
Vrijwel iedereen claimt een "soevereine" of "autonome" cloudoplossing te bieden. Nederlandse hosting, Europese datacenters, volledig AVG-compliant. De beloftes zijn indrukwekkend. De vraag is of ze ook iets betekenen.
Het Ministerie van Binnenlandse Zaken signaleerde hetzelfde probleem en deed er iets aan. In november 2025 stelde het Aanjaagteam NDS Cloud, het programmateam dat de cloudonderdelen van de Nederlandse Digitaliseringsstrategie uitvoert, een begrippenlijst voor cloudterminologie vast . Het document werd op 24 maart 2026 gepubliceerd met de status definitief. De overheidswijde vaststelling door het OBDO — het Overheidsbrede Beleidsoverleg Digitale Overheid — moet nog plaatsvinden. Pas daarna worden de definities formeel van toepassing in beleidsdocumenten van alle samenwerkende overheden en gepubliceerd via NORA .
Toch is het document nu al de moeite waard. De aanleiding is veelzeggend: rondom het begrip "soevereine cloud" worden allerlei diensten voorzien van de sticker "soeverein" zonder dat duidelijk is welke criteria daarbij gelden. Dit document probeert daar een einde aan te maken — en biedt daarmee ook buiten de overheid een bruikbaar kader.
Voordat het over soevereiniteit kan gaan, moet helder zijn wat "cloud" eigenlijk betekent. Dat klinkt basaal, maar in de inkooppraktijk is dit relevanter dan gedacht: bestaande datacenterinfrastructuur wordt regelmatig als "cloud" aangeboden, terwijl het feitelijk om traditionele hosting gaat.
Het document hanteert de internationaal erkende NIST-definitie. Een dienst is pas "cloud" als aan alle vijf de kenmerken wordt voldaan: de afnemer kan zelf en direct capaciteit inschakelen zonder tussenkomst van mensen, de dienst is bereikbaar via een standaard netwerkverbinding, de computermiddelen worden gedeeld door meerdere gebruikers, het gebruik is snel op en af te schalen, en het gebruik wordt automatisch gemeten, gemonitord en gefactureerd. Als een aanbieder niet aan al deze kenmerken voldoet, is het geen cloud. Ongeacht hoe het wordt gepresenteerd.
Niet alle cloud is gelijk. Het document onderscheidt drie servicemodellen die bepalen hoeveel controle een afnemer nog heeft over wat er met zijn data en systemen gebeurt.
Bij IaaS, Infrastructure as a Service, zoals Microsoft Azure of Amazon AWS, huurt de afnemer de kale infrastructuur en beheert zelf de besturingssystemen en applicaties . De meeste controle, maar ook de meeste technische verantwoordelijkheid. Bij PaaS, Platform as a Service, zoals Google App Engine, draait de afnemer eigen applicaties op het platform van de leverancier, zonder de onderliggende infrastructuur te hoeven beheren. En bij SaaS, Software as a Service, zoals Microsoft 365, Gmail of Salesforce, gebruikt de afnemer kant-en-klare software via de browser. De minste controle, maar ook het meest gebruikte model.
Dit onderscheid is juridisch relevant. Naarmate de afnemer minder controle heeft — van IaaS naar SaaS — is hij sterker afhankelijk van de keuzes en het beleid van de leverancier. Bij SaaS heeft de afnemer vrijwel geen zicht op hoe de onderliggende infrastructuur is ingericht, welke subverwerkers er worden gebruikt, of wat er technisch gebeurt als er een storing is of een leveranciersovername plaatsvindt. Toch is het SaaS-model voor de meeste organisaties de norm.
Dan de kernvraag: wanneer is een clouddienst écht soeverein? Het document geeft een heldere definitie: een soevereine clouddienst is een verzameling clouddiensten binnen het eigen rechtsgebied die voldoet aan de eisen voor datalocalisatie én operationele autonomie. De dienst moet beschermd zijn tegen directe invloed of toegang door overheden uit derde landen.
Twee elementen zijn hier cruciaal. Het eerste is datalocalisatie: de data moet worden opgeslagen en verwerkt binnen het relevante rechtsgebied — voor de Nederlandse overheid is dat Nederland of, in sommige gevallen, de EU. Het tweede, en moeilijkere element, is operationele autonomie.
Operationele autonomie gaat verder dan de vraag wáár een server staat. Het gaat over wie er feitelijk toegang heeft en op basis van welk recht. Een datacentrum in Amsterdam dat wordt beheerd door een Amerikaans bedrijf, biedt geen operationele autonomie als dat bedrijf op grond van de CLOUD Act of FISA verplicht kan worden gegevens te overhandigen aan Amerikaanse autoriteiten.
De definitie in het document is concreet. Operationele autonomie omvat tenminste: technologische keuzevrijheid, voldoende interne kennis om de eigen systemen en de afgenomen clouddiensten te begrijpen en aan te sturen, screening van eigen personeel, beperking van toegang tot cruciale onderdelen en controle over de supply chain van cruciale onderdelen. Dit is geen checklist voor de IT-afdeling; het is een bestuurlijke agenda.
Een van de meest praktisch bruikbare onderdelen van het document is de toelichting op het "shared responsibility model". De basisregel is dat de cloudleverancier verantwoordelijk is voor de onderliggende infrastructuur, maar de afnemer altijd zelf verantwoordelijk blijft voor drie dingen: het stellen van de juiste beveiligingseisen aan de afgenomen diensten, de correcte configuratie daarvan en - het meest vergaande - het besluit welke data in welke clouddienst wordt opgeslagen en in welke jurisdicti .
Dit laatste punt raakt direct aan de AVG. Als verwerkingsverantwoordelijke bent u verantwoordelijk voor de keuze om persoonsgegevens op te slaan bij een leverancier die onder de CLOUD Act valt.
Een begrippenlijst van de overheid doet misschien wat ambtelijk aan. Maar deze heeft bredere betekenis, ook nu de overheidswijde vaststelling door het OBDO nog moet plaatsvinden.
De definities zijn intern vastgesteld binnen het NDS Cloud-programma en liggen klaar voor bredere toepassing. Ze bieden nu al een concrete toetssteen voor elke organisatie die wil beoordelen of haar clouddiensten voldoen aan de eisen die voortvloeien uit Europese privacywetgeving, digitale soevereiniteitsbeleid of interne governancestandaarden. Het document legt bloot dat veel diensten die als "soeverein" worden aangeboden dat bij nadere beschouwing niet zijn, omdat ze niet voldoen aan de eis van operationele autonomie, ook al staan de servers in Europa.
Zodra het OBDO de begrippenlijst overheidsbreed heeft vastgesteld, worden deze definities de formele grondslag voor aanbestedingseisen, contractvoorwaarden en beleidsdocumenten binnen alle samenwerkende overheden. Organisaties die nu al inkopen op basis van deze criteria staan straks beter voorbereid op de verdere aanscherping van wet- en regelgeving, inclusief de aangekondigde Cloud and AI Development Act op Europees niveau.
Een cloud die "soeverein" heet maar beheerd wordt door een bedrijf dat onder buitenlands recht valt, is geen soevereine cloud. De locatie van de server is niet de vraag. De vraag is wie er toegang heeft, op basis van welk recht, en of u dat kunt tegenhouden.
Heeft u vragen over digitale soevereiniteit? Neem dan contact op met Natascha van Duuren, partner & advocaat IT, Privacy & Cybersecurity.
Wilt u maandelijks een overzicht ontvangen van onze nieuwste juridische updates en blogartikelen? Schrijf u dan in voor onze nieuwsbrief.