Geldt de UK GDPR voor klanten buiten het VK?
Geldt de UK GDPR voor klanten buiten het VK? Breng vestiging, activiteit, gericht aanbod, monitoring, dubbele UK/EU-reikwijdte, vertegenwoordiging en doorgiften apart in kaart.

UK GDPR en klanten buiten het VK is geen vraag die alleen met een landcode wordt beantwoord. De wet kijkt naar vestiging en de context van activiteiten, of bij organisaties zonder Britse vestiging naar gericht aanbod aan en monitoring van mensen in het VK 1.
Snel antwoord
UK GDPR voor klanten buiten het VK kan nog steeds gelden. Een Britse vestiging kan verwerking binnen de wet brengen, ongeacht klantlocatie; een niet-Brits bedrijf kan vallen onder gericht aanbod of monitoring in het VK. Teken entiteiten en activiteiten, toets UK en EU afzonderlijk, beoordeel vertegenwoordiging en analyseer internationale doorgiften pas daarna 1.
Laatst bijgewerkt: 28 augustus 2026
Teken eerst entiteiten en activiteiten
Begin met de juridische en operationele werkelijkheid, niet met de domeinnaam. Eén merk kan een Britse vennootschap, EU-verkoopkantoor, Amerikaanse moeder en cloudleveranciers gebruiken. Bepaal per verwerking welke entiteit doel en middelen beslist en in welke vestiging de relevante activiteit plaatsvindt.
| Kaartlaag | Vast te leggen feit |
|---|---|
| Juridische entiteit | Naam, land, contractpartij en rol als controller of processor |
| Vestiging | Werkelijke stabiele activiteit, personeel, middelen en besluitvorming |
| Betrokken personen | Waar mensen zich bevinden tijdens aanbod, monitoring of relatie |
| Verwerkingsactiviteit | Doel, gegevens, systeem, ontvangers en verantwoordelijke teams |
| Marktactiviteit | Landen waarop aanbod, levering, campagne en prijsstelling zijn gericht |
| Gegevensroute | Opslag, remote toegang, ondersteuning, subverwerkers en export |
Teken pijlen voor zowel beslissingen als gegevens. Een Britse verkoper kan klanten buiten het VK bedienen terwijl een ander groepsbedrijf de database beheert; beide feiten zijn relevant maar beantwoorden verschillende vragen. De vestigingsanalyse gaat vooraf aan de transferroute.
Gebruik één rij per doel. Facturatie, levering, accountbeheer, fraudepreventie en gedragsanalyse kunnen in verschillende contexten worden uitgevoerd. Een conclusie voor verzending van een bestelling geldt niet automatisch voor wereldwijde advertentieprofilering.
Bevestig de kaart met contracten, systeemrechten en gesprekken met medewerkers. Een organogram kan zeggen dat beslissingen in Dublin liggen terwijl Britse medewerkers feitelijk campagnes selecteren, klantcriteria bepalen en toegang beheren; omgekeerd bewijst een Brits factuuradres niet dat die vestiging de relevante verwerking draagt. Reikwijdte volgt de echte activiteit en haar verband met de verwerking, niet alleen de formele pijl.
Een Britse vestiging kan voldoende zijn
Wanneer persoonsgegevens worden verwerkt in de context van activiteiten van een vestiging in het VK, kan de UK GDPR gelden ongeacht waar de verwerking technisch gebeurt of waar de klant woont 1. Een Britse winkel die aan Canadese klanten levert, verlaat de Britse regels dus niet alleen door export.
| Situatie | Waarschijnlijke richting | Wat nog moet worden vastgesteld |
|---|---|---|
| Britse vennootschap verkoopt wereldwijd | UK GDPR kan gelden voor verwerking in context van de Britse activiteit | Doelen, rollen, buitenlandse ontvangers en doorgiften |
| Buitenlandse moeder heeft een echt Brits verkoopkantoor | Britse vestiging kan relevante groepsverwerking binnen bereik brengen | Verband tussen kantooractiviteit en concrete verwerking |
| Alleen Britse klanten, maar bedrijf en activiteit buiten het VK | Vestigingstest is niet beslissend; aanbod- of monitoringtest volgt | Gerichte marktactiviteit en locatie van personen |
| Website is wereldwijd bereikbaar zonder Britse activiteit | Bereikbaarheid alleen bewijst geen Britse vestiging of gericht aanbod | Feitelijke signalen van targeting, monitoring en klanten |
“Vestiging” vraagt werkelijke en stabiele activiteit; een brievenbus of los postadres is niet hetzelfde als personeel of middelen die bedrijfsactiviteiten uitvoeren. Omgekeerd kan een kleine maar echte aanwezigheid relevant zijn. Noteer functies, beslissingsrechten en duur.
Het verband “in de context van” kan ruimer zijn dan de plek waar op een knop wordt gedrukt. Verwerking op een buitenlandse server kan de Britse verkoopactiviteit ondersteunen. Breng daarom doel en bedrijfsfunctie samen in plaats van alleen hostinglocatie te gebruiken.
Wanneer een Britse entiteit als processor voor een buitenlandse controller werkt, analyseer rollen en toepasselijke verplichtingen per partij. De aanwezigheid van een Britse processor maakt de buitenlandse controller niet via één simpele regel automatisch tot Britse vestiging; evenmin ontslaat zij de processor van eigen Britse verplichtingen.
Een organisatie zonder Britse vestiging krijgt een andere toets
Een niet-Britse organisatie kan onder de UK GDPR vallen voor verwerking die verband houdt met het aanbieden van goederen of diensten aan mensen in het VK, of met monitoring van hun gedrag voor zover dat gedrag in het VK plaatsvindt 1. Betaling is niet vereist; ook een gratis dienst kan aanbod zijn.
| Signaal | Betekenis voor de toets |
|---|---|
| Britse levering en prijsstelling | Wijst sterker op bedoeld aanbod aan de Britse markt |
| Campagnes gericht op mensen in het VK | Toont bewuste marktselectie in plaats van toevallige toegang |
| Britse klantenservice of voorwaarden | Kan samen met andere feiten gericht aanbod ondersteunen |
| Gedragsprofilering in het VK | Kan monitoring zijn wanneer gedrag wordt gevolgd en geanalyseerd |
| Alleen wereldwijde toegankelijkheid | Is op zichzelf geen voldoende bewijs van gericht aanbod |
Beoordeel de samenhang van signalen. Engelse taal alleen is zwak omdat zij wereldwijd wordt gebruikt; Britse valuta, leveringsopties, lokale advertenties en campagnes vormen samen sterker bewijs. Leg ook negatieve feiten vast, zoals landen die expliciet van levering zijn uitgesloten.
Monitoring is meer dan een technisch log voor beveiliging, maar kan tracking, profilering of voorspelling van gedrag omvatten. Beschrijf welke gebeurtenissen worden gevolgd, met welk plan of profiel en waar de persoon zich tijdens het gedrag bevindt. Een buitenlandse analyticsleverancier verandert het doel van het bedrijf niet.
De UK GDPR geldt alleen voor verwerking die met het relevante aanbod of de monitoring verband houdt. Een organisatie kan dus één activiteit binnen en een andere buiten territoriale reikwijdte hebben. Houd de conclusie per doel, doelgroep en gegevensstroom bij.
Het land van de klant is bewijs, geen juridische schakelaar
Doorloop voor iedere activiteit dezelfde vijf stappen:
- Bepaal welke groepsentiteit het doel en de middelen van de verwerking vaststelt.
- Leg vast of de verwerking plaatsvindt in de context van een relevante vestiging in het VK.
- Is zo'n vestiging er niet, toets dan of het aanbod bewust op mensen in het VK is gericht of hun gedrag in het VK wordt gemonitord.
- Beoordeel afzonderlijk of een gegevensbeweging naar een buitenlandse ontvanger of buitenlandse toegang een doorgifte vormt.
- Toets ieder ander privacyregime afzonderlijk aan zijn eigen vestigings- en targetingcriteria.
Klantlocatie kan aantonen op welke markt een aanbod is gericht, maar maakt de vestigingstest niet ongedaan. Een bedrijf in Manchester verwerkt nog steeds personeels-, leveranciers- en klantgegevens in de context van zijn Britse activiteit wanneer klanten allemaal in Japan zitten.
Omgekeerd betekent één Britse klant niet automatisch dat een buitenlandse website het VK bewust bedient. Onderzoek hoe die klant binnenkwam, welke leveringskeuzes bestonden, of marketing op het VK was gericht en of verwerking met dat aanbod verband houdt.
Scheid verblijf, nationaliteit, afleverland, factuuradres en momentane locatie. De territoriale toets gebruikt niet overal hetzelfde aanknopingspunt. Vooral bij monitoring is relevant waar het gevolgde gedrag plaatsvindt, terwijl contractsystemen vaak alleen een factuurland tonen.
Gebruik geen contractzin “UK GDPR does not apply” als vervanging voor analyse. Partijen kunnen taken verdelen, maar niet door overeenkomst de territoriale reikwijdte van de wet uitschakelen. Leg feiten en conclusie in een afzonderlijk record vast.
Controleer ook verschuivende en gemengde groepen. Een Britse werknemer kan tijdens een zakenreis klantgedrag in de EU analyseren, een klant kan verhuizen en een account kan door meerdere personen in verschillende landen worden gebruikt; bepaal welk feit voor iedere juridische toets relevant is en laat één veranderlijk profielveld niet alle conclusies sturen.
Werk grensgevallen zonder snelkoppelingen uit
Britse fabrikant, alleen export. De fabriek en verkoopteams in het VK verwerken contact-, order- en leveringsgegevens in de context van de Britse bedrijfsactiviteit. Buitenlandse klanten verwijderen die vestigingsbasis niet; ontvangers buiten het VK vragen daarnaast een doorgifteanalyse.
Amerikaanse softwaredienst met Britse campagne. Geen kantoor in het VK, maar lokale advertenties, Britse prijsstelling en onboarding voor gebruikers in het VK wijzen op gericht aanbod. Verwerking voor die dienst kan binnen de targetingroute vallen en een UK-vertegenwoordiger vragen.
Nederlandse webwinkel met toevallige Britse bestelling. Eén bestelling via een algemeen wereldwijde site bewijst niet alleen gericht aanbod. Controleer levering, valuta, campagnes, voorwaarden en historische Britse marktactiviteit; documenteer waarom de combinatie wel of niet intentie toont.
Buitenlandse app die gedrag in Londen profileert. Wanneer de app locatie en gebruik volgt om gedrag van mensen in het VK te analyseren, kan monitoring de UK GDPR activeren. Alleen een technisch veiligheidslog zonder gedragsanalyse kan een andere beoordeling vragen.
Britse processor voor buitenlandse controller. De Britse dienstverlener heeft eigen verplichtingen en contracttaken; de buitenlandse controller krijgt niet automatisch dezelfde reikwijdteconclusie. Analyseer wie doelen bepaalt, welk aanbod of monitoring bestaat en welke transfers tussen partijen plaatsvinden.
Leg bij ieder geval vast welke feiten de conclusie zouden veranderen. Een nieuwe Britse campagne, personeel, distributiepartner, gedragsfunctie of levering kan de route activeren. Zo wordt territoriale scope een wijzigingscontrole in plaats van een eenmalig memo.
Voeg per grensgeval een “ja”- en “nee”-tak toe. Bij de Nederlandse webwinkel kan structurele Britse levering, lokale advertenties en prijsstelling naar gericht aanbod wijzen, terwijl blokkering van Britse levering en afwezigheid van campagnes de andere richting ondersteunen; de toevallige bestelling alleen beslist geen van beide takken.
Laat dezelfde feiten vervolgens het operationele vervolg sturen. Een conclusie “UK GDPR geldt” activeert niet alleen privacytekst, maar ook verwerkingsregister, rechtenkanaal, incidentroute, vertegenwoordigerstoets, leverancierscontrole en doorgiftekaart; een onderbouwde “geldt niet” bewaart bronnen en een trigger, zodat groei niet ongemerkt op een verouderde conclusie blijft steunen.
Grensgevallen vragen soms meerdere rollen binnen één groep. De Britse fabrikant kan controller zijn voor verkoopgegevens en processor voor een buitenlandse garantieservice; schrijf per activiteit wie doel en middelen bepaalt en laat groepsbeleid niet doen alsof één entiteit voor ieder systeem dezelfde rol heeft.
Toets UK en EU parallel
Een bedrijf kan tegelijk onder de UK GDPR en EU GDPR vallen. Brexit heeft geen keuzevak gecreëerd waarmee een organisatie één regime aanwijst; iedere regeling past haar eigen vestigings- en extraterritoriale toetsen toe op de feiten.
| Onderdeel | UK-route | EU-route |
|---|---|---|
| Vestiging | Activiteit van een vestiging in het VK | Activiteit van een vestiging in de EER |
| Gericht aanbod | Goederen of diensten aan mensen in het VK | Goederen of diensten aan mensen in de EU/EER |
| Monitoring | Gedrag van mensen in het VK | Gedrag van mensen in de EU/EER |
| Toezicht en meldingen | Britse bevoegde route en ICO-context | Bevoegde EU-toezichthouder(s) volgens EU-regels |
| Vertegenwoordiger | Mogelijke vertegenwoordiger in het VK | Mogelijke vertegenwoordiger in de EU |
| Doorgiften | Britse transferregels en relevante mechanismen | EU-transferregels en relevante mechanismen |
Herbruik veel kernwerk: datamap, verwerkingsregister, rechtsgronden, beveiliging, leverancierslijst, rechtenproces en incidentplan kunnen dezelfde feitenbasis delen. Voeg jurisdictionele velden toe voor toezichthouder, vertegenwoordiger, privacycontact, meldroute en doorgiftemechanisme.
Vermijd twee volledig losse documenten die snel uiteenlopen. Gebruik één record met aparte UK- en EU-conclusies, bronnen en eigenaars. Een wijziging in doelgroep of leverancier triggert beide toetsen, terwijl een locale afwijking zichtbaar blijft.
Privacyinformatie moet duidelijk maken welke entiteit verantwoordelijk is en hoe mensen rechten uitoefenen. Overlaad de tekst niet met interne juridische analyse, maar verberg evenmin dat verschillende entiteiten of vertegenwoordigers voor verschillende activiteiten gelden.
Incidentrespons wijst vooraf de juiste meldroutes toe. Een datalek kan gegevens van Britse en EU-personen raken en afzonderlijke deadlines en autoriteiten activeren. Laat het team niet tijdens het incident voor het eerst entiteiten en vestigingen tekenen.
Vergelijk per regime ook rechten en verantwoordelijke entiteit. Eén centraal portaal mag verzoeken ontvangen, maar moet kunnen bepalen welke controller antwoordt, welke vertegenwoordiger bereikbaar is, welke uitzonderingen of nationale aanvullingen gelden en hoe een gecombineerd antwoord voorkomt dat de verzoeker tussen groepsmaatschappijen wordt doorgestuurd.
Beheer wijzigingen vanuit één feitenregister met twee juridische uitkomsten. Wanneer marketing een nieuwe EU-doelgroep selecteert, kan de EU-kolom veranderen terwijl de Britse vestigingsbasis gelijk blijft; een nieuwe Britse monitoringfunctie kan juist de UK-route uitbreiden. Versieer beide besluiten zonder de gedeelde gegevensstroom te dupliceren.
Leverancierscontracten moeten dezelfde dubbele werkelijkheid kunnen dragen. Noteer namens welke controller een verwerker handelt, welke subverwerkers en landen bij iedere dienst horen en welke assistentie nodig is voor UK- en EU-rechten of datalekken; een generieke “GDPR compliant”-clausule wijst geen route, entiteit of contactpunt toe.
Voor governance kan één eigenaar de gezamenlijke kaart onderhouden, maar laat bevoegde beslissers de jurisdictionele afwijkingen bevestigen. Dat voorkomt twee concurrerende registers en voorkomt tegelijk dat “de regels zijn bijna gelijk” wordt gebruikt om een Britse vertegenwoordiger, afzonderlijke autoriteitsmelding of richtinggebonden doorgifte over te slaan.
Bepaal of een vertegenwoordiger in het VK nodig is
Een organisatie zonder vestiging in het VK die door gericht aanbod of monitoring binnen de UK GDPR valt, kan op grond van artikel 27 een vertegenwoordiger in het VK moeten aanwijzen 1. Die vertegenwoordiger is een bereikbaar aanspreekpunt voor betrokkenen en toezichthouder, geen vervanger van de controller of processor.
| Controle | Besluitvraag |
|---|---|
| Geen Britse vestiging | Is de organisatie werkelijk buiten het VK gevestigd? |
| Artikel 3-route | Houdt de verwerking verband met aanbod aan of monitoring van mensen in het VK? |
| Incidenteel | Is de verwerking echt incidenteel in frequentie, regelmaat en bedrijfsmodel? |
| Gevoelige schaal | Omvat zij geen grootschalige bijzondere of strafrechtelijke gegevens binnen de uitzonderingstoets? |
| Risico | Is risico voor rechten en vrijheden waarschijnlijk laag gezien aard, context, omvang en doelen? |
| Plaats en mandaat | Is de vertegenwoordiger gevestigd waar relevante mensen zijn en schriftelijk bevoegd voor de taken? |
De uitzondering is cumulatief en smal: incidenteel karakter, geen grootschalige verwerking van bijzondere categorieën of strafrechtelijke gegevens en een waarschijnlijk laag risico moeten samen worden onderbouwd 1. “Wij zijn een klein bedrijf” of “we hebben weinig Britse klanten” bewijst dat niet. Een doorlopende Britse abonnementsdienst is moeilijk incidenteel te noemen, ook wanneer het absolute aantal gebruikers beperkt is.
Leg de analyse vast met frequentie, gegevenssoorten, schaal en risico. Herzie bij campagne, nieuwe functie, gevoelige gegevens of groei in Britse gebruikers. Een eerdere uitzondering kan verdwijnen wanneer de verwerking normaal onderdeel van het bedrijfsmodel wordt.
Neem contactgegevens van de vertegenwoordiger op waar de UK GDPR dat verlangt en zorg dat verzoeken snel bij de juiste eigenaar komen. De vertegenwoordiger moet toegang hebben tot relevante verwerkingsrecords; een naam in de privacytekst zonder werkproces voldoet niet.
Breng doorgiften pas na de reikwijdte in kaart
Territoriale reikwijdte en internationale doorgifte zijn afzonderlijke vragen. Eerst bepaalt het bedrijf welke wet op welke verwerking van toepassing is en wie controller of processor is; daarna brengt het iedere bekendmaking of toegang over relevante landsgrenzen in kaart 1.
Een Britse controller met Canadese klanten kan UK GDPR-toepassing én een doorgifte buiten het VK hebben. Een buitenlandse controller kan door targeting onder de UK GDPR vallen zonder dat iedere interne verwerking automatisch dezelfde transferroute vormt. Rollen, entiteiten, locatie en toegang bepalen de feitelijke stroom.
Inventariseer opslag, support, beheer, subverwerkers, back-ups en noodtoegang. Een contract met een Britse verkoper kan een wereldwijd supportmodel verbergen. Vraag vanuit welke landen medewerkers en onderaannemers gegevens kunnen bekijken, niet alleen waar de primaire server staat.
Beoordeel per stroom of een toepasselijke adequacy route of ander geldig mechanisme beschikbaar is, en leg bestemming, ontvanger, toepasselijke voorwaarden en aanvullende maatregelen vast. Adequacy is richting- en contextgebonden; gebruik geen algemene statuszin zonder de actuele concrete route te bevestigen.
Doorgiftecontrole vervangt geen grondslag, transparantie, beveiliging of verwerkerscontract. Een geldig transfermechanisme maakt een onnodige marketingdatabase niet rechtmatig. Houd de controles naast elkaar in het gegevensstroomrecord.
Maak één herbruikbaar scopedossier
Een bruikbaar dossier laat een nieuwe verkoper, jurist of systeembeheerder dezelfde conclusie bereiken. Het bevat entiteitenkaart, vestigingsfeiten, activiteiten, doelgroep, rollen, UK- en EU-toets, vertegenwoordiging, gegevensroutes en doorgiften met bron en datum.
Schrijf per activiteit een besliszin: “UK GDPR geldt omdat deze verwerking in de context van onze Britse verkoopvestiging plaatsvindt” of “de targetingroute geldt voor Britse gebruikers van deze dienst”. Voeg feiten toe die de conclusie begrenzen en veranderingen die herbeoordeling starten.
Koppel het dossier aan het verwerkingsregister 4. De scope-analyse bepaalt welke velden voor toezichthouder, vertegenwoordiger en transfer nodig zijn; het register levert de doelen, gegevens, ontvangers en systemen terug. Houd één eigenaar verantwoordelijk voor synchronisatie.
Test met een nieuwe marktintroductie. Als marketing morgen advertenties in Schotland activeert, wie meldt dat, welke rijen veranderen, wordt een vertegenwoordiger nodig en welke privacytekst of transferroute volgt? Een dossier dat die vraag niet uitvoerbaar maakt is slechts beschrijving.
Herzie bij nieuwe vestiging, personeel, distributeur, campagne, valuta, leveringsland, monitoringfunctie, cloudregio of groepsherstructurering. Noteer ook conclusies dat een regime niet geldt, met feiten en datum; “niet van toepassing” zonder redenering is niet controleerbaar.
De eerlijke uitkomst voor veel Britse bedrijven is dat klantlocatie de verplichting niet wegneemt en dat UK- en EU-werk sterk kunnen overlappen. Gebruik die overlap, maar houd de jurisdictionele beslissingen zichtbaar. Zo hoeft het bedrijf geen dubbel universum te bouwen en mist het evenmin de vertegenwoordiger, meldroute of doorgifte die slechts aan één kant bestaat.
Gebruik per verwerking een compacte scoperegel met doel, controller, relevante vestiging, betrokken personen, aanbod- of monitoringssignalen, UK-uitkomst, EU-uitkomst, vertegenwoordiger, doorgiften en volgende herziening. Voeg links naar bewijs toe in plaats van lange conclusies te kopiëren, zodat contract, campagnerapport en systeemtoegang bij een review direct beschikbaar zijn.
Laat de eigenaar ieder kwartaal uitzonderingen en “niet van toepassing”-regels op veranderingen controleren, terwijl operationele teams wijzigingen direct melden. Een periodieke controle vangt gemiste groei, maar is geen reden om een nieuwe campagne drie maanden buiten de analyse te laten draaien; de marktintroductie blijft de primaire trigger.
Test het dossier door één transactie van advertentie tot verwijdering te volgen. Benoem wie de advertentie richtte, waar de persoon zich bevond, welke entiteit het account beheerde, waar support toegang had, welke vertegenwoordiger en rechtenroute verschenen en via welke landen gegevens bewogen; ieder gat wordt een concrete herstelactie met eigenaar.
Veelgestelde vragen
Vervalt de UK GDPR als alle klanten buiten het VK wonen?
Wanneer geldt de UK GDPR voor een bedrijf zonder Britse vestiging?
Kan zowel de UK GDPR als de EU GDPR gelden?
Wanneer is een Britse vertegenwoordiger nodig?
Is een buitenlandse cloudleverancier automatisch een internationale doorgifte?
Betekent UK adequacy dat geen transfercontrole nodig is?
Bronnen
- 1.UK GDPR (retained) — legislation.gov.uk · 2026
- 2.Data Protection Act 2018 — legislation.gov.uk · 2026
- 3.Advice for small organisations — Information Commissioner's Office · 2026
- 4.Documentation — Information Commissioner's Office · 2026
- 5.A guide to lawful basis — Information Commissioner's Office · 2026
Dit ook op uw bedrijf laten draaien?
AI Foundation Audit – een gestructureerde beoordeling van uw AI-voetafdruk: integratierisico’s, governance-hiaten, ROI-kansen. Geleverd als een uitgebreid rapport waarmee u aan de slag kunt.
U ontvangt uw AI Opportunity Report (het strategische rapport) en Implementation Brief (de Implementation Brief) – afgestemd op uw bedrijf en direct geleverd.