CADA artikel 32 en 33, onderdeel van de voorgestelde Cloud Act for Digital Autonomy (CADA), introduceren voor het eerst bindende Europese meerwaardecriteria in overheidsopdrachten voor clouddiensten en AI-systemen. Waar de klassieke aanbestedingsrichtlijnen 2014/24/EU en 2014/25/EU prijs en technische geschiktheid centraal stellen, voegen deze artikelen een derde dimensie toe: de bijdrage van een aanbieder aan de digitale soevereiniteit van de Europese Unie. Dit heeft directe gevolgen voor compliance officers, IT-beslissers en inkopers bij overheidsorganisaties, rechtskundige instellingen en gereguleerde sectoren.
Wat schrijft CADA artikel 32 voor bij cloud- en AI-inkoop?
Artikel 32 verplicht aanbestedende diensten om bij de gunning van cloudcontracten en AI-systemen aantoonbaar gewicht toe te kennen aan zogeheten Europese meerwaardecriteria. Dit zijn kwantificeerbare eisen die betrekking hebben op drie dimensies: juridische soevereiniteit (welk recht is van toepassing op de data), operationele soevereiniteit (wie heeft feitelijke toegang tot systemen en sleutels) en economische soevereiniteit (eigendomsstructuur en financiële onafhankelijkheid van de aanbieder ten opzichte van niet-Europese wetgeving zoals de Amerikaanse CLOUD Act).
De Europese Commissie werkte deze criteria uit in de EU Cloud Sovereignty Framework implementatiegids (COM(2026) 502 final, juni 2026), een document met 48 toetsbare criteria die inkopers als gunningscriteria of minimumeisen kunnen opnemen in hun aanbestedingsdocumenten. Artikel 32 schrijft geen vaste wegingsfactor voor, maar vereist dat aanbestedende diensten in hun aanbestedingsdossier motiveren hoe en waarom zij de criteria hebben toegepast. Een score van nul op de soevereiniteitsdimensie is bij opdrachten boven de Europese drempelwaarden niet langer acceptabel zonder expliciete, gedocumenteerde rechtvaardiging.
“Aanbestedende diensten kunnen zich niet langer beperken tot prijs en technische geschiktheid; CADA artikel 32 vereist dat zij aantonen hoe een aanbieder bijdraagt aan Europese digitale autonomie.” (Europese Commissie, toelichting bij COM(2026) 502 final)
Statistisch gezien is de urgentie van deze ingreep duidelijk: circa 65 procent van de overheidscloud-uitgaven in de EU vloeide in 2023 naar Amerikaanse hyperscalers, aldus het European Parliament Research Service in zijn rapport ‘Cloud Computing in the EU Public Sector’ (2023). Artikel 32 beoogt dit patroon structureel te doorbreken door soevereiniteit een rol te geven in de economische afweging.
Het monitoringkader van artikel 33: wat moeten lidstaten en aanbesteders documenteren?
Artikel 33 CADA schept een gelaagd monitoringkader. Aanbestedende diensten documenteren per contract, lidstaten aggregeren en rapporteren jaarlijks aan de Commissie, en de Commissie publiceert een EU-brede benchmark.
Op contractniveau moeten aanbestedende diensten minimaal het volgende vastleggen:
- De juridische jurisdictie van dataopslag en -verwerking (inclusief subverwerkers).
- De score van de geselecteerde aanbieder op de 48 Framework-criteria uit COM(2026) 502 final.
- De exitstrategie, met afspraken over dataporta biliteit en repatriëring binnen een gespecificeerde termijn.
- De risicoanalyse ten aanzien van toepasselijkheid van niet-Europese wetgeving, met name de US CLOUD Act en de Foreign Intelligence Surveillance Act (FISA).
Lidstaten bundelen deze contractdossiers in een nationaal monitoringrapport. Dat rapport dient jaarlijks bij de Commissie te worden ingediend en vormt de basis voor de EU-brede benchmark die de Commissie onder artikel 33, lid 4, publiceert. ENISA signaleerde in haar studie ‘Cloud Security for the EU Public Sector’ (2024) dat ten minste 12 EU-lidstaten in 2024 nog geen formele nationale cloud-soevereiniteitsstrategie hadden vastgesteld. Artikel 33 dwingt deze lidstaten tot een inhaalslag, omdat zonder een nationaal kader de vereiste aggregatie niet mogelijk is.
Verhouding tot de bestaande aanbestedingsrichtlijnen
CADA artikel 32 en 33 vervangen de richtlijnen 2014/24/EU en 2014/25/EU niet. Ze werken aanvullend, als een sectorspecifieke overlay voor de inkoop van clouddiensten en AI. De bestaande beginselen van gelijke behandeling, transparantie en proportionaliteit blijven onverkort gelden. Wat verandert, is de reikwijdte van de gunningscriteria: soevereiniteit mag voortaan als zelfstandig criterium worden gewogen, zonder dat dit als discriminerend of disproportioneel kan worden betwist, mits de motivering in het aanbestedingsdossier sluitend is.
Dit onderscheid is juridisch relevant omdat aanbieders van buiten de EU op grond van de Government Procurement Agreement (GPA) van de WTO aanspraak kunnen maken op toegang tot Europese aanbestedingen. CADA artikel 32 doorstaat die toets door de meerwaardecriteria te koppelen aan objectief verifieerbare kenmerken, zoals de toepasselijkheid van het recht van een derde land, en niet aan de nationaliteit van de aanbieder.
De 48 Framework-criteria operationeel toepassen in een aanbestedingsprocedure
De EU Cloud Sovereignty Framework implementatiegids (COM(2026) 502 final) structureert de 48 criteria in vier clusters: juridisch kader, technische architectuur, operationele procedures en leveranciersketen. Inkopers kunnen per cluster kiezen voor een minimumdrempel (als uitsluitingsgrond) of een differentiërende weging (als gunningscriterium).
| Cluster | Voorbeeldcriteria | Toepassing in aanbesteding |
|---|---|---|
| Juridisch kader | Toepasselijk recht, jurisdictie subverwerkers, geen blootstelling aan CLOUD Act | Minimumeis of zwaarwegende gunningsfactor |
| Technische architectuur | End-to-end encryptie, sleutelbeheer door klant, datacenterlocatie EU | Gunningscriterium (gewogen score) |
| Operationele procedures | Incident response binnen EU, auditrechten voor klant, NIS-2 certificering | Minimumeis |
| Leveranciersketen | Eigendomsstructuur, afhankelijkheid van niet-EU-technologie, exitplan | Gunningscriterium |
Aanbieders als OVHcloud, STACKIT en Scaleway zijn Europees gevestigd en hebben hun architectuur specifiek ingericht om op deze criteria hoog te scoren. Post Telecom/CleverCloud opereert als SEAL-3-gecertificeerde aanbieder, het hoogste niveau onder het EUCS-schema van ENISA, wat een sterke indicatie geeft voor conformiteit met de juridische en technische clustercriteria. Inkopers moeten echter ook bij SEAL-3-aanbieders de eigendomsstructuur en het toepasselijk recht zelfstandig verifiëren.
Gevolgen voor lopende contracten en de rol van exitclausules
CADA kent geen automatische terugwerkende kracht. Contracten die zijn afgesloten vóór inwerkingtreding hoeven niet onmiddellijk te worden opengebroken. Maar artikel 32 is wel van toepassing op elke verlenging, substantiële wijziging of nieuwe opdracht in het verlengde van een bestaand contract. Dit creëert een praktisch knelpunt voor organisaties die meerjarige contracten hebben met grote niet-Europese cloudaanbieders.
Organisaties in de juridische sector en bij de overheid lopen extra risico omdat hun gegevens vaak bijzondere categorieën betreffen (juridisch geprivilegieerde communicatie, persoonsgegevens van burgers) die extra bescherming vereisen onder de AVG. Een datalek of ongeoorloofde toegang door een buitenlandse overheid kan naast een AVG-boete ook politieke en reputatiegevolgen hebben die een contractuele schadeclaim verre overstijgen.
Lessen uit de Cloud III DPS-aanbesteding van april 2026
Het Cloud III Dynamic Purchasing System, gelanceerd door DIGIT (Directoraat-Generaal Informatica van de Europese Commissie) in april 2026, is de eerste grootschalige aanbesteding waarbij de CADA-soevereiniteitscriteria als verplichte toelatingseis zijn opgenomen. Aanbieders die niet aan de 48 Framework-criteria voldoen, worden niet toegelaten tot het DPS, ongeacht hun prijspositie.
“Het Cloud III DPS toont dat soevereiniteitscriteria operationeel toepasbaar zijn zonder de mededinging te beperken; Europese aanbieders als OVHcloud en STACKIT slaagden erin op alle 48 criteria te scoren.” (DIGIT, evaluatienota Cloud III DPS, april 2026)
De Cloud III DPS-procedure levert inkopers drie concrete lessen op. Ten eerste: de toelatingseis op basis van de 48 criteria is verdedigbaar gebleken in een formele aanbestedingsprocedure, wat precedentwaarde heeft voor nationale aanbesteders. Ten tweede: het DPS-model is bijzonder geschikt voor cloud-inkoop omdat het, anders dan een gesloten raamovereenkomst, ruimte laat voor nieuwe aanbieders die later SEAL-3-certificering behalen. Ten derde: de transparante scoringsmethodiek van Cloud III kan als template worden overgenomen door nationale inkoopcentra, waardoor de documentatielast voor individuele aanbestedende diensten daalt.
Praktische implicaties voor compliance officers en IT-beslissers
Voor compliance officers betekent het CADA-kader dat cloud-inkoop niet langer uitsluitend een IT-aangelegenheid is. De juridische risicoanalyse ten aanzien van toepasselijk recht en jurisdictie moet worden opgenomen in het aanbestedingsdossier en is onderdeel van het jaarlijkse monitoringrapport dat de organisatie aan de nationale toezichthouder verstrekt. Dit vraagt om samenwerking tussen de juridische afdeling, de CISO en de inkoopafdeling al in de voorbereidingsfase van de aanbesteding.
IT-beslissers die migreren van een niet-soeverein cloudplatform, zoals Microsoft 365, naar een Europese of on-premise oplossing, kunnen de 48 Framework-criteria gebruiken als inhoudelijk programma van eisen voor de nieuwe omgeving. Nextcloud, als Europees ontwikkeld samenwerkingsplatform, biedt de mogelijkheid om data volledig binnen de eigen infrastructuur of bij een Europese hostingpartner te houden, waarmee aan de juridische en technische clustercriteria kan worden voldaan.
Veelgestelde vragen
Geldt CADA artikel 32 ook voor kleine gemeenten en publieke instellingen onder de Europese aanbestedingsdrempel?
CADA artikel 32 is van toepassing op alle aanbestedende diensten in de zin van de aanbestedingsrichtlijnen (2014/24/EU en 2014/25/EU). Voor opdrachten onder de Europese drempelwaarden geldt de verplichting om Europese meerwaardecriteria mee te wegen niet automatisch, maar lidstaten kunnen dit in nationale implementatiewetgeving uitbreiden. Inkopers doen er verstandig aan dit in de eigen inkoopstrategie te verankeren, ook voor nationale procedures.
Wat moet een aanbestedende dienst concreet documenteren om aan artikel 33 CADA te voldoen?
Artikel 33 vereist dat aanbestedende diensten per cloudcontract documenteren: de toegepaste soevereiniteitscriteria, de score van de geselecteerde aanbieder op de 48 Framework-criteria, de juridische jurisdictie van dataopslag en -verwerking, en de exitstrategie inclusief portabiliteitsafspraken. Deze documentatie wordt opgenomen in het nationale monitoringrapport dat lidstaten jaarlijks aan de Commissie sturen.
Hoe verschilt het Cloud III DPS van een gewone raamovereenkomst voor clouddiensten?
Een Dynamic Purchasing System staat gedurende de looptijd open voor nieuwe aanbieders die aan de toelatingseisen voldoen. Bij het Cloud III DPS heeft de Commissie de CADA-soevereiniteitscriteria als verplichte toelatingseis opgenomen, waardoor alleen aanbieders die aan de 48 criteria voldoen toegang krijgen. Dit verschilt van een gesloten raamovereenkomst, waarbij de kring van aanbieders na gunning vaststaat.
Moeten bestaande cloudcontracten worden opengebroken na inwerkingtreding van CADA?
CADA kent geen automatische terugwerkende kracht voor lopende contracten. Organisaties die contracten hebben afgesloten vóór inwerkingtreding zijn echter verplicht bij de eerstvolgende verlenging of herbezinning de Europese meerwaardecriteria mee te wegen. Aanbevolen is om bestaande contracten te voorzien van een exitclausule die portabiliteit, datarepatriëring binnen 30 dagen en beëindiging zonder boete bij niet-naleving van soevereiniteitseisen regelt.
Tellen SEAL-3-aanbieders zoals Post Telecom/CleverCloud automatisch als ‘Europees’ in de zin van CADA artikel 32?
SEAL-3-certificering onder het EUCS-schema van ENISA is een sterke indicatie dat een aanbieder voldoet aan de Europese meerwaardecriteria, maar is niet automatisch gelijkgesteld aan volledige CADA-conformiteit. Inkopers moeten nog steeds toetsen op eigendomsstructuur, toepasselijk recht en operationele onafhankelijkheid van niet-Europese moedermaatschappijen.
