Live Blog

Transfer Impact Assessment: zo voert u een AVG-conforme TIA uit

In het huidige digitale landschap is het internationaal uitwisselen van persoonsgegevens een vast onderdeel van veel bedrijfsprocessen. Op grond van de Algemene verordening gegevensbescherming (AVG) moeten organisaties er echter voor zorgen dat dergelijke doorgiften voldoen aan strenge eisen op het gebied van gegevensbescherming.

Een Transfer Impact Assessment (TIA) is daarbij een belangrijk hulpmiddel. Het helpt organisaties om de risico’s van internationale doorgiften van persoonsgegevens te beoordelen en waar mogelijk te beperken.

In dit artikel bespreken we:

  • wanneer een Transfer Impact Assessment vereist is;
  • wat een Transfer Impact Assessment inhoudt;
  • waarom een TIA belangrijk is onder de AVG;
  • hoe u met een zorgvuldige beoordeling aan de regels kunt voldoen.

Als extra vindt u vóór de conclusie een link naar onze Transfer Impact Assessment Checklist. Dit document helpt u om TIAs op een gestructureerde en effectieve manier uit te voeren.

Wat is een Transfer Impact Assessment?

Een Transfer Impact Assessment (TIA) brengt de risico’s in kaart en beoordeelt deze in het kader van een specifieke internationale doorgifte van persoonsgegevens.

Een goed uitgevoerde TIA helpt om vast te stellen of persoonsgegevens ook na doorgifte naar een land met andere gegevensbeschermingsregels een passend beschermingsniveau behouden.

Bij deze beoordeling wordt gekeken naar de specifieke omstandigheden van de doorgifte, waaronder:

  • de aard van de persoonsgegevens;
  • de werkwijze van de ontvanger;
  • de juridische en toezichtscontext in het derde land.

TIAs zijn bovendien belangrijk voor het aantonen van accountability onder de AVG. Door een TIA uit te voeren, kan een organisatie documenteren welke maatregelen zijn genomen om persoonsgegevens te beschermen en om aan de toepasselijke wettelijke verplichtingen te voldoen.

BELANGRIJK: de uitkomst van een TIA kan zijn dat een voorgenomen verwerking of doorgifte niet moet worden uitgevoerd, omdat de geïdentificeerde risico’s onvoldoende kunnen worden beperkt.

Wanneer is een Transfer Impact Assessment vereist?

Een TIA kan vereist zijn wanneer persoonsgegevens worden doorgegeven vanuit de Europese Economische Ruimte (EER), bestaande uit de Europese Unie, IJsland, Noorwegen en Liechtenstein, naar landen buiten de EER, oftewel derde landen.

Wanneer persoonsgegevens bijvoorbeeld vanuit Duitsland naar de Verenigde Staten of Australië worden doorgegeven, moet worden beoordeeld of ook daar een in essentie gelijkwaardig beschermingsniveau kan worden gewaarborgd.

In de praktijk is een TIA met name relevant wanneer persoonsgegevens worden doorgegeven naar landen waarvoor geen adequaatheidsbesluit van de Europese Commissie geldt en de doorgifte is gebaseerd op passende waarborgen, zoals de Standard Contractual Clauses (SCC’s).

Voor de Verenigde Staten geldt daarbij een bijzondere situatie. Niet de Verenigde Staten als geheel zijn als adequaat aangemerkt. De Europese Commissie heeft wel een adequaatheidsbesluit vastgesteld voor organisaties in de Verenigde Staten die geldig zijn gecertificeerd onder het EU-US Data Privacy Framework (DPF).

BELANGRIJK: als gevolg van het Schrems II-arrest en de Standard Contractual Clauses van juni 2021 moet bij doorgiften die op de SCC’s zijn gebaseerd worden beoordeeld of de wetgeving en praktijk in het derde land afbreuk kunnen doen aan de werking van deze waarborgen. In de praktijk wordt deze beoordeling doorgaans vastgelegd in een TIA.

Transfer Impact Assessment onder de AVG

In het Schrems II-arrest oordeelde het Hof van Justitie van de Europese Unie dat bij internationale doorgiften van persoonsgegevens moet worden beoordeeld of de gekozen doorgiftemechanismen in de praktijk voldoende bescherming bieden. Waar nodig moeten aanvullende maatregelen worden genomen.

De Europese Commissie heeft dit uitgangspunt verwerkt in de nieuwe SCC’s. Wanneer een organisatie persoonsgegevens internationaal doorgeeft op basis van deze clausules, moet zij daarom beoordelen of de wetgeving en praktijken in het ontvangende land de bescherming van de persoonsgegevens kunnen aantasten.

Het uitvoeren van een GDPR Transfer Impact Assessment is daarom een belangrijk onderdeel van de naleving bij internationale doorgiften van persoonsgegevens.

Een TIA helpt niet alleen om aan de wettelijke vereisten te voldoen, maar ook om de rechten en vrijheden van betrokkenen te beschermen. Door de risico’s van een doorgifte zorgvuldig te beoordelen, kunnen organisaties passende waarborgen treffen en aantonen dat zij gegevensbescherming serieus nemen.

Kort samengevat helpt een TIA om:

  • het juridische kader en de privacywetgeving van het derde land te beoordelen;
  • vast te stellen of voldoende waarborgen aanwezig zijn om persoonsgegevens bij internationale doorgifte te beschermen;
  • mogelijke risico’s te identificeren, bijvoorbeeld lokale wetgeving die de privacybescherming kan ondermijnen;
  • passende aanvullende maatregelen te treffen om persoonsgegevens te beschermen en aan de AVG te voldoen.

Het niet uitvoeren van een TIA wanneer dit vereist is, kan leiden tot aanzienlijke juridische en financiële risico’s en reputatieschade.

Door internationale doorgiften proactief te beoordelen, kunnen organisaties deze risico’s beter beheersen en het vertrouwen van klanten, partners en andere betrokkenen behouden.

Hoe voert u een TIA uit?

Bij het uitvoeren van een TIA kunt u de volgende stappen volgen:

  1. Verzamel informatie over de relevante verwerkingsactiviteiten en gegevensdoorgiften.
  2. Controleer of sprake is van verdere doorgiften naar bijvoorbeeld subverwerkers of andere ontvangers.
  3. Beoordeel het niveau van gegevensbescherming in het betreffende derde land.

Afhankelijk van de uitkomst kan het noodzakelijk zijn om aanvullende technische, contractuele of organisatorische maatregelen te treffen.

Welke uitdagingen kunt u tegenkomen?

In de praktijk verloopt een TIA-traject niet altijd volgens plan. Soms is een pragmatische aanpak nodig. Organisaties kunnen daarbij verschillende obstakels tegenkomen, bijvoorbeeld een gebrek aan de juiste expertise.

Dat is niet ongebruikelijk. Veel organisaties beschikken niet over medewerkers die zich uitsluitend bezighouden met privacy en gegevensbescherming. Wanneer intern onvoldoende expertise beschikbaar is, kan het verstandig zijn om privacyprofessionals in te schakelen voor ondersteuning bij het uitvoeren van de TIA.

Een andere uitdaging is een gebrek aan tijd of budget. Een gedegen TIA vraagt om voldoende capaciteit en middelen. Wanneer een organisatie ervoor kiest hier geen budget voor beschikbaar te stellen, is het belangrijk dat zij zich bewust is van de mogelijke financiële en juridische gevolgen.

Denk daarbij onder meer aan:

  • boetes van toezichthoudende autoriteiten;
  • reputatieschade;
  • mogelijke juridische procedures tegen de organisatie.

Een ander probleem kan zijn dat de andere partij niet reageert. In de praktijk komt het voor dat leveranciers of andere betrokken partijen niet of nauwelijks meewerken aan verzoeken om informatie voor een TIA.

In dat geval is het verstandig om één of meerdere opvolgverzoeken te sturen. Wanneer de partij vervolgens nog steeds niet reageert of slechts beperkte informatie verstrekt, zijn er grofweg twee mogelijkheden:

  • Het gebrek aan informatie wordt als expliciet risico in de TIA opgenomen. De TIA wordt zo volledig mogelijk afgerond, waarna een bevoegde besluitvormer bepaalt of het resterende risico wordt geaccepteerd.
  • De organisatie overweegt een alternatieve leverancier om het risico te vermijden.

Tot slot kan ook onduidelijkheid bestaan over de rollen van de betrokken partijen.

Organisaties publiceren bijvoorbeeld soms standaard SCC’s op hun website. Het is niet aan te raden om dergelijke SCC’s zonder verdere beoordeling te accepteren, omdat de gebruikte module mogelijk niet overeenkomt met de feitelijke rollen van de partijen binnen de specifieke gegevensdoorgifte.

Download onze Transfer Impact Assessment Checklist

Wilt u uitgebreider weten hoe u een Transfer Impact Assessment uitvoert en internationale doorgiften AVG-conform beoordeelt? Download dan onze gratis TIA Checklist.

De checklist biedt een stapsgewijze aanpak voor:

  • het identificeren en beoordelen van risico’s bij internationale gegevensdoorgiften;
  • het bepalen van passende waarborgen en aanvullende maatregelen;
  • het documenteren van uw beoordeling en compliance-inspanningen.

Gebruik de checklist om uw TIA-traject gestructureerd uit te voeren en de bescherming van persoonsgegevens bij internationale doorgiften te versterken.

TIA Checklist

Conclusie

Het uitvoeren van een TIA hoeft geen onnodig complex proces te zijn.

Wanneer een organisatie weet hoe zij een internationale doorgifte van persoonsgegevens moet herkennen, begrijpt hoe de nieuwe SCC’s moeten worden toegepast en weet welke onderdelen in een TIA moeten worden beoordeeld, is een belangrijk deel van het werk al gedaan.

Daarnaast is het essentieel om te weten hoe een TIA-project praktisch moet worden georganiseerd en hoe mogelijke obstakels kunnen worden aangepakt.

Met de juiste kennis, documentatie en interne verantwoordelijkheden kan uw organisatie Transfer Impact Assessments op een effectieve en gestructureerde manier uitvoeren en de risico’s van internationale gegevensdoorgiften beter beheersen.