auteu: Hans de Bal

In juni 2025 stelde een Franse senator een eenvoudige vraag tijdens een hoorzitting over overheidsopdrachten. Hij wilde weten of Microsoft kon garanderen dat de gegevens van Franse burgers nooit zonder toestemming van Frankrijk aan Amerikaanse autoriteiten zouden worden doorgegeven. De juridisch directeur van Microsoft France gaf een eerlijk antwoord: “Nee, dat kan ik niet garanderen.”
Het is het soort antwoord dat blijft rondgaan. Binnen enkele weken haalden aankoopteams en juridische afdelingen overal in Europa het citaat weer boven. Data opslaan in een Europees datacenter maakt die data niet automatisch onderhevig aan Europese controle. Als het bedrijf achter dat datacenter Amerikaans is, kan de Amerikaanse wetgeving, meer bepaald de US Cloud Act (die Amerikaanse autoriteiten toelaat een Amerikaans bedrijf te verplichten data af te staan, waar die data zich ook fysiek bevindt), er nog altijd bij kunnen.
Tot voor kort was “digitale soevereiniteit” vooral een onderwerp voor beleidsmensen, niet voor wie een organisatie leidt. Dat is snel veranderd. De spanning tussen Europa en de VS blijft toenemen, sancties zijn geen theoretisch scenario meer maar een reële mogelijkheid, en heel wat Europese organisaties beseffen nu pas hoe afhankelijk ze geworden zijn van een handvol Amerikaanse techleveranciers. Ook de regelgeving volgt. De EU Data Act is sinds september 2025 van kracht en verplicht cloudproviders om waarborgen in te bouwen tegen precies dit soort ongeoorloofde toegang. Europa heeft nog verdergaande plannen in de pijplijn, die soevereiniteit een echte vereiste moeten maken voor de publieke sector en kritieke infrastructuur, in plaats van een leuke extra.
Dit is dus geen abstract debat meer. Het wordt een concrete vraag die je organisatie zal krijgen, van een toezichthouder, een auditor of een klant die een aanbestedingsformulier invult: wie kan er eigenlijk bij onze data, en onder welke wetgeving?
Most people reduce digital sovereignty to one question, where does the data sit. It’s a real question, but it’s only one layer of it.
De meeste mensen herleiden digitale soevereiniteit tot één vraag, waar staat de data. Een terechte vraag, maar het is maar één laag ervan.
Begin bij de hardware. Van wie is de hardware, in wiens gebouw staat ze, en zou alles blijven werken als de verbinding met een buitenlands moederbedrijf plots wegviel? IT-teams checken dit zelden, want de servers draaien meestal prima tot de dag dat het niet meer zo is. Dat is infrastructuursoevereiniteit. Je komt er met opties zoals private cloud, nationale partnercloudmodellen waarbij een lokaal bedrijf de infrastructuur onder lokaal recht beheert, en een echte, geteste manier om je systemen elders te herstellen als het ooit nodig zou zijn.
Zo pakt AMEXIO dit aan: onze European Cloud, volledig gehost in Frankrijk onder Europees recht.
De echte test die je kan doen is je zelf dit afvragen: zou je systemen blijven draaien als de verbinding met een buitenlands hoofdkantoor morgen wegviel, of valt alles stilletjes stil?
Dan is er een vraag die iets ongemakkelijker aanvoelt. Wie heeft de encryptiesleutels in handen, en zou je provider je gegevens technisch kunnen lezen, ook al zou dat nooit mogen? Dat is technologiesoevereiniteit, en ze telt zelfs als alle andere antwoorden goed zitten, want een provider die de data kan lezen, kan ook verplicht worden om ze af te geven. Het draait om degelijk sleutelbeheer, en in de sterkste vorm om een aanpak die Double Key Encryption heet. Daarbij zijn er twee afzonderlijke sleutels nodig om de data te ontgrendelen, één in handen van de cloudprovider, en één enkel in handen van je eigen organisatie. Zonder jouw sleutel leest niemand de inhoud, ook de provider zelf niet. Het is een van de weinige controles die de vertrouwensvraag helemaal wegneemt.
Wie beheert het systeem eigenlijk dag in dag uit, en vanuit welk land? Een systeem kan in België gehost worden, terwijl de mensen die het beheren rapporteren aan een hoofdkantoor ergens helemaal anders. Dit is operationele soevereiniteit. Zet toegangscontroles op. Voeg goedkeuringsworkflows toe. Log wie het systeem aanraakt en wanneer. Dan wordt “we vertrouwen onze provider” geen aanname meer. Je kan het gewoon nagaan.
En wie kan er wettelijk toegang tot de data zelf eisen, en van waaruit? Dat is datasoevereiniteit, degene waar iedereen het eerst over heeft. Je komt er met duidelijke residentie-afspraken, een contractuele garantie over waar data bewaard en verwerkt wordt, ondersteund door technische handhaving zoals Microsofts EU Data Boundary die dat in de praktijk afdwingt, niet alleen op papier.
Heel weinig organisaties hebben op alle vier een sluitend antwoord. Dat is geen reden tot paniek. Het is een reden om uit te zoeken waar je precies staat.
Om eerlijk te zijn, de grote providers hebben dit niet genegeerd. Ze hebben fors geïnvesteerd in wat ze sovereign cloud noemen: Europese datagrenzen, Europese toezichtsraden, lokale operationele teams, en steeds vaker de optie om workloads te draaien zonder permanente verbinding met de VS.
Dat is echte vooruitgang, en die mag ook erkend worden. Maar het lost het probleem niet volledig op. Zolang het moederbedrijf Amerikaans is, blijft het onderworpen aan Amerikaans recht, en daar verandert geen enkele lokale infrastructuur iets aan. Zie het minder als soevereiniteit opgelost, en meer als soevereiniteitsrisico
Hiervoor heb je geen vijfjarenplan nodig. Kies je meest gevoelige systemen en stel voor elk een eenvoudige vraag: wie beheert dit, en aan welk land is die leverancier verantwoording verschuldigd? Bijna niemand heeft die keten ooit echt in kaart gebracht. Die oefening zelf levert meestal al een korte, duidelijke prioriteitenlijst op.
Niet elk bestand verdient evenveel zorgen. Een klantcontract of een hr-dossier draagt een reëel risico als het uitlekt of verdwijnt. Een vergadernotitie meestal niet. Sorteer op wat echt schade zou aanrichten, en de prioriteiten leggen zichzelf vast.
Kijk eerst naar wat je al hebt voor je iets nieuws koopt. De EU Data Boundary of confidential computing zit misschien al in je Microsoft 365- of Azure-contract, gewoon nog uitgeschakeld. En de EU Data Act komt niet nog, die is al actief, dus het loont om vandaag na te gaan waar je tegenover die verplichting staat.
Naast die snelle stappen ligt er een grotere architecturale vraag: moet elke workload op hetzelfde platform staan? Voor de meeste organisaties niet. Algemene platformen blijven prima voor dagelijks werk, terwijl transactionele data (data die je processen aandrijft maar niet actief bewerkt wordt: facturen, loonfiches, ondertekende contracten) of data die wettelijk gearchiveerd mag worden, misschien beter af is op een écht Europees alternatief, waar het bedrijf, de operaties en de infrastructuur allemaal onder Europese jurisdictie vallen.
En laten we eerlijk zijn, een deel van de reden waarom zoveel organisaties hier nog niet mee bezig zijn, is niet technisch, maar menselijk: we vermijden liever wat kortetermijnongemak nu, dan dat we onze langetermijnzelfbeschikking beschermen later.
AMEXIO PERSPECTIVE Soevereiniteitsvragen komen bij ons vooral vanuit de publieke sector binnen, maar de vier vragen hierboven gelden voor elke gereguleerde organisatie. Het patroon is telkens hetzelfde: teams die de residentievraag zelfverzekerd kunnen beantwoorden, blijven vaak het antwoord schuldig op de vraag naar sleutelbeheer of operationele controle. Het is zelden één losse plek. Het is een keten die nooit helemaal in kaart is gebracht.
Niets van dit alles hoeft van vandaag op morgen te gebeuren. Maar het begint met een vraag die elke beslissingnemer eigenlijk kan beantwoorden, zodra die er de tijd voor neemt: wie zou verplicht kunnen worden om jouw belangrijkste data af te geven, en onder welke wetgeving? Het is dezelfde vraag die een Microsoft-jurist er publiekelijk toe bracht te zeggen: “Nee, dat kan ik niet garanderen.” De meeste leveranciers zal die vraag nooit zo rechtstreeks gesteld worden. Je organisatie kan ze zichzelf wel stellen.

Kom langs bij AMEXIO op onze stand tijdens Trefdag Vlaanderen Digitaal, dit jaar met als thema “Soeverein in een verbonden wereld”. Benieuwd naar het volledige verhaal over soevereiniteit en overheidsdata? Lees wat de digitale reis van één burger onthult over de toekomst van de overheid
