Schrems III zit in de pen

Na Schrems I (Safe Harbour ongeldig) en Schrems II (Privacy Shield ongeldig) zit er een Schrems III aan te komen. Schrems III richt de pijlen op het ongeldig verklaren van het EU-U.S. Data Privacy Framework. Dit framework is  basis voor de doorgifte van persoonsgegevens aan de Verenigde Staten, maar het is juridisch onhoudbaar geworden. Wat is er gebeurd? 

Op maandag 29 juni 2026 besloot het Amerikaanse hooggerechtshof (Supreme Court) dat de FTC, de Federal Trade Commission, geen onafhankelijk instituut meer mag zijn. Dat is een probleem. Volgens Europese wetgeving moet die toezicht van de FTC onafhankelijk zijn en het huidige EU-VS Data Privacy Framework is juist daarop gebaseerd. De beslissing van het Amerikaanse hooggerechtshof haalt deze juridische oplossing voor doorgifte van persoonsgegevens onderuit. 

Schrems III

De organisatie None Of Your Business (NOYB) zit er bovenop: er zit een Schrems III in de pen. En zoals het zich laat aanzien, gaat ook een Schrems III succesvol zijn (ook al heeft dat nog wat doorlooptijd). De realiteit is helder: de juridische basis voor de doorgifte van persoonsgegevens naar de VS is getorpedeerd. Je kunt er maar beter op voorsorteren, want de Trumpiaanse wind die in de VS waait, is voorlopig nog niet weg. 

Locatie of jurisdictie?

Er waren al langer vraagtekens bij de werkelijkheid van de juridische oplossing voor de doorgifte van persoonsgegevens aan Amerikaanse organisaties. De veronderstelling is vaak dat het allemaal wel oké is als de data op Europese servers blijft. Maar in werkelijkheid gaat het om jurisdictie en niet locatie. Data op Europese servers zijn niet veilig voor de Amerikaanse overheid als de moederorganisatie Amerikaans is. Ook dubbele encryptie is niet de oplossing. Lees ook Bert Huberts mijmeringen over dit onderwerp.

Niet leuk en niet makkelijk

Veel van de diensten die we gebruiken leunen op Amerikaanse organisaties; er zit altijd wel ergens een Amerikaanse subverwerker in de keten. Natuurlijk kun je hier niet 1-2-3 mee stoppen, maar we moeten wel zorgvuldig overwegen.

Wat kun je nu doen? 

  • Moet je nieuwe contracten afsluiten? Kijk of je voor oplossingen kunt kiezen die zo weinig mogelijk privacyinbreuk opleveren, bijvoorbeeld door te controleren of er Europese leveranciers zijn.
  • Doet jouw organisatie mee met de pilot Samenwerkingsplatform  Educatieve Applicaties? Check dan welke mogelijkheden er voor de benodigde functionaliteit zijn. 
  • Beperk de doorgifte van persoonsgegevens tot een minimum. 
  • Zorg er in ieder geval voor dat er zo weinig mogelijk risico is gemoeid met wat je met Amerikaanse partners doet, dus probeer je te beperken tot doorgiftes met minder spannende soorten persoonsgegevens (bijvoorbeeld alleen indirecte persoonsgegevens)

Hier lees je meer over de stappen die NOYB zet: noyb.eu/en/us-supreme-court-just-blew-eu-us-data-transfers

Auteur

Reacties

Dit artikel heeft 1 reactie

Reactie van Rob Binda

Met het oog op een mogelijke Schrems III-uitspraak is dit hét moment om al je verwerkers in kaart te brengen.