CRANIUM waarschuwt voor nieuwe SCC’s onder GDPR: bereid je voor en vermijd boetes

30 november 2022

CRANIUM, de Belgische speci­a­list die orga­ni­sa­ties bijstaat in alle vraag­stukken over privacy, security en data mana­ge­ment, waar­schuwt bedrijven en orga­ni­sa­ties met betrek­king tot de nieuwe Standard Contrac­tual Clauses (SCC’s) of stan­daard­con­tract- bepa­lingen voor gege­vens­over­drachten tussen landen die GDPR-conform zijn en landen die dat niet zijn. De over­gangs­pe­riode voor het imple­men­teren van die nieuwe model­con­tract­be­pa­lingen, die in juni 2021 door de Europese Commissie vast­ge­legd werden, verloopt op 27 december.

Werk je met collega’s samen via Teams, bevindt de helpdesk van je bedrijf zich in Azië, of maakt je orga­ni­satie gebruik van een Ameri­kaanse provider zoals Mailchimp, Hubspot, Microsoft, Google, Slack of Jira (Atlassian)? Gebruik je Google Analytics op je website, of is je cloud­pro­vider buiten de Europese Econo­mi­sche Ruimte gevestigd? Als het antwoord op een van deze vragen ja is, dan is er sprake van inter­na­ti­o­nale gege­vens­over­drachten – en daar moeten per 27 december nieuwe stan­daard­con­tract­be­pa­lingen voor gebruikt worden, zo bepaalde de Europese Commissie.

Wat zijn internationale gegevensoverdrachten?

Een over­dracht van persoons­ge­ge­vens binnen de Europese Econo­mi­sche Ruimte (EER) dient sinds 2018 volgens de GDPR-regels te verlopen. Bijko­mende maat­re­gelen zijn dan niet nodig. Hetzelfde geldt voor een lijst landen die volgens de Europese Commissie een passend bescher­mings­ni­veau bieden, dat adequaat is voor de GDPR. Deze lijst omvat Andorra, Argen­tinië, Canada (commer­ciële orga­ni­satie), de Faeröer­ei­landen, Guernsey, Israël, het eiland Man, Japan, Jersey, Nieuw-Zeeland, Zuid-Korea, Zwit­ser­land, het Verenigd Konink­rijk (onder de GDPR en de LED) en Uruguay. 

Audrey Malaise, privacy consul­tant bij CRANIUM

Gebeurt de verwer­king (deels) buiten de EER of die GDPR-conforme landen, zoals vaak het geval is bij een helpdesk, support, debugging team, call­center, probleemes­ca­latie enzovoort, dan wordt ze beschouwd als een inter­na­ti­o­nale gege­vens­over­dracht. Bijko­mende maat­re­gelen zijn dan nodig. 

Het meest gebruikte mecha­nisme daarvoor is de inte­gratie van Standard Contrac­tual Clauses (SCC’s) of stan­daard­con­tract­be­pa­lingen in contracten: die schrijven voor welke maat­re­gelen zowel de gege­vens­ex­por­teur als ‑importeur dienen te nemen om een passend bescher­mings­ni­veau te bieden. Om conform te zijn met de GDPR, werden die bepa­lingen vorig jaar gewijzigd.

“Vandaag zijn er maar weinig orga­ni­sa­ties die al hun persoons­ge­ge­vens in hetzelfde land verwerken als waar ze gevestigd zijn. En zelfs als ze dat doen, dan is de kans groot dat een van hun verwer­kers dat niet doet, en dat er dus ook gege­vens­over­drachten zijn naar landen die niet GDPR-conform zijn. Veel van onze bedrijven en orga­ni­sa­ties is echter niet op de hoogte dat de stan­daard­con­tract­be­pa­lingen of SCC’s, die doorgaans gebruikt worden voor die over­drachten, vorig jaar aangepast werden door de Europese Commissie, en zullen dus niet in regel zijn als de over­gangs­pe­riode op 27 december verloopt”, stelt Audrey Malaise, privacy consul­tant bij CRANIUM.

Boetes vermijden

Om boetes te vermijden, dien je als onder­ne­ming of orga­ni­satie die gemo­der­ni­seerde clausules te imple­men­teren voor alle gege­vens­over­drachten tussen alle GDPR-plichtige en niet als GDPR-adequaat erkende landen.

Dit zijn de verschil­lende stappen die je daarvoor dient te ondernemen.


​STAP 1: Evalueer je internationale gegevensoverdrachten

De eerste stap is iden­ti­fi­ceren. Er is sprake van inter­na­ti­o­nale gege­vens­over­dracht wanneer:

  • Je aanbie­ders toegang hebben tot persoons­ge­ge­vens van buiten de EER;
  • Je buiten­landse (buiten de EER geves­tigde) filialen hebt die toegang hebben tot persoonsgegevens;
  • Je persoons­ge­ge­vens verstuurt naar of ontvangt van klanten buiten de EER (…);
  • De aanbieder, gelieerde buiten­landse onder­ne­ming en/​of klant in een land buiten de EER gevestigd is dat geen passend bescher­mings­ni­veau biedt. 

Waar een van deze zaken van toepas­sing is, ben je verplicht ervoor te zorgen dat de juiste maat­re­gelen worden genomen om aan de voor­schriften te blijven voldoen. 


​STAP 2: Update je contracten

Contac­teer al je providers, gelieerde onder­ne­mingen en/​of klanten buiten de EER of GDPR-conforme landen om over­een­kom­sten te updaten met de gemo­der­ni­seerde clausules.


​STAP 3: Voer een overdrachtseffectbeoordeling of TIA uit 

Het opnemen van de nieuwe SCC’s in je contracten is niet voldoende om aan de GDPR te voldoen: over­dracht­s­ef­fect­anal of transfer impact assess­ments (TIA’s) zijn nodig voor alle verwer­kings­ac­ti­vi­teiten die buiten de EER plaats­vinden. Deze beoor­de­lingen zijn bedoeld om het bescher­mings­ni­veau van de over­dracht te evalueren en te bepalen of het gebruik van een over­drachts­me­cha­nisme (met name SCC’s) voldoende is. 

Better safe than sorry

“Neem je geen gepaste maat­re­gelen, dan kan dat net als bij alle andere inbreuken leiden tot een onderzoek van de toezicht­hou­dende auto­ri­teit, met mogelijk hoog oplopende boetes tot gevolg – denk maar aan de boete van 400 miljoen die Instagram eerder dit jaar kreeg in Ierland. Een ander poten­tieel risico heeft betrek­king op je reputatie en commer­ciële relaties. Privacy krijgt meer en meer aandacht in het publieke debat, en daar achteloos mee omspringen straalt negatief af op je orga­ni­satie. Ook daarom is het dus aange­wezen je SCC’s te updaten”, besluit Audrey Malaise, privacy consul­tant bij CRANIUM.

Pin It on Pinterest

Share This