Transfer Impact Assessment (TIA) — Samenvatting
Laatst bijgewerkt: 18 juli 2026
Naar aanleiding van het Schrems II-arrest van het Hof van Justitie van de EU (C-311/18, juli 2020) moeten verwerkingsverantwoordelijken die persoonsgegevens doorgeven aan derde landen een Transfer Impact Assessment documenteren onder AVG art. 44-49 en EDPB-aanbevelingen 01/2020. Deze pagina is de openbare samenvatting van Clozo's interne TIA; de volledige versie is op verzoek aan legal@useclozo.com beschikbaar voor AEPD-inspecteurs en betrokkenen.
Sub-verwerkers waarop deze TIA betrekking heeft
De voornaamste in de VS gevestigde sub-verwerkers zijn: Resend Inc. (transactionele e-mails), Google LLC — Gemini API (AI-ondersteunde tekstverbetering, vertaling en het opstellen van dienstverleningsovereenkomsten, gebruikt als kernfunctie van de dienst op grond van Art. 6(1)(b) AVG — voor tekstverbetering en vertaling PII-gereinigd vóór verzending; uitsluitend bij het opstellen van overeenkomsten worden naam, adres, btw-nummer en e-mailadres van beide partijen ongereinigd verzonden, omdat een geldige overeenkomst de identiteit van haar partijen niet kan weglaten — het gebruik van deze specifieke functie is altijd uw eigen keuze), Cloudflare Inc. (CDN + edge-beveiliging + R2-opslag), PostHog Inc. (toestemmingsgebonden productanalyse), Microsoft Corporation (toestemmingsgebonden, uitsluitend voor marketing bestemde website-sessieanalyse via Clarity — wordt nooit geladen op ingelogde pagina's; DPF-gecertificeerd) en Functional Software, Inc. (Sentry — foutmonitoring, EU-regio, SCC getekend). Elk werkt onder een actieve EU-VS Data Privacy Framework (DPF)-certificering, of Standaardcontractbepalingen (SCC, Uitvoeringsbesluit (EU) 2021/914 van 4 juni 2021), of beide — Google LLC is een actieve DPF-deelnemer (gecertificeerd op 22-09-2016), wat het primaire doorgiftemechanisme is voor de Gemini API sub-verwerker. Opmerking: Stripe Payments Europe Ltd. (Ierland, EU) is de gegevensimporteur voor betalingen — geen derdelandsoverdracht; eventuele verdere US-verwerking valt onder Stripes eigen SCC-keten, jaarlijks herbeoordeeld. De volledige lijst met land, doorgiftemechanisme en gegevenscategorieën staat op /subprocessors.
Sub-verwerkers ZONDER TIA-vereiste
Crisp IM SAS (Frankrijk), Geoapify GmbH (Duitsland), Gotenberg (zelf-gehost op Railway EU), VIES (EU-instelling): allemaal actief binnen de EU/EER — geen TIA vereist. Sentry gebruikt zijn EU-regio waar beschikbaar.
Zes-stappenmethodologie volgens EDPB
(1) Ken je doorgiften — elke VS-importeur gedocumenteerd met gegevenscategorieën en volume; (2) Identificeer doorgifte-instrument — DPF primair, SCC reserve; (3) Beoordeel derde-landsrecht — US FISA 702 + EO 12333 + CLOUD Act per importeur geanalyseerd; (4) Identificeer aanvullende maatregelen — versleuteling in transit (TLS 1.3) en at rest (AES-256-equivalent), PII-scrubbing vóór verzending naar Google's Gemini API voor tekstverbetering en vertaling (apps/common/ai_scrub) — met een gedocumenteerde, optionele uitzondering voor het opstellen van overeenkomsten, waarbij de identificerende gegevens van de partijen noodzakelijkerwijs zijn inbegrepen, gehashte identifiers voor marketing-attributie (afzonderlijke Google Ads/GA4 sub-verwerker), gegevensminimalisatie; (5) Implementeer procedurele en contractuele maatregelen — DPA's getekend met elke VS-sub-verwerker; (6) Herbeoordeel met passende tussenpozen — jaarlijkse beoordeling plus bij elk Schrems-III-arrest, DPF-intrekking of sub-verwerker-wijziging.
Conclusie
DPF-certificering plus SCC Module 2/3 plus de hierboven genoemde aanvullende maatregelen bieden een beschermingsniveau dat in wezen gelijkwaardig is aan AVG art. 46. Het restrisico (toegang door VS-overheid via FISA 702) is voor de specifieke doorgiften van Clozo materieel verminderd omdat (a) de gegevens van Google's Gemini API vóór verzending PII-geschoond zijn voor tekstverbetering en vertaling, (b) Stripe geen aanbieder van elektronische communicatiediensten in de zin van FISA 702 is, (c) transactionele e-mailinhoud via Resend niet-commercieel en laag-volume is, (d) Cloudflare-verkeer alleen metadata logt zonder leesbare bedrijfsinhoud. Google LLC IS een actieve EU-VS DPF-deelnemer (gecertificeerd op 22-09-2016) — dit is het primaire doorgiftemechanisme voor de Gemini API sub-verwerker, een sterkere basis dan het uitsluitend-SCC-mechanisme waarop onze vorige AI-sub-verwerker steunde. De enige gedocumenteerde uitzondering op PII-scrubbing is de optionele functie voor het opstellen van overeenkomsten, waarbij de identificerende gegevens van beide partijen noodzakelijkerwijs worden verzonden — gedocumenteerd in DPA §7 en Privacybeleid §6.
Vraag de volledige TIA aan
AEPD-inspecteurs en betrokkenen die hun rechten onder AVG art. 15 uitoefenen kunnen het volledige interne TIA-document opvragen per e-mail naar legal@useclozo.com. Het volledige document bevat dreigingsmodellen per importeur, transparantieverslagen en status van juridische beoordeling. De interne TIA wordt aan een Spaanse DPO/raadsman ter beoordeling voorgelegd (doel 2026-Q3) voordat de status van CONCEPT naar ACTIEF wordt overgezet.
Terug naar aanmelden·Privacybeleid·Verwerkersovereenkomst·Sub-verwerkers·Gebruiksvoorwaarden·Wettelijke kennisgeving