Soevereine cloud in Europa: residentie is niet hetzelfde als jurisdictie.
Een EU-datacenter vertelt je waar de bytes zich bevinden. Soevereiniteit vertelt je welk rechtssysteem toegang daartoe kan afdwingen. De twee zijn niet hetzelfde, en in die kloof zit het regulatoire risico.
"EU-regio" is geen soevereiniteit. Vier vragen bepalen het.
Dataresidentie zegt waar de bits staan. Soevereiniteit zegt welk rechtssysteem toegang kan afdwingen. Het antwoord moet op alle vier standhouden, anders is de stack niet soeverein.
- Residency
-
Waar staat de data fysiek opgeslagen?
Niet "in de cloud": welk datacenter, in welk land, onder welke jurisdictie.
- Subprocessoren
-
Wie zit er nog meer in uw datapad?
Iedere leverancier die data raakt: de CDN, de e-mailrelay, de error-tracker, de analytics-pipeline.
- Rechtsmacht
-
Wiens wetten kunnen openbaarmaking afdwingen?
Een provider met een Amerikaans hoofdkantoor valt onder FISA 702 en de CLOUD Act, ook als de bits in Frankfurt staan.
- Sleutelbeheer
-
Wie heeft daadwerkelijk de encryptiesleutels?
Als de cloudprovider zowel de data als de sleutels beheert, is die data voor hen leesbaar, ongeacht welke verwerkersovereenkomst er ligt.
Faalt op rechtsmacht en sleutelbeheer.
EU-bits, Amerikaanse moedermaatschappij, US-subprocessoren in het standaardpad, sleutels beheerd door provider.
Slaagt op alle vier.
EU-gehost op EU-hoofdkantoor infrastructuur. Nul US-subprocessoren in het standaardpad. Klant- of EU-KMS-sleutels. Bij naam vermeld in uw Artikel 28 DPA.
Deze pagina biedt het engineeringperspectief. Als uw DPO, uw auditor of een inkoopgate vraagt wat "soeverein" in 2026 daadwerkelijk betekent, is dit de versie die stand houdt onder kritische toetsing.
Residentie versus soevereiniteit: het onderscheid dat alles bepaalt
De cloudindustrie heeft vijftien jaar besteed aan het trainen van kopers om de verkeerde vraag te stellen. "Waar wordt de data gehost?" is een residentievraag. Het antwoord kan technisch correct zijn en tegelijkertijd juridisch betekenisloos, omdat soevereiniteit niet draait om geografie. Het draait om welke rechtbanken een provider kunnen dwingen te handelen.
Een EU-regio bij een US hyperscaler, zoals AWS Frankfurt, Azure West Europe of GCP Belgium, houdt de bits binnen de EU. Het haalt de moedermaatschappij niet weg bij de Amerikaanse jurisdictie. Onder de US CLOUD Act (2018) kan een provider met hoofdkantoor in de VS worden gedwongen klantgegevens vrij te geven, waar ook ter wereld opgeslagen, inclusief in EU-regio's. FISA 702 legt dezelfde blootstelling op voor de surveillance-kant. De European Data Protection Board heeft dit expliciet aangemerkt als een Schrems II-probleem.
"Soevereine" betekent dus drie concrete dingen, allemaal tegelijk:
- De juridische entiteit die uw data beheert, heeft geen moederbedrijf in een derde land met extraterritoriale wetgeving voor gegevensverstrekking.
- Geen enkele subprocessor in het datapad bevindt zich evenmin in zo'n land.
- U, en niet de provider, beheert de encryptiesleutels, of de sleutels bevinden zich bij een bewaarder buiten het derde land.
Voldoe je aan alle drie en je hebt soevereiniteit. Faal je op één van de drie, dan heb je residentie. De terminologie in je DPA, je privacybeleid en je klantgerichte pagina's moet weerspiegelen welke van de twee het daadwerkelijk is.
Waarom "EU-dochteronderneming" niet het antwoord is
Een veelgebruikte workaround van US hyperscalers is de EU-dochterstructuur. Microsoft Ireland, AWS EMEA SARL, Google Cloud EMEA Ltd. Het argument is dat de Europese entiteit de contracterende partij is onder EU-recht.
Dit lost het jurisdictionele probleem niet op. Onder de CLOUD Act is de toets niet welke dochteronderneming het contract heeft ondertekend. Het gaat erom of het moederbedrijf "bezit, hoede of controle" heeft over de data. Een volledig eigendom zijnde EU-dochteronderneming staat per definitie onder controle van het moederbedrijf. De analyse van het HvJEU en de EDPB in Schrems II beschouwt de blootstelling van het moederbedrijf als bepalend.
Wanneer een leverancier dus een "Europees" plan aanbiedt dat wordt beheerd door een EU-dochteronderneming van een Amerikaanse groep, is de juiste vraag: "Kan uw Amerikaanse moederbedrijf verplicht worden u opdracht te geven data vrij te geven zonder onze toestemming of medeweten?" Het eerlijke antwoord is ja.
De pseudo-soevereine tussenlaag
2024 tot 2026 zag een golf van aangekondigde "soevereine" partnerschappen, doorgaans een Europese systeemintegrator die de technologiestack van een Amerikaanse hyperscaler licentieert en deze onder Europees beheer exploiteert. Voorbeelden op de markt vandaag:
- Gelicentieerde soevereine aanbiedingen, gebouwd op Amerikaanse hyperscaler-technologie, geëxploiteerd door een dochteronderneming van Europese Telekom.
- Bleu, een Franse soevereine cloud gebouwd op Microsoft Azure-technologie, geëxploiteerd door Capgemini en Orange.
- S3NS, een joint venture van Thales en Google in Frankrijk.
Deze aanbiedingen kunnen nuttig zijn voor specifieke compliance-regimes, maar ze zijn niet wat een engineeringteam zonder voorbehoud soeverein zou moeten noemen. De technologiestack, de platformupdates, de beveiligingspatches en, cruciaal, de operationele kennis zijn afkomstig van de Amerikaanse partner. In het worst-case dreigingsscenario waarin de Amerikaanse partij medewerking intrekt of daartoe wordt gedwongen, erft de Europese operator een stack die zij niet zelfstandig kunnen onderhouden.
Voor de meeste afnemers is het architectonisch schonere antwoord om te bouwen op infrastructuur waar helemaal geen US-afhankelijkheid in de supply chain aanwezig is. Dat is wat wij bedoelen wanneer we bij Binadit spreken over een sovereign stack.
Hoe een soevereine EU-stack er in de praktijk uitziet
Hier is een concrete referentiearchitectuur voor een mid-market SaaS of gereguleerde workload die volledig onder EU-jurisdictie draait. Geen van deze zijn exotisch; allemaal zijn production-grade.
- Compute & storage: Binadit managed compute en dedicated hardware, op EU-infrastructuur onder EU-jurisdictie.
- Objectopslag: Ceph of MinIO, S3-compatibel, door ons beheerd op dezelfde infrastructuur.
- CDN: Bunny.net (SI), KeyCDN (CH), of self-managed aan de edge voor volledige controle.
- DNS: PowerDNS of Knot, authoritative en DNSSEC-ondertekend, of Bunny DNS waar je het gebundeld wilt met de CDN.
- E-mailbezorging: Mailgun EU (met voorzichtigheid, vanwege de Amerikaanse moedermaatschappij), of volledig EU-opties zoals Postmark EU, Mailpace, Tuta business, of self-hosted Postfix op dezelfde infrastructuur.
- Foutregistratie: Self-hosted GlitchTip of Sentry, of Sentry's EU-regio-implementatie met de afwegingen gedocumenteerd.
- Analytics: Plausible (EU-hosted), Matomo (self-hosted of EU cloud), Pirsch.
- Observability: Zelf-gehoste Prometheus + Grafana + Loki, of EU-managed equivalenten (Grafana Cloud EU, Last9 met EU-regio).
- Sleutelbeheer: Hashicorp Vault op EU-infra, of EU-beheerde KMS-providers; voor high-trust scenario's, on-premises HSM met cloud-side BYOK.
- CI/CD: GitLab self-hosted, Forgejo, Gitea, of de GitLab.com EU-instantie. Nooit de standaard github.com voor code die persoonsgegevens raakt zonder aanvullende maatregelen.
Het punt is niet dat een van deze "het" antwoord is. Het punt is dat de volledige stack kan worden samengesteld met providers met hoofdkantoor in de EU, en dat een managed-infrastructure-partner deze voor u kan beheren op dezelfde manier waarop een AWS-native partner AWS zou beheren.
De viervragentest, in detail
1. Residentie: waar, precies
Niet "in de EU" maar welk datacenter, in welk land, onder welke jurisdictie. EU is geen enkel juridisch regime; de GDPR is geharmoniseerd, maar de toezichthoudende autoriteit is lokaal, en dat geldt ook voor het juridisch verhaal als een provider faalt. Documenteer de landcode voor primaire, secundaire en backup-locaties in je DPA.
2. Subverwerkers: elk van hen
In onze audits van mid-market omgevingen is de niet-gemapte subprocessor-keten de meest voorkomende bevinding. De applicatie draait op EU-infrastructuur, wat goed is. Maar de image-optimisation API die wordt aangeroepen, is US-hosted. De transactionele e-mail wordt verstuurd via een US ESP. De error tracker is de US-standaard. De customer support widget laadt JavaScript vanaf een US CDN. Elk is een afzonderlijke gegevensstroom. Elk heeft een rechtsgrond nodig als data naar een derde land wordt overgedragen.
Een soevereine stack vereist een complete subprocessor-lijst, inclusief de third-party API's die je applicatie aanroept en niet alleen de infrastructuurleveranciers. Die van ons staat volledig vermeld in de data-processing agreement, en we sturen deze voordat je iets ondertekent.
3. Jurisdictie: wie kan openbaarmaking afdwingen
De vraag over het juridische proces. Identificeer voor elke entiteit in uw datapad het hoofdkantoor van het moederbedrijf. Als een moederbedrijf zich in de VS, China, Rusland of een ander land met extraterritoriale wetgeving voor gegevenstoegang bevindt, is die entiteit kwetsbaar. De status van EU-dochteronderneming van een Amerikaans moederbedrijf lost dit niet op.
Dit is het punt waarop het architectuurdiagram een juridisch document wordt. Teken het eenmalig, review het per kwartaal.
4. Sleutelbeheer: wie kan de data technisch lezen
Encryptie at rest is noodzakelijk maar niet voldoende. De vraag is wie de sleutels beheert. Provider-managed keys bieden geen bescherming tegen het feit dat de provider gedwongen kan worden te decrypten. BYOK (Bring Your Own Key) helpt het compliance-verhaal; de provider heeft nog steeds een runtime-kopie. HYOK (Hold Your Own Key) is het enige model waarbij de cloudprovider fysiek niet in staat is de data te lezen zonder een actieve aanroep naar jouw key custodian. Kies het model dat het threat model vereist.
Het migratiepad: van AWS Frankfurt naar een soevereine stack
De angst om weg te gaan bij een hyperscaler is meestal groter dan het feitelijke project. Een typische mid-market migratie verloopt in drie fasen:
- Inventarisatie en audit (1-2 weken). Breng elke datastroom in kaart, identificeer elke subverwerker, classificeer op basis van Amerikaanse blootstelling. Resultaat: een remediatielijst gerangschikt op risico en migratiecomplexiteit.
- Quick-win removals (2-4 weken). Vervang eerst de soft dependencies: error tracking, analytics, CDN, DNS, e-mail. Deze kunnen worden gemigreerd met weinig of geen applicatiewijziging.
- Kernmigratie (4-8 weken). Compute, storage, database. Gebruik streaming replicatie voor database-verhuizingen zonder downtime; gebruik blue-green of DNS-failover patronen op applicatieniveau. Het moeilijke deel is zelden de technologie. Het is de choreografie.
Totale doorlooptijd voor een engineeringteam van 6-8 personen die dit naast hun dagelijkse werk doen: tien tot zestien weken. Met een managed-infrastructure partner die de migratie aanstuurt: vier tot twaalf. Het kostenverschil tussen het draaien van de soevereine stack versus de hyperscaler is, in onze ervaring, neutraal tot negatief voor voorspelbare workloads, licht hoger voor pieklastige workloads, en aanzienlijk lager zodra egress en bandbreedte worden meegerekend.
Is soevereine cloud duurder? Het eerlijke antwoord
Voor 80% van de mid-market workloads is de sovereign stack over vijf jaar goedkoper, vooral omdat EU-providers geen punitieve egress-kosten in rekening brengen en omdat dedicated en bare-metal pricing aanzienlijk beter is dan vergelijkbare hyperscaler instance-types. De gevallen waarin de sovereign stack duurder is: sterk bursty workloads die profiteren van sub-second autoscaling, workloads die afhankelijk zijn van een specifieke managed service (DynamoDB, BigQuery, Lambda) zonder duidelijk equivalent, en ML-trainingsworkloads die een specifieke generatie accelerator vereisen.
Een competente engineering review vertelt je binnen een week in welke categorie je valt. Als je die wilt, dat is waar wij ons dagelijks mee bezighouden.
Regelgevende rugwind: NIS2, DORA, EHDS en de AI Act
De richting van de regelgeving door 2025 tot 2027 gaat richting strengere verantwoordingsplicht in de supply chain:
- NIS2 (Artikel 21): essentiële en belangrijke entiteiten moeten risicobeoordelingen van de toeleveringsketen uitvoeren en veiligheidsverplichtingen contractueel doorvoeren naar subverwerkers. Een subverwerker onder Amerikaanse jurisdictie is moeilijk te verdedigen in deze beoordeling zonder aanvullende maatregelen.
- DORA (van kracht sinds januari 2025): financiële entiteiten moeten een register bijhouden van ICT-derde partijen en een exitstrategie voor kritieke providers. De taal rond concentratierisico richt zich expliciet op afhankelijkheid van dominante niet-EU providers.
- European Health Data Space (EHDS): secundair gebruik van gezondheidsdata is beperkt tot verwerkingsomgevingen onder EU-jurisdictie.
- EU AI Act: hoog-risico AI-systemen vereisen traceerbare herkomst van trainingsdata, wat in de praktijk erg lastig is bij een Amerikaanse foundation-model API.
Geen van deze regelgevingen verbiedt US-providers. Ze maken de documentatie- en supplementary-measure-last hoog genoeg dat, voor de meeste use cases, een sovereign stack de keuze met minder wrijving is.
Wat wij niet claimen
Voor de eerlijkheid: er zijn workloads waarbij een sovereign EU-stack moeilijker is dan een hyperscaler. Multi-region active-active met sub-50ms wereldwijde latency. Specifieke managed analytics warehouses. Hyperscale ML-inference op de nieuwste accelerators. Wij laten je weten wanneer jouw workload in die categorie valt. Voor 90% van de SaaS, e-commerce, B2B-platforms en gereguleerde workloads die wij zien, is de sovereign stack niet alleen compliant. Het is ook sneller, goedkoper en eenvoudiger te doorgronden.
Waar Binadit past
Wij zijn een Artikel 28-verwerker met hoofdkantoor in Rotterdam, Nederland. Onze infrastructuur draait voor 100% bij providers met hoofdkantoor in de EU. Onze lijst met subverwerkers wordt volledig genoemd in de verwerkersovereenkomst en is op aanvraag beschikbaar. Wij nemen geen opdrachten aan waarvoor een subverwerker onder Amerikaanse jurisdictie in het standaard datapad nodig zou zijn. Wanneer een workload daadwerkelijk een dergelijke partij vereist (een SaaS van een derde partij waar de klant op staat), leggen wij dit schriftelijk vast, nemen wij de aanvullende maatregelen op, en brengen wij het resterende risico onder de aandacht van de DPO voordat er wordt getekend.
Als dat klinkt als het type partner waar je naar op zoek bent, is de volgende stap een scoping call van 30 minuten.
Gerelateerde leesstof
-
Pijler
GDPR-compliant infrastructuur: wat het werkelijk vereist
-
Pijler
Private cloud-infrastructuur
-
Artikel
Your email is GDPR-compliant today. Will it still be next year?
-
Artikel
Measuring the boardroom case for sovereign infrastructure management services (with template)
-
Artikel
Setting up sovereign cloud reference architectures: three patterns that work
-
Artikel
Choosing between the open-source sovereign stack and managed public cloud
Veelgestelde vragen
Wat is het verschil tussen dataresidentie en datasoevereiniteit?
Lost het EU-US Data Privacy Framework het soevereiniteitsprobleem op?
Kunnen we nog steeds GitHub, Slack, Notion of andere US SaaS-tools gebruiken?
Is een sovereign EU-stack net zo betrouwbaar als AWS of Azure?
Hoe verhoudt dit zich tot NIS2 en DORA?
Accepteren jullie klanten van buiten de EU?
Wat certificeert GAIA-X eigenlijk?
Bouw een soevereine stack met engineers, niet met advocaten.
Audit van je huidige datapaden, architectuurvoorstel met een schone EU-only subprocessor-keten, zero-downtime migratie. Alles in-house, alles onder Nederlandse jurisdictie.