Google Cloud goedgekeurd voor Nederlandse publieke sector na DPIA
De Nederlandse overheid heeft Google Cloud na een data protection impact assessment (DPIA) goedgekeurd voor de centrale publieke sector. Daarmee ontstaat er naast Microsoft een formeel getoetst alternatief.
Kernpunten
- SLM Rijk heeft een DPIA uitgevoerd op Google Cloud en concludeert dat er geen bekende hoge privacyrisico's overblijven als de aanbevolen maatregelen worden toegepast.
- Google Cloud is daarmee goedgekeurd voor gebruik in de centrale Nederlandse publieke sector.
- Er bestaat een formeel getoetst alternatief naast Microsoft voor overheidsorganisaties.
- Techzine signaleert dat de houdbaarheid van het EU-US Data Privacy Framework (DPF) een openstaande vraag blijft.
De Nederlandse overheid heeft Google Cloud een formele DPIA-goedkeuring gegeven voor de centrale publieke sector. Een DPIA — een gegevensbeschermingseffectbeoordeling die organisaties verplicht uitvoeren bij verwerkingen met hoog privacyrisico — is door SLM Rijk afgerond. De conclusie: er blijven geen bekende hoge privacyrisico's over, mits de aanbevolen maatregelen worden toegepast. Dit meldt Techzine op basis van het DPIA-onderzoek.
Met deze goedkeuring krijgt de centrale publieke sector een formeel getoetst cloudalternatief naast Microsoft, dat al langer een vergelijkbare status heeft binnen de overheid.
Techzine plaatst wel een kanttekening: de vraag of het EU-US Data Privacy Framework (DPF) — het juridische kader dat gegevensoverdrachten tussen de EU en de VS regelt — voldoende stabiel en houdbaar is, blijft een openstaand vraagstuk.
Wat betekent dit voor de BeNeLux?
Voor Nederlandse overheidsorganisaties die onderdeel uitmaken van de centrale publieke sector biedt de DPIA-goedkeuring een concreet aanknopingspunt: Google Cloud kan nu worden ingezet zonder dat een aanvullende, volledige privacytoets van de grond af hoeft te worden opgebouwd. De DPF-onzekerheid — het risico dat het politieke of juridische draagvlak voor datatransfers naar de VS wegvalt — is een aandachtspunt dat overheidsorganisaties in hun eigen risicoafweging zullen moeten meenemen.
Veelgestelde vragen
- Wat is een DPIA en waarom is die nodig?
- Een DPIA (data protection impact assessment) is een verplichte gegevensbeschermingseffectbeoordeling die organisaties moeten uitvoeren bij verwerkingen met een hoog privacyrisico. Voor cloudoplossingen in de publieke sector toetst zo'n beoordeling of en onder welke voorwaarden de dienst privacyveilig ingezet kan worden.
- Wie heeft de DPIA voor Google Cloud uitgevoerd?
- SLM Rijk heeft de DPIA uitgevoerd en geconcludeerd dat er geen bekende hoge privacyrisico's overblijven als de aanbevolen maatregelen worden toegepast.
- Wat is het EU-US Data Privacy Framework en waarom is het relevant?
- Het EU-US Data Privacy Framework (DPF) is het juridische kader dat gegevensoverdrachten tussen de Europese Unie en de Verenigde Staten regelt. Techzine wijst erop dat de houdbaarheid van dit framework een openstaande vraag is, wat gevolgen kan hebben voor de rechtsgrond waarop overheidsdata naar Amerikaanse cloudproviders mag worden overgebracht.