Soevereiniteit is geen aan-uitknop

Soevereiniteit is geen aan-uitknop

Waarom bestuurders verder moeten kijken dan ‘data in Europa’

Door de geopolitieke spanningen tussen Europa, de Verenigde Staten, China en Rusland heeft een relatief technisch onderwerp zich ontwikkeld tot een bestuursvraagstuk. Digitale soevereiniteit staat inmiddels op de agenda van raden van bestuur, toezichthouders, CIO’s en beleidsmakers.

Wat enkele jaren geleden nog vooral speelde in de wereld van privacyjuristen en cloudarchitecten, raakt vandaag direct de continuïteit van organisaties. Want wie afhankelijk is van digitale infrastructuur, stelt zich onvermijdelijk de vraag: wie heeft uiteindelijk de controle?

De discussie over soevereiniteit wordt vaak versimpeld tot de locatie van data. Staat de informatie in Europa, dan zou het probleem opgelost zijn. De werkelijkheid is aanzienlijk complexer.

Wat betekent datasoevereiniteit eigenlijk?

Over een universele definitie bestaat geen volledige overeenstemming, maar de kern is helder. De Europese Commissie spreekt over technologische soevereiniteit als het vermogen om zelfstandig te handelen en controle te houden over kritieke technologieën, data en digitale infrastructuur. Datasoevereiniteit vormt daar een belangrijk onderdeel van en gaat over de zeggenschap over gegevens, ongeacht waar deze zich fysiek bevinden. Daarmee gaat soevereiniteit verder dan privacy of compliance.

De vraag is niet alleen waar data staat opgeslagen, maar vooral:

  • Wie kan toegang afdwingen?
  • Welke wetgeving is van toepassing?
  • Wie beheert de infrastructuur?
  • Wie bezit de encryptiesleutels?
  • Wat gebeurt er tijdens een geopolitieke crisis?
  • Kan een organisatie zelfstandig blijven opereren als internationale verhoudingen veranderen?

Soevereiniteit draait uiteindelijk om controle.

De grote misvatting: dataresidentie is geen soevereiniteit

Veel organisaties verwarren dataresidentie met soevereiniteit. Dataresidentie betekent dat gegevens fysiek binnen een bepaalde regio worden opgeslagen. Soevereiniteit omvat daarnaast:

  • juridische controle;
  • operationele controle;
  • toegangsbeheer;
  • continuïteit van dienstverlening;
  • bescherming tegen buitenlandse jurisdicties;
  • eigenaarschap van encryptiesleutels;
  • onafhankelijkheid van leveranciers.

Een organisatie kan dus perfect voldoen aan Europese opslagvereisten en tegelijkertijd afhankelijk zijn van buitenlandse wetgeving, buitenlandse beheerders of buitenlandse besluitvorming. Juist daarom verschuift het debat steeds vaker van de vraag waar data staat naar de vraag wie daadwerkelijk controle heeft.

Soevereiniteit bestaat in meerdere niveaus

Bij Lemontree zien wij dat organisaties regelmatig zoeken naar een zwart-witantwoord op een vraag die in werkelijkheid veel genuanceerder is. Soevereiniteit is geen aan-uitknop. Het is een continuüm waarbij organisaties verschillende niveaus van controle kunnen kiezen afhankelijk van hun risicoprofiel, compliance-eisen en strategische doelstellingen.

Niveau 1: Maximale soevereiniteit – de private cloud

Voor organisaties waarvoor controle belangrijker is dan maximale schaalgrootte blijft de private cloud de meest soevereine oplossing. In dit model behoudt de organisatie volledige zeggenschap over infrastructuur, data, toegangsrechten, beheerprocessen en beveiligingsmaatregelen. Niet alleen de data bevindt zich binnen de gewenste jurisdictie, ook de operationele controle blijft volledig in eigen hand. Dat maakt private cloud bijzonder aantrekkelijk voor organisaties die werken met bedrijfskritische processen, gevoelige intellectuele eigendommen of gereguleerde gegevens. Tegelijkertijd is de moderne private cloud allang niet meer de traditionele serverruimte van vroeger. Platformen zoals HPE SimpliVity combineren cloudachtige flexibiliteit met maximale controle over de onderliggende infrastructuur. Daarmee ontstaan voordelen die verder gaan dan uitsluitend soevereiniteit:

  • volledige controle over data en infrastructuur;
  • geïntegreerde back-up en disaster recovery;
  • ingebouwde datadeduplicatie en compressie;
  • aanzienlijk lagere opslagbehoefte door datareductie;
  • hoge prestaties door hypergeconvergeerde architectuur;
  • voorspelbare kosten zonder onverwachte cloudconsumptie;
  • snelle recovery van workloads en applicaties;
  • schaalbaarheid tussen locaties;
  • minimale afhankelijkheid van internationale hyperscalers.

Voor veel organisaties blijkt private cloud daarom geen alternatief voor innovatie, maar juist een fundament voor controle, continuïteit en voorspelbaarheid. Waar publieke cloud uitblinkt in schaalgrootte en snelheid van innovatie, blinkt private cloud uit in autonomie, governance en grip. Microsoft erkent dit model inmiddels expliciet binnen zijn Sovereign Private Cloud-strategie. Via Azure Local en Microsoft 365 Local ondersteunt het bedrijf zelfs volledig losgekoppelde omgevingen voor organisaties die maximale autonomie verlangen.

Niveau 2: Nationale soevereiniteit – Nederlandse cloudpartners

Tussen volledige autonomie en de wereld van hyperscalers bevindt zich een tweede model: nationale soevereiniteit. Hier worden infrastructuur, beheer en dienstverlening geleverd door een Nederlandse partij op Nederlandse bodem. Voor veel organisaties biedt dit een aantrekkelijk compromis. Partijen zoals Uniserver combineren lokale governance, Nederlandse dienstverlening en lokale datacenters met moderne cloudfunctionaliteit. Het voordeel hiervan is dat organisaties meer directe invloed hebben op beheer, dienstverlening, compliance en operationele processen. Voor zorginstellingen, onderwijsorganisaties, lokale overheden en middelgrote ondernemingen sluit dit model vaak nauw aan bij de feitelijke risicobehoefte. De afhankelijkheid van internationale technologie verdwijnt daarmee niet volledig, maar wordt wel aanzienlijk verkleind.

Niveau 3: Soevereine public cloud

Aan de andere kant van het spectrum bevindt zich de publieke cloud. Historisch lag hier juist de grootste kritiek vanuit soevereiniteitsperspectief. De vraag was immers hoe Europese organisaties controle konden behouden wanneer hun data werd verwerkt door Amerikaanse hyperscalers. Die kritiek heeft geleid tot een omvangrijke investering van Microsoft in digitale soevereiniteit. Volgens het bedrijf gaat het daarbij om technische, operationele en contractuele maatregelen die klanten meer controle geven over data, toegang en continuïteit.

Wat Microsoft inmiddels heeft geregeld

Microsoft heeft de afgelopen tien jaar miljarden geïnvesteerd in Europese cloudinfrastructuur, privacymaatregelen en compliancevoorzieningen. De ontwikkeling laat zien hoe sterk het onderwerp inmiddels leeft binnen de markt. De belangrijkste maatregelen zijn:

Europese datagrenzen

Met de EU Data Boundary worden klantgegevens, metadata en aanvullende cloudgegevens van Europese klanten binnen Europese datacenters opgeslagen en verwerkt. Microsoft beschouwt deze implementatie als voltooid.

Controle over toegang

Microsoft heeft meerdere lagen ingebouwd om ongewenste toegang te beperken. Daaronder vallen:

  • Customer Managed Keys;
  • Customer Lockbox;
  • encryptie van data tijdens opslag en transport;
  • confidential computing.

Hierdoor kan een klant zelf bepalen wie toegang krijgt tot gegevens en onder welke voorwaarden. Microsoft-engineers kunnen niet zonder toestemming bij klantdata.

Compliance en governance

Azure beschikt over meer dan honderd compliancecertificeringen. Daarnaast ondersteunen Azure Policy, Microsoft Purview Compliance Manager en Defender for Cloud organisaties bij het aantoonbaar voldoen aan regelgeving en audits.

Soevereine AI

Met de opkomst van generatieve AI verschuift de discussie van data naar modellen. Microsoft introduceerde daarom voorzieningen rond dataresidentie, toegangscontrole, encryptie en lokale AI-verwerking. Daarnaast kunnen organisaties AI-workloads uitvoeren via Azure Local, inclusief ondersteuning voor NVIDIA Blackwell-platformen.

Continuïteit tijdens crises

Misschien wel het meest onderschatte aspect van soevereiniteit is continuïteit. Microsoft investeert zwaar in redundante regio’s, disaster recovery, hybride cloudmodellen en lokale operationele mogelijkheden. Daarnaast stelt het bedrijf dat het juridische stappen zal ondernemen tegen bevelen die Europese dienstverlening zouden kunnen verstoren.

De ongemakkelijke vraag: bestaat volledige datasoevereiniteit eigenlijk wel?

Juist omdat digitale soevereiniteit zo’n belangrijk thema is geworden, groeit ook de kritiek op de manier waarop leveranciers het begrip gebruiken. Binnen Europa wordt steeds vaker gewaarschuwd voor wat critici “sovereignty washing” noemen: het presenteren van cloudoplossingen als volledig soeverein terwijl de feitelijke controle beperkt blijft. De discussie draait daarbij om drie fundamentele vragen.

Is data in Europa hetzelfde als Europese controle?

Nee.

Dataresidentie betekent dat gegevens fysiek binnen Europa worden opgeslagen. Datasoevereiniteit gaat verder. Ook de juridische en operationele controle moet worden meegenomen. Een Europese locatie alleen biedt dus geen volledige garantie op soevereiniteit.

Wat betekent de Amerikaanse CLOUD Act?

Een van de meest besproken onderwerpen binnen de soevereiniteitsdiscussie is de Amerikaanse CLOUD Act. Deze wet kan Amerikaanse technologiebedrijven onder bepaalde omstandigheden verplichten gegevens beschikbaar te stellen aan Amerikaanse autoriteiten, zelfs wanneer die gegevens buiten de Verenigde Staten zijn opgeslagen. Dat betekent niet automatisch dat Europese data toegankelijk wordt, maar het verklaart wel waarom veel organisaties aanvullende waarborgen verlangen rond encryptie, sleutelbeheer en operationele controle. Microsoft heeft juist daarom de afgelopen jaren fors geïnvesteerd in Customer Lockbox, Customer Managed Keys, confidential computing, juridische procedures tegen onterechte verzoeken en de EU Data Boundary.

Is afhankelijkheid niet het echte probleem?

Steeds meer experts stellen dat digitale soevereiniteit uiteindelijk minder draait om de locatie van data en meer om strategische afhankelijkheid.

  • Kan een organisatie migreren?
  • Kan een organisatie blijven functioneren wanneer een leverancier wegvalt?
  • Zijn data en applicaties overdraagbaar?
  • Heeft de organisatie zelf controle over kritische onderdelen?

Voor veel bestuurders zijn dat uiteindelijk relevantere vragen dan de exacte locatie van een datacenter.

De bestuursvraag

Voor bestuurders draait soevereiniteit uiteindelijk niet om technologie. De vraag is:

Welke mate van controle hebben wij nodig gezien onze risico’s?

Niet iedere organisatie heeft een volledig afgeschermde private cloud nodig. Niet iedere organisatie kan echter volstaan met uitsluitend dataresidentie binnen Europa.

De juiste keuze hangt af van:

  • geopolitieke risico’s;
  • compliance-eisen;
  • innovatiebehoefte;
  • continuïteitsvereisten;
  • risicobereidheid;
  • strategische afhankelijkheden.

En hoe zit het dan met Microsoft 365?

Voor veel bestuurders krijgt de discussie over datasoevereiniteit pas echt betekenis wanneer het over Microsoft 365 gaat. Vrijwel iedere Nederlandse organisatie werkt dagelijks met Outlook, Teams, SharePoint, OneDrive en inmiddels steeds vaker ook met Copilot. Daarmee bevinden niet alleen documenten en e-mails zich in de Microsoft-cloud, maar ook vergaderingen, chatgesprekken, kennis, bedrijfsprocessen en steeds vaker AI-gegenereerde informatie. Dat roept logische vragen op.

Waar staat die data? Wie heeft toegang? En wat gebeurt er wanneer geopolitieke verhoudingen veranderen?

Microsoft heeft de afgelopen jaren juist voor Microsoft 365 omvangrijke soevereiniteitsmaatregelen ingevoerd. Binnen de EU Data Boundary worden gegevens van Europese klanten zoveel mogelijk opgeslagen en verwerkt binnen Europese datacenters. Dat geldt niet alleen voor documenten en e-mail, maar ook voor een groeiend deel van metadata, loggegevens en servicegegevens.

Daarnaast kunnen organisaties gebruikmaken van aanvullende voorzieningen zoals:

  • Customer Lockbox, waarbij Microsoft-medewerkers alleen na expliciete toestemming toegang kunnen krijgen tot klantomgevingen;
  • Customer Managed Keys, waarmee organisaties zelf controle houden over encryptiesleutels;
  • uitgebreide audit- en compliancefunctionaliteiten via Microsoft Purview;
  • geavanceerde data-classificatie, retentie en governance;
  • Europese dataverwerking voor Copilot en AI-gerelateerde workloads.

Toch is het belangrijk om te begrijpen dat Microsoft 365 geen volledig autonome Europese cloud is.

De software, ontwikkeling, intellectuele eigendom en uiteindelijke verantwoordelijkheid blijven onderdeel van een Amerikaans technologiebedrijf. Dat betekent dat discussies over de CLOUD Act, buitenlandse jurisdictie en strategische afhankelijkheid ook voor Microsoft 365 relevant blijven. Voor bestuurders ontstaat daardoor een belangrijk onderscheid.

Microsoft 365 kan uitstekend voldoen aan eisen rondom dataresidentie, compliance, beveiliging en operationele controle, maar volledige technologische onafhankelijkheid is iets anders dan datasoevereiniteit.

Dat betekent niet dat Microsoft 365 ongeschikt is voor organisaties die waarde hechten aan soevereiniteit. Integendeel. Voor veel organisaties vormt het een uitstekend compromis tussen innovatie, veiligheid en controle. De vraag is vooral welk niveau van soevereiniteit noodzakelijk is. Een ministerie, defensieorganisatie of vitale infrastructuur zal andere eisen stellen dan een gemeente, zorginstelling of commerciële onderneming.

Voor de meeste organisaties ligt de uitdaging daarom niet in het vervangen van Microsoft 365, maar in het bewust ontwerpen van een architectuur waarin Microsoft 365, private cloud en eventueel nationale cloudvoorzieningen elkaar aanvullen. Juist daar ontstaat in de praktijk de hybride vorm van soevereiniteit die voor de meeste organisaties haalbaar én wenselijk is.

Soevereiniteit is vooral een bestuurskeuze

De discussie over digitale soevereiniteit wordt vaak gevoerd alsof er slechts twee keuzes bestaan: een Europese cloud of een Amerikaanse cloud. In werkelijkheid draait soevereiniteit om controle. Controle over data,, over toegang, over continuïteit en over innovatie. Organisaties doen er daarom verstandig aan niet te zoeken naar één definitie van soevereiniteit, maar naar het niveau van soevereiniteit dat past bij hun risicoprofiel. Voor sommige organisaties betekent dat een volledig gecontroleerde private cloud op basis van platforms zoals HPE SimpliVity. Voor andere organisaties ligt de ideale balans bij een Nederlandse cloudpartner zoals Uniserver. En voor weer andere organisaties biedt een moderne publieke cloud, voorzien van de uitgebreide soevereiniteitsmaatregelen van Microsoft, de juiste combinatie van controle en innovatie. Soevereiniteit ontstaat immers niet door één product, maar door de keuzes die bestuurders maken over hun digitale afhankelijkheden. Soevereiniteit is daarmee niet alleen een technologiekeuze. Het is een vooral een bestuurskeuze.

Microsoft zet nieuwe standaard voor datasoevereiniteit in Europa

Microsoft zet nieuwe standaard voor datasoevereiniteit in Europa

Met de lancering van een reeks zogeheten “comprehensive sovereign solutions” wil Microsoft Europese organisaties meer zeggenschap geven over hun data in de cloud. De aankondiging op 16 juni 2025 komt niet uit de lucht vallen. Europa dringt al langer aan op technologische autonomie, en Microsoft positioneert zich strategisch als partner in deze transitie. De implicaties voor bedrijven en overheden zijn groot: juridische, operationele én geopolitieke zekerheid in een cloudomgeving die steeds complexer wordt.

Een Europese cloud met controle

De nieuwe suite bestaat uit meerdere componenten: Data Guardian, External Key Management, Regulated Environment Management (REM) en Microsoft 365 Local. Deze oplossingen bouwen voort op bestaande toezeggingen, zoals de EU Data Boundary en de Microsoft Cloud for Sovereignty. Gezamenlijk vormen zij een technische en juridische infrastructuur waarin Europese organisaties hun data in Europese handen kunnen houden.

Data Guardian geeft lokale medewerkers van Microsoft in Europa exclusieve toegang tot klantdata, met real-time monitoring van alle toegangsverzoeken. External Key Management stelt organisaties in staat om hun eigen encryptiesleutels te beheren, inclusief opslag in hardware security modules op Europese bodem. REM biedt een beheermodel waarin regelgeving en technische configuraties samenkomen in één overzichtelijk systeem. Microsoft 365 Local, ten slotte, zorgt ervoor dat cloudgebaseerde productiviteitssoftware volledig binnen Europese datacenters draait.

Strategische relevantie voor organisaties

Voor Europese bedrijven en instellingen heeft deze ontwikkeling een duidelijke meerwaarde. Allereerst vergemakkelijkt het de naleving van wetgeving zoals de GDPR, NIS2 en nationale kaders zoals SecNumCloud (Frankrijk) en ENS (Spanje). Waar eerdere oplossingen nog leidden tot juridische grijze gebieden rond datalocatie en toegangsrechten, brengt deze suite daar verandering in.

Daarnaast is er sprake van verhoogde transparantie. Microsoft belooft dat elke poging tot datatoegang – ook door eigen engineers – wordt gelogd en realtime inzichtelijk is voor de klant. In gereguleerde sectoren als energie, telecom en overheid is dat een gamechanger. Ook operationeel biedt het rust: mocht een buitenlandse overheid toegang eisen op grond van bijvoorbeeld de Amerikaanse CLOUD Act, dan heeft Microsoft nu procedures klaarstaan om deze verzoeken aan te vechten en over te schakelen naar Europese back-upmechanismen via nationale partners.

Waarom Microsoft dit doet

De strategische beweegredenen voor Microsoft zijn duidelijk. Het bedrijf investeert miljarden in Europese infrastructuur en wil voorkomen dat de opmars van nationale cloudinitiatieven en Europese regelgeving zijn positie aantast. Door actief in te spelen op soevereiniteitswensen hoopt Microsoft het vertrouwen van overheden en bedrijven te behouden.

Een ander aspect is concurrentie. Google Cloud en Amazon Web Services hebben zich terughoudender opgesteld als het gaat om nationale cloudmodellen. Microsoft ziet hierin een kans om zich als dé Europese cloudpartner te profileren: schaalbaar, innovatief én compliant. Niet voor niets spreekt het bedrijf in de aankondiging van “empowering European organizations” — niet alleen technisch, maar ook juridisch en beleidsmatig.

Bovendien is deze stap bedoeld om fragmentatie te voorkomen. Lokale partijen die inspelen op nationale eisen hebben vaak beperkte schaal of functionaliteit. Door een modulair aanbod te leveren met partner-integratie, kan Microsoft de hele markt blijven bedienen, van nationale overheden tot multinationals.

Een palet aan opties: van publiek tot privaat

Interessant is dat Microsoft geen one-size-fits-all benadering kiest. Organisaties kunnen kiezen uit verschillende modellen: de Sovereign Public Cloud (binnen Europese Microsoft-datacenters), de Sovereign Private Cloud (hybride of air-gapped) en zogeheten National Partner Clouds, die volledig door Europese partners worden beheerd. Hiermee anticipeert Microsoft op uiteenlopende compliance-eisen én klantvoorkeuren.

De technische uitvoering blijft uniform. Beleid wordt gedefinieerd via infrastructuurcode (zoals Terraform of Bicep), monitoring verloopt via standaardinterfaces en encryptie kan op meerdere lagen worden ingericht. Het doel: consistentie en betrouwbaarheid, ongeacht de gekozen variant.

Kritische noten en kanttekeningen

Hoewel de aankondiging op brede waardering kan rekenen, zijn er ook kanttekeningen. Juridisch gezien blijft er onzekerheid. De Amerikaanse CLOUD Act geldt immers nog steeds, al belooft Microsoft juridische tegenwerking en transparantie. Ook de mate van afhankelijkheid is een punt van zorg. Ondanks alle soevereine voorzieningen blijven veel onderdelen diep verweven met Microsoft-technologie, wat lock-in risico’s met zich meebrengt.

Daarnaast vereist de implementatie specifieke expertise. Het opzetten van eigen sleutelbeheer, het inregelen van toegangscontrole en het beheren van compliance via REM vragen om investeringen in kennis en tooling. Vooral kleinere organisaties zullen hier goed op moeten letten.

Samengevat: een nieuw evenwicht tussen innovatie en controle

Met deze stap laat Microsoft zien dat digitale soevereiniteit niet in tegenspraak hoeft te zijn met technologische vooruitgang. Europese organisaties krijgen meer controle zonder in te boeten op functionaliteit. Tegelijkertijd verstevigt Microsoft zijn positie in een regio die steeds vaker vraagt om autonomie en transparantie.

Voor CIO’s, CISO’s en beleidsmakers is dit een belangrijk moment om de cloudstrategie opnieuw tegen het licht te houden. De combinatie van compliance, schaalbaarheid en lokaal eigenaarschap zou wel eens de standaard kunnen worden waarop toekomstige IT-beslissingen worden gebaseerd.

De komende maanden zal blijken of Microsoft met dit aanbod echt het vertrouwen van Europa weet te winnen. Eén ding staat vast: de tijd van vrijblijvende cloudadoptie is voorbij. Europese data vereist Europese waarborgen. Microsoft heeft die boodschap nu in beleid én technologie vertaald.