Home
Doorgifte van data of lichaamsmateriaal naar de Verenigde Staten
Het komt regelmatig voor dat onderzoekers data of lichaamsmateriaal naar de Verenigde Staten willen sturen. Op deze pagina wordt uitgewerkt wat de juridische mogelijkheden hiervoor zijn. Dit is een aanvulling op deze FAQ.
Het Data Privacy Framework
Met een adequaatheidsbesluit geeft de Europese Commissie aan dat het gegevensbeschermingsniveau van een land vergelijkbaar is met het niveau van gegevensbescherming binnen de EU/EER. Het delen van data met deze landen kan daardoor onder dezelfde voorwaarden als binnen de EU/EER. Voor de VS is er een adequaatheidsbesluit, wat onderdeel is van het ‘Data Privacy Framework’. Dit adequaatheidsbesluit geldt echter alleen voor organisaties die vallen onder het Data Privacy Framework, en is daardoor veel beperkter dan de meeste andere adequaatheidsbesluiten. Organisaties die hieronder vallen zijn na te gaan op hun website (1). Voor organisaties die hier niet onder vallen, zijn aanvullende maatregelen nodig. Voor wetenschappelijk onderzoek ligt het opstellen van Standard Contractual Clauses (SCC’s) om deze passende aanvullende maatregelen te borgen het meest voor de hand.
Standard Contractual Clauses
De Europese Commissie heeft model SCC’s gemaakt, deze vindt u hier (2).
Bij het opstellen van SCC’s moet worden beoordeeld of overheidsinstanties, waaronder inlichtingendiensten, toegang tot de data kunnen verschaffen (3). Toegang tot de data door Amerikaanse inlichtingendiensten is de voornaamste reden waarom het Privacy Shield II, de voorganger van het Data Privacy Framework, ongeldig is verklaard (4). Gegevens zijn dan immers niet voldoende beschermd. Voorafgaand aan het Data Privacy Framework heeft de VS echter een Executive Order ondertekend waarmee tegemoet is gekomen aan de voornaamste punten voor de toenmalige ongeldigheidsverklaring (5).
Liss beargumenteert dat hierbij ook gekeken moet worden naar of het waarschijnlijk is dat overheidsinstanties daadwerkelijk toegang tot de data krijgen (6). Het is hoogst onwaarschijnlijk dat gezondheidsonderzoeksgegevens die doorgegeven worden op de radar van de Amerikaanse inlichtingendienst komen, aangezien de gegevens nauwelijks tot geen relatie met of waarde hebben voor nationale veiligheidsproblemen, zoals spionage, terrorisme, wapens, dreigingen op het gebied van cybersecurity en overige (militaire) dreigingen.
De ‘Transfer Impact Assessment’ die onderdeel uitmaakt van een SCC zal daarnaast ook kunnen verwijzen naar de positieve beoordeling van de Europese Commissie ten aanzien van de eerder genoemde Executive Order en de daarin genoemde wijzigingen betreffende het handelen van de Amerikaanse inlichtingendiensten.
Aanbevelingen bij transfer naar Amerika
De European Data Protection Board (EDPB) heeft aanbevelingen gedaan over het doorgeven van data naar derde landen, waarin zij een stappenplan weergeven, aangeven waar meer informatie te vinden is, en voorbeelden geven van aanvullende maatregelen. Deze vindt u hier in het Engels en hier in het Nederlands (7). Vanaf pagina 33 in de Nederlandse versie staan praktijkvoorbeelden (concrete scenario’s) beschreven met effectieve maatregelen die ervoor zorgen dat de toegang tot gegevens door inlichtingendiensten in derde landen geen afbreuk doet aan de doeltreffendheid van de aanvullende maatregelen.
De Autoriteit Persoonsgegevens heeft de consultatieversie van de aanbevelingen in het Nederlands samengevat, deze vindt u hier (8). De belangrijkste wijzigingen in de definitieve versie ten opzichte van de consultatieversie leest u hier (9).
Pseudonimiseren
De belangrijkste maatregel bij uitwisseling met de VS is pseudonimisatie van de data, daarom wordt hier de use case omtrent het versturen van gepseudonimiseerde data (zie praktijkvoorbeeld 2, pagina 34) samengevat.
Pseudonimisatie van data is een effectieve maatregel als pseudonimisatie dusdanig is toegepast dat de gegevens voor de ontvanger in de VS onherleidbaar zijn. Dit betekent niet alleen dat er geen identificerende gegevens meegestuurd mogen worden, maar ook dat het niet mogelijk moet zijn het individu te herleiden zonder gebruik van aanvullende informatie (zie deze FAQ). Het sleutelbestand moet apart van de data opgeslagen worden en mag niet naar de VS verstuurd worden. Er moeten technische en organisatorische maatregelen genomen worden die regelen dat alleen de verzendende partij het sleutelbestand kan en mag gebruiken en dat onthulling of ongeoorloofd gebruik van het sleutelbestand verboden is (bijvoorbeeld door dit af te spreken in een overeenkomst, zie deze FAQ). Hiernaast moet grondig bekeken worden of verwacht kan worden dat de ontvanger in de VS niet in het bezit kan komen van informatie waarmee de identiteit van de onderzoeksdeelnemers alsnog herleid kan worden.
Of de gegevens in de VS als onherleidbaar beschouwd kunnen worden, hangt af van verschillende omstandigheden, zoals het soort lichaamsmateriaal, het soort analyse dat erop gedaan is of zal worden gedaan, en het al dan niet beschikbaar zijn van publieke referentiedata (dus andere data waarmee iemand kan worden geïdentificeerd). Zie ook deze FAQ. Het risico op herleiding is vaak niet volledig nul. Echter is het niet waarschijnlijk dat een doorgifte alleen plaats mag vinden als het risico volledig nul is (6). Technische en organisatorische maatregelen die de kans op herleiding door middel van een referentiedatabase verminderen zijn hierbij belangrijk. Daarnaast zijn er manieren om genetische data minder nuttig te maken voor inlichtingendiensten, bijvoorbeeld door, in lijn met het principe van data-minimalisatie, het verwijderen van identificerende maar voor onderzoek niet relevante informatie over het individu (6).
De EDPB geeft aan dat deze grondige pseudonimisatie een effectieve aanvullende maatregel is. Echter geven zij ook aan dat de use cases als voorbeeld dienen, en dat wanneer de situatie in de praktijk afwijkt van deze use cases, er alsnog meer aanvullende maatregelen nodig (kunnen) zijn (6).
Versleutelen van data
Naast pseudonimisatie geeft de EDPB aanbevelingen over versleuteling (encryptie) van data, zie praktijkvoorbeeld 3 op pagina 36. Hoewel de EDPB aangeeft dat de sleutel mogelijk opgevraagd kan worden door inlichtingendiensten, wordt de kans op reïdentificatie verkleind door alleen versleutelde data te verzenden.
Gebruik maken van verschillende verzendmethodes
Wanneer pseudonimiseren niet voldoende mogelijk is, zijn er andere aanvullende maatregelen nodig. In de praktijk vraagt de NSA vaak informatie op van één specifiek communicatiemiddel, zoals gegevens verzonden vanuit één emailadres of gegevens afkomstig van één server (6). Als aanvullende maatregel kan het daarom wenselijk zijn de gegevens te versturen vanaf verschillende emailadressen of vanaf verschillende servers. Indien de NSA dan gegevens opvraagt, is de kans kleiner dat zij toegang hebben tot alle gegevens, waardoor de kans op heridentificatie verkleint.
Certificate of Confidentiality
Een tweede mogelijkheid is het verkrijgen van een Certificate of Confidentiality (CoC). Dit is een certificaat (meestal uitgegeven door de National Insitutes of Health) dat onderzoekers verbiedt om gevoelige informatie vrij te geven. Dit is niet volledig waterdicht (openbaar maken kan alsnog worden geëist, bijvoorbeeld wanneer de wet dit vereist, en het kan omzeild worden wanneer veiligheidsdiensten de gegevens opvragen bij bijvoorbeeld de emailprovider in plaats van bij de onderzoeker), maar desondanks laat het zien dat er maatregelen zijn genomen om de gegevens te beschermen (6).
Remote access
Er is soms discussie over de vraag of onderzoekers die via ‘remote access’ toegang krijgen tot data in de EER ook aan bovenstaand regime onderhevig zijn.
'Remote access' houdt in dat onderzoekers toegang hebben tot bepaalde datasets in een beveiligde omgeving, zonder de mogelijkheid om persoonsgegevens zelf uit die beveiligde omgeving te exporteren. In feite wordt dit beschouwd als een gegevensoverdracht (transfer) wanneer een externe onderzoeker, vanuit een derde land op afstand toegang heeft tot deze gegevens. De aanvullende eisen voor doorgifte naar landen buiten de EER zijn in dit geval nog steeds van toepassing.
Dit geldt ook wanneer gegevens worden opgeslagen in een cloud buiten de Europese Economische Ruimte (EER) (7). Zelfs als de cloud zich binnen de EER bevindt maar wordt beheerd door een Amerikaanse entiteit, zijn dezelfde regels van toepassing. Dit komt doordat Amerikaanse inlichtingendiensten toegang kunnen krijgen tot de gegevens, zoals vastgelegd in de Amerikaanse wetgeving (10). Dit houdt in dat, ongeacht waar de gegevens zich bevinden, wanneer Amerikaanse inlichtingendiensten mogelijk toegang hebben tot deze gegevens, er extra eisen gelden om te waarborgen dat het beschermingsniveau voldoende is.
Alleen wanneer een onderzoeker is verbonden aan een onderzoeksinstelling in de EER, en vanuit de VS remote access heeft tot de database van de onderzoeksinstelling in de EER, is er volgens de EDPB (juridisch) geen sprake van een transfer (11, pagina 11). Er is dan immers geen andere verwerkingsverantwoordelijke betrokken. Dit is echter puur een juridische oplossing (er hoeft niet te worden gezocht naar een transfer-grondslag), maar in de praktijk spelen dezelfde risico’s als bij transfers. Er moeten daarom alsnog gepaste technische en organisatorische maatregelen genomen worden. Ook is het onzeker of dit in een rechtbank of voor de toezichthouder standhoudt, want de feitelijke situatie is doorslaggevend bij beoordeling van verwerkingsverantwoordelijkheid.
Samengevat
- Bepaal het risico op reïdentificatie. Dit risico neemt met name toe als het gaat om:
- Genetische gegevens (gecombineerd met fenotype worden zij geacht (indirect) herleidbaar te zijn);
- Patiëntgegevens met een zeldzame ziekte;
- Situaties waarin een referentiedatabase beschikbaar is;
- Lichaamsmateriaal (die veelal DNA bevatten, en dus snel indirect herleidbaar zijn)
- Pas pseudonimisering toe
- De pseudonimisatiesleutel moet in beheer blijven van een partij in de EU/EER
- Verzending via een end-to-end versleutelde verbinding
- Verkrijgen van een Certificate of Confidentiality (CoC) voor de onderzoeker in de VS
- Bespreek de datadeling (van te voren) met uw eigen privacy- of juridische afdeling
Per geval zal bekeken moeten worden welke maatregel of combinatie van maatregelen nodig is om de data goed te beschermen. De ELSI Servicedesk adviseert om dit te bespreken met uw eigen privacy- of juridische afdeling. Zie ook deze FAQ voor tools die behulpzaam kunnen zijn bij het bepalen van de juiste gegevensbeschermingsmaatregelen.
Bronnen
- Website Autoriteit Persoonsgegevens - Doorgifte persoonsgegevens naar de VS (laatst geraadpleegd op 20-04-2026)
- Website European Commission - European Commission adopts new tools for safe exchanges of personal data (laatst geraadpleegd op 20-04-2026)
- Website European Data Protection Board - Recommendations 01/2020 on measures that supplement transfer tools to ensure compliance with the EU level of protection of personal data (laatst geraadpleegd op 20-04-2026), hier in het Nederlands
- Arrest van het hof - ECLI:EU:C:2020:559
- Website European Commission - Questions & Answers: EU-U.S. Data Privacy Framework (laatst geraadpleegd op 20-04-2026)
- Liss, J., Peloquin, D., Barnes, M., & Bierer, B. E. (2021). Demystifying Schrems II for the cross-border transfer of clinical research data. Journal of Law and the Biosciences, 8(2), lsab032.
- European Data Protection Board - Recommendations 01/2020 on measures that supplement transfer tools to ensure compliance with the EU level of protection of personal data
- Website Autoriteit Persoonsgegevens - Aanbevelingen EDPB voor doorgifte persoonsgegevens na Schrems II-uitspraak (laatst geraadpleegd op 20-04-2026)
- Website European Data Protection Board – Nieuwsartikel ‘EDPB adopts final version of Recommendations on supplementary measures…’ (laatst geraadpleegd op 20-04-2026)
- Website Cornell Law School - 18 U.S. Code § 2713 - Required preservation and disclosure of communications and records
- European Data Protection Board - Guidelines 05/2021 on the Interplay between the application of Article 3 and the provisions on international transfers as per Chapter V of the GDPR
Voor het laatst gewijzigd op 20-04-2026
Heeft u tips voor deze website? Klik hier om uw feedback door te geven.
De informatie op deze website is met de grootst mogelijke zorg en aandacht samengesteld door experts uit verschillende disciplines. Bij het samenstellen van de informatie is gebruik gemaakt van verschillende bronnen. Er is rekening gehouden met de op het moment van plaatsen geldende wet- en regelgeving en ethische kaders, en de interpretatie daarvan door de personen en/of organisaties die bijdragen aan de ELSI Servicedesk. Ondanks deze zorg en aandacht voor de verstrekte informatie kan deze onvolledig of niet geheel juist zijn. Voorts is het antwoord generiek en is meestal een vertaling nodig naar de specifieke situatie van een bepaald onderzoek. Het ELSI kernteam en de organisaties die bijdragen aan de ELSI Servicedesk kunnen geen aansprakelijkheid aanvaarden voor de op deze site geboden informatie en het gebruik daarvan. Indien u teksten van de ELSI Servicedesk integraal overneemt, vragen we u de ELSI Servicedesk als bron te vermelden.