Een getekende gegevensverwerkingsovereenkomst met een klant in Duitsland of Frankrijk schept op zichzelf geen EU-opslagverplichting. Die betekenis vloeit voort uit de conventionele vestigingsplaats van verwerkingsvoorwaarden van het contract, de rollen van de partijen en de universele gegevensbeschermings- of sectorregels – niet alleen uit de locatie van de klant. Toch doet dit scenario zich regelmatig voor tijdens leveranciersaudits, beveiligingscontroles of contractverlengingen, wanneer inkoopteams ontdekken dat marketingclaims met betrekking tot "EU-gegevens" en de feitelijk juridische risico's twee verschillende dingen zijn, met naam wanneer de onderliggende gegevens technisch worden verwerkt op een infrastructuur waarvan de exploitant is uitgesloten is aan buitenlandse openbaarmakingswetgeving.
Dit artikel is geen zoveelste ranglijst van opslagproviders. In plaats daarvan beschrijft het een stapsgewijs evaluatieproces dat de serverlocatie loskoppelt van de juridische jurisdictie en B2B-besluitvormers helpt een verdedigbare keuze te maken. Dit raamwerk richt zich op EU-residentie en de EU-AVG; kopers die gegevens uit de EER, het VK uit Zwitserland verwerkt, dienen het relevante overdrachtsregime verschillend te beoordelen, hoewel deze jurisdicties niet afzonderlijk verwisselbaar zijn.
Wat houdt "EU Cloud Storage" nu precies in?
EU-cloudopslag is geen misleidende, bedoelde categorie. Het omvat een spectrum van "EU-gehost" (gegevens die fysiek zijn opgeslagen op servers binnen het EU-grondgebied) tot "EU-eigendom en -beheer" (een bedrijf met een bepaalde zetel in de EU, EU-eigendom en zonder buitenlandse moedermaatschappij die is aan extraterritoriaal recht).
Het GDPR-naleving En datasoevereiniteit is het eerste onderscheid dat wordt gemaakt. GDPR-naleving is een ingewikkeld minimum: het vereist passende technische en besloten maatregelen, een wettelijke grondslag voor de verwerking en rechten van de betrokken. Datasoevereiniteit is veroorzaakt geen vastgelegde vastgelegde status. In de context van aanbestedingen beschrijft het meestal de mate van controle die een organisatie over haar gegevens verzameld: de locatie van de gegevens, het eigendom en de jurisdictie van de leverancier, subverwerkers, administratieve toegang en – cruciaal – wie technisch gezien toegang heeft tot de gegevens in platte tekst.
De locatie van de server en de jurisdictie van de aanbieder zijn beide relevant, maar geen van beide beslist op zichzelf de mate van soevereiniteit die een dienst daadwerkelijk biedt. Een in de Verenigde Staten gevestigde onderneming, of een aantal daarvan, valt over het algemeen onder de Amerikaanse CLOUD Act, zelfs als de gegevens uitsluitend worden opgeslagen op servers die fysiek in Frankfurt of Amsterdam staan. De CLOUD Act stelt de Amerikaanse macht in staat om openbaarmaking af te dwingen van gegevens die bewaard worden door een bedrijf dat onder Amerikaanse jurisdictie valt, verspreid waar de servers zich bevinden. Dit betekent niet dat een in de EU gevestigde provider automatisch immuun is voor elke poging tot openbaarmaking in het buitenland, noch dat een Amerikaanse provider nooit zinvolle bescherming kan bieden – veel hangt af van de contractuele structuur, subverwerkers en van de provider überhaupt bruikbare onversleutelde gegevens bewaard.
Een Amerikaanse mogelijke kan rechtmatig persoonsgegevens uit de EU verwerken, maar contracten alleen zijn mogelijk niet voldoende. Afhankelijk van de overdrachtsroute kunnen organisaties zich beroepen op een toereikendheidsbesluit, zoals het EU-VS-kader voor gegevensbescherming voor beveiligde ontvangers, of uitbreiding van standaardcontractbepalingen in combinatie met een effectbeoordeling van de gegevensoverdracht en, indien nodig, aanvullende maatregelen zoals sterke encryptie. Schrems II, Het Hof van Justitie van de EU heeft het EU-VS Privacy Shield officieel verklaard, voornamelijk vanwege zorgen over de Amerikaanse wetgeving inzake surveillance (waaronder FISA-sectie 702 en Executive Order 12333) en het gebrek aan effectieve rechtsmiddelen voor EU-gegevenssubjecten. Het Hof heeft de standaardcontractbepalingen (SCC's) niet gecertificeerd, anders deze, mits correct beoordeeld, een geldig overdrachtsmechanisme blijven.
Initiatieven zoals Gaia-X en het recentere EuroStack-voorstel zijn juist om dit gelaagde probleem aan te pakken: ze streven naar infrastructuur- en governance-standaarden enorme te stellen waarbij EU-rechtstoezicht, en niet alleen de EU-geografie, bepaald is voor de gegevensbescherming. Voor organisaties die opslagleveranciers vaker, deze context waarom "gehost in de EU" en "EU-cloudopslag" in de soevereiniteitszin geen uitwisselbare termen zijn, en waarom jurisdictie een belangrijke factor is naast meerdere andere, en niet de enige doorslaggevende factor.
Stap 1: Classificeer welke gegevens daadwerkelijk in de EU moeten worden opgeslagen.

Niet elk bestand hoeft onder de EU-jurisdictie te worden opgeslagen. Classificatie moet plaatsvinden vóór dat er leveranciers worden vergeleken, omdat dit de omvang, het budget en de hoeveelheid migratie-inspanning bepaalt.
Een praktisch uitgangspunt is een gevoeligheidsmodel met vier niveaus:
- Gezondheidsgegevens en andere speciale categorieën van artikel 9: afgerond aan de strengere verwerkingsvoorwaarden van de AVG. Gewone klantgegevens en financiële gegevens vallen niet automatisch onder artikel 9, maar sectorspecifieke regels (bankwezen, verzekeringen, gezondheidszorg) kunnen nog steeds aanvullende verwerkings- of verblijfplaatsvereisten opleggen.
- Contractueel geactiveerde gegevens: elke dataset die valt onder een DPA-clausule die verwerking van opslag uitsluitend binnen de EU voorschrijft – vaak een directe eis van zakelijke klanten in gereguleerde sectoren, en onafhankelijk van de vraag of de gegevens zelf een speciale categorie vormen.
- Interne gegevens: Personeelsdossiers, financiële planningsdocumenten, interne communicatie – gevoelige gegevens die niet altijd contractueel verplicht zijn om in de EU te worden opgeslagen.
- Marketing- en publieksgericht materiaalBrochures, openbare websitecontent en niet-persoonlijke analyses vormen over het algemeen een laag risico en de migratie ervan is zelden de moeite waard, puur specifiek van compliance-overwegingen.
Moet elk bestand naar een EU-cloud verplaatst worden? In de meeste organisaties niet. De AVG zelf schrijft over het algemeen geen opslag uitsluitend binnen de EU voor; soortgelijke verplichtingen vloeien doorgaans voort uit specifieke contracten, sectorale regels of een gedocumenteerde risicobeoordeling, en niet uit de verordening als geheel.
Een realistische aanpak is om via een werkelijke data-inventarisatie een groot deel van de data te stellen, een echte contractuele of wettelijke bevoegdheid met zich meebrengt, en de rest op de normale operationele wijze te behandelen. Alle lukraakmigreren verhoogt zowel de opslagkosten als de migratie-inspanning zonder dat dit een verbeterd voordeel oplevert op het gebied van compliance. Overclassificatie is een veelvoorkomende en vervangende kostenfactor bij cloudmigraties in de EU.
Stap 2: Controleer de juridische jurisdictie, niet alleen de serverlocatie.
Jurisdictie is een van de factoren die bepalend zijn voor een aanbieder die gedwongen kan worden gegevens openbaar te maken – naast feitelijke controle over de gegevens, afspraken met subverwerkers en technische toegang tot de onversleutelde tekst. Deze combinatie is het meest over het hoofd gezien bij de evaluatie van leveranciers, en de reden waarom veel bedrijven zichzelf presenteren als "EU cloudopslag" en toch een enorm risico lopen op openbaarmaking van gegevens in het buitenland.
Kan een Amerikaans bedrijf met servers in de EU in marketingtermen nog steeds "EU cloud storage" worden genoemd? Zeker – en juist die onduidelijkheid maximale risico's. Het bedrijf kan data opslaan in Dublin of Frankfurt, terwijl het een in de VS gevestigde entiteit blijft, of een do onbepaald daarvan. Hierdoor kan het bedrijf, afhankelijk van de specifieke eigendomsstructuur en bedrijfsvoering, definitief blijven aan Amerikaanse openbaarmakingsbevelen, bekende locatie van de data.
Voordat u een contract ondertekent, moet u de volgende documenten en punten op te vragen bij een potentiële leverancier. Controleer de contracterende entiteit en haar eigendoms- of zeggenschapsstructuur, alle verwerkings- en ondersteuningslocaties, de huidige lijst met subverwerkers inclusief de meldingsplicht bij wijzigingen, en het overdrachtsmechanisme dat wordt gebruikt voor alle gegevens die de EU uitgesloten:
| Document / Vraag | Wat het onthulde |
|---|---|
| Land van oprichting en structuur van het moederbedrijf | Een indicator voor mogelijke aan buitenlandse wetgeving inzake openbaarmaking van overheidsinformatie, hoewel identieke zeggenschap en bedrijfsactiviteiten ook van belang zijn. |
| Volledige lijst van subverwerkers, met meldingstermijnen voor wijzigingen (artikel 28 AVG) | Van back-up-, CDN- of ondersteuningsfuncties via leveranciers buiten de EU verlopen, en hoe wijzigingen worden gecommuniceerd. |
| Overzicht van ingewikkelde om overheidsgegevens (transparantierapport, indien gepubliceerd) | Overzicht van inspanning om informatieverstrekking en hoe de zorgverlener heeft gereageerd. |
| Ondertekende gegevensverwerkingsovereenkomst (DPA) | Verwerkingsvoorwaarden en toepasselijk recht voor het contract zelf – houd er rekening mee dat een clausule inzake toepasselijk recht niet bepaalt hoe de schijnbaar omgaat met de overheid om informatie openbaar te maken. |
| Toepasselijk overdrachtsmechanisme van hoofdstuk V (SCC's, adequaatheidsbesluit, enz.) | Juridische basis voor elke gegevensstroom die de EU verlaat, hoe beperkt ook. |
Een leverancier die niet bereid is om zijn lijst met subverwerkers binnen een redelijke termijn te delen – stel een duidelijke deadline in het inkoopplan en beschouw gemiste deadlines als een signaal – is op zich al iets om in de gaten te houden tijdens het due diligence-onderzoek. Veel leveranciers die zichzelf als "Europees" presenteren, zijn voor back-upredundantie van contentlevering afhankelijk van hyperscalers buiten de EU, welke gelijke juridische risico's kunnen identiek zijn die de koper juist probeert te vermijden.
Stap 3: Vergelijk aanbieders aan de hand van vaste technische en vervangende criteria.
Een vergelijking tussen aanbieders moet gebaseerd zijn op vaste criteria in plaats van op marketingpraatjes, terwijl marketingtaal ("veilig", "GDPR-conform", "geschikt voor grote bedrijven") niet onafhankelijk te verifiëren is en per aanbieder verschillende in betekenis.
Welke criteria onderscheidende Europese cloudopslagproviders nu eigenlijk van elkaar? De volgende tabel schetst de belangrijkste vergelijkingscriteria, waarom elk criterium van belang is en wat u een leverancier direct kunt vragen – bewust zonder specifieke producten of prijzen te noemen, overtuigende cijfers op het moment van schrijven nog niet beschikbaar waren.
| Criterium | Waarom het belangrijk is | Wat te vragen |
|---|---|---|
| Serverlocatie en redundantie van datacenters | Bepaal de fysieke locatie van de gegevens en de omvang van het herstel na een ramp. | In welke landen worden de primaire en back-upkopieën opgeslagen? |
| Eigendoms- en zeggenschapsstructuur van het moederbedrijf | Draagt bij een mogelijke ingang aan openbaarmakingswetten van buiten de EU, naast de werkelijke gegevenscontrole. | Is de moederonderneming buiten de EU gevestigd, en wie kan haar dwingen? |
| Versleutelingsmodel en technische toegang tot de platte tekst | Bepaal of de provider ooit toegang zou kunnen krijgen tot leesbare gegevens. | Is de encryptie client-side of end-to-end, en kan de provider technisch gezien de onversleutelde tekst verkrijgen? |
| Onafhankelijke kwaliteitsborging (ISO/IEC 27001, BSI C5, SecNumCloud) | Gerichte gegevens over geselecteerde beveiligings- en relevante maatregelen – geen algemene AVG-garantie. | Welke rechtspersoon, regio's en diensten vallen onder de dekking, en is het certificaat van de verklaring nog geldig? |
| Subprocessortransparantie | Onthult verborgen afhankelijkheden van derden, waaronder landen buiten de EU. | Kan de volledige lijst met subverwerkers schriftelijk worden verstrekt? |
| Prijsmodel en totale eigendomskosten | De basisprijs voor opslag flexibel en flexibel de kosten voor migratie van data-uitvoer. | Wat zijn de kosten voor migratie, API en data-uitvoer? |
Wat betreft encryptie in het bijzonder: server-side encryptie met een door de klantbeheerde sleutel kan de controle verbeteren, maar afhankelijk van de architectuur kan de provider tijdens de verwerking nog steeds toegang krijgen tot de onversleutelde tekst of technisch gezien de decryptie controleren. Effectieve bescherming tegen toegang door de provider vereist over het algemeen client-side van end-to-end encryptie, waarbij de provider nooit de sleutel van de onversleutelde tekst in handen heeft – hoewel metadata, identiteitsgegevens en gebruikspatronen zelfs dan nog zichtbaar kunnen blijven. Vraag direct naar de encryptiearchitectuur op de plaats van alleen te vragen wie de sleutel bewaart.
Wat certificeringen betreft: ISO/IEC 27001 certificeert een informatiebeveiligingsmanagementsysteem binnen een gedefinieerde scope; BSI C5 wordt duidelijk bewezen door middel van een actueel attestatierapport in plaats van een certificaat in de ISO-zin; SecNumCloud is een Franse ANSSI-kwalificatie met eigen technische en juridische criteria. Geen van deze certificeringen erkende op zichzelf de AVG-conformiteit voor een volledige aanbieder – het gaat erom welke rechtspersoon, regio's en periode elk document daadwerkelijk bestrijkt.
Prijsvergelijkingen die geen rekening houden met de migratie-inspanning en integratiekosten zijn ook misleidend, omdat een lager maandelijks opslagtarief kan worden gecompenseerd door de aanzienlijke tijd die nodig is om integraties opnieuw op te bouwen die een vorige aanbieder standaard aanbood.
Stap 4: Controleer de integratie met bestaande bedrijfstools
Compatibiliteit met bestaande workflows is een kostenfactor die bij de leveranciersselectie gemakkelijk over het hoofd wordt gezien. Een opslagoplossing die maatwerkscripts vereist om verbinding te maken met bestaande samenwerkingstools, brengt doorlopende onderhoudskosten met zich mee die zelden in de indirecte prijsvergelijking worden meegenomen.
Belangrijke integratiepunten om te controleren voordat u de wijzigingen doorvoert:
- Native Sync-clients Voor desktop- en mobiele besturingssystemen, getest met echte bestandsvolumes in plaats van demo's van de leverancier.
- Beschikbaarheid van API's en kwaliteit van de documentatie, met naam voor functionele back-ups van workflowtriggers.
- SSO/SAML-ondersteuning, zodat de opslagprovider een bestaand identiteitsbeheer kan opzetten in plaats van dat er iets anders nodig is. inloggegevens.
- Compatibiliteit met Europese samenwerkingssuites, waardoor de betrouwbaarheid van productiviteitstools van buiten de EU voor de dagelijkse documentverwerking afneemt.
- Bestandsversiebeheer en conflictoplossing, met naam voor teams die in realtime samenwerken aan vaste documenten.
Hoe lang duurt een migratie naar EU-cloudopslag nu eigenlijk? Dit hangt sterk af van het aantal bestanden, de beschikbare bandbreedte, de vergroting van het toegangsbeheer, de datakwaliteit, het aantal integraties, de testvereisten en het beschikbare personeel om het project uit te voeren. In plaats van te vertrouwen op een algemene berekening, is het betrouwbaarder om een tijdlijn af te leiden uit de pilot die in de volgende stap wordt beschreven, waardoor een pilot de meeste van deze variabele direct aan het licht brengt. Organisaties zonder specifieke interne bronnen voor het project moeten rekening houden met een navenant opgericht doorlooptijd.
Stap 5: Voer een pilot uit vóór de volledige migratie.
Een pilotproject verkleint het risico om je uitsluitend op basis van documentatie aan een leverancier te binden. Serviceovereenkomsten en marketingclaims zijn eenvoudig op te stellen; de werkelijke prestaties onder reële omstandigheden zijn dat niet.
Een pilotproject moet het volgende omvatten:
- De reikwijdte is beperkt tot één team of afdeling., Een voldoende lange testperiode is nodig om realistische gebruikspatronen aan het licht te brengen voordat er een besluit wordt genomen over een volledige uitrol.
- Betrouwbaarheidstesten van de synchronisatie Bij een normaal dagelijks bestandsvolume worden conflicten, duplicaten of synchronisatiefouten bijgehouden.
- Een hersteltest die onderscheid maakt tussen de daadwerkelijke herstelfuncties van de provider en een onafhankelijke back-up. Synchronisatie, prullenbakken en versiegeschiedenis vormen niet automatisch een onafhankelijke back-up: fouten, gecompromitteerde accounts, ransomware of een gebrekkige synchronisatie kunnen ook van invloed zijn op gerepliceerde synthetische en versies. Test zowel het feitelijk herstel van de provider als een afzonderlijke back-up van de gegevens die onbedoeld kunnen worden verwijderd, accountcompromittering van een serviceopslag.
- Toegangsrechten en toestemmingstesten, waarbij wordt verklaard dat op rollen gebaseerde toegangscontroles zich gedragen zoals geconfigureerd, en niet alleen zoals beschreven.
- Directe ondersteuningsreactie testen, door een echt ticket in de dienende en de daadwerkelijke reactietijd te meten in plaats van te vertrouwen op de gepubliceerde SLA.
- Een gedocumenteerd terugdraaiplan, waarbij van tevoren wordt vastgelegd onder welke voorwaarden wordt teruggeschakeld naar de vorige opslagoplossing.
Hoe moet een organisatie een leverancier testen voordat ze zich voor de lange termijn vastlegt? De combinatie van een betrouwbare pilotperiode, meetbare technische tests – inclusief een echte back-uptest, niet alleen een test van de herstelfunctionaliteit – en een gedocumenteerde exitstrategie maakt van de leveranciersselectie een op feiten gebaseerde beslissing in plaats van een op vertrouwen gebaseerde beslissing.
Stap 6: Plan samen de uitrol en de exitstrategie.
Het risico van een vendor lock-in is het gemakkelijkst te overwinnen voordat een contract wordt getekend, niet erna. Door de exitstrategie tegelijkertijd met het implementatieplan te plannen, wordt voorkomen dat overstapkosten ongemerkt de doorslaggevende factor worden bij toekomstige contractverlengingen.
Voordat een contract definitief wordt gesloten, dienen de volgende punten schriftelijk te worden vastgelegd:
- Gegevensexportformaten en eventuele samengevoegde exportkosten, Dit staat in het contract bevestigd en niet gebonden uit het verkoopgesprek.
- Levertijden voor bulkexport bij overname van het contract, waardoor de verplichtingen enorm verschillen tussen leveranciers en contractueel vastgelegd moeten worden in plaats van als waarschijnlijk te worden begrepen.
- Een gefaseerde uitrol per afdeling In plaats van een tussentijdse, organisatiebrede overstap, waardoor de impact van ingewikkelde problemen beperkt blijft tot één team tegelijk.
- Interne documentatie van de selectiemotivering, inclusief de gebruikte criteria en de reacties van leveranciers, worden bewaard in een dossier voor toekomstige audits van dure om klantonderzoek.
Waar moeten organisaties opteren voor de exitclausule van een EU-cloudcontract? De clausule moet het exportformaat specificeren, een vaste maximale termijn voor het teruggeven van gegevens en een eventuele procedure voor bevestiging van verwijdering. Vage betekenisen zoals "redelijke kennisgeving" zonder een bepaalde termijn moet worden begrepen als een onderhandelingspunt en niet standaard als geaccepteerd worden.
Veelgestelde vragen over EU-cloudopslag
Is cloudopslag in de EU automatisch AVG-conform?
Nee. De betekenis van de AVG hangt af van de verwerkingsovereenkomst, technische tegenstrijdige en afspraken met subverwerkers – niet alleen van de serverlocatie. Een aanbieder kan gegevens in de EU hosten en toch niet voldoen aan de AVG-vereisten vanwege beperkte toegangscontroles van niet-openbaar gemaakte subverwerkers buiten de EU.
Mag een Amerikaans bedrijf met servers in de EU nog steeds "EU cloud storage" genoemd worden?
In marketingtermen: ja, en juist deze onduidelijkheid zorgt voor verstoring. Afhankelijk van de eigendoms- en controlestructuur kan het bedrijf definitief blijven aan buitenlandse wetgeving, waaronder de Amerikaanse CLOUD Act, waar de servers fysiek staan – hoewel de details afhangen van de betrokken entiteiten en de beperkte overdrachtswaarborgen.
Hoe verhoudt de kostprijs van cloudopslag in de EU zich tot die van aanbieders buiten de EU?
De prijzen zijn dominant per aanbieder en opslagniveau, en er is geen betrouwbaar algemeen bedrag dat voor de hele markt bijdraagt. Over het algemeen omvat dat kleiner, in de EU gevestigde aanbieders een hogere prijs vanwege hun kleinschaligere infrastructuur, maar de totale eigendomskosten hangen sterk af van de migratie- en integratie-inspanningen en niet alleen van de catalogusprijs.
Garandeert overschakelen naar EU-cloudopslag automatisch datasoevereiniteit?
Nee. Betekenisvolle gegevenssoevereiniteit hangt af van het algemeen van een combinatie van opslaglocatie, de jurisdictie van de uitvoerende entiteit, de structuur van de subverwerkers en de technische controle over encryptiesleutels – niet van één enkele factor. Overstappen naar een andere aanbieder zonder al deze factoren te controleren, kan een soortgelijk risico met zich meebrengen, zij het onder een andere merknaam.
Wat gebeurt er als later blijkt dat een aanbieder niet aan de regels voldoet?
Dit hangt af van de aard van de bevinding en de beslissing van de betreffende toezichthoudende autoriteit, die kan variëren van verplichte herstelmaatregelen tot verwerkingsbeperkingen. Het aanhouden van een alternatieve exportroute en actuele documentatie van de oorspronkelijke leveranciersselectie vermindert de operationele verstoring als de status van een leverancier verandert.
EU-cloudopslag is een doorlopend beleidsbesluit, geen volledige aankoop.
De jurisdictie, eigendomsstructuur en lijsten met subverwerkers staan niet groot op het moment van contractondertekening – leveranciers worden in de loop der tijd exclusief, aanzienlijk hun infrastructuur uit of voegen nieuwe subverwerkers toe. Een leverancier die bij contractondertekening aan alle soevereiniteitscriteria voldeed, voldoet daar 18 maanden later mogelijk niet meer aan.
De belangrijkste conclusie bij de selectie van cloudopslag in de EU is dat de serverlocatie, de jurisdictie van de provider, de contractuele controle en de encryptiearchitectuur elk een ander deel van de vraag beantwoordt, en dat geen van deze factoren op zichzelf de gegevenssoevereiniteit bepaalt. Door de vragen die in dit kader aan de orde komen te behandelen als een terugkerende interne checklist – die bij elke contractverlenging, update van een subverwerker of jaarlijkse compliance-audit wordt herzien – blijft de oorspronkelijke beslissing verdedigbaar in plaats van een grotendeels aanname die stilletjes defect.









