Digitale soevereiniteit: zeggenschap over je data, je betekenis en je AI
Data in Europa is nog geen soevereiniteit. Zeggenschap wel.

Op 18 juni 2025 kreeg een directeur van Microsoft Frankrijk onder ede in de Franse Senaat een eenvoudige vraag: kan hij garanderen dat gegevens van Franse burgers niet zonder toestemming van de Franse overheid bij Amerikaanse autoriteiten terechtkomen? Het antwoord was even eerlijk als ongemakkelijk: "Nee, dat kan ik niet garanderen." Met daarbij de toevoeging dat het nog nooit was gebeurd.
Met die ene zin veranderde digitale soevereiniteit van een beleidsterm in een bestuursvraag. Niet omdat de cloud onveilig is, en niet omdat aanbieders kwade bedoelingen hebben. Maar omdat de vraag wie uiteindelijk zeggenschap heeft over de data van een organisatie geen technisch antwoord blijkt te hebben. Het antwoord is juridisch, contractueel en architectonisch tegelijk.
Dit artikel beschrijft wat digitale soevereiniteit in de praktijk betekent, waarom de wetgeving het in 2026 dwingend maakt, en hoe een organisatie haar zeggenschap in lagen terugwint, zonder alles om te gooien.
Wat is digitale soevereiniteit?
Digitale soevereiniteit is het vermogen van een organisatie om zelf te bepalen waar haar data staat, wie erbij kan, welke logica erop draait en hoe ze weer kan vertrekken. Het is geen locatie. Het is zeggenschap.
De meest gehoorde reflex is: onze data staat in een Europees datacenter, dus we zijn soeverein. Dat is begrijpelijk, en het is maar de helft van het verhaal. Locatie bepaalt waar de servers staan. Jurisdictie bepaalt wiens recht erop van toepassing is, en die volgt de aanbieder, niet het datacenter. Een Amerikaanse aanbieder valt onder de Amerikaanse CLOUD Act, die autoriteiten onder voorwaarden toegang geeft tot gegevens die het bedrijf beheert, ook als die gegevens in Europa staan. Europese dataopslag, zoals de EU Data Boundary van grote aanbieders, verbetert de locatie. Het verandert de jurisdictie niet.
Locatie versus jurisdictie
Dat betekent niet dat elke organisatie morgen moet vertrekken bij haar cloudaanbieder. Het betekent dat digitale soevereiniteit een bewuste keuze is per soort data, en niet een vinkje dat vanzelf aanstaat.
Waarom digitale soevereiniteit nu op de agenda staat
Drie Europese wetten maken van soevereiniteit een verplichting in plaats van een voorkeur, en de opkomst van AI maakt de inzet hoger dan ooit.
De Cyberbeveiligingswet (NIS2). Sinds 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet, de invulling van de Europese NIS2-richtlijn. Ongeveer 8.000 organisaties in 18 sectoren vallen eronder. Ze moeten zich registreren bij het NCSC, passende maatregelen nemen tegen risico's voor hun systemen, ernstige incidenten binnen wettelijke termijnen melden, en het bestuur is eindverantwoordelijk voor het beheer van cyberrisico's. De beveiliging van de toeleveringsketen hoort bij die zorgplicht. Wie niet weet van welke aanbieders, onder welk recht, de eigen bedrijfsvoering afhangt, kan die verantwoordelijkheid niet dragen.
De Data Act. Sinds 12 september 2025 hebben afnemers van clouddiensten het recht om over te stappen: een opzegtermijn van maximaal twee maanden, een overstapperiode van maximaal dertig dagen, en daarna nog minimaal dertig dagen om data op te halen. Vanaf 12 januari 2027 mogen aanbieders helemaal geen overstapkosten meer rekenen, ook niet voor het uitgaande dataverkeer. Vertrekken wordt daarmee een wettelijk recht. De wet regelt alleen niet of vertrekken technisch ook kan. Dat hangt af van hoe de eigen omgeving is gebouwd.
De AI Act. De Europese AI-verordening wordt in fasen van kracht. De transparantieverplichtingen gelden sinds 2 augustus 2026. De zwaarste verplichtingen, voor hoogrisicosystemen, zijn via de Digital Omnibus uitgesteld naar 2 december 2027, en voor AI in gereguleerde producten naar 2 augustus 2028. Uitstel is geen afstel: organisaties die AI inzetten bij beslissingen over mensen, krijgen te maken met eisen aan herleidbaarheid, toezicht en documentatie.
En dan is er AI zelf. Een vraag aan een AI-model bevat vaak meer gevoelige context dan een document ooit deed: een strategische overweging, een dossier, een klantsituatie, samengevat in één prompt. Elke vraag aan een extern model stuurt die context naar buiten. Digitale soevereiniteit gaat daarom niet meer alleen over waar data staat, maar ook over waar er over die data wordt nagedacht.
De vier lagen van digitale soevereiniteit
De vier lagen van digitale soevereiniteit
Soevereiniteit is geen enkele knop. Het bestaat uit vier lagen, en elke laag stelt een eigen vraag.
- Data: waar staat het, en onder welk recht? De vertrouwde laag: dataopslag in de EU, versleuteling, sleutelbeheer, toegangsrechten. Noodzakelijk, maar niet voldoende.
- Betekenis: van wie is de logica? De laag die het vaakst wordt vergeten. De definities, berekeningen en regels die van ruwe data bedrijfsinformatie maken, zitten vaak verstopt in de eigen formaten van een leverancier, in opgeslagen procedures of in rapportagebestanden. Wie de data bezit maar de betekenis niet kan meenemen, is niet soeverein: de data is dan een verzameling getallen zonder uitleg.
- AI: waar redeneert het model? Elke vraag aan een AI-model deelt context. De vraag is niet of AI gebruikt mag worden, maar welke redeneringen het gebouw mogen verlaten en welke niet.
- Vertrek: kun je weg? De Data Act geeft het recht, de architectuur geeft het vermogen. Een vertrek dat nooit is geoefend, is een aanname. Een vertrek dat eens per jaar wordt geoefend, is een feit.
Soevereiniteit is zo sterk als de zwakste van deze vier lagen. Een organisatie met haar data in eigen beheer, maar haar logica opgesloten bij één leverancier, heeft in de praktijk weinig te kiezen.
Digitale soevereiniteit is een schaal, geen schakelaar
Niet elke dataset vraagt hetzelfde niveau van zeggenschap. Een openbare productcatalogus heeft andere eisen dan donorgegevens, patiëntdossiers, personeelsdata of de strategische plannen van het bestuur. Wie alles op het hoogste niveau wil beschermen, maakt het onbetaalbaar. Wie alles op het laagste niveau laat, neemt risico's die niemand bewust heeft gekozen.
| Niveau | Wat het betekent | Past bij |
|---|---|---|
| 1. Europese cloud met afspraken | Data in de EU bij een grote aanbieder, met verwerkersovereenkomst en versleuteling | Gangbare bedrijfsdata zonder bijzondere gevoeligheid |
| 2. Eigen tenant | De omgeving draait in de eigen cloudtenant, met eigen beheer en eigen sleutels | Organisaties die zelf willen bepalen wie beheert en wie erbij kan |
| 3. Draagbare betekenis en geoefend vertrek | Logica in open, leesbare vorm, onafhankelijk van één platform; vertrek jaarlijks geoefend | Organisaties die afhankelijkheid willen omzetten in keuzevrijheid |
| 4. Private AI op eigen hardware | Het AI-model redeneert op eigen servers; vragen en antwoorden verlaten het gebouw niet | De gevoeligste data en redeneringen |
De niveaus stapelen: wie op niveau 4 werkt, heeft de lagere niveaus ook op orde. En de keuze wordt per soort data gemaakt, op basis van een dataclassificatie, niet voor de hele organisatie in één keer. Hoe de hostingopties zich tot deze niveaus verhouden, staat bij de prijzen.
Waarom de betekenislaag het verschil maakt
De krachtigste stap naar digitale soevereiniteit is vaak niet een verhuizing, maar het vrijmaken van de betekenis. Zolang definities en berekeningen vastzitten in één platform, is elke platformkeuze onomkeerbaar, en is een overstap een project van jaren. Wanneer de betekenis in een open, bestuurde laag leeft, met vastgelegde definities, eigenaren en afspraken tussen teams, wordt het platform daaronder uitwisselbaar. De betekenis is dan de constante, het platform de variabele.
Dat verandert de onderhandelingspositie volledig. Een organisatie die haar logica kan meenemen, kiest een aanbieder omdat die het beste is, niet omdat vertrekken te duur is. In een bedrijfsbrein dat zo is opgebouwd, is die betekenislaag het fundament: elke medewerker, elk systeem en elke AI-assistent werkt vanuit dezelfde vastgelegde betekenis, en die betekenis is van de organisatie zelf, altijd exporteerbaar.
Private AI: de laatste laag in eigen hand
Voor de meest gevoelige redeneringen is er één manier om zeker te weten dat ze het gebouw niet verlaten: het model draait zelf in het gebouw. Bij private AI draait het AI-model op fysieke servers die de organisatie zelf beheert, vaak op hardware die er al staat. Vragen, context en antwoorden blijven binnen de eigen muren. Geen externe dienst ziet de prompt, geen buitenlandse jurisdictie reikt tot het gesprek.
Private AI werkt het best in combinatie met een bestuurde betekenislaag. Een model dat op eigen hardware draait maar niet weet wat "omzet", "actieve klant" of "openstaand" in deze organisatie betekent, geeft snelle maar onbetrouwbare antwoorden. Een model dat redeneert vanuit vastgelegde definities, geeft antwoorden die herleidbaar zijn tot de bron.
Eerlijk is eerlijk: private AI vraagt meer dan een abonnement. Er komt fysieke hardware bij, installatie, beheer en onderhoud. Het past daar waar de gevoeligheid van de data die investering rechtvaardigt: bijzondere persoonsgegevens, vertrouwelijke strategie, organisaties die onder de Cyberbeveiligingswet vallen, en organisaties waarvan klanten, donateurs of toezichthouders zekerheid eisen. Voor de rest van de data volstaan de lagere niveaus van de schaal.
Waar begin je met digitale soevereiniteit?
Digitale soevereiniteit wordt niet in één project bereikt, maar in vijf overzichtelijke stappen.
- Classificeer wat gevoelig is. Niet alle data verdient hetzelfde niveau. Een eenvoudige indeling in vier klassen, van openbaar tot strikt vertrouwelijk, bepaalt waar de inspanning naartoe gaat.
- Breng de afhankelijkheden in kaart. Welke aanbieders, onder welk recht, raken welke data en welke processen? Dit overzicht is bovendien precies wat de zorgplicht onder de Cyberbeveiligingswet vraagt.
- Maak de betekenis draagbaar. Haal definities en berekeningen uit verborgen procedures en eigen formaten, en leg ze vast in een open, bestuurde laag met een eigenaar per begrip.
- Kies per laag het niveau. Gangbare data op niveau 1 of 2, kritieke logica op niveau 3, de gevoeligste redeneringen op niveau 4.
- Oefen het vertrek. Eén keer per jaar een gecontroleerde proef: kan een kernonderdeel echt worden verplaatst, en hoe lang duurt dat? Het antwoord vertelt meer over soevereiniteit dan welk contract ook.
Elke stap is klein en bouwt op de vorige, net als op de groeiroute van een bedrijfsbrein.
Veelgestelde vragen over digitale soevereiniteit
Is data in een Europees datacenter automatisch soeverein? Nee. De locatie bepaalt waar de data staat, de jurisdictie van de aanbieder bepaalt wiens recht erop van toepassing is. Een Amerikaanse aanbieder valt ook met Europese datacenters onder Amerikaanse wetgeving zoals de CLOUD Act.
Moeten we vertrekken bij Amerikaanse cloudaanbieders? Niet per se. Voor veel data is een Europese omgeving met goede afspraken passend. Het gaat erom dat de keuze bewust wordt gemaakt per soort data, en dat vertrekken mogelijk blijft wanneer dat nodig is.
Wat betekent de Cyberbeveiligingswet voor digitale soevereiniteit? De wet geldt sinds 15 augustus 2026 voor ongeveer 8.000 organisaties. De zorgplicht omvat ook de beveiliging van de toeleveringsketen, en het bestuur is eindverantwoordelijk. Inzicht in de eigen digitale afhankelijkheden is daarmee geen keuze meer maar een verplichting.
Wat verandert de Data Act? Afnemers van clouddiensten hebben sinds 12 september 2025 het recht om over te stappen, met vaste maximale termijnen. Vanaf 12 januari 2027 zijn overstapkosten, inclusief kosten voor uitgaand dataverkeer, verboden.
Wat is private AI? Een AI-model dat draait op fysieke servers in eigen beheer, zodat vragen, context en antwoorden de organisatie niet verlaten. Het wordt ingezet voor de gevoeligste data en redeneringen.
Voor wie is private AI geschikt? Voor organisaties waarvan de gevoeligheid van de data de investering in eigen hardware, installatie en onderhoud rechtvaardigt. Omdat elke situatie anders is, worden de mogelijkheden per organisatie besproken.
Digitale soevereiniteit is niet waar je data vandaag staat, maar of je zelf kunt beslissen waar ze morgen staat.
De gevoeligste vragen verdienen een model dat binnen de eigen muren denkt
Bronnen
Elke claim in dit artikel is terug te lezen bij de bron.
- 1
- 2
- 3
- 4
- 5