Bijgewerkt september 27, 2026
Kort: Europese organisaties in gereguleerde sectoren kunnen Microsoft Teams vervangen door zelfgehoste, open-source videoconferencingoplossingen die CLOUD Act-blootstelling, metadatalekken en AVG-risico's elimineren. De keuze tussen Jitsi Meet, Nextcloud Talk, BigBlueButton en Matrix/Element hangt af van integratiebehoefte, sectorspecifieke compliance-eisen en de beschikbare technische infrastructuur.

Een soevereine videoconferencingoplossing is een videovergadersysteem waarbij alle infrastructuur, signalering, mediaverwerking en opslag uitsluitend plaatsvinden op servers die vallen onder de rechtsmacht van de eigen organisatie of een vertrouwde EU- of Zwitserse jurisdictie, zonder afhankelijkheid van Amerikaanse cloudaanbieders die onderhevig zijn aan de CLOUD Act of de Patriot Act. Voor compliance officers, IT-beslissers en organisaties in overheids-, juridische en gereguleerde sectoren is dit onderscheid geen detail maar een fundamentele vereiste.

Waarom Microsoft Teams en Zoom structureel risico vormen

Microsoft Teams en Zoom zijn Amerikaanse diensten waarvan de moederbedrijven rechtens verplicht zijn gegevens te verstrekken aan Amerikaanse overheidsinstanties op grond van de CLOUD Act (2018). Dit geldt ongeacht de locatie van de servers: ook data die fysiek in een Europees datacenter staat, valt onder de jurisdictie van het Amerikaanse moederbedrijf.

Let op: De CLOUD Act maakt serverlocatie irrelevant voor jurisdictierisico. Een Microsoft-datacenter in Amsterdam biedt geen bescherming tegen een Amerikaanse rechtbank die een bevel uitvaardigt aan Microsoft Corporation in Redmond.

De Europese toezichthouder EDPB heeft dit risico expliciet geadresseerd. Het EDPB stelt in Recommendations 01/2020: “Elke cloudoplossing die valt onder de jurisdictie van een derde land, moet worden beoordeeld op de vraag of de wetgeving van dat land toegang tot persoonsgegevens toestaat op een wijze die de AVG-rechten van betrokkenen ondermijnt.”

De praktische consequentie is helder: organisaties die onder beroepsgeheim vallen (advocaten, notarissen, accountants), die gevoelige overheidsinformatie verwerken, of die onder de NIS-2-zorgplicht vallen, kunnen niet verantwoord vergaderen via Teams of Zoom zonder aanvullende maatregelen die in de praktijk moeilijk aantoonbaar zijn richting toezichthouders.

Ter referentie voor de omvang van transatlantische gegevensdoorgifterisico’s: de Ierse Data Protection Commission legde Meta in mei 2023 een boete van 1,2 miljard euro op wegens onrechtmatige doorgifte van persoonsgegevens naar de Verenigde Staten.

Beschikbare open-source alternatieven vergeleken

Er zijn vier volwassen open-source oplossingen die als vervanger voor Microsoft Teams kunnen fungeren, elk met een eigen sterktegebied.

Oplossing Beste toepassing End-to-end encryptie Schaalgrootte Integratie Nextcloud
Jitsi Meet Algemene vergaderingen, overheid Ja (SFrame, Insertable Streams) Groot (100+ deelnemers) Via externe backend
Nextcloud Talk Geïntegreerde werkplek, kleine teams Ja (DTLS-SRTP) Beperkt (tot ca. 30 deelnemers) Nativ geïntegreerd
BigBlueButton Onderwijs, gestructureerde presentaties Gedeeltelijk (transport) Middelgroot (50-100) Via Nextcloud-app
Matrix / Element Gefedereerde communicatie, overheid Ja (Olm/Megolm E2EE) Federatief schaalbaar Via bridge

Jitsi Meet is het meest volwassen alternatief voor grootschalige videovergaderingen. De oplossing ondersteunt end-to-end encryptie via de WebRTC Insertable Streams API en kan volledig zelfgehosing worden op een Linux-server. BigBlueButton is specifiek ontworpen voor onderwijs en gestructureerde overlegvormen met functies als breakout rooms, digitale whiteboards en aanwezigheidsregistratie, en wordt actief ingezet bij overheidsinstanties in Duitsland en Frankrijk.

Matrix met de Element-client vertegenwoordigt een fundamenteel andere architectuur: een gedecentraliseerd, federatief protocol waarbij organisaties hun eigen homeserver beheren en toch kunnen communiceren met andere Matrix-homeservers, vergelijkbaar met hoe e-mail werkt. Dit maakt het bijzonder geschikt voor samenwerkingsverbanden tussen overheidsinstanties. De Bundeswehr en de Franse overheid hebben beide grote Matrix-implementaties.

Technische minimumvereisten voor NIS-2 en beroepsgeheim

Een soevereine videoconferencingoplossing die voldoet aan de NIS-2-zorgplicht (Richtlijn EU 2022/2555), AVG-verwerkersvereisten en het beroepsgeheim vereist meer dan alleen een zelfgehoste server.

De minimale technische vereisten omvatten: (1) een volledig zelfbeheerde TURN-server voor NAT-traversal, gehost binnen de EU of Zwitserland, zonder afhankelijkheid van externe STUN/TURN-diensten zoals Google’s stun.l.google.com; (2) transport via TLS 1.3 voor signalering en DTLS-SRTP voor mediastromen; (3) end-to-end encryptie waarbij de serveroperator geen toegang heeft tot ontsleutelde mediainhoud; (4) een verwerkersovereenkomst (AVG artikel 28) met de hostingpartij die expliciet doorgifte naar derde landen uitsluit; (5) auditlogging van toegang tot de serverinfrastructuur conform NIS-2 artikel 21.

Voor advocaten en notarissen geldt aanvullend dat de vergadersoftware geen metadata mag doorgeven aan derden die buiten de vertrouwelijkheidsrelatie vallen. Dit betekent dat analytics-integraties, CDN-diensten van derden en cloudgebaseerde opnameopslagdiensten expliciet moeten zijn uitgeschakeld.

Metadatalekken en AVG artikel 5

Een veelonderschat risico bij commerciële videoconferencingplatforms is niet de inhoud van de vergadering maar de metadata: wie vergadert met wie, hoe frequent, hoe lang, vanaf welk IP-adres, en welke apparaten worden gebruikt.

Let op: AVG artikel 5, lid 1, sub c (gegevensminimalisatie) en sub e (opslagbeperking) zijn van toepassing op vergadermetadata. Het feit dat de inhoud van een gesprek vertrouwelijk is, ontslaat de verwerkingsverantwoordelijke niet van de verplichting om ook metadata te minimaliseren.

Microsoft Teams verwerkt metadata voor onder andere productverbetering, AI-functies (Copilot) en telemetrie, tenzij een organisatie dit expliciet uitschakelt via Enterprise-beleid. Zelfs dan is het bewijs dat telemetrie volledig is uitgeschakeld moeilijk onafhankelijk te verifiëren.

Bij een zelfgehoste Jitsi Meet- of Nextcloud Talk-installatie worden verbindingsmetadata uitsluitend opgeslagen in de eigen serverlogbestanden. De organisatie beheert zelf de retentieperiode, de toegangscontrole tot logbestanden en de vraag of metadata überhaupt wordt bewaard. Dit stelt compliance officers in staat om aantoonbaar te voldoen aan AVG artikel 5 zonder te moeten vertrouwen op contractuele garanties van een Amerikaanse cloudleverancier.

De Autoriteit Persoonsgegevens ontving in 2023 ruim 25.000 datalekmeldingen van Nederlandse organisaties, een aanwijzing dat de beheersing van dataverwerkingsrisico’s, ook bij communicatiediensten, onverminderd aandacht behoeft.

Integratie in een Nextcloud-werkplek

Een van de praktische voordelen van het Nextcloud-ecosysteem is dat videoconferencing niet als losstaande dienst hoeft te worden uitgerold. Nextcloud Talk is nativ geïntegreerd met Nextcloud Calendar, Nextcloud Mail, Nextcloud Files en Nextcloud Deck, waardoor een complete werkplek ontstaat zonder terugval op externe clouddiensten.

Een typische integratiearchitectuur voor een overheidsorganisatie of advocatenkantoor ziet er als volgt uit: Nextcloud als centrale werkplek voor bestanden, e-mail (via Nextcloud Mail met een zelfgehoste Postfix/Dovecot-backend) en agenda, gecombineerd met Nextcloud Talk voor interne videovergaderingen tot ca. 30 deelnemers. Voor grotere vergaderingen of externe sessies wordt Jitsi Meet als externe videobackend geconfigureerd binnen de Nextcloud Talk-instellingen, waarbij de Jitsi-server op eigen infrastructuur draait.

Agendauitnodigingen voor videovergaderingen worden via CalDAV verstuurd, volledig binnen de eigen infrastructuur. Deelnemers ontvangen een uitnodigingslink die verwijst naar de eigen Jitsi-instantie, niet naar een externe dienst. Opnames van vergaderingen worden, indien gewenst, direct opgeslagen in Nextcloud Files met versleuteling op opslaagniveau.

Meer dan 85% van de Fortune 500 gebruikt Microsoft 365 (Microsoft, 2023), wat illustreert hoe diep de afhankelijkheid van Microsoft-diensten is verankerd in mondiale organisaties. Voor Europese publieke en gereguleerde organisaties is deze dominantie juist de reden om een bewuste migratiepad te ontwerpen naar een soevereine alternatieve architectuur.

Wat de DMA-procedure rond Teams organisaties leert

In 2023 ontkoppelde Microsoft Teams proactief van Office 365 in de Europese Economische Ruimte, vooruitlopend op een formeel DMA-onderzoek door de Europese Commissie. Voormalig Eurocommissaris Margrethe Vestager stelde hierover: “De ontvlechting van Teams en Office 365 laat zien dat de bundeling van communicatiediensten met productiviteitssoftware structurele concurrentieverstoring heeft veroorzaakt. Organisaties die nu overstappen, bouwen aan een duurzamere en minder afhankelijke architectuur.”

Voor IT-beslissers heeft de DMA-procedure een directe praktische betekenis. DMA artikel 7 verplicht aangewezen poortwachters tot interoperabiliteit van berichtendiensten. Dit betekent dat organisaties die overstappen naar een Matrix-gebaseerde communicatieomgeving in de toekomst in principe moeten kunnen communiceren met Teams-gebruikers via open federatieve protocollen, zonder dat ze daarvoor een Microsoft-licentie nodig hebben. De exacte technische implementatie en het tijdpad van deze verplichting zijn nog onderwerp van verdere Europese besluitvorming, maar de richting is vastgelegd in de wetgeving.

De ontkoppeling van Teams geeft organisaties ook contractuele ruimte: Microsoft 365-licenties bevatten Teams niet langer als onlosmakelijk onderdeel, waardoor de stap naar een zelfgehoste videoconferencingoplossing financieel transparanter wordt in de licentieafweging.

Migratiepaden in de praktijk

Een gefaseerde migratie van Microsoft Teams naar een soevereine videoconferencingomgeving start doorgaans met het parallelle gebruik van beide systemen gedurende een transitieperiode van drie tot zes maanden. In deze fase worden interne vergaderingen als eerste gemigreerd naar de zelfgehoste oplossing, terwijl externe vergaderingen met partijen buiten de organisatie tijdelijk op Teams blijven draaien.

De tweede fase betreft het vervangen van externe vergaderingen: door deelnemers een browsergebaseerde Jitsi Meet- of Element-link te sturen, is geen clientinstallatie vereist aan de kant van de externe partij. Dit verlaagt de adoptiedrempel aanzienlijk. De derde fase omvat de volledige decommissioning van de Teams-licentie en het aantoonbaar documenteren van de nieuwe verwerkingsarchitectuur in het AVG-register van verwerkingsactiviteiten.

Organisaties in de overheid of de juridische sector doen er verstandig aan om de gekozen architectuur te laten toetsen door een onafhankelijke ISAE 3402- of ISO 27001-gecertificeerde partij, zodat de soevereine inrichting aantoonbaar is richting toezichthouders als de Autoriteit Persoonsgegevens of sectorale toezichthouders.

FAQ: Soevereine videoconferencing

Is Jitsi Meet volledig AVG-compliant als ik het zelf host op een Nederlandse of Zwitserse server?

Ja, mits u alle componenten (Jitsi Videobridge, Prosody XMPP-server, Jicofo en TURN-server) zelf beheert op infrastructuur binnen de EU of Zwitserland, valt er geen persoonsdata onder de jurisdictie van een derde land. U blijft zelf verwerkingsverantwoordelijke en er is geen externe verwerker met toegang tot de data.

Wat is het verschil tussen Nextcloud Talk en een zelfstandige Jitsi Meet-installatie?

Nextcloud Talk is een geïntegreerde chat- en videoconferencingmodule binnen het Nextcloud-ecosysteem, geschikt voor kleinere tot middelgrote vergaderingen en nauw verbonden met agenda, bestanden en taken. Jitsi Meet is een zelfstandige, schaalbaardere videoconferencingoplossing die beter presteert bij grote sessies met veel deelnemers. Beide kunnen worden gecombineerd: Nextcloud Talk kan Jitsi Meet als externe videobackend aanroepen.

Wat zijn de minimale serverspecificaties voor een zelfgehoste BigBlueButton-omgeving voor een overheidsorganisatie?

BigBlueButton vereist minimaal een dedicated server met 8 CPU-cores, 16 GB RAM en een 500 Mbit/s netwerkverbinding voor circa 50 gelijktijdige gebruikers. Voor productieomgevingen adviseert de BigBlueButton-documentatie een dedicated server zonder gedeelde virtualisatieresources en een afzonderlijke TURN-server voor NAT-traversal binnen de eigen infrastructuur.

Verplicht de DMA Microsoft nu om Teams interoperabel te maken met andere platforms?

DMA artikel 7 verplicht aangewezen poortwachters tot interoperabiliteit van berichtendiensten. Microsoft heeft Teams in 2023 proactief losgekoppeld van Office 365 om een DMA-onderzoek voor te zijn, maar volledige technische interoperabiliteit met open protocollen zoals Matrix is nog geen vastgestelde implementatieverplichting. De DMA-procedure biedt organisaties wel een sterkere onderhandelingspositie bij contractonderhandelingen.

Hoe bescherm ik vergadermetadata bij een zelfgehoste oplossing?

Bij een volledig zelfgehoste oplossing worden verbindingsmetadata uitsluitend opgeslagen in uw eigen logbestanden. Beperk logretentie tot het operationeel noodzakelijke minimum conform AVG artikel 5, schakel CDN-diensten van derden uit, gebruik geen externe analytics-integraties, en zorg dat de TURN-server binnen uw eigen beheerde infrastructuur draait. Voor advocaten en notarissen is het aanbevolen om vergadermetadata helemaal niet te bewaren buiten de interne auditlog.

Veelgestelde vragen

Is Jitsi Meet volledig AVG-compliant als ik het zelf host op een Nederlandse of Zwitserse server?
Ja, mits u alle componenten (Jitsi Videobridge, Prosody XMPP-server, Jicofo en TURN-server) zelf beheert op infrastructuur binnen de EU of Zwitserland, valt er geen persoonsdata onder de jurisdictie van een derde land. U blijft zelf verwerkingsverantwoordelijke en er is geen externe verwerker met toegang tot de data.
Wat is het verschil tussen Nextcloud Talk en een zelfstandige Jitsi Meet-installatie?
Nextcloud Talk is een geu00efntegreerde chat- en videoconferencingmodule binnen het Nextcloud-ecosysteem, geschikt voor kleinere tot middelgrote vergaderingen en nauw verbonden met agenda, bestanden en taken. Jitsi Meet is een zelfstandige, schaalbaardere videoconferencingoplossing die beter presteert bij grote sessies met veel deelnemers. Beide kunnen worden gecombineerd: Nextcloud Talk kan Jitsi Meet als externe videobackend aanroepen.
Wat zijn de minimale serverspecificaties voor een zelfgehoste BigBlueButton-omgeving voor een overheidsorganisatie?
BigBlueButton vereist minimaal een dedicated server met 8 CPU-cores, 16 GB RAM en een 500 Mbit/s netwerkverbinding voor circa 50 gelijktijdige gebruikers. Voor productieomgevingen adviseert de BigBlueButton-documentatie een dedicated server (geen virtualisatielaag met gedeelde resources) en een afzonderlijke TURN-server voor NAT-traversal binnen de eigen infrastructuur.
Verplicht de DMA Microsoft nu om Teams interoperabel te maken met andere platforms?
DMA artikel 7 verplicht aangewezen poortwachters tot interoperabiliteit van berichtendiensten met diensten van derden. Microsoft heeft Teams in 2023 proactief losgekoppeld van Office 365 om DMA-onderzoek voor te zijn, maar volledige technische interoperabiliteit op berichtniveau met open protocollen zoals Matrix is nog geen vastgestelde verplichting. De DMA-procedure biedt organisaties wel een sterkere onderhandelingspositie bij contractonderhandelingen met Microsoft.
Hoe bescherm ik vergadermetadata (wie belt met wie, hoe lang) bij een zelfgehoste oplossing?
Bij een volledig zelfgehoste oplossing worden verbindingsmetadata uitsluitend opgeslagen in uw eigen logbestanden. Beperk logretentie tot het minimum dat operationeel noodzakelijk is (conform AVG artikel 5, opslagbeperking), schakel CDN-diensten van derden uit, gebruik geen externe analytics-integraties, en zorg dat de TURN-server binnen uw eigen beheerde infrastructuur draait. Voor advocaten en notarissen is het aanbevolen om vergadermetadata helemaal niet te bewaren buiten de interne auditlog.