De AVG bereikt u niet omdat u op Cyprus zit. Ze bereikt u vanwege de mensen aan wie u verkoopt.
EU-recht is opgeschort in het noorden, dus speelt geografie geen rol. Wat een bedrijf in Noord-Cyprus wel kan bereiken, is artikel 3, lid 2, en het Europees Comité voor gegevensbescherming publiceerde negen factoren die daarover beslissen. U kunt uw eigen site er in ongeveer vijf minuten tegen afzetten.
KORT ANTWOORD
Dat u in Noord-Cyprus zit, brengt u niet onder de AVG (GDPR). Het verdrag dat Cyprus in de Europese Unie bracht, schort het EU-recht in het noorden op, dus speelt geografie hier geen rol. Wat u wel kan bereiken is artikel 3, lid 2, dat van toepassing is op bedrijven zonder enige EU-vestiging wanneer zij goederen of diensten aanbieden aan mensen in de EU. Het Europees Comité voor gegevensbescherming publiceerde negen factoren die daarover beslissen, en u kunt uw eigen site er in ongeveer vijf minuten tegen afzetten.
Open uw eigen website op een telefoon en kijk naar drie dingen. Welke talen ze aanbiedt. In welke valuta's ze prijst. Of het boekingsformulier ooit een boeking heeft aangenomen van iemand die in Duitsland zit.
Dat zijn geen marketingvragen. Twee ervan komen bijna woordelijk voor in de lijst van factoren van het Europees Comité voor gegevensbescherming die bepalen of het EU-gegevensbeschermingsrecht van toepassing is op een bedrijf buiten de EU.
De meeste adviezen hierover beginnen aan het verkeerde eind. Ze vragen waar u zit, en jagen u dan óf schrik aan omdat Cyprus in de EU zit, óf stellen u gerust omdat het noorden dat niet is. Beide zijn om dezelfde reden onjuist: het recht vraagt niet waar u zit.
Dat u op Cyprus zit, brengt u niet onder de AVG
Begin met het deel dat werkelijk vaststaat, want veel mensen hier dragen deze angst zonder reden mee. Toen Cyprus in 2004 tot de Europese Unie toetrad, bevatte het toetredingsverdrag een protocol over het verdeelde eiland. Protocol nr. 10 betreffende Cyprus, artikel 1, lid 1, zegt het in één zin:
"De invoering van het acquis wordt opgeschort in de zones van de Republiek Cyprus waarover de regering van de Republiek Cyprus niet feitelijk het gezag uitoefent."
Het acquis is het volledige geheel van EU-recht, de AVG inbegrepen. Het is opgeschort in het noorden, en niets sindsdien heeft dat voor gegevens veranderd: de groenelijnverordening (Verordening (EG) nr. 866/2004) telt precies één artikel over diensten, en dat is een btw-regel.
De grens speelt hier dus helemaal geen rol. Een klant die in Girne staat, is niet in de Unie. Iemand die in Limassol zit, is in de Unie, of het bedrijf waar die klant koopt nu in Girne zit of in Kansas.
De AVG bereikt bedrijven zonder enige EU-vestiging
Hier komt het deel dat mensen verrast, en het staat in de tekst van de verordening zelf.
Artikel 3, lid 2 beschrijft meteen precies het soort bedrijf waarop het gericht is:
"Deze verordening is van toepassing op de verwerking van persoonsgegevens van betrokkenen die zich in de Unie bevinden, door een niet in de Unie gevestigde verwerkingsverantwoordelijke of verwerker, wanneer de verwerking verband houdt met: a) het aanbieden van goederen of diensten aan deze betrokkenen in de Unie, ongeacht of een betaling door de betrokkenen is vereist."
Lees die zinsnede nog eens. Ze is van toepassing omdat u niet in de Unie gevestigd bent. Geen filiaal, geen server, geen EU-bankrekening. Een bedrijf zonder al deze dingen is precies voor wie ze geschreven is.
En "in de Unie" gaat over locatie, niet over nationaliteit. Een Duitser die in Lapta woont, is geen betrokkene in de Unie zolang die in Lapta verblijft. Een Cyprioot in Limassol die uw boekingsformulier invult, is dat wel.
Een website die Europeanen kunnen openen, is expliciet niet genoeg
Hier schieten adviseurs door, dus het loont de moeite het recht tegen hen te citeren. Overweging 23 stelt dat "de toegankelijkheid" van uw website in de Unie, "van een e-mailadres of van andere contactgegevens, of het gebruik van een in het derde land waar de verwerkingsverantwoordelijke is gevestigd, algemeen gebruikte taal, is op zich ontoereikend" om binnen het toepassingsgebied te vallen.
De richtsnoeren van het Europees Comité voor gegevensbescherming over het territoriale toepassingsgebied, vastgesteld op 12 november 2019, gaan op pagina 18 verder. Uw e-mailadres, uw geografische adres en uw "telefoonnummer zonder internationale code" leveren op zich geen voldoende bewijs van voornemen. Dan volgt de belangrijkste zin:
"de verwerking van persoonsgegevens in verband met onbewuste of incidentele levering van goederen of diensten aan een persoon op het grondgebied van de Unie niet binnen het territoriale toepassingsgebied van de AVG valt."
Een Duitse toerist loopt zomaar binnen en u noteert de naam voor een boeking. Dat is incidenteel, en dat brengt u niet binnen het toepassingsgebied.
Negen factoren beslissen, en u kunt uw eigen site in vijf minuten checken
Wat u wél binnen het toepassingsgebied brengt, is bewijs dat u van plan was aan mensen in de EU te verkopen. Het EDPB somt negen factoren op, op de pagina's 17 en 18, die samen worden afgewogen, niet één voor één.
[ 01 / De toets, in negen delen ]
Negen factoren bepalen of Brussel het over u heeft
Aan één factor voldoen is op zichzelf doorgaans niet genoeg.
Telt mee om binnen het toepassingsgebied te vallen
- 1 De EU of een lidstaat wordt bij naam genoemd naast wat u verkoopt
- 2 U betaalt voor zoekmachinevermelding, of voert advertenties gericht op een EU-publiek
- 3 De activiteit is internationaal van aard, zoals toerisme
- 4 U geeft een adres of telefoonnummer op dat vanuit een EU-land bereikbaar is
- 5 U gebruikt een ander topleveldomein dan dat van uw eigen land
- 6 U beschrijft reisroutes vanuit een EU-lidstaat
- 7 U noemt een internationaal klantenbestand uit EU-lidstaten
- 8 U gebruikt een andere taal of valuta dan die van uw eigen land
- 9 U biedt levering aan in EU-lidstaten
Telt expliciet niet mee
- Dat uw website simpelweg bereikbaar is vanuit de EU
- Een e-mailadres of een geografisch adres op de pagina
- Een telefoonnummer zonder internationale code
- Iemand uit de EU onbewust of incidenteel bedienen
Europees Comité voor gegevensbescherming, Richtsnoeren 3/2018 over het territoriale toepassingsgebied van de AVG, versie 2.1 vastgesteld op 12 november 2019, pagina's 17 en 18.
Loop ze eerlijk na. De meeste bedrijven hier matchen er geen enkele en kunnen stoppen met lezen. Sommige matchen er één, wat het EDPB doorgaans niet voldoende noemt op zichzelf.
Maar een hotel met een Duitstalige pagina, prijzen in euro, routebeschrijvingen vanaf Larnaca Airport en recensies van Nederlandse gasten heeft er vier gematcht. Dat is geen toeval. Dat is een bedrijf dat besloten heeft aan Europa te verkopen, wat voor het grootste deel van de kust de juiste beslissing is.
Eén factor valt hier vreemd uit. Factor vijf is een topleveldomein anders dan dat van uw eigen land, en Noord-Cyprus heeft geen landendomein dat iemand daadwerkelijk kan registreren. Bijna elk bedrijf hier draait op .com, wat neutraal is. Het zal u niet vangen, en het zal u ook niet vrijpleiten.
Als er meerdere op u van toepassing zijn, is artikel 27 de verplichting die niemand noemt
Als u binnen het toepassingsgebied valt, vraagt de verordening om iets concreets, en dat is geen cookiebanner. Artikel 27, lid 1: "Wanneer artikel 3, lid 2, van toepassing is, wijst de verwerkingsverantwoordelijke of de verwerker schriftelijk een vertegenwoordiger in de Unie aan." Artikel 27, lid 3 voegt eraan toe dat die vertegenwoordiger in een lidstaat moet zitten waar uw klanten zich daadwerkelijk bevinden.
Dit is niet alleen op grote technologiebedrijven gericht. Het eigen uitgewerkte voorbeeld van het EDPB, op pagina 18, is een website "gevestigd en beheerd in Turkije", die fotoalbums aanbiedt in het Engels, Frans, Nederlands en Duits met betaling in euro. Het Comité concludeert dat de website binnen het toepassingsgebied valt, en dat: "Overeenkomstig artikel 27 moet de verwerkingsverantwoordelijke een vertegenwoordiger in de Unie aanwijzen."
Pagina 25 voegt een stiller gevolg toe: de identiteit van de vertegenwoordiger moet in uw privacyverklaring staan, en een verwerkingsverantwoordelijke die er wel een heeft maar deze niet noemt, is afzonderlijk in overtreding van de artikelen 13 en 14.
Incidenteel betekent niet wat u zou willen dat het betekent
Artikel 27, lid 2 stelt verwerking vrij die "incidenteel" is, niet grootschalig, en waarbij de kans gering is op een risico. Iedereen die zover leest, wil hier landen, dus lees wat het Comité zegt dat het betekent.
Pagina 25: een verwerkingsactiviteit is alleen incidenteel als deze "niet regelmatig wordt uitgevoerd en buiten de normale gang van zaken of activiteiten" van de verwerkingsverantwoordelijke of verwerker om plaatsvindt.
Boekingen aannemen hoort bij de normale gang van zaken van een hotel. Het is het tegenovergestelde van incidenteel, hoe weinig van die boekingen ook uit de EU komen. En pagina 26 sluit de andere ontsnappingsroute af: de vrijstelling geldt voor verwerking waarbij de kans gering is op een risico, "dus de vrijstelling blijft niet beperkt tot verwerking waarbij de kans gering is dat zij een groot risico inhoudt."
Er is ook een lokale wet, en niemand is er ooit onder beboet
Bijna niemand die dit leest, heeft ooit gehoord dat Noord-Cyprus al negentien jaar zijn eigen gegevensbeschermingswet heeft.
Het is Wet 89/2007, Kişisel Verilerin Korunması Yasası, gepubliceerd in Resmî Gazete Sayı 210 op 26 november 2007. Als u online een datum van 7 april 2007 tegenkomt, is die onjuist en komt die voort uit verwarring met de afzonderlijke Turkse Wet 6698.
Op het eerste gezicht vraagt ze meer van u dan de AVG: artikel 10 verplicht elke organisatie die persoonsgegevens verwerkt, ten minste één persoon aan te wijzen om ze te beschermen, zonder enige omvangsdrempel.
Kijk dan naar wat handhaving ervan waard is. De boetes in artikel 35 lopen van 1.000 tot 3.000 YTL. De Yeni Türk Lirası werd begin 2010 uit circulatie genomen en de bedragen zijn nooit geïndexeerd. De maximale bestuurlijke boete in deze wet is minder dan honderd euro waard.
[ 02 / Twee wetten, één website ]
Beide kunnen u bereiken. Ze zijn niet even zwaar.
De ene vraagt op papier meer van u. De andere is de wet met gevolgen.
Lokaal · Wet 89/2007
Van kracht sinds 26 november 2007
Meld het Comité schriftelijk voordat u begint te verwerken
Ten minste één aangewezen persoon, zonder omvangsdrempel
Maximale bestuurlijke boete 3.000 YTL, een valuta die in 2010 werd ingetrokken en nooit geïndexeerd
Publiekelijk vastgelegde handhavingsacties in negentien jaar: geen
EU · AVG artikel 3, lid 2
Bereikt u alleen als u zich richt op klanten in de EU
Wijs schriftelijk een vertegenwoordiger in de Unie aan (artikel 27)
Noem die vertegenwoordiger in uw privacyverklaring
Boetes tot 20 miljoen euro of 4% van de wereldwijde omzet
Gepubliceerde zaken tegen een klein bedrijf buiten de EU: geen
TRNC Resmî Gazete Sayı 210, 26 november 2007, artikelen 8, 10 en 35. Verordening (EU) 2016/679, artikelen 3, lid 2, 27 en 83.
Elke vermelding onder deze wet in de Resmî Gazete van 2007 tot 2026 is een benoeming, een begroting, een kantoorhuur, een regeling of een enkele procedurele beslissing. Er is geen boete en geen genoemde verweerder, en de eigen wetgevings- en besluitensectie van het Comité voegt daar niets aan toe. In negentien jaar is er geen publiekelijk vastgelegde handhavingsactie tegen wie dan ook.
Eén detail zegt meer dan de rest samen. De autoriteit die elke verwerkingsverantwoordelijke schriftelijk moet melden, publiceert geen postadres. Haar contactpagina biedt een webformulier.
Wat het risico werkelijk is, en wat u deze week kunt doen
Niemand moet handelen naar aanleiding van een boete die nooit is opgelegd, dus dit is het eerlijke risicobeeld. Het is geen straf.
Er is nergens een gepubliceerde beslissing tegen een klein bedrijf buiten de EU zonder EU-vestiging. Handhaving buiten de Unie is reëel, maar de voorbeelden komen neer op één bedrijf: Clearview AI, een Amerikaans gezichtsherkenningsbedrijf dat Europese toezichthouders volledig negeerde, beboet met 30,5 miljoen euro door de Nederlandse autoriteit in september 2024. Geen precedent over uw boekingsformulier.
[ 03 / Wat het risico werkelijk is ]
De boete is niet het risico. Dat is ze nooit geweest.
Gepubliceerde beslissingen tegen een klein bedrijf buiten de EU, zonder EU-vestiging.
Wat er in plaats daarvan werkelijk binnenkomt
- Een compliancevragenlijst van een boekingsplatform, zonder manier om te antwoorden
- Een verzoek om alles wat u heeft over één gast, met één maand om te antwoorden
- Een Europese klant die vraagt wie uw EU-vertegenwoordiger is, en dan elders verdergaat
Clearview AI, beboet met 30,5 miljoen euro door de Nederlandse autoriteit in september 2024, is de buitengrens van handhaving buiten de Unie, geen vergelijking. Het is een gezichtsherkenningsbedrijf dat weigerde met toezichthouders in gesprek te gaan.
Autoriteit Persoonsgegevens, 3 september 2024. Artikel 12, lid 3 van de AVG stelt de termijn van één maand voor het antwoord. Nulresultaat gecontroleerd op 6 september 2026.
De realistische kosten komen commercieel binnen. Een boekingsplatform stuurt een compliancevragenlijst en u kunt hem niet beantwoorden. Een Duitse gast vraagt om een kopie van alles wat u over die gast heeft, u hebt een maand om te antwoorden, en die gegevens staan in een spreadsheet, twee WhatsApp-gesprekken en een inbox. Een Europese klant vraagt wie uw EU-vertegenwoordiger is vóór ondertekening, en gaat verder.
Dus, de gratis versie, die een middag kost en niets anders. Toets de negen factoren aan uw eigen site en schrijf het antwoord op met de datum. Als geen ervan op u van toepassing is, bent u klaar, en heeft u nu een vastlegging die zegt waarom. Als er meerdere op u van toepassing zijn, wijs een vertegenwoordiger aan in een lidstaat waar uw klanten zitten, vermeld deze in uw privacyverklaring, en schrijf op waar de naam van een klant momenteel overal terechtkomt.
Dat laatste is het deel dat niemand afmaakt, en het is het deel dat de gratis versie niet kan overbruggen. Een vertegenwoordiger aanwijzen is een formulier. Binnen een maand kunnen antwoorden wat u over één met naam genoemde persoon heeft, terwijl boekingen via vier kanalen binnenkomen die nooit zijn ontworpen om samen doorzoekbaar te zijn, is geen formulier. Zo is het bedrijf feitelijk opgebouwd.
Ontdek welke van de negen op u van toepassing zijn
Elevates is een design- en engineeringstudio.
Stuur ons uw website. Wij vertellen u welke van de negen factoren er momenteel op van toepassing zijn, en of dat u binnen het toepassingsgebied brengt of u comfortabel erbuiten laat.
Als het antwoord is dat geen ervan van toepassing is, zeggen we dat, en is er niets te kopen.