Soeverein door architectuur, niet door belofte
Een EU-datacenterregio is een postcode. Het is geen soevereiniteit. Dit is het verschil, en de architectuur die het gat werkelijk dicht.

Onderdeel van de pijlerreeks Soevereiniteit die te operationaliseren is.
Wie ooit het "soevereine" aanbod van een cloudaanbieder heeft beoordeeld, kent de geruststelling: de data blijft in onze EU-regio. Het klinkt afdoende. Het is op zichzelf ook naast de kwestie.
Het waarom van de Europese afhankelijkheid is betoogd in het begeleidende stuk. Deze post gaat over het hoe: waarom locatie niet gelijkstaat aan zeggenschap, en wat er werkelijk voor nodig is om van dataresidency een aantoonbare garantie te maken in plaats van een belofte waarop moet worden vertrouwd.
Dataresidency versus datasoevereiniteit
Begin bij het onderscheid waar het hele vakgebied om draait.
| Dataresidency | Datasoevereiniteit | |
|---|---|---|
| Wat het bepaalt | Waar data fysiek staat | Wiens recht erover gaat, en wie toegang kan afdwingen |
| Eenheid | Geografie (een regio, een datacenter) | Jurisdictie (een rechtsstelsel, een concernketen) |
| Hoe het geleverd wordt | Configuratie door de aanbieder | Architectuur + eigendom |
| Onderuitgehaald door | Een aanbieder die de bytes stil verhuist, of een ingetrokken adequaatheidsbesluit | Een rechtmatig bevel aan de moedermaatschappij van de aanbieder |
Residency beantwoordt de vraag "waar staan de bytes?", dataresidency is letterlijk de vraag wáár data staat. Soevereiniteit beantwoordt de vraag "wie kan worden gedwongen ze af te geven of te ontsleutelen?" Perfecte residency en nul soevereiniteit gaan uitstekend samen.
Waarom locatie ≠ zeggenschap
Dit is het mechanisme dat een "EU-regio" ontoereikend maakt. Jurisdictie volgt de vennootschappelijke nationaliteit van de aanbieder, niet de coördinaten van de data.

Onder de Amerikaanse CLOUD Act reikt een vordering aan een onderneming met hoofdkantoor in de VS tot data waarover die onderneming waar ook ter wereld zeggenschap heeft, Frankfurt, Dublin en Amsterdam inbegrepen. De opslaglocatie is juridisch irrelevant; wat telt, is dat de aanbieder onder die jurisdictie valt. De helderste bevestiging kwam van een hyperscaler zelf: gevraagd onder ede of Franse data afgeschermd kon worden van de Amerikaanse autoriteiten, antwoordde de vertegenwoordiger van Microsoft Frankrijk: "No, I cannot guarantee it.", "Nee, dat kan ik niet garanderen." (The Register, 2025)
Dat is ook waarom de juridische "oplossing" voor trans-Atlantische doorgiften broos is. Het EU–VS-dataprivacyraamwerk werd in 2025 door het Gerecht van de EU in stand gelaten, maar het blijft een adequaatheidsbesluit dat vernietigd kan worden, en de onderliggende toegangsbevoegdheden waarnaast het bestaat, blijven onaangetast. Halverwege 2026 heropenden juridische en politieke verschuivingen in de VS rond de onafhankelijkheid van agentschappen en surveillancebevoegdheden precies deze vragen (WilmerHale, 2025). Een belofte kan worden ingetrokken. Architectuur niet.
Is een EU-regio genoeg voor de AVG?
Kort antwoord: nee, niet op zichzelf. De keuze voor een EU-regio verandert waar data staat, niet welke overheid toegang kan afdwingen. Voor de AVG is daarnaast een geldige doorgiftegrondslag nodig en, cruciaal, technische en organisatorische maatregelen die standhouden ook wanneer de aanbieder rechtmatig wordt bevolen tegen het belang van de klant te handelen. Een EU-regio is een noodzakelijk ingrediënt, niet het afgemaakte gerecht.
De "soevereine cloud"-labels, en wat ze weglaten
De markt heeft geantwoord met niveaus, certificeringen en "soevereine" SKU's. Ze zijn niet gelijkwaardig. Het Cloud Sovereignty Framework van de EU beoordeelt aanbiedingen op een ladder (SEAL-0 tot SEAL-4), en het verschil tussen de sporten is het hele verhaal.
| SEAL-niveau | Wat het betekent |
|---|---|
| SEAL-1 | EU-contracten bestaan op papier, maar een buitenlandse moeder kan nog steeds toegang afdwingen |
| SEAL-2 | EU-recht is van toepassing en afdwingbaar (de ondergrens voor aanbestedingsgeschiktheid) |
| SEAL-3 | Betekenisvolle EU-regie; dienst is bestand tegen verstoring van de toeleveringsketen buiten de EU |
| SEAL-4 | Volledige EU-regie, nul niet-EU-afhankelijkheden, geen enkele aanbieder heeft dit bereikt |
Bron: Europese Commissie, Cloud Sovereignty Framework, 2026. In de EU-aanbesteding voor soevereine cloud van april 2026 haalden de Europese winnaars SEAL-2 en SEAL-3.
De resterende gaten in "soevereine" aanbiedingen met een Amerikaanse moeder zijn steeds dezelfde: de zeggenschap over de softwareroadmap blijft bij de buitenlandse moeder; versleutelingssleutels blijven technisch bereikbaar voor de aanbieder; operationele en supporttoegangspaden blijven bestaan; en de uiteindelijke vennootschappelijke jurisdictie verandert niet. Onafhankelijke analisten zijn er onomwonden over dat volledig in eigendom gehouden "soevereine" clouds een CLOUD Act-blootstelling houden die "never fully goes away", die nooit helemaal verdwijnt (InfoQ, 2026).
Residency by design: de handhavingsprimitieven
Wat maakt residency dan tot een architecturale garantie? De verschuiving gaat van "wij beloven het niet te verplaatsen" naar "wij zijn technisch niet in staat het te verstrekken." Vier primitieven doen het werk.
1. Sleutels bij de klant of extern belegd. Houdt de exploitant nooit de ontsleutelsleutels, dan levert een rechterlijk bevel cijfertekst op, er is niets leesbaars om af te geven. Dit is de beheersmaatregel met de grootste hefboom, en de reden dat "versleuteld in rust" alleen niet volstaat: wat telt, is wie gedwongen kan worden de sleutel te produceren.
2. Versleuteling tijdens transport, in rust en tijdens gebruik. De eerste twee zijn het minimum. Data verwerken binnen hardwarematig geïsoleerde omgevingen, met verifieerbare attestatie, verkleint het venster waarin platte tekst zichtbaar is voor de exploitant.
3. Regionale isolatie zonder egress. Rekenkracht en opslag die standaard niet buiten een gekozen jurisdictie kunnen repliceren, lokalisatie die in het systeem is ontworpen, niet in een beleidsstuk beloofd.
4. Onafhankelijke EU-exploitatie. Het beslissende, niet-technische primitief: een exploiterende entiteit die onder EU-recht valt en niet wordt beheerst door een buitenlandse moeder. Dit is het deel dat de keten van dwang daadwerkelijk doorknipt, en het is de reden dat werkelijk soevereine aanbiedingen doorgaans worden geëxploiteerd door Europese entiteiten, niet door dochters in buitenlandse handen.
Samen zijn deze vier primitieven wat een belofte ("wij verplaatsen de data niet"), die afhangt van vertrouwen en een stabiel rechtsregime, en herroepen kan worden, verandert in een eigenschap van het systeem die ook onder een rechtmatig bevel standhoudt.
Hoe de Soveryne Cloud Foundation is gebouwd
De platformpagina van de Soveryne Cloud Foundation draagt één regel die de hele ontwerpfilosofie samenvat, en de titel van deze post: Soeverein door architectuur, niet door belofte. Dat was geen marketing vooraf. Het was een technische randvoorwaarde die we onszelf hebben opgelegd.
De foundation is dus op die primitieven gebouwd. Bestanden en data zijn end-to-end versleuteld, tijdens transport en in rust, met sleutels die binnen de EU-jurisdictie worden gehouden, zodat wat van de klant is, van de klant blijft, en er niets is dat een buitenlands bevel kan afdwingen. Welke EU-regio's de rekenkracht en opslag bewonen, wordt door de klant bepaald, by design. AI- en LLM-inferentie draaien op EU-soevereine infrastructuur, want, zoals elders in detail betoogd, de prompt ís de data, en die naar een buitenlandse GPU sturen is een doorgifte als elke andere. En het geheel wordt end-to-end door een EU-entiteit geëxploiteerd, op eigen infrastructuur, zonder subverwerker onder VS-jurisdictie in het datapad en zonder sleutels in Amerikaanse handen, met een open-source kern die inspecteerbaar is.
Voor organisaties die de strengste houding nodig hebben, biedt het Soveryne-abonnement een dedicated omgeving met eigen inferentie-GPU's, on-premises uitrolopties en kennisoverdracht naar het eigen team, zodat soevereiniteit ook nooit stilletjes verandert in afhankelijkheid van ons. Waar onderbouwde, van bronvermelding voorziene antwoorden nodig zijn die binnen de jurisdictie blijven, is dat precies waarvoor Counsel is gebouwd.
Veelgestelde vragen
Wat is het verschil tussen dataresidency en datasoevereiniteit? Residency is waar data fysiek staat; soevereiniteit is wiens recht erover gaat en wie toegang kan afdwingen. Residency is geografie; soevereiniteit is jurisdictie.
Kan de VS onder de CLOUD Act bij EU-data? Ja, als de aanbieder onder de Amerikaanse jurisdictie valt. Een onderneming met hoofdkantoor in de VS kan gedwongen worden data te produceren waarover zij zeggenschap heeft, ongeacht waar die data is opgeslagen.
Geldt de CLOUD Act ook als de data versleuteld is? Dat hangt af van wie de sleutels houdt. Kan de aanbieder gedwongen worden te ontsleutelen, dan houdt versleuteling het bevel niet tegen. Worden de sleutels extern gehouden door de klant of een onafhankelijke EU-entiteit, dan levert het bevel alleen cijfertekst op.
Is de keuze voor een EU-regio genoeg om aan de AVG te voldoen? Nee. Die keuze regelt residency, niet de vraag van buitenlandse rechtsdwang. Daarnaast zijn een geldige doorgiftegrondslag en technische en organisatorische maatregelen nodig, bij voorkeur extern sleutelbeheer en exploitatie onder EU-regie.
Soevereiniteit is een eigenschap die ontworpen en bewezen kan worden, geen vinkje om op te vertrouwen. Bekijk de architectuur in de praktijk, ontdek de Soveryne Cloud Foundation, of lees het begeleidende stuk over de echte afhankelijkheidskaart van Europa.
Bronnen
- The Register, Microsoft "cannot guarantee" data sovereignty (2025), https://www.theregister.com/2025/07/25/microsoft_admits_it_cannot_guarantee/
- Europese Commissie, Cloud Sovereignty Framework explained (2026), https://commission.europa.eu/news-and-media/news/sovereign-cloud-framework-explained-2026-06-01_en
- InfoQ, analyse van soevereine cloud met Amerikaanse moeder en CLOUD Act-blootstelling (2026), https://www.infoq.com/news/2026/01/aws-european-sovereign-cloud/
- WilmerHale, HvJ-EU toetst het EU–VS-dataprivacyraamwerk (2025), https://www.wilmerhale.com/en/insights/blogs/wilmerhale-privacy-and-cybersecurity-law/20251201-european-court-of-justice-to-review-challenge-to-eu-us-data-privacy-framework
- CSIS, the CLOUD Act and transatlantic trust, https://www.csis.org/analysis/cloud-act-and-transatlantic-trust
- BSI, C3A, Criteria enabling Cloud Computing Autonomy (2026), https://www.bsi.bund.de/EN/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/C3A/C3A.html

Eén slechte update liet ooit 8,5 miljoen machines in één middag crashen. De bug was te overleven. De architectuur niet. Zo wordt gebouwd zodat het niet kan gebeuren.
Lees het volgende deel
Hoe diep gaat Europa's afhankelijkheid van Amerikaanse technologie werkelijk? Niet als leus, als een cijfer dat na te rekenen is.
Lees het bijbehorende artikel

