceerd.

Bronnen