Pijler
    Soevereiniteit
    Private AI

    Digitale soevereiniteit: zeggenschap over je data, je betekenis en je AI

    Data in Europa is nog geen soevereiniteit. Zeggenschap wel.

    Max van Genderen9 min lezen
    Deel op
    Digitale soevereiniteit: zeggenschap over je data, je betekenis en je AI

    Op 18 juni 2025 kreeg een directeur van Microsoft Frankrijk onder ede in de Franse Senaat een eenvoudige vraag: kan hij garanderen dat gegevens van Franse burgers niet zonder toestemming van de Franse overheid bij Amerikaanse autoriteiten terechtkomen? Het antwoord was even eerlijk als ongemakkelijk: "Nee, dat kan ik niet garanderen." Met daarbij de toevoeging dat het nog nooit was gebeurd.

    Met die ene zin veranderde digitale soevereiniteit van een beleidsterm in een bestuursvraag. Niet omdat de cloud onveilig is, en niet omdat aanbieders kwade bedoelingen hebben. Maar omdat de vraag wie uiteindelijk zeggenschap heeft over de data van een organisatie geen technisch antwoord blijkt te hebben. Het antwoord is juridisch, contractueel en architectonisch tegelijk.

    Dit artikel beschrijft wat digitale soevereiniteit in de praktijk betekent, waarom de wetgeving het in 2026 dwingend maakt, en hoe een organisatie haar zeggenschap in lagen terugwint, zonder alles om te gooien.

    Wat is digitale soevereiniteit?

    Digitale soevereiniteit is het vermogen van een organisatie om zelf te bepalen waar haar data staat, wie erbij kan, welke logica erop draait en hoe ze weer kan vertrekken. Het is geen locatie. Het is zeggenschap.

    De meest gehoorde reflex is: onze data staat in een Europees datacenter, dus we zijn soeverein. Dat is begrijpelijk, en het is maar de helft van het verhaal. Locatie bepaalt waar de servers staan. Jurisdictie bepaalt wiens recht erop van toepassing is, en die volgt de aanbieder, niet het datacenter. Een Amerikaanse aanbieder valt onder de Amerikaanse CLOUD Act, die autoriteiten onder voorwaarden toegang geeft tot gegevens die het bedrijf beheert, ook als die gegevens in Europa staan. Europese dataopslag, zoals de EU Data Boundary van grote aanbieders, verbetert de locatie. Het verandert de jurisdictie niet.

    Locatie: waar de serversstaanDatacenter in EuropaVerbetert latency en dataopslagZegt niets over welk recht geldtEen vinkje dat vanzelf lijkt aan testaanJurisdictie: wiens rechtgeldtVolgt de aanbieder, niet het datacenterDe CLOUD Act reikt ook tot data in de EUBepaalt wie uiteindelijk toegang kaneisenDe laag waar digitale soevereiniteitbegintLocatie versus jurisdictie

    Dat betekent niet dat elke organisatie morgen moet vertrekken bij haar cloudaanbieder. Het betekent dat digitale soevereiniteit een bewuste keuze is per soort data, en niet een vinkje dat vanzelf aanstaat.

    Waarom digitale soevereiniteit nu op de agenda staat

    Drie Europese wetten maken van soevereiniteit een verplichting in plaats van een voorkeur, en de opkomst van AI maakt de inzet hoger dan ooit.

    De Cyberbeveiligingswet (NIS2). Sinds 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet, de invulling van de Europese NIS2-richtlijn. Ongeveer 8.000 organisaties in 18 sectoren vallen eronder. Ze moeten zich registreren bij het NCSC, passende maatregelen nemen tegen risico's voor hun systemen, ernstige incidenten binnen wettelijke termijnen melden, en het bestuur is eindverantwoordelijk voor het beheer van cyberrisico's. De beveiliging van de toeleveringsketen hoort bij die zorgplicht. Wie niet weet van welke aanbieders, onder welk recht, de eigen bedrijfsvoering afhangt, kan die verantwoordelijkheid niet dragen.

    De Data Act. Sinds 12 september 2025 hebben afnemers van clouddiensten het recht om over te stappen: een opzegtermijn van maximaal twee maanden, een overstapperiode van maximaal dertig dagen, en daarna nog minimaal dertig dagen om data op te halen. Vanaf 12 januari 2027 mogen aanbieders helemaal geen overstapkosten meer rekenen, ook niet voor het uitgaande dataverkeer. Vertrekken wordt daarmee een wettelijk recht. De wet regelt alleen niet of vertrekken technisch ook kan. Dat hangt af van hoe de eigen omgeving is gebouwd.

    De AI Act. De Europese AI-verordening wordt in fasen van kracht. De transparantieverplichtingen gelden sinds 2 augustus 2026. De zwaarste verplichtingen, voor hoogrisicosystemen, zijn via de Digital Omnibus uitgesteld naar 2 december 2027, en voor AI in gereguleerde producten naar 2 augustus 2028. Uitstel is geen afstel: organisaties die AI inzetten bij beslissingen over mensen, krijgen te maken met eisen aan herleidbaarheid, toezicht en documentatie.

    En dan is er AI zelf. Een vraag aan een AI-model bevat vaak meer gevoelige context dan een document ooit deed: een strategische overweging, een dossier, een klantsituatie, samengevat in één prompt. Elke vraag aan een extern model stuurt die context naar buiten. Digitale soevereiniteit gaat daarom niet meer alleen over waar data staat, maar ook over waar er over die data wordt nagedacht.

    De vier lagen van digitale soevereiniteit

    VertrekKun je weg? De Data Act geeft het recht, dearchitectuur het vermogenAIWaar redeneert het model? Welke context maghet gebouw verlatenBetekenisVan wie is de logica? Definities en regelsmeeneembaarDataWaar staat het, en onder welk recht? Opslag,sleutels, toegangDe vier lagen van digitale soevereiniteit

    Soevereiniteit is geen enkele knop. Het bestaat uit vier lagen, en elke laag stelt een eigen vraag.

    1. Data: waar staat het, en onder welk recht? De vertrouwde laag: dataopslag in de EU, versleuteling, sleutelbeheer, toegangsrechten. Noodzakelijk, maar niet voldoende.
    2. Betekenis: van wie is de logica? De laag die het vaakst wordt vergeten. De definities, berekeningen en regels die van ruwe data bedrijfsinformatie maken, zitten vaak verstopt in de eigen formaten van een leverancier, in opgeslagen procedures of in rapportagebestanden. Wie de data bezit maar de betekenis niet kan meenemen, is niet soeverein: de data is dan een verzameling getallen zonder uitleg.
    3. AI: waar redeneert het model? Elke vraag aan een AI-model deelt context. De vraag is niet of AI gebruikt mag worden, maar welke redeneringen het gebouw mogen verlaten en welke niet.
    4. Vertrek: kun je weg? De Data Act geeft het recht, de architectuur geeft het vermogen. Een vertrek dat nooit is geoefend, is een aanname. Een vertrek dat eens per jaar wordt geoefend, is een feit.

    Soevereiniteit is zo sterk als de zwakste van deze vier lagen. Een organisatie met haar data in eigen beheer, maar haar logica opgesloten bij één leverancier, heeft in de praktijk weinig te kiezen.

    Digitale soevereiniteit is een schaal, geen schakelaar

    Niet elke dataset vraagt hetzelfde niveau van zeggenschap. Een openbare productcatalogus heeft andere eisen dan donorgegevens, patiëntdossiers, personeelsdata of de strategische plannen van het bestuur. Wie alles op het hoogste niveau wil beschermen, maakt het onbetaalbaar. Wie alles op het laagste niveau laat, neemt risico's die niemand bewust heeft gekozen.

    NiveauWat het betekentPast bij
    1. Europese cloud met afsprakenData in de EU bij een grote aanbieder, met verwerkersovereenkomst en versleutelingGangbare bedrijfsdata zonder bijzondere gevoeligheid
    2. Eigen tenantDe omgeving draait in de eigen cloudtenant, met eigen beheer en eigen sleutelsOrganisaties die zelf willen bepalen wie beheert en wie erbij kan
    3. Draagbare betekenis en geoefend vertrekLogica in open, leesbare vorm, onafhankelijk van één platform; vertrek jaarlijks geoefendOrganisaties die afhankelijkheid willen omzetten in keuzevrijheid
    4. Private AI op eigen hardwareHet AI-model redeneert op eigen servers; vragen en antwoorden verlaten het gebouw nietDe gevoeligste data en redeneringen

    De niveaus stapelen: wie op niveau 4 werkt, heeft de lagere niveaus ook op orde. En de keuze wordt per soort data gemaakt, op basis van een dataclassificatie, niet voor de hele organisatie in één keer. Hoe de hostingopties zich tot deze niveaus verhouden, staat bij de prijzen.

    Waarom de betekenislaag het verschil maakt

    De krachtigste stap naar digitale soevereiniteit is vaak niet een verhuizing, maar het vrijmaken van de betekenis. Zolang definities en berekeningen vastzitten in één platform, is elke platformkeuze onomkeerbaar, en is een overstap een project van jaren. Wanneer de betekenis in een open, bestuurde laag leeft, met vastgelegde definities, eigenaren en afspraken tussen teams, wordt het platform daaronder uitwisselbaar. De betekenis is dan de constante, het platform de variabele.

    Dat verandert de onderhandelingspositie volledig. Een organisatie die haar logica kan meenemen, kiest een aanbieder omdat die het beste is, niet omdat vertrekken te duur is. In een bedrijfsbrein dat zo is opgebouwd, is die betekenislaag het fundament: elke medewerker, elk systeem en elke AI-assistent werkt vanuit dezelfde vastgelegde betekenis, en die betekenis is van de organisatie zelf, altijd exporteerbaar.

    Private AI: de laatste laag in eigen hand

    Voor de meest gevoelige redeneringen is er één manier om zeker te weten dat ze het gebouw niet verlaten: het model draait zelf in het gebouw. Bij private AI draait het AI-model op fysieke servers die de organisatie zelf beheert, vaak op hardware die er al staat. Vragen, context en antwoorden blijven binnen de eigen muren. Geen externe dienst ziet de prompt, geen buitenlandse jurisdictie reikt tot het gesprek.

    Private AI werkt het best in combinatie met een bestuurde betekenislaag. Een model dat op eigen hardware draait maar niet weet wat "omzet", "actieve klant" of "openstaand" in deze organisatie betekent, geeft snelle maar onbetrouwbare antwoorden. Een model dat redeneert vanuit vastgelegde definities, geeft antwoorden die herleidbaar zijn tot de bron.

    Eerlijk is eerlijk: private AI vraagt meer dan een abonnement. Er komt fysieke hardware bij, installatie, beheer en onderhoud. Het past daar waar de gevoeligheid van de data die investering rechtvaardigt: bijzondere persoonsgegevens, vertrouwelijke strategie, organisaties die onder de Cyberbeveiligingswet vallen, en organisaties waarvan klanten, donateurs of toezichthouders zekerheid eisen. Voor de rest van de data volstaan de lagere niveaus van de schaal.

    Waar begin je met digitale soevereiniteit?

    Digitale soevereiniteit wordt niet in één project bereikt, maar in vijf overzichtelijke stappen.

    1. Classificeer wat gevoelig is. Niet alle data verdient hetzelfde niveau. Een eenvoudige indeling in vier klassen, van openbaar tot strikt vertrouwelijk, bepaalt waar de inspanning naartoe gaat.
    2. Breng de afhankelijkheden in kaart. Welke aanbieders, onder welk recht, raken welke data en welke processen? Dit overzicht is bovendien precies wat de zorgplicht onder de Cyberbeveiligingswet vraagt.
    3. Maak de betekenis draagbaar. Haal definities en berekeningen uit verborgen procedures en eigen formaten, en leg ze vast in een open, bestuurde laag met een eigenaar per begrip.
    4. Kies per laag het niveau. Gangbare data op niveau 1 of 2, kritieke logica op niveau 3, de gevoeligste redeneringen op niveau 4.
    5. Oefen het vertrek. Eén keer per jaar een gecontroleerde proef: kan een kernonderdeel echt worden verplaatst, en hoe lang duurt dat? Het antwoord vertelt meer over soevereiniteit dan welk contract ook.

    Elke stap is klein en bouwt op de vorige, net als op de groeiroute van een bedrijfsbrein.

    Veelgestelde vragen over digitale soevereiniteit

    Is data in een Europees datacenter automatisch soeverein? Nee. De locatie bepaalt waar de data staat, de jurisdictie van de aanbieder bepaalt wiens recht erop van toepassing is. Een Amerikaanse aanbieder valt ook met Europese datacenters onder Amerikaanse wetgeving zoals de CLOUD Act.

    Moeten we vertrekken bij Amerikaanse cloudaanbieders? Niet per se. Voor veel data is een Europese omgeving met goede afspraken passend. Het gaat erom dat de keuze bewust wordt gemaakt per soort data, en dat vertrekken mogelijk blijft wanneer dat nodig is.

    Wat betekent de Cyberbeveiligingswet voor digitale soevereiniteit? De wet geldt sinds 15 augustus 2026 voor ongeveer 8.000 organisaties. De zorgplicht omvat ook de beveiliging van de toeleveringsketen, en het bestuur is eindverantwoordelijk. Inzicht in de eigen digitale afhankelijkheden is daarmee geen keuze meer maar een verplichting.

    Wat verandert de Data Act? Afnemers van clouddiensten hebben sinds 12 september 2025 het recht om over te stappen, met vaste maximale termijnen. Vanaf 12 januari 2027 zijn overstapkosten, inclusief kosten voor uitgaand dataverkeer, verboden.

    Wat is private AI? Een AI-model dat draait op fysieke servers in eigen beheer, zodat vragen, context en antwoorden de organisatie niet verlaten. Het wordt ingezet voor de gevoeligste data en redeneringen.

    Voor wie is private AI geschikt? Voor organisaties waarvan de gevoeligheid van de data de investering in eigen hardware, installatie en onderhoud rechtvaardigt. Omdat elke situatie anders is, worden de mogelijkheden per organisatie besproken.

    Digitale soevereiniteit is niet waar je data vandaag staat, maar of je zelf kunt beslissen waar ze morgen staat.

    De gevoeligste vragen verdienen een model dat binnen de eigen muren denkt

    Bespreek private AI · Plan een kennismaking

    Volgende stap

    Zien wat er nu al in jouw organisatie zit?

    Laat je gegevens achter. We nemen contact op en plannen een scan. Binnen dertig dagen zie je één concreet resultaat.

    Geen nieuwsbrief, geen doorverkoop. Alleen dit gesprek.

    Reacties

    Reacties worden eerst gelezen door de redactie en daarna geplaatst.

    Reageren kan met je Google- of Apple-account, of met je zakelijke e-mailadres.

    Log in om te reageren