Privatim: Amerikaanse SaaS ontoelaatbaar voor Zwitserse overheden

Privatim, de conferentie van Zwitserse functionarissen voor gegevensbescherming, constateert dat het beschermen van persoonsgegevens wettelijk verplicht is en dat daarom SaaS-oplossingen van grote internationale aanbieders (zoals met name M365) ontoelaatbaar zijn. Niet voor het eerst een oordeel over M365 dat aan duidelijkheid niets te wensen overlaat. Organisation– privatimHet bericht van Privatim van 24 november past in een steeds langer wordende lijst van adviezen, waarschuwingen en richtsnoeren over het gebruik van SaaS diensten van de Amerikaanse hyperscalers. Soms worden de aanbieders bij naam genoemd, soms zijn er algemene omschrijvingen. Aanbieders van dit soort diensten uit China komen amper voorbij, daarvoor is hun aanwezigheid in Europa te gering.

Vijf struikelblokken

Privatim constateert dat:
  • De meeste SaaS-oplossingen bieden nog geen echte end-to-end-versleuteling, waardoor de aanbieder toegang zou hebben tot leesbare gegevens.
  • Wereldwijd opererende bedrijven bieden te weinig transparantie om Zwitserse autoriteiten in staat te stellen de naleving van de contractuele verplichtingen met betrekking tot gegevensbescherming en -beveiliging te controleren. Dit geldt zowel voor de implementatie van technische maatregelen en het change-/releasemanagement als voor de inzet en controle van medewerkers en onderaannemers, die soms lange ketens van externe dienstverleners vormen. Wat de zaak nog ingewikkelder maakt, is dat softwareleveranciers de contractvoorwaarden periodiek eenzijdig kunnen aanpassen.
  • Het gebruik van SaaS-toepassingen gaat daarom gepaard met een aanzienlijk verlies aan controle. De overheidsinstantie kan de kans op schending van grondrechten niet beïnvloeden. Zij kan alleen de ernst van mogelijke schendingen verminderen door bijzonder beschermingswaardige gegevens niet buiten haar controleerbare domein te brengen.
  • Bij gegevens die onder een wettelijke geheimhoudingsplicht vallen, bestaat er soms aanzienlijke rechtsonzekerheid over de mate waarin deze überhaupt naar clouddiensten mogen. Niet elke derde partij kan als hulpverlener worden ingeschakeld, alleen omdat de strafrechtelijke voorschriften inzake ambts- en beroepsgeheim ook hulpverleners van geheimhouders tot geheimhouding verplichten.
  • Op grond van de in 2018 aangenomen CLOUD Act kunnen Amerikaanse aanbieders worden verplicht om gegevens van hun klanten aan Amerikaanse autoriteiten te verstrekken zonder zich aan de regels van internationale rechtshulp te houden, zelfs als deze gegevens in Zwitserse datacenters zijn opgeslagen.

Conclusie

Privatim stelt dat op basis van bovenstaande dat “het gebruik van internationale (lees: Amerikaanse) SaaS-oplossingen voor bijzonder beschermingswaardige persoonsgegevens of persoonsgegevens die onder de wettelijke geheimhoudingsplicht vallen door openbare instanties alleen mogelijk [is] als de gegevens door de verantwoordelijke instantie zelf versleutelen en de cloudprovider geen toegang heeft tot de sleutel. In het vet en cursief staan de struikelblokken die ook onderwerp van Europees onderzoek en het onderzoek dat de Britten uitvoeren.
IT Research & B2B Editor
Gerelateerde berichten

Met de publicatie van de eerste Europese editie van het DSR Magazine (Digital Sovereignty & Resilience) wordt één ding direct duidelijk: digitale autonomie is geen technologievraagstuk meer, maar een ketenvraagstuk....

Op woensdag 10 juni 2026 staat het jaarlijkse Telecom Insights-congres in het teken van een blik die nadrukkelijk verder reikt dan de eigen sector. In Spant! komen bestuurders, beleidsmakers en...

De inschrijving voor de 21e editie van de KVK Innovatie Top 100 is vanaf vandaag, 30 april 2026, geopend. Ook startups en jonge bedrijven met innovaties die nog niet op...

Microsoft Teams is uitgegroeid tot hét samenwerkingsplatform voor Nederlandse bedrijven. Toch worstelen veel organisaties met de hoge kosten en complexiteit van Teams telefonie. Teams Phone System licenties kosten al gauw...

Telecom Society verwelkomt Ericsson als nieuw bedrijfslid. Ericsson is een wereldwijde technologieorganisatie die baanbrekende netwerken, software en diensten ontwikkelt waarmee de digitale toekomst wordt vormgegeven. Ericsson is al sinds 1920...

Laatste nieuws
Personalia
Magazine
Evenementen
mei
13
10:00 - 17:00 - Kasteel van Kapellen
10:00 - 17:00 | Kasteel van Kapellen
apr
23
10:00 - 11:00 - Online
10:00 - 11:00 | Online
mei
28
17:00 - 21:00 - Defensie, Coldenhovelaan 1, Maasland
17:00 - 21:00 | Defensie, Coldenhovelaan 1, Maasland
Vacatures
Q data solutions
Den Bosch
TP-Link
Nieuwegein
TP-LINK
Nieuwegein