Regels voor grensoverschrijdende dataoverdracht bij bestanden
Navigeer regelgeving voor grensoverschrijdende gegevensoverdracht bij internationaal bestanden delen, inclusief SCC's, adequaatheidsbesluiten en TIA's.
Grensoverschrijdende bestandsoverdrachten vanuit de EU naar derde landen vereisen een van de overdrachtsmechanismen uit Hoofdstuk V van de AVG, Artikelen 44-50: een adequaatheidsbesluit (Artikel 45), Standaard Contractbepalingen (Artikel 46), Bindende Bedrijfsregels (Artikel 47) of een afwijking (Artikel 49). Sinds Schrems II het Privacy Shield in juli 2020 ongeldig verklaarde, vereist elke op SCC's gebaseerde overdracht ook een Transfer Impact Assessment die documenteert of de surveillancewetten van het bestemmingsland de bescherming ondermijnen. Doe dit fout en je staat voor boetes tot 4% van de wereldwijde omzet plus verboden op de gegevensstroom.
De adequaatheidsbesluiten waarop je kunt vertrouwen
De Europese Commissie heeft per 2026 de volgende derde landen als adequaat erkend: Andorra, Argentinië, Canada (alleen commerciële exploitanten), Faeröer, Guernsey, Israël, Isle of Man, Japan, Jersey, Nieuw-Zeeland, Republiek Korea, Zwitserland, het Verenigd Koninkrijk, de Verenigde Staten (alleen DPF-gecertificeerde entiteiten) en Uruguay. Voor overdrachten naar deze bestemmingen zijn geen aanvullende waarborgen conform Artikel 46 nodig. Voor alle andere landen — India, Brazilië, China, Australië buiten specifieke kaders, het grootste deel van Afrika en Latijns-Amerika — heb je SCC's plus een TIA nodig. De adequaatheidslijst wordt bijgewerkt; controleer het officiële register van de Commissie voordat je erop vertrouwt.
Standaard Contractbepalingen: de vier modules
Uitvoeringsbesluit van de Commissie 2021/914 (juni 2021) introduceerde de huidige SCC's met vier modules. Module 1: verwerkingsverantwoordelijke naar verwerkingsverantwoordelijke (een geëxporteerde .csv delen met een partner in Brazilië). Module 2: verwerkingsverantwoordelijke naar verwerker (een in de VS gebaseerde overdrachtsservice gebruiken die niet DPF-gecertificeerd is). Module 3: verwerker naar verwerker (jouw DPA-verwerker maakt gebruik van een subverwerker buiten de EER). Module 4: verwerker naar verwerkingsverantwoordelijke (data terugexporteren van een verwerker naar een verwerkingsverantwoordelijke in een derde land). Kies de juiste module — de verkeerde is net zo ongeldig als geen.
Transfer Impact Assessments na Schrems II
De Schrems II-uitspraak van het HvJ-EU (C-311/18, juli 2020) vereist dat exporteurs verifiëren dat de importeur daadwerkelijk aan SCC-verplichtingen kan voldoen gezien de lokale surveillancewetgeving. De EDPB-aanbevelingen 01/2020 (aangenomen juni 2021) beschrijven zes stappen: (1) breng overdrachten in kaart, (2) identificeer het overdrachtsmechanisme, (3) beoordeel de effectiviteit in het bestemmingsland, (4) identificeer aanvullende maatregelen, (5) procedurele stappen, (6) herevalueer met tussenpozen. Voor overdrachten naar de VS zijn de relevante wetten FISA Sectie 702 en Executive Order 12333. Voor overdrachten naar China: de Nationale Inlichtingenwet van 2017 en de Gegevensbeveiligingswet van 2021.
Aanvullende maatregelen die werkelijk werken
De EDPB classificeert aanvullende maatregelen als technisch, contractueel en organisatorisch. Alleen technische maatregelen weerstaan de meest agressieve surveillance. Ciphertext-in-transit met sleutels die uitsluitend door de data-exporteur worden gehouden (clientsijdige E2EE) betekent dat de importeur alleen versleutelde blobs bezit die voor buitenlandse autoriteiten nutteloos zijn. Pseudonimisering waarbij de herbindingssleutels in de EER blijven is voor de meeste gebruikssituaties gelijkwaardig. Contractuele maatregelen — clausules over melding van toegang, transparantierapporten — zijn relevant maar weerstaan gedwongen onthulling niet. Organisatorische maatregelen (toegangscontroles, training) zijn minimumvereisten, geen oplossingen.
Het EU-VS Gegevensprivacykader
Het EU-VS DPF, van kracht sinds juli 2023 na het adequaatheidsbesluit van de Commissie, herstelt een vereenvoudigd pad voor overdrachten naar gecertificeerde Amerikaanse entiteiten. Bedrijven certificeren zich jaarlijks via het Amerikaanse ministerie van Handel, committeren zich aan de DPF-principes en onderwerpen zich aan FTC-handhaving. Meer dan 2.500 Amerikaanse bedrijven hadden zich begin 2026 gecertificeerd, inclusief de meeste grote SaaS-leveranciers. Voor DPF-gecertificeerde ontvangers zijn geen SCC's en geen TIA nodig. Verifieer certificering op dataprivacyframework.gov vóór elke overdracht; certificeringen verlopen, en post-verloop overdrachten vallen terug op SCC-vereisten.
Bindende Bedrijfsregels voor intragroepsoverdrachten
BBR's krachtens Artikel 47 zijn interne gedragscodes die bindend zijn voor alle bedrijven binnen een bedrijfsgroep, goedgekeurd door een leidende toezichthoudende autoriteit na raadpleging van alle betrokken autoriteiten. Goedkeuring duurt 18-36 maanden en kost € 100.000-300.000 aan juridische kosten. Eenmaal goedgekeurd, dekken BBR's alle intragroepsoverdrachten — zodat een Duits hoofdkantoor vrij personeelsdossiers kan sturen naar dochterondernemingen in Singapore, Mexico en Nigeria. BBR's helpen niet bij externe verwerkers; daarvoor blijven SCC's het mechanisme. Circa 120 groepen bezaten in 2025 goedgekeurde BBR's.
Artikel 49-afwijkingen voor randgevallen
Artikel 49 staat overdrachten toe zonder Artikel 46-waarborgen in specifieke situaties: expliciete toestemming met risicoopenbaarmaking (49(1)(a)), overdracht noodzakelijk voor contractuitvoering (49(1)(b)), zwaarwegende redenen van algemeen belang (49(1)(d)), instelling of verdediging van rechtsvorderingen (49(1)(e)), vitale belangen (49(1)(f)) en overdrachten vanuit een openbaar register (49(1)(g)). De EDPB-richtsnoeren 2/2018 benadrukken dat dit nauwe uitzonderingen zijn — "occasioneel en niet-repetitief." 49(1)(a)-toestemming gebruiken voor doorlopende overdrachten van klantbestanden is niet-compliant. 49(1)(e) gebruiken om een procesdossier naar de tegenpartij in de VS te sturen voor een rechtszaak is prima.
Landspecifieke regels buiten de AVG
China's Wet Bescherming Persoonlijke Informatie (PIPL, november 2021) vereist een veiligheidsbeoordeling door de CAC voor export van grote hoeveelheden of gevoelige gegevens. Ruslands datalokaliseringswet (242-FZ, september 2015) vereist dat persoonsgegevens van Russische burgers eerst op Russisch grondgebied worden opgeslagen. Brazilië's LGPD (augustus 2020) heeft zijn eigen adequaatsheidskader. India's Digital Personal Data Protection Act (augustus 2023, regels in behandeling) zal overdrachten beperken naar landen op de zwarte lijst van de centrale overheid. Bestandsoverdrachten die deze rechtsgebieden raken, vereisen lokale rechtsbijstand — AVG-naleving alleen volstaat niet.
Praktische architectuur voor grensoverschrijdende naleving
Een schone grensoverschrijdende bestandsoverdrachtsarchitectuur: (1) versleutel clientsijdig met sleutels waartoe de provider geen toegang heeft, zodat de buitenlandse provider alleen ciphertext bezit; (2) pin bestandsopslag en metadata aan EU-regio's (OVH Gravelines, AWS Frankfurt met expliciete no-replicatie, Scaleway Parijs); (3) log elke overdracht met bestemmingsland en wettelijke grondslag; (4) laat bestanden automatisch verlopen na 7-30 dagen om resterende risico's te minimaliseren; (5) onderhoud een actueel subverwerkerregister met rechtsgebieden. Diensten zoals HexaTransfer implementeren deze patronen standaard — EU-only opslag, clientsijdige AES-256-GCM, 7 dagen verval.
Registreren onder Artikel 30(1)(e)
Artikel 30(1)(e) vereist dat verwerkingsverantwoordelijken voor elke verwerkingsactiviteit die internationale overdrachten omvat het derde land en de gehanteerde waarborgen documenteren. De registervermelding voor een overdrachtsservice moet luiden: "Bestanden aan klantpartners, overdrachten naar VS (DPF-gecertificeerd) en VK (adequaat), SCC's Module 2 voor niet-gecertificeerde subverwerkers, TIA gedateerd [datum] jaarlijks herzien." Bewaar TIA's in versiebeheer; toezichthoudende autoriteiten inspecteren de geschiedenis tijdens onderzoeken, niet alleen de huidige versie.
Ontwerp het overdrachtstraject voordat de eerste byte beweegt. Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.
Verstuur grote bestanden veilig met end-to-end-versleuteling
Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.
Een bestand verzenden