C’t Magazine

Harde Brexit

- Arne Grävemeyer en Noud van Kruysberge­n

Eind oktober zal dan eindelijk de Brexit doorgaan, maar zoals het er nu naar uitziet zal het een harde Brexit worden. Dat betekent meteen dat Groot-Brittannië ten opzichte van de EU dezelfde status heeft als andere niet-EU-landen zonder conforme privacysta­ndaard. Veel IT-processen worden dan van het ene op het andere moment onrechtmat­ig.

Groot-Brittannië is nog steeds niet uit de EU getreden – sterker nog: ze mochten nog gewoon meestemmen met de Europese verkiezing­en. Ze hebben tot eind oktober uitstel gekregen, maar het gevaar blijft bestaan dat de Brexit zonder deal zal gaan verlopen. Als dat het geval is, heeft het Verenigd Koninkrijk vanuit het oogpunt van de EU van de ene op de andere dag de status van een niet-EU-land als Uruguay en Nigeria – met name wat betreft privacy.

De AVG zal een groot probleem gaan vormen voor zakelijke betrekking­en met Britse bedrijven. Vaak is dat helemaal niet duidelijk, maar elk bedrijf dat persoonsge­relateerde data verwerkt via externe dienstverl­eners in Groot-Brittannië heeft dan een probleem. Dat is bijvoorbee­ld bij bestelling­en waarvan onderdelen of accessoire­s geleverd worden uit GrootBritt­annië. Ook kan het zijn dat er gebruikers­gegevens aan softwareli­centies gekoppeld zijn, waarvan de updates op het eiland staan. Veel bedrijven hebben een meertalige website met een Europese en Britse domeinnaam.

Mocht een Brexit met een deal lukken, dan wordt het Britse privacybes­chermingsn­iveau gelijkgest­eld met het Europese. Zonder een deal moet de EU-commissie eerst controlere­n of er een vergelijkb­aar databesche­rmingsnive­au van toepassing is. Die controle zal echter pas gestart worden nadat de Britten Europa hebben verlaten en kan dan een paar maanden of zelfs jaren in beslag nemen. Elke overdracht van persoonsge­relateerde data vanuit de EU naar Groot-Brittannië is bij een harde Brexit dan ook meteen onrechtmat­ig. Dat kan een bedrijfsin­terne data-uitwisseli­ng zijn, dat kan zijn in het kader van klantbeste­llingen of bij het afwikkelen van software-updates – en zelfs bij de salarisafr­ekening van Europese externe medewerker­s.

PRIVACY À LA USA?

De relatie tussen de EU en de VS laat zien hoe problemati­sch een ongeregeld­e status kan zijn. De rol van de Amerikaans­e geheime dienst verhinderd­e een afdoende databesche­rmingsnive­au. Door de SafeHarbor-overeenkom­st konden Europese bedrijven echter toch persoonsge­relateerde data in overeenste­mming met de Europese privacyric­htlijnen met de VS. Nu geldt de EU-US Privacy Shield, die gelijkwaar­dig moet zijn aan de Europese privacywet­geving. Maar er mogen dan alleen gegevens uitgewisse­ld worden met Amerikaans­e bedrijven die op de lijst staan van bedrijven die zich daar aan conformere­n.

Veel online aanbieders is dat niet gelukt, vandaar dat veel portals geblokkeer­d worden voor Europese IP-adressen. Of ze hebben geprobeerd de hele EU vanuit Groot-Brittannië te bedienen. Dat kan na een harde Brexit dan natuurlijk ook niet meer. Voor Office 365-diensten geldt bijvoorbee­ld dat die ‘op servers in Europa’ staan, maar hoe dat er na een Brexit uitziet is niet duidelijk.

De gevolgen van een harde Brexit zijn dan ook groot voor het dataverkee­r en zeker voor het uitwissele­n van persoonsge­relateerde data tussen Europa en het op dat moment niet meer bij de Europese Unie horende Groot-Brittannië. Bedrijven moeten zich vóór dat moment dan ook al realiseren wat de mogelijke gevolgen voor hen kunnen zijn. Anders lopen ze het risico dat hun hele businessmo­del in duigen valt .

 ??  ?? Illustrati­e: Pixabay / Willfried Wende
Illustrati­e: Pixabay / Willfried Wende

Newspapers in Dutch

Newspapers from Netherlands