Pilaren zuilen van een Gerechtshof
11.08.2026

Blogserie rechtszaken gegevensbescherming: Het EU-VS Data Privacy Framework doorstaat eerste juridische toets in Latombe/Commissie

Deze zomer lanceert het Kenniscentrum Data & Maatschappij een blogserie waarin rechtenstudenten van de KU Leuven recente rechtszaken op het gebied van gegevensbescherming onder de loep nemen. In hun bijdragen analyseren ze belangrijke ontwikkelingen, belichten ze wat er op het spel staat en delen ze hun eigen visie op hoe de wetgeving zich ontwikkelt.  

In deze blogpost gaat Guylian De Wit dieper in op de Latombe zaak, waarin het Gerecht onderzoekt of het EU-US Data Privacy Framework een geldige rechtsgrondslag biedt voor de trans-Atlantische doorgifte van persoonsgegevens. 

Het arrest in een notendop

Op 3 september 2025 heeft het Gerecht van de Europese Unie in tiende kamer het beroep tot nietigverklaring van het Frans parlementslid Philippe Latombe tegen het adequaatheidsbesluit van de Europese Commissie inzake het EU-US Data Privacy Framework (DPF) verworpen. De zaak (T-553/23) was de eerste rechterlijke toetsing van het derde trans-Atlantische adequaatheidsbesluit, nadat het Hof van Justitie de voormalige adequaatheidsbeslissingen Safe Harbor (Schrems I, 2015) en het Privacy Shield (Schrems II, 2020) ongeldig had verklaard. 

De uitspraak betekent dat het DPF voorlopig overeind blijft als geldige rechtsgrondslag voor de doorgifte van persoonsgegevens van de EU naar de Verenigde Staten. 

De voorgeschiedenis: van Safe Harbor naar het DPF

De trans-Atlantische overdracht van persoonsgegevens kent een woelige juridische geschiedenis. Het Hof van Justitie oordeelde in Schrems I (2015) dat het Safe Harbor-adequaatheidsbesluit geen beschermingsniveau bood dat gelijkwaardig was aan dat van het EU-recht. Vijf jaar later volgde hetzelfde lot voor het Privacy Shield in Schrems II omdat de Amerikaanse surveillancepraktijken, met name de bulkverzameling van persoonsgegevens op grond van Section 702 van de Foreign Intelligence Surveillance Act (FISA) en het ontbreken van een onafhankelijk rechtsmiddel voor EU-burgers, onverenigbaar waren met de artikelen 7, 8 en 47 van het Handvest van de grondrechten. 

Na Schrems II nam de Verenigde Staten Executive Order 14086 aan, die noodzakelijkheid- en evenredigheidsvereisten introduceerde voor de activiteiten van de inlichtingendiensten. Daarnaast werd de Data Protection Review Court (DPRC) opgericht ter vervanging van het eerder bekritiseerde ombudsmanmechanisme. Op basis van deze hervormingen nam de Commissie op 10 juli 2023 het bestreden adequaatheidsbesluit aan. 

De argumenten van Latombe

Latombe vocht het adequaatheidsbesluit aan op vijf gronden, waarvan er vier inhoudelijk werden behandeld (het eerste middel, betreffende de talenregeling, werd ingetrokken ter zitting). De kern van het beroep draaide om twee fundamentele bezwaren: 

  • 1. Het DPRC als onafhankelijk gerecht.  

Latombe betoogde dat het DPRC niet voldoet aan de vereisten van artikel 47, tweede alinea, van het Handvest. Deze bepaling houdt in dat er een doeltreffende voorziening in rechte voor een onafhankelijk en onpartijdig gerecht moet zijn, die bovendien vooraf bij wet werd ingesteld. Latombe argumenteerde dat het DPRC werd opgericht bij besluit van de Attorney General in plaats van bij een wet van het Congres, dat de rechters worden benoemd na raadpleging van de eveneens tot de uitvoerende macht behorende Privacy and Civil Liberties Oversight Board (PCLOB), dat de procedures voor het DPRC eenzijdig verlopen, en dat een special advocate optreedt namens de partij ter vervanging van het recht op eigen juridische bijstand. 

  • 2. Bulkverzameling zonder voorafgaande rechterlijke machtiging.  

Latombe hekelde ook dat de bulkverzameling van persoonsgegevens door de Amerikaanse inlichtingendiensten, die plaatsvindt zonder voorafgaande onafhankelijke machtiging, in strijd is met de artikelen 7 en 8 van het Handvest, zoals uitgelegd in de rechtspraak van het Hof van Justitie en het EHRM (Zie Schrems II (C-311/18, 2020); Digital Rights Ireland (C-293/12, 2014); Tele2 Sverige / Watson (C-203/15, 2016) en Big Brother Watch t. VK (2021, Grote Kamer)). 

De beoordeling door het Gerecht

Het Gerecht liet de ontvankelijkheidsvraag in het midden en ging, in het belang van een goede rechtsbedeling, rechtstreeks over tot een inhoudelijke toetsing. Hierbij verwierp het Gerecht alle middelen. 

De onafhankelijkheid van het DPRC

Het Gerecht oordeelde dat de gestelde waarborgen, meer bepaald die voor de benoeming en het ontslag van DPRC-rechters, volstaan. De DPRC-rechters worden benoemd door de Attorney General op basis van objectieve criteria (kwalificaties, ervaring, onafhankelijkheid van de uitvoerende macht). Bovendien kunnen ze enkel worden ontslagen for cause (wangedrag, plichtsverzuim, onbekwaamheid), en mogen ze niet worden beïnvloed door de inlichtingendiensten bij de behandeling van klachten. Het Gerecht benadrukte dat het DPRC niet gebonden is aan de beslissingen van de Civil Liberties Protection Officer (CLPO) en zelf bindende, definitieve beslissingen kan nemen. 

Met betrekking tot het vereiste van een "bij wet ingesteld" gerecht aanvaardde het Gerecht dat het DPRC niet is opgericht bij een wet van het Congres, maar wel bij een besluit van de Attorney General. Het paste de rechtspraak van het EHRM toe, met name de zaak Guðmundur Andri Ástráðsson v. IJsland waarin een drie-staps-test ontwikkeld werd, en oordeelde dat het begrip "bij wet ingesteld" ruim moet worden beoordeeld aan de hand van een overall assessment. Zo oordeelde het dat het niet alleen om de formele rechtsgrondslag gaat, maar ook om de onafhankelijkheids- en onpartijdigheidswaarborgen in hun geheel. Omdat Executive Order 14086 en de Attorney General Order voldoende structurele waarborgen bieden, concludeerde het Gerecht dat het DPRC in de praktijk gelijkwaardige bescherming biedt. 

 

Bulkverzameling en evenredigheid 

Met betrekking tot de bulkverzameling van gegevens door de inlichtingendiensten oordeelde het Gerecht dat het ontbreken van een voorafgaande rechterlijke machtiging geen schending op zichzelf oplevert van de vereisten gesteld in Schrems II, onder de voorwaarde dat er sprake is van een doeltreffende ex post rechterlijke controle, die nu, volgens het Gerecht, wordt verzekerd door het DPRC. 

Latombe verwees naar het arrest La Quadrature du Net, waarin het Hof van Justitie voorwaarden formuleerde voor de toegang van nationale autoriteiten tot verkeers- en locatiegegevens. Het Gerecht oordeelde echter dat deze rechtspraak niet kon worden toegepast op de voormelde zaak. Volgens het Gerecht betreft die rechtspraak namelijk de verplichtingen van lidstaten onder het Unierecht, terwijl het in casu de beoordeling van het beschermingsniveau in een derde land betreft. 

 Bovendien verwierp het Gerecht Latombe’s beroep op het EHRM-arrest Big Brother Watch v. Verenigd Koninkrijk. Het Gerecht erkende dat de overwegingen van het EHRM over bulkinterceptie relevant waren, maar concludeerde dat de waarborgen in Executive Order 14086, met name die over de noodzakelijkheidstoets, de evenredigheidstoets en het toezicht door het DPRC, voldeden aan de vereisten die het EHRM stelde in die zaak. 

 

Geautomatiseerde besluitvorming en veiligheid

De twee overige middelen werden relatief kort behandeld. Latombe argumenteerde dat het adequaatheidsbesluit onvoldoende waarborgen biedt tegen geautomatiseerde besluitvorming, maar ook dit werd echter verworpen op basis van een studie uit 2018 waaruit bleek dat het gebruik van dergelijke beslissingen door DPF-organisaties beperkt was (zie bv. Sectie 1.8 EU - U.S. Privacy Shield – 2nd Annual Joint Review). Het Gerecht oordeelde dat Latombe niet had aangetoond dat de ontwikkeling van kunstmatige intelligentie (KI) die bevinding had achterhaald. 

Het beveiligingsmiddel dat Latombe opwierp, waarbij hij stelde dat de DPF-beginselen "consultatie" van persoonsgegevens niet dekken, werd ook verworpen door de terminologie van het adequaatheidsbesluit ruim te interpreteren.  De termen "use" en "maintain" omvatten volgens het Gerecht ook raadpleging, aangezien men eerst toegang moet hebben tot gegevens om ze te kunnen gebruiken. 

Wat betekent dit?

Het arrest biedt organisaties die op het DPF vertrouwen een zekere mate van rechtszekerheid, althans voor nu. Belangrijk is dat het Gerecht uitdrukkelijk benadrukte dat de Commissie verplicht is het DPF doorlopend te monitoren (artikel 3 van het DPF-adequaatheidsbesluit) en het besluit moet opschorten, wijzigen of intrekken als de waarborgen in de VS verzwakken. 

Die noodzaak aan periodic review, of doorlopend monitoren, is niet louter theoretisch. In januari 2025 werden drie van de vijf leden van de PCLOB door de President ontslagen, waardoor het orgaan zijn quorum verloor en zijn toezichthoudende rol feitelijk werd opgeschort. Hoewel een federale rechter in mei 2025 de herbenoeming beval, schorste het D.C. Circuit die uitspraak in juli 2025 hangende het hoger beroep. De situatie blijft dus onzeker. Daarnaast signaleren privacy organisaties, zoals NOYB, dat zij verdere juridische stappen overwegen. 

Het Gerecht heeft met dit arrest het DPF door zijn eerste vuurproef geloodst. Maar de structurele kwetsbaarheid van het rechtskader inzake trans-Atlantische dataoverdracht, veroorzaakt door de afhankelijkheid van Executive Orders die door elke volgende president kunnen worden ingetrokken, is daarmee niet verdwenen. Wie zich vandaag op het DPF beroept, kan best ook alternatieve doorgiftemechanismen, zoals Standard Contractual Clauses (SCC’s), overwegen. De geschiedenis leert ons dat adequaatheidsbesluiten geen eeuwige garantie bieden. 

Auteur

Guylian De Wit, voormalig penetratietester met een professionele bachelor Cloud & Cybersecurity (Cum Laude), rondt zijn master in de rechten af aan de KU Leuven en begint in september 2026 aan een LL.M. in IT- en IP-recht. In zijn masterscriptie onderzocht hij de bescherming van institutionele gegevens van de EU tegen buitenlandse toegang onder instrumenten zoals de CLOUD Act en FISA 702, een vraagstuk dat rechtstreeks verband houdt met Latombe. 

Over

Disclaimer: Het Kenniscentrum Data & Maatschappij is niet verantwoordelijk voor de inhoud van gastbijdrages en zal dan ook niet corresponderen over de inhoud. Bij vragen, opmerkingen of zorgen: neem contact op met de auteur(s)!

Coverafbeelding door Colin Lloyd via Unsplash.com