Internationale doorgifte van persoonsgegevens voorbeeld artikel
Bijgewerkt: 21 september 2026
Let op: deze voorbeeldclausules zijn bedoeld als startpunt, niet als juridisch advies. Pas de tekst altijd aan op uw specifieke situatie en laat belangrijke contracten controleren door een jurist.
Clausuletekst
Artikel [X] – Doorgifte van persoonsgegevens buiten de EER
[X].1 Hoofdregel
Verwerker verwerkt de persoonsgegevens die hij in het kader van deze overeenkomst namens Verwerkingsverantwoordelijke verwerkt uitsluitend binnen de Europese Economische Ruimte, tenzij in lid 2 anders is bepaald.
[X].2 Toegestane doorgifte
Doorgifte naar een land buiten de Europese Economische Ruimte is uitsluitend toegestaan indien daarvoor een geldige grondslag bestaat op grond van hoofdstuk V van de Algemene Verordening Gegevensbescherming. Als grondslag geldt in ieder geval: een op het betreffende land van toepassing zijnd adequaatheidsbesluit van de Europese Commissie, dan wel de door de Europese Commissie vastgestelde standaardcontractbepalingen, aangevuld met de maatregelen die voortvloeien uit de beoordeling bedoeld in lid 4.
[X].3 Overzicht van verwerkingslocaties
Verwerker houdt een actueel overzicht bij van alle landen waarin persoonsgegevens worden opgeslagen of verwerkt, en van alle landen van waaruit toegang tot die gegevens mogelijk is, daaronder begrepen toegang door ondersteunend personeel, beheerders op afstand en subverwerkers. Verwerker voegt dit overzicht als bijlage bij deze overeenkomst, actualiseert het bij iedere wijziging en legt het ten minste eenmaal per [aantal, bijv. 12] maanden opnieuw aan Verwerkingsverantwoordelijke voor.
[X].4 Beoordeling van het ontvangende land
Voorafgaand aan een doorgifte op basis van standaardcontractbepalingen beoordeelt Verwerker het rechtsstelsel van het ontvangende land, in het bijzonder de vraag of overheidsinstanties daar toegang tot de gegevens kunnen afdwingen op een wijze die zich niet verdraagt met het Unierecht. Verwerker legt deze beoordeling schriftelijk vast en stelt haar op eerste verzoek ter beschikking van Verwerkingsverantwoordelijke.
[X].5 Aanvullende maatregelen
Blijkt uit de beoordeling dat het beschermingsniveau tekortschiet, dan treft Verwerker aanvullende maatregelen voordat de doorgifte plaatsvindt. Als zodanige maatregelen gelden in ieder geval: versleuteling waarbij de sleutels uitsluitend binnen de Europese Economische Ruimte worden beheerd, pseudonimisering van direct identificerende gegevens, en het verdelen van gegevens over meerdere verwerkingslocaties zodat de gegevens buiten de Europese Economische Ruimte op zichzelf niet herleidbaar zijn.
[X].6 Verzoeken van autoriteiten buiten de EER
Ontvangt Verwerker van een autoriteit buiten de Europese Economische Ruimte een verzoek of bevel tot verstrekking van persoonsgegevens die hij namens Verwerkingsverantwoordelijke verwerkt, dan stelt Verwerker Verwerkingsverantwoordelijke daarvan onverwijld op de hoogte, tenzij een wettelijk verbod daaraan in de weg staat. In dat laatste geval spant Verwerker zich in het verbod langs juridische weg aan te vechten of in reikwijdte te beperken, en verstrekt hij niet meer gegevens dan waartoe hij aantoonbaar verplicht is.
[X].7 Wegvallen van de grondslag
Vervalt een adequaatheidsbesluit, of oordeelt een bevoegde rechter of toezichthouder dat de gehanteerde grondslag niet langer volstaat, dan schort Verwerker de betrokken doorgifte binnen [aantal, bijv. 30] dagen op, tenzij partijen binnen die termijn schriftelijk een alternatieve grondslag overeenkomen.
[X].8 Gevolgen bij schending
Bij schending van dit artikel is Verwerkingsverantwoordelijke gerechtigd de betrokken verwerking met onmiddellijke ingang op te schorten. Is de schending niet binnen [aantal, bijv. 14] dagen na schriftelijke ingebrekestelling hersteld, dan is Verwerkingsverantwoordelijke gerechtigd de overeenkomst geheel of gedeeltelijk te ontbinden, onverminderd haar recht op vergoeding van de daardoor geleden schade.
Wat betekent deze clausule?
Deze clausule regelt een vraag die in de standaard verwerkersovereenkomst meestal in een halve zin wordt afgedaan: mogen uw gegevens het Europese grondgebied verlaten, en zo ja, onder welke voorwaarden. Hoofdstuk V van de AVG staat doorgifte naar landen buiten de Europese Economische Ruimte alleen toe als daarvoor een grondslag bestaat. De twee grondslagen die in de praktijk tellen zijn een adequaatheidsbesluit van de Europese Commissie voor het betreffende land, en de standaardcontractbepalingen die de Commissie in 2021 heeft vastgesteld.
Het lastige is dat die standaardcontractbepalingen sinds het Schrems II-arrest niet langer op zichzelf voldoende zijn. Er moet per doorgifte worden nagegaan of het recht van het ontvangende land de bescherming die de bepalingen beloven daadwerkelijk overeind laat. Lid 4 legt die beoordeling bij de partij die haar ook echt kan maken: uw leverancier, die weet in welke datacenters hij draait en welke onderaannemers hij inzet.
Lid 3 is in de praktijk het nuttigste onderdeel van dit artikel, en tegelijk het onderdeel waar bij ondertekening het minst over wordt nagedacht. Veel organisaties weten wel in welk land hun cloudleverancier de gegevens opslaat, maar niet vanuit welke landen die gegevens benaderd kunnen worden. Een supportafdeling in een ander werelddeel die meekijkt in een klantomgeving is juridisch net zo goed een doorgifte als een kopie van de database. WorldCC (2025) stelt vast dat contractdata gemiddeld over 24 systemen verspreid zit, en een doorgiftebijlage die los van het hoofdcontract wordt bewaard is bij uitstek het document dat daarna niemand meer opvraagt.
Lid 6 verdient aparte aandacht, omdat het de enige bepaling is die werkt op het moment dat het misgaat. Een buitenlandse autoriteit die gegevens vordert, kondigt dat zelden vooraf aan. Zonder meldplicht en inspanningsverplichting hoort u pas van de vordering als de gegevens al verstrekt zijn, en dan resteert alleen nog de vraag wie de boete betaalt.
Wanneer gebruik je deze clausule?
Neem dit artikel op zodra een leverancier persoonsgegevens namens u verwerkt en niet met zoveel woorden garandeert dat dit volledig binnen de Europese Economische Ruimte gebeurt. In de praktijk raakt dat vrijwel elke cloudapplicatie, elk CRM, elke salarisverwerker, elk e-mailplatform en elke helpdesk met ondersteuning buiten Europa. Levert een leverancier zijn diensten aantoonbaar volledig binnen de EER, dan volstaan lid 1 en lid 3 als bevestiging daarvan.
Het artikel is een aanvulling op en geen vervanging van de verwerkersclausule, die de verwerking als geheel regelt. Wilt u ook kunnen controleren of de gemaakte afspraken worden nageleefd, koppel dit artikel dan aan een auditclausule. En denkt u na over het scenario waarin de doorgifte moet worden gestaakt, kijk dan of uw exit-clausule en uw afspraken over dataportabiliteit het ophalen van de gegevens ook praktisch mogelijk maken.
Loio (2026) becijfert dat 71% van de contracten na ondertekening nooit meer op naleving wordt gecontroleerd. Voor doorgiftebepalingen is dat percentage extra pijnlijk, omdat de feiten onder de afspraak wel degelijk veranderen: leveranciers verplaatsen workloads, nemen nieuwe subverwerkers in dienst en openen supportlocaties. Zet de actualisatietermijn uit lid 3 daarom als taak in uw contractbeheersysteem, niet als voornemen in een bijlage.
Pas deze onderdelen aan
- 1Vraag het landenoverzicht uit lid 3 op voordat u tekent, niet erna. Een leverancier die dit overzicht niet binnen een week kan leveren, heeft het zelf ook niet, en dat zegt op zichzelf al iets over de kwaliteit van zijn gegevensbeheer.
- 2Maak onderscheid tussen opslag en toegang. Een leverancier kan naar waarheid verklaren dat de gegevens in Frankfurt staan terwijl het beheer op afstand vanuit een ander werelddeel plaatsvindt. Lid 3 dekt beide, maar alleen als u er tijdens de onderhandeling expliciet naar vraagt.
- 3Stem de opschortingstermijn in lid 7 af op wat uw organisatie aankan. Dertig dagen is redelijk voor een randapplicatie, maar voor een systeem waar uw primaire proces op draait is opschorten geen reele optie. Spreek dan in plaats daarvan een migratieverplichting met een langere termijn af.
- 4Leg vast wie de kosten draagt van de aanvullende maatregelen uit lid 5. Versleuteling met sleutelbeheer binnen de EER is technisch goed te doen, maar zelden gratis, en die discussie hoort in de onderhandeling thuis en niet in het jaar erna.
- 5Controleer of uw [cyberverzekering](/nl/kennisbank/cyberverzekering/) bestuurlijke boetes dekt en onder welke voorwaarden. Veel polissen sluiten ze uit of vergoeden ze alleen als de verzekerde aantoonbaar passende maatregelen had getroffen, en dit artikel is precies het soort bewijs dat daarbij wordt gevraagd.
Bronnen
Beheer al je contractdeadlines automatisch
Tracking Contracts waarschuwt je ruim op tijd voor elke opzegtermijn. Geen Excel, geen gemiste verlengingen.
Start gratis maand