Bepaal eerst welke doorgifte wordt onderzocht
Beschrijf welke partij gegevens beschikbaar stelt aan welke ontvanger, voor welk doel en vanuit welke systemen. Neem ook toegang voor ondersteuning en doorgifte aan verdere leveranciers mee. Een Europese factuurpartij of een Europees datacentrum vertelt niet het hele verhaal wanneer personeel van een andere entiteit elders toegang kan krijgen.
Onderzoek vervolgens welk doorgiftemechanisme in de concrete situatie beschikbaar is. Een toepasselijk adequaatheidsbesluit kan relevant zijn; SCC zijn dus niet voor iedere route de enige mogelijkheid. Controleer het actuele toepassingsbereik en de ontvanger voordat op zo’n besluit wordt vertrouwd. De grondslag voor de onderliggende verwerking en de internationale waarborg zijn afzonderlijke beoordelingen.
Gebruik het passende model en de juiste rollen
De Europese Commissie heeft verschillende standaardbepalingen vastgesteld. Bepalingen voor de verhouding tussen verantwoordelijke en verwerker binnen de EER zijn niet hetzelfde als de clausules voor internationale doorgifte. Controleer daarom de herkomst en functie van het aangeboden document.
Binnen de doorgifteclausules hangt de module af van de werkelijke rolverdeling. Een dienstverlener kan voor de ene activiteit verwerker zijn en voor een andere activiteit eigen doelen bepalen. Gebruik niet uitsluitend de commerciële benaming leverancier om een module te kiezen. Leg vast welke verwerking door de geselecteerde combinatie wordt gedekt en welke andere route aanvullende beoordeling vraagt.
Bijlagen moeten de uitvoering herkenbaar maken
Een bruikbare bijlage beschrijft partijen, categorieën personen en gegevens, verwerkingsdoelen, duur en relevante beveiligingsmaatregelen. Algemene termen als alle klantdata en goede beveiliging maken het moeilijk om later vast te stellen wat is afgesproken. De inhoud moet passen bij de dienst zoals die daadwerkelijk wordt gebruikt.
Vraag technische maatregelen voldoende concreet uit: toegangsbeheer, versleuteling, logging, herstel en scheiding van klanten. Vermeld waar maatregelen afhangen van instellingen die de opdrachtgever zelf moet kiezen. Controleer ook de gegevens over subverwerkers en bevoegde toezichthouder waar deze vereist zijn. Een compleet ondertekend voorblad compenseert geen lege bijlagen.
Een supportfunctie ontbreekt in het contract
Een fictieve onderneming sluit SCC voor opslag van klantdossiers bij een buitenlandse verwerker. De bijlage noemt uitsluitend geautomatiseerde opslag. Tijdens de inrichting blijkt dat een afzonderlijk supportteam schermafbeeldingen en dossierfragmenten kan ontvangen bij foutmeldingen. Die toegang en bijbehorende ontvangers ontbreken in de beschrijving.
Partijen onderzoeken de supportstroom, beperken de informatie in foutmeldingen en werken de relevante afspraken bij. Daarna wordt gecontroleerd of de gekozen beveiliging ook geldt voor ondersteuningsbestanden. Het voorbeeld laat zien waarom een modelcontract vanuit een standaard verkoopproces niet zonder vergelijking met de eigen instellingen kan worden aanvaard. De contractbijlage moet de echte doorgifte beschrijven, inclusief menselijke toegang waar die mogelijk is.
Bescherming moet ook buiten het contract kunnen werken
SCC binden de contractpartijen, maar veranderen niet zelfstandig de wetgeving van een ander land. Daarom moet de effectiviteit van de waarborgen in de concrete omstandigheden worden beoordeeld. Aanvullende technische of organisatorische maatregelen kunnen nodig zijn. Wanneer passende bescherming niet kan worden bereikt, moet de route worden aangepast of niet worden gebruikt.
Die analyse moet aansluiten op gegevens, ontvanger en toegang. Een algemene landenlijst van een leverancier is geen volledige beoordeling van iedere klanttoepassing. Voor de onderzoeksopdracht verwijzen we naar een transfer impact assessment. Bewaar de uitkomst met de contractversie waarop zij steunt, zodat latere wijzigingen gericht kunnen worden beoordeeld.
Bij een verzoek van een betrokkene moet de organisatie de gebruikte waarborgen kunnen toelichten en relevante informatie beschikbaar maken volgens de toepasselijke regels. Denk daarom bij het invullen van de bijlagen al na over een bruikbare, zo nodig passend afgeschermde versie. Een contract dat alleen één inkoper op zijn persoonlijke schijf bewaart, maakt die uitvoering onnodig moeilijk.
Laat commerciële bepalingen de clausules niet uithollen
Controleer samenhang met hoofdcontract, aansprakelijkheid, auditmogelijkheden en informatie bij incidenten. Aanvullende afspraken mogen de bescherming van de standaardbepalingen niet tegenspreken. Het herschrijven van kernverplichtingen kan gevolgen hebben voor de mogelijkheid om op het model te vertrouwen.
Spreek praktisch af wie informatie verstrekt, welke vragen naar welke contactpersoon gaan en hoe wijzigingen in de leveranciersketen worden behandeld. Koppel dit aan het beheer van subverwerkers. Bewaar getekende versies en ingevulde bijlagen centraal, met een eigenaar voor herbeoordeling. Zo blijven SCC een uitvoerbare afspraak over een bekende gegevensroute in plaats van een eenmalig vinkje in het inkoopdossier.
Bronnen bij dit onderwerp
- Europese Commissie — standaardcontractbepalingen voor doorgifte, Besluit 2021/914Geraadpleegd op 2026-09-13
- Europese Commissie — Vragen en antwoorden over SCCGeraadpleegd op 2026-09-14
- EDPB — Internationale gegevensdoorgifteGeraadpleegd op 2026-09-14