Go back

Doorgifte van persoonsgegevens

0m 0s

Doorgifte van persoonsgegevens

De podcastaflevering bespreekt doorgifte van persoonsgegevens buiten de EER onder de AVG. Doorgifte treedt op wanneer gegevens worden gedeeld met een partij buiten de EER en vereist passende waarborgen om een gelijkwaardig beschermingsniveau te waarborgen. De Verenigde Staten zijn een prominent voorbeeld vanwege fundamentele verschillen in privacyopvattingen, surveillancepraktijken en de grote technologische afhankelijkheid van Europese organisaties. Geldige grondslagen voor doorgifte zijn onder meer een adequaatheidsbesluit van de Europese Commissie (zoals het Data Privacy Framework voor de VS, mits de ontvangende partij gecertificeerd is) of modelcontractbepalingen (SCC's). Hoewel doorgifte momenteel toegestaan is, benadrukken de sprekers de risico's van politieke onvoorspelbaarheid en strategische afhankelijkheid. Organisaties wordt aangeraden een risicoafweging te maken, hun leveranciers kritisch te evalueren en waar mogelijk Europese alternatieven te overwegen, waarbij de bredere kwestie van digitale soevereiniteit en menselijke waardigheid in het geding is.

Transcription

5016 Words, 28418 Characters

Dutch
Spreker 1 Welkom bij ICT rechter zee de podcast marine duiken in juridische vragen die Iedereen raken. Spreker 2 De snelle ontwikkeling van de digitale transformatie roept veel vragen op. Wij zijn er dienen. Spreker 1 En Iron. Spreker 2 Collega's met een flinke dosis nieuwsgierigheid. In deze podcast gaan wij op zoek naar deantwoorden. Spreker 1 Welkom bij deze nieuwe aflevering van ICT rechter zee vandaag gaan we het hebben over een heel actueel onderwerp. Er gebeurt genoeg In de wereld. Er is ontzettend veel onrust en Er is ook een onderwerp wat met wereld maken heeft. Denk ik ook doorgifte van persoonsgegevens en ook op dat gebied is er de afgelopen jaren genoeg gebeurd. En ook. Onrust geweest mooie parallel denk ik en daarvoor hebben we een expert meegenomen. Dat is Caroline van Ekeren. Welkom zou je jezelf vaak kort willen voorstellen? Spreker 2 Voor de luisteraar. Spreker 3 Zeker weten dankjewel. Mijn naam is Caroline Vaneten. Ik ben jurist en trainer, zoals jullie weten bij ICT recht ik focus me vooral op data en privacy, maar verantwoord gebruik van data gaan Natuurlijk ook. Over AI gaat ook over allerlei andere soorten toepassingen van technologie, dus daar kijk ik een beetje naar en daar doe ik allemaal dingen voor allerlei verschillende manieren. En daar geef ik ook trainingen voor over spreek ik op evenementen. En daarnaast vind ik doorgeeflaar echt een gruwelijk interessant onderwerp, zoals jullie niet. Spreker 1 Zeker ja Als ik intern ooit 1 keer 1 vraag heb van de klant van doorgeefster, dan is dat gelijk. Ik moet bij KRO zeg maar superleuk over spatten, dus Dat is ook een beetje jouw jouw kindje. Hoe ik het soms noem binnen kantoor van iets met doorgifte, dan ga ik naar Karel toe. Spreker 2 En je schrijft er veel interessant dingen over op LinkedIn. Die is voor luisteraars kijk ik hier jouw pagina zou ik zeggen. Spreker 1 En, Misschien is het goed om te beginnen. Ik denk dat veel Mensen die deze podcast luisteren. Het zit Natuurlijk ook In de titel. Die hebben interesse in dit onderwerp, maar toch denk ik goed om even bij de basis te beginnen. We hebben het nou, wij gaan heel snel dan OK doorgeeft u dit dat maar wat bedoelen we met doorgifte? We hebben Natuurlijk In de context van de AVG over doorgifte. En Waarom is dat zo een onderwerp? Wat heeft gespeeld de afgelopen jaren? Maar begin maar met wat is doorgifte? Spreker 3 Ik denk dat het een belangrijke puntje ook al aanstipt dat we het hebben over de algemene verordening gegevensbescherming, dus Het gaat over het geval dat je over persoonsgegevens hebt en je wil die persoonsgegevens gaan delen met een een partij. Die buiten de Europese Unie zit dus nou ja, door welke reden dan ook vallen allebei de organisaties waar deze gegevens uitwisseling of persoonsgegevens uitwisseling tussen plaatsvindt. Die vallen onder de AVG. Of eentje valt onder de AVG en je gaat gegevens uitwisselen. Persoonsgegevens uitwisselen met een andere partij die buiten de Europese Economische Ruimte zit en Dat is doorgifte. Het gekke is In de AVG zijn allemaal regels over doorgifte. Dat staat een hoofdstuk 5 mocht iemand niks aan doen, hebben we dit weekend lekker lezen en lekker lezen. En daar staan allemaal dingen over doorgifte en dat wij Als we gegevens gaan doorgeven buiten de Europese Economische ruimte dat je aan bepaalde vereisten moet voldoen. Dus Dat is het eerste In de basis. Het interessante is dat doorgifte niet echt is uitgelegd In de AVG, maar wel door de één punt B dus die heeft daar. Later nog eigenlijk invulling aan gegeven. En Waarom is dat nou zo onderop? Waarom staat dat zoveel spanning door de Verenigde Staten onder meer maar ook heel veel andere continenten waar we Natuurlijk zeggen, nou, het kan zo zo zijn dat het andere land eigenlijk niet dezelfde waarborg kent. Wij kennen in de Europese Unie, dus Dat is eigenlijk een soort van het frictiepuntje dat je ziet of punt binnen doorgifte dat het zo kan zijn dat dat andere land of het andere continent in sommige gevallen zelfs. Niet dezelfde waarborg kent voor burgers, want dat vinden we Natuurlijk ontzettend belangrijk dat we betrokkenen goed. Of de Mensen over wie de gegevens gaan goed beschermen. En als dat niet zo is, dan vinden we daar wat van de Europese Unie en moet je aanvullende waarborgen nemen. En met de Verenigde Staten is er Natuurlijk een vrij ingrijpende wisseling van de macht geweest, waardoor er allerlei dingen aan het veranderen zijn en het een extreem Laten we het maar noemen. Dynamische situatie creëert, waardoor ook niet meer zo goed weten of het nou zo een goed idee is om technologisch zo afhankelijk te zijn van Van een dergelijk continent. Maar dat geldt Natuurlijk ook voor voor voor China en de andere continenten of landen. Waarbij meer spanningen ontstaan eigenlijk. Spreker 1 Ja. Spreker 2 Ik denk dat er eigenlijk meerdere elementen zijn die jij nu al in jouw verhaal benoemt en We hebben doorgifte waarin we het vooral hebben over de privacy, dus de bescherming die wij weer willen bieden in Europa, dat we die eigenlijk ook buiten Europa willen bieden en dat daar een bepaalde afhankelijkheid van zit of andere landen dat ook kunnen ze kennen. Misschien andere wet en regelgeving. We zijn Misschien technologisch afhankelijk van Amerikaanse partij. Is andere partijen Waarom we waardoorgifte hulp plaatsvindt? Maar Als het even hebben over het soort van net al aan doorgifte, nou doorgifte is vastgericht In de AVG. We kennen verschillende vormen eigenlijk Als we het dan hebben over die passende waarborgen kun je het toelichten welke vormen We hebben. Spreker 3 Zeker dat kan dus in verschillende vormen. Ik kan het over dat hoofdstuk 5 en die zegt eigenlijk, nou ja, als jij gegevens gaat delen met een partij die buiten de Europese Economische Ruimte zit, moet je daar passende waarborgen voor nemen of zorgen dat dat niveau van bescherming een stukje omhoog gaat, net zoals we hier hebben, of in ieder geval dat we hoe noemen we het dan essentieel equivalent is? Oftewel ongeveer hetzelfde. En de belangrijkste ga, Ik denk ik even toelichten, want Er zijn er heel verschillende. Blahise is één dat de Europese Commissie dat dat land heeft geanalyseerd. En die zegt nou, dat vinden wij wel adequaat en dan krijgt dat land een adequaatheid besluit nou ja, fantastisch. Dat hebben we toevallig ook gedaan aan de brexit met het Verenigd Koninkrijk. Dat vinden we dus adequaat. Daar zijn nu wel weer wat dingen aan het veranderen, maar daar gaan we vandaag niet op in. Nee, en dan zegt dat de Europese Commissie eigenlijk nou, daar zijn deze deze waarborgen genomen en als XYZ gebeurt, dan vinden wij dat land adequaat mag je daar maar persoonsgegevens uitwisselen. Let wel, de rest van de AV geld ook nog, dus soms wordt het een beetje vergeten te doen. Dan mogelijk nog een andere verlichting. Spreker 1 Misschien ook informeren grondslagrecht van betrokkenen. Spreker 3 Etcetera ja dus Er zijn heel veel andere zaken waar je nog aan zou moeten verdoen. Dus Dat is één op dit moment. Ligt er ook een adequaat? Zij besluit voor de Verenigde Staten en Dat is gestoeld op het data privacy framework, het DPF en dat zijn eigenlijk een groot deel afspraken die de Europese Unie Samen gemaakt met toen nog Biden op basis van Executive order en en een aantal andere maatregelen die genomen zijn waarvan ze zeggen, nou, Als we deze maatregelen worden genomen, vinden wij dit ook ongeveer hetzelfde wat we hier. En, kunnen we dat accepteren? Ja, in dat geval vast een klein stipje van de sluier. Wees je wel bewust dat de partijen waarmee jij werkt dat DPF gecertificeerd moet zijn. Ja, en Dat is gewoon een website. Volgens mij heet hij letterlijk deed de privacy framework.com en dan kun je kijken of de of de partij waarmee je werkt ook daaronder gecertificeerd is. Dus weet je, wees je daar even bewust van. Dus terug te komen naar je vraag, dus de eerste manier is adequaat zijn besluit en de andere manier is dat je modelcontract bepalingen dus Standard Contractual Classis SC CS gebruikt. En, dat zijn weer iets wat de Europese Commissie heeft gepubliceerd en die zegt eigenlijk, nou, Wij hebben een modelcontract voor jullie gemaakt. Dat mocht dat land niet die waarborgen hebben die wijk kennen, dan gaan we in dat contract zetten we die waarborgen op en dan wordt dat weer alweer hetzelfde als dat het hier is. Dus essentieel ecouent. Ik denk dat dat de de belangrijkste nu zijn om te noemen. Spreker 1 Ja, Er zijn er Natuurlijk nog heel veel meer te noemen, maar daar kunnen we, denk ik twee podcasts over opnemen. Wat allemaal te behandelen dus denk wel prima, is dat nu niet. Spreker 3 Ja Misschien nog de afwijkingen, dus de derogations. Dat is in het geval van incidentele uitwisselingen, dus als er niet vaak gebeurt. Dan kunnen de afwijkingen, dat gaat over nou ja, heel, heel, heel erg. Uitdrukkelijk toestemming bijvoorbeeld. En dan zou je toestemming daarvan een grond zijn. Maar wees je wel bewust dat ze echt Alleen in specifieke gevallen. En dan moet je allemaal missen, maar voldoen, dus Dat is. Niet zo gebruikelijk. Spreker 1 Nee, en vaak ook niet altijd een structurele oplossing. Spreker 3 Nee, Omdat het allemaal incidentele uitwisseling gaat. Spreker 1 Ik denk interessant om willen Natuurlijk ook een beetje inzoomen op Amerika. Daar is ook veel over geschreven. Wat is nou zo het probleem met? Waarom mogen persoonsgegevens in Amerika? Waarom doen we daar nou zo moeilijk over In de basis nou? Spreker 3 Nou, op dit moment mogen ze wel naar de Verenigde Staten, dus dus wat dat betreft zitten we goede Mensen. Enigszins in nuance, Ik denk dat het dat het probleem erop neerkomt en dat zie je ook bij de privacy activisten die er over schrijven. Dat wij inherent anders omgaan met mensenrechten, dus hoe je mensenrechten waarborgt binnen de Europese Unie en hoe we dat doen binnen het Handvest en hoe we daar mogelijk inbreuken op kunnen zijn onder bepaalde voorwaarden. Dat is een heel ander systeem dan dat dan dat de VS kent. Dat is één. Dat is eigenlijk. Nou ja, Als ik het heel erg hoog over zeg, een probleem. Maar wat je ook ziet is Dat is dat de Europese burgers niet dezelfde rechten kennen als burgers in de Verenigde Staten wonen en. De Verenigde Staten, want We hebben gezien met Snowden Revelations de inlichtingendiensten kunnen nogal ver gaan om het zo te zeggen. En Als je gegevens deelt met de Verenigde Staten, kan je verplicht moeten zijn om dat met de Amerikaanse overheid te delen. En daar zit dus een risico voor ons, Omdat we wat RDN ook al eerder zegt en extreem grote afhankelijkheid hebben gecreëerd van de technologie en ook van, nou ja, noem maar even cloudproviders vanuit de Verenigde Staten daar zijn wij, is bijna onze hele infrastructuur dus daar afhankelijk van en tegelijkertijd kan die Amerikaanse overheid waar we eigenlijk ook. Als Nederlandse overheid bewust van zouden moeten zijn, kan daar best wel veel met die gegevens, Omdat er 1, 1 1 verplichting kan zijn om die gegevens te delen met de met de overheid van de Verenigde Staten. Dat is Natuurlijk, vinden we inent een probleem als op een bepaalde waarborg gaan zou dat ook nog OK zijn, maar eigenlijk komt het erop neer dat die waarborgen niet hetzelfde zijn of niet. Nou ja, enigszins hetzelfde is dat we hier in de Europese Unie kennen. Dat probleem heeft ze zelf belichaamd in een aantal rechtspraken waar een aantal uitspraken van schrams die Misschien wat Mensen kennen Misschien niet. En dat komt erop neer dat de voorgangers van het DPF dus dat adequaat. Zij besluit dat Er is Dat is gemaakt. Die zijn allemaal eigenlijk onderuit gehaald om dezelfde redenen om dat eigenlijk. In essentie de Verenigde Staten niet hetzelfde omgaat met dergelijke inlichtingendiensten of met nou ja, de mensenrechten eigenlijk niet zoals wij die hier kennen, zoals het recht op privacy en gegevensbescherming. Spreker 2 Ik vind het Als je het hoort, dan denk je, ja, Het is een heel logisch verhaal en Ik kan me ook best voorstellen als. Burger of partij dat we in eerste instantie met alles wat er nu speelt denken, OK, We willen niet. Ondanks dat het dus mag theoretisch ging, willen we niet naar de VS, maar bij mij komt altijd de vraag naar boven, gaan ze het ook echt doen? Is de data vanuit Europa echt interessant voor de VS? Misschien kan je er helemaal niks over zeggen, hoor, Maar dat is iets wat bij mij dan speelt. Spreker 1 Het niet meer een theoretisch het risico is dan In de praktijk. Spreker 3 Nee, ja, dat vind ik echt wel een interessante vraag en daar kan ik Alleen maar. In zoverre iets over zeggen als dat Amerikaanse bedrijven daar iets over zeggen, hè? Want Trump en ik hebben niet heel veel contact. Nee, en. Wat we zien is dat die dat die dat die verzoeken in ieder geval Microsoft daar heeft daar zo nu en dan. Ik kijk In de keuken gegeven dat die verzoeken niet zo heel vaak gedaan worden, dus dat het best wel een theoretisch risico kan zijn. Aan de andere kant denk ik dat het bijvoorbeeld wel een risico is dat wij volledig afhankelijk zijn, technologisch gezien Engels infrastructuur van de VS. En Als we nu kijken naar die executive orders die worden uitgevoerd sinds ongeveer naar april mei dit jaar dat er gewoon kaders sancties opgezet kunnen worden. En stel je voor dat jij afhankelijk bent van een partij uit de Verenigde Staten en dat kan opeens niet meer of er wordt opeens extra tarieven opgezet. Nou noem maar op. Ik kan het zelf waarschijnlijk niet zo gek bedenken als dat het kan gebeuren. Dan zit dan heb je wel een kwetsbaarheid daar Omdat je gewoon niet weet wat dat land op dit moment gaat doen, Omdat hij de ene keer links gaat dan rechts aan de achter dan naar boven. En, Dat is een risico dat eigenlijk verder gaat dan hoofdstuk 5 van de AVG. Hoewel we soms niet verder willen kijken dan de AVG, is Misschien soort een stuk stukje veerkrachtigheid van jouw van jouw beleid en van jouw leveranciersbeleid zit daar ook een. Spreker 1 Beetje in Ik denk Misschien kort samengevat garanties dat het in het verleden niet per se is gebeurd is Natuurlijk de mogelijkheid is. Er is niet per se garantie voor de toekomst, dus Daarom bewegen dat wel. Spreker 3 Ja ja ja, dus die afhankelijkheid is tweeledig. Ja, is doorgifte eigenlijk waar het vandaag over hebben, is dat rechtmatig. En hoe groot is het risico dat zij daadwerkelijk toegang krijgen? Nou ja, van wat we nu horen gebeurt het niet zo heel vaak, maar aan de andere kant is het Natuurlijk ook zo dat als jij. Afhankelijk met van partijen die opeens zichzelf heel. Nou ja, apart of dynamisch kunnen gaan gedragen dat het heel lastig is als jouw hele digitale infrastructuur daarop gestoeld is. Spreker 2 Ik denk dat Misschien de boodschap is, soort van het doorgifte, dat doen we gewoon Omdat we afhankelijk zijn van heel veel partijen, in dit geval ook heel veel partijen in Amerika. Alleen Ik denk Misschien en dat hoop ik dat door dit soort enigszins gekke dingen In de zin van de waarde die wij hier hebben, versus de waarde die die ze daar hebben en wat de inlichtingendiensten mogen en wat mogelijk kan. Misschien wel ook wel een soort startpunt dat Mensen gaan denken van hé wacht, willen wij ditüberhaupt wel hebben wij een controle over onze data en moeten wij inderdaad nog gaan kijken naar andere partijen binnen Europa of binnen de de grens waarvan wij in ieder geval dezelfde waarden en normen kennen Als het gaat om hoe snel we een inbreuk kunnen. Spreker 3 Maken, Ik heb. Spreker 2 Misschien onderliggend aan dit onderwerp het doorgifte, hoe werkt dat binnen de AFG? Hoe werkt het binnen privacy Misschien ook. In wat jij zegt breder gaat van OK, Misschien moeten we gewoon anders er naar gaan kijken en met een andere partij met andere samenwerking. Spreker 3 Nagelaten sprak ook iemand die heel mooi verwoorde dat dat het concept van privacy. Eigenlijk overvloeide vanuit de Verenigde Staten en dat voorheen dat wij in Nederland of Europa meer sprakelen van menselijke waardigheid en integriteit. En Als het gaat om het gebruik van gegevens en het gebruik van bepaalde digitale oplossingen, maar ook Als het gaat om surveillance. Daar ben je eigenlijk op in aan het spelen, dus die het onderdeel van privacy. Dat is eigenlijk menselijke waardigheid, de interne tijd. Dat is hetgeen dat aangeraakt wordt en daar gaan we dan ook, denk ik inherent anders mee om of We hebben een ander perspectief op. Ik bedoel, dat zie je in heel veel continenten hè, want Als je in China komt, daar ben ik zelf niet geweest, maar van wat ik hoor wel. De hoeveelheid surveillance is daar enorm, Maar de acceptatie daarvoor is ook veel groter, hè? Bijvoorbeeld Als je in een land bent waar waar de veiligheid minder is, zullen Mensen dat ook meer accepteren Omdat er een soort van afweging wordt gemaakt tussen fysieke veiligheid en digitale privacy. Dus nou ja, daar zit ook weer een stukje speelveld, maar ook een een stukje cultuur, denk ik. Wat ik wel meteen naar aanleiding van wat hij zegt dat wil zeggen, en. Ja, Misschien ben ik dan te relativerend. We zijn gewoon allemaal extreem. Afhankelijk van de Amerikaanse partijen of technologie. En Ik denk dat organisaties soms denken dat ze dat probleem Alleen dragen of Alleen moeten oplossen. Maar jouw handelingsbekwaamheid stopt op een gegeven moment, want jij kan nou eenmaal niet de White House bellen en zeggen, jongens nee, leuk dat Microsoft, maar kunnen we even zorgen dat er een paar aanpassingen komen voor mijn organisatie specifiek, dat zit er gewoon niet in, dus daar zit ook een stukje. In essentie op dit moment is het persoonsgegevens uitwisselen. met de Verenigde Staten wordt adequaat bevonden door de Europese Commissie. Er is een paar weken geleden een uitspraak geweest van het Hof waar dit aan de kaak gesteld werd. Even voor alle juristen die ze hebben. Spreker 1 Gelezen 25 even voor. Spreker 3 Genater even los staan van wat je vindt, is van de inhoud van die zaak, is nu het feit. Dat uitwisseling en dat data privacy framework nog steeds adequaat wordt bevonden, dus dat je nog steeds rechtmatige gegevens mag delen met Verenigde Staten. En Dat is denk ik ook waar je als partij, ongeacht al die actualiteiten en alle onrust die Er is dat je daar vast moet houden. Op dit moment is dat de juridische realiteit. OK, je mag gewoon persoonsgegevens delen met de Verenigde Staten op basis van de adequaatheid, besluit van de Europese Commissie. Spreker 1 Mits TPF gecertificeerd. Spreker 3 Aanbrengen maar henk. Spreker 1 Omdat niet iedere keer te hoeven zeggen, denk dat er zelf even bij Als we het nu. Spreker 3 Zeggen. Spreker 1 Die had het al aan het begin gezegd. Spreker 3 Maar. Spreker 1 Ja dat Mensen dat niet vergeten? Spreker 3 Ik had gewoon een lijst, kun je gewoon zoeken precies. Spreker 2 Al ben ik wel, ja, Ik ben wel benieuwd, want inderdaad, zoals het er nu staat, kan het maar je, je weet gewoon niet hoe het over een paar maanden is. Spreker 3 Nee exact en daar zit ook een stukje leveranciersmanagement en een risicovereniging die je zelf moet maken. In eerdere discussies is het bijvoorbeeld ook zo. Er zijn een aantal partijen waar we best wel afhankelijk van zijn zeggen een AWS zeggen Microsoft enzovoort en daarvan wegbewegen is gewoon best wel een lastige opdracht. Heb je het over andere leveranciers? Ben je aan het overwegen om een andere leverancier te gebruiken? Ik denk dat die afweging. Wel moet plaatsvinden, dus dat Je moet kijken naar. Wat doet die leverancier voor mij? Welke gegevens krijgt die van mij moet dat moet dat niet? En wat is het daadwerkelijk die risico dat ik daarbij loop en is het Misschien dan een BDW om naar een Europese alternatief te gaan in dit geval? Dus er zit een soort van casusspecifieke afweging, wel in die dan weer te maken heeft met Laten we zeggen, de dynamiek die je kan hebben Als je werkt met een partij uit de Verenigde Staten. Spreker 1 Een onderwerp Als ik voortbordurend op wat jij nu zegt, maar een onderwerp wat bij veel klanten die ik adviseer ook vaak speelde, is OK bij. Maak gebruik van Microsoft, Maar de data staat in Europa, dus dan is het toch prima. Is daar een nuance bij te plaatsen. Spreker 3 Ja. Ja, zeker ja het wat we nu zien is dat onder de Amerikaanse wetgeving dat ongeacht of jou die vestiging in de Europese Unie zit, op in de Europese Economische Ruimte. Als je moederbedrijf nog steeds in de Verenigde Staten zit, kan je nog steeds verplicht zijn om gegevens te geven aan de Amerikaanse overheid. En in sommige gevallen heb je dan ook een gagor dus dan mag je daar ook niks over zeggen. Spreker 1 Dus het durkje staat eigenlijk gewoon nog op een kier. Spreker 3 Open wat ik wel nog wil zeggen voordat. We daar nog niet op in gaan. Ik wil namelijk eigenlijk niet teveel onzekerheid creëren over dit adequaat. Zij besluit. Maar die is er op dit moment wel, want Er is een uitspraak geweest. Inderdaad van de hoogste rechter in de Europese Unie. Die heeft gezegd, nou op dit moment is het adequaat het besluit OK, maar als hij er dus niet meer is, dan valt die manier om rechtmatig persoonsgegevens te delen met de Verenigde Staten weg. Waarom is hij nu aan het wankelen? Om wat wat we al eerder bespraken dat eigenlijk inherent de Verenigde Staten anders kijkt naar dergelijke zaken dan dat wij dat doen. En Er zijn verschillende privacy voorvechters, waaronder deze schrams die ik al eerder noemde. Die heeft gezegd, alsnog gaan we het framework gaan, we kon testen, dus We gaan het alsnog in het Hof brengen en zeggen, op dit moment is het niet adequaat, want het Hof heeft gedaan. Een paar weken geleden heeft gezegd toen het adequaat zijn het besluit werd genomen, was het wel adequaat. Nu is er Natuurlijk ontzettend veel veranderd In de wereld, dus zou die analyse anders uit kunnen vallen Als we kijken naar vandaag. Spreker 2 Ja, ze hebben niet echt een eigen analyse. Spreker 3 Genieten op dit moment. Spreker 2 Op dit moment? Nee, exact. Spreker 3 En Omdat er dus heel veel privacy voorvechters activisten noem maar op zeggen nu, hier is een te groot risico. Nog steeds kan het zo zijn dat dit adequaat zijn besluit niet meer geldig is In de toekomst. En in dat geval zou je. Wat wat mij betreft meteen moeten kijken naar die Standard Contractual classes waar we het al eerder over hadden, dus zorg dat je er in ieder geval In de laat liggen om het zo te zeggen en je plan B klaar hebt. En Als we heel erg juridische en praktische discussie in gaan, zou ik daar zelfs nog een leensysteem kunnen zitten. Want ook Als je die clausules afsluit moet je alsnog een analyse doen of de wetten en praktijken in dat land niet tegen die afspraak in gaat dienen dat contract staan. Spreker 1 Ook wel dat data Protection. Nee, wat is? Spreker 3 Het datatransfer impact data. Spreker 1 Transfer impact assessments. Spreker 3 Die deed dia genoemd. En daar kan dan Als het Hof een bepaalde uitspraak heeft gedaan. Ja, daar daar kunnen Natuurlijk nogal wat problemen ontstaan Als het Hof zegt, Het is niet adequaat, dan zeg je eigenlijk, Het is niet veilig, dus dan kan jouw DTA ook niet helemaal goed uitkomen. Maar daarbij vraag ik Mensen dan wel om even een stapje terug te doen. Dit is niet Alleen jouw probleem, de heel Europa draait de Amerikaanse software, dus volg vooral de actualiteiten en weet dat jij je handelingsbekwaamheid. Maar tot ja, tot zover reikt, weet je wel. Spreker 1 En, Ik denk dat. Spreker 2 Goed om hier ook bij te benoemen is. Dit is de wetgeving vanuit Amerika betekent niet dat deze partijen hier ook heel blij mee zijn. Zeker heeft zoveel klanten, is ook over de hele wereld. Als er dingen gebeuren, zij zijn ook. Ze zijn een dienstverlener, dus in die zin zijn ze ook afhankelijk van anderen. Dus dat betekent niet dat jij als organisatie, als jij gebruik maakt van Amerikaanse partijen, dat jij de enige daarin bent, waarschijnlijk partijen zelf denken, ook van OK, dit ja, wat betekent dit voor ons Als we straks dit niet meer mogen doen, verliezen we dan heel veel klanten en kan dat dan? Spreker 3 In deze Unie, en Dat is ook iets wat wat vanuit de EU, maar ook vanuit heel veel partijen komt. Die zeggen, We moeten meer in Europa. Onze eigen technologie gaan opzetten is de eurostag. Dat zijn heel ander verhaal. Die zeggen eigenlijk ook. de Europese Unie zegt een enorme afzetmarkt, want We hebben hele dichtheid van Mensen, dus de superrelevant voor deze partijen om iets te kunnen lezen aan de Europese Unie. We doen ze ons een beetje alsof ze die Europese Unie markt gewoon kunnen wegschuiven. Maar dat is niet, nou ja, liever niet Natuurlijk. Voor hun ook niet. Spreker 1 Partijen zoals Microsoft staan ook best welwillend in sommige gesprekken die volgens mij hebben we het ook over gehad. Een paar jaar geleden hadden we ook met in het onderwijs was er een heel ja wat heisa over gebruik van Microsoft en Google. Volgens mij hebben ze toen ook een haar instellingen gekeken van OK, hoe kunnen we het voor scholen anders Misschien instellen zodat. Spreker 2 Ja de. Spreker 1 Gegevens van leerlingen gewaarborgd werden. Volgens mij haalde jij ook in voordat we gingen opnemen, even aan dat ze dat recentelijk ook hebben gedaan? Spreker 3 Ja dat volgens mij een paar weken geleden las ik dat de EDPS dus de eigenlijk de toezichthouder op de AVG, maar dan op de Europese instantie. Die heeft de Europese Commissie eigenlijk? Nou ja, Laten we zeggen, geïnformeerd over dat het gebruik van Microsoft in in hun geval mogelijk nogal wat risico's ten aanzien van doorgifte zou kunnen opleveren. En nu zijn zij blijkbaar. Dat stond toen heel groot in het nieuws dat ze nu tot een akkoord zijn gekomen. Eigenlijk niet, maar blijkbaar is er een akkoord gekomen. Afhankelijk van de instellingen die zij hebben veranderd of afspraken die ze met Microsoft hebben gedaan. De details weet ik niet nu niet van, maar waarvan de EDPS in principe wel tevreden is met hoe dat nu is opgelost. Dus nou, Er zijn wel opties en Ik denk dat Microsoft bij uitstek een van de partijen is die in ieder geval naar buiten toe kijk. De achterkant ken ik niet, maar naar buiten toe wel heel erg geprobeerd om het. Tussen aanhalingstekens goed te doen en mee te denken. Ja, nou bij deze problematiek, want zij willen echt wel. Ze proberen ook even soevereine cloud hier neer te zetten, Maar dat is Natuurlijk heel lastig, want ze hebben het hoofdkantoor daar. Spreker 1 Ja, Ik denk dat we. We kunnen nog zo lang door praten. Spreker 3 Over ja Er zijn. Spreker 1 Zoveel elementen die we hier uit kunnen pakken en waar we over verder kunnen filosoferen van stel dat het allemaal niet meer mag, Maar we doen het toch allemaal. Wat voor effect ligt het dan? Maar ik denk dat we naar eigenlijk een tip voor de luisteraar gaan. Stel jij worstelt hier nu mee? Je houdt het nieuws In de gaten, je bent FG, je bent Misschien privacy officer of Misschien ben je wel, zit je gewoon In de directie. Je denkt, ik krijg vragen van klanten, wat moet ik hiermee? Heb jij een tip voor de luisteraar? Spreker 3 Uiteraard, uiteraard zal ik het even voorbereid. Maak ik het al eerder op, heb een plan B heb een plan B heb een blonde B belangrijk en Ik denk dat twee. En Het is eigenlijk een een langere tip, Maar dat komt neer op wees kritisch maar realistisch. Dus ja, wees kritisch op de op de huidige situatie en daarin is ook het verhaal waar het net over hadden, dus die risico-afweging Als je met nieuwe partijen gaat gaat werken, wees daar kritisch in. Is dat een goed idee? Is dat geen goed idee bij kleinere partijen waar je minder afhankelijk bent. Is die afweging nog makkelijker te maken, maar realistisch, Omdat Ik denk dat we in sommige gevallen is een migratie naar een Europese cloud gewoon nogal 1 grote exercitie waar niet elke partij tijdruimte of geld voor heeft. En in zo'n geval wees je ook bewust dat het probleem veel groter is dan jouw organisatie en volg daarbij actualiteiten en probeer daarbij wel echt goede bronnen te vinden, dus kijk naar de Autoriteit Persoonsgegevens. Kijk naar de EDPB kijk naar andere partijen of toch van justitie als daar iets gebeurt? Dan moet je wakker geschud worden, maar niet elke keer is op LinkedIn gezegd wordt, oh, Het is allemaal zo eng en Het is allemaal zo gevaarlijk. Niet vallen. Klik peet. Exactly. Ja verschil verschil tussen kersen en klikbeet ja. Spreker 1 Mooi einde dankjewel. Spreker 3 Graag gedaan. Dit was. Spreker 1 Het ICT rechtdoorzee heb je zelf? Spreker 2 Nog vragen of onderwerpen waar je meer over wil horen, mail dan naar [email protected].

Podcast Summary

Key Points:

  1. Doorgifte van persoonsgegevens buiten de Europese Economische Ruimte (EER) valt onder strikte AVG-regels en vereist passende waarborgen.
  2. De Verenigde Staten vormen een complex geval door verschillen in mensenrechtenbenadering, surveillancewetgeving en technologische afhankelijkheid.
  3. Geldige doorgiftekanalen zijn onder meer adequaatheidsbesluiten (zoals het Data Privacy Framework) en modelcontracten (SCC's).
  4. Organisaties moeten bewust omgaan met risico's, waaronder politieke dynamiek en leveranciersafhankelijkheid, en overwegen Europese alternatieven.

Summary:

De podcastaflevering bespreekt doorgifte van persoonsgegevens buiten de EER onder de AVG. Doorgifte treedt op wanneer gegevens worden gedeeld met een partij buiten de EER en vereist passende waarborgen om een gelijkwaardig beschermingsniveau te waarborgen. De Verenigde Staten zijn een prominent voorbeeld vanwege fundamentele verschillen in privacyopvattingen, surveillancepraktijken en de grote technologische afhankelijkheid van Europese organisaties.

Geldige grondslagen voor doorgifte zijn onder meer een adequaatheidsbesluit van de Europese Commissie (zoals het Data Privacy Framework voor de VS, mits de ontvangende partij gecertificeerd is) of modelcontractbepalingen (SCC's). Hoewel doorgifte momenteel toegestaan is, benadrukken de sprekers de risico's van politieke onvoorspelbaarheid en strategische afhankelijkheid. Organisaties wordt aangeraden een risicoafweging te maken, hun leveranciers kritisch te evalueren en waar mogelijk Europese alternatieven te overwegen, waarbij de bredere kwestie van digitale soevereiniteit en menselijke waardigheid in het geding is.

FAQs

Doorgifte is het delen van persoonsgegevens met een partij buiten de Europese Economische Ruimte. Dit valt onder hoofdstuk 5 van de AVG en vereist passende waarborgen om het beschermingsniveau te waarborgen.

De VS kent andere mensenrechten- en privacywaarborgen dan de EU, en Amerikaanse inlichtingendiensten kunnen toegang eisen tot gegevens. Dit creëert risico's voor Europese burgers en technologische afhankelijkheid.

De belangrijkste zijn een adequaatheidsbesluit (waar de EU een land als veilig aanwijst) en modelcontractbepalingen (SCC's). Incidentele uitwisselingen kunnen via afwijkingen, maar dit is beperkt.

Ja, op basis van het Data Privacy Framework (DPF) adequaatheidsbesluit van de Europese Commissie. Controleer wel of de Amerikaanse partij DPF-gecertificeerd is via de officiële website.

Het DPF is een reeks afspraken tussen de EU en VS om gegevensbescherming te waarborgen. Het vormt de basis voor het huidige adequaatheidsbesluit voor doorgifte naar de VS.

Hoewel toegangsverzoeken door Amerikaanse autoriteiten niet vaak voorkomen, is er een breder risico van technologische afhankelijkheid en politieke dynamiek die de continuïteit kunnen beïnvloeden.

Chat with AI

Loading...

Pro features

Go deeper with this episode

Unlock creator-grade tools that turn any transcript into show notes and subtitle files.