Bijgewerkt september 7, 2026
Kort: De Digital Markets Act (Verordening 2022/1925) kan Amazon AWS, Microsoft Azure en Google Cloud aanwijzen als cloudgatekeeper, met verplichtingen rond interoperabiliteit en dataswitching. Europese organisaties die migreren naar soevereine alternatieven profiteren direct van deze regelgeving.

De Digital Markets Act (DMA, Verordening 2022/1925) is een Europese verordening die grote digitale platforms met een poortwachtersfunctie aan specifieke gedragsregels bindt. Voor cloudcomputingdiensten betekent dit dat aanbieders als Amazon AWS, Microsoft Azure en Google Cloud, mits aangewezen als gatekeeper, verplicht worden tot open interfaces, actieve dataportabiliteit en eerlijke switchmogelijkheden. Voor compliance officers en IT-beslissers in gereguleerde sectoren is dit geen abstracte Brusselse exercitie, maar een directe hefboom om vendor lock-in te doorbreken.

Waarom cloudproviders in het vizier van de DMA komen

De DMA definieert cloudcomputingdiensten expliciet als een van de kernplatformdiensten waarop de verordening van toepassing kan zijn. Een aanbieder wordt als gatekeeper aangewezen wanneer hij voldoet aan kwantitatieve drempelwaarden: een marktkapitalisatie van ten minste 75 miljard euro of een jaaromzet van 7,5 miljard euro in de EER, gecombineerd met meer dan 45 miljoen eindgebruikers en 10.000 zakelijke gebruikers per maand. Amazon AWS, Microsoft Azure en Google Cloud voldoen ruimschoots aan die drempels voor hun overige diensten. De vraag was lange tijd of hun cloudactiviteiten afzonderlijk getoetst zouden worden.

Let op: De drempelwaarden voor gatekeeperaanwijzing gelden per kernplatformdienst. Een aanbieder die als gatekeeper is aangewezen voor zijn zoekmachine of besturingssysteem, is dat niet automatisch ook voor zijn cloudplatform. Aparte aanwijzing is vereist.

De drie grootste hyperscalers controleren samen meer dan 65% van de Europese cloudmarkt (European Court of Auditors, Special Report on Cloud Computing in the EU Institutions, 2023). Dat marktaandeel, gecombineerd met de structurele afhankelijkheid die organisaties opbouwen via propriëtaire API’s, licentieconstructies en hoge egresskosten, is precies het soort marktconcentratie dat de DMA beoogt te corrigeren.

Het DMA-marktonderzoek van november 2025

In november 2025 opende de Europese Commissie DG CONNECT een formeel marktonderzoek naar cloudcomputingdiensten onder de DMA. Dit is een procedurele stap die voorafgaat aan een eventuele gatekeeperaanwijzing en de Commissie toestaat bewijs te verzamelen over marktstructuur, overstapdrempels en interoperabiliteitsproblemen.

Een marktonderzoek onder artikel 17 van de DMA kan twee uitkomsten hebben. Ten eerste kan de Commissie besluiten dat de onderzochte dienst een kernplatformdienst is en de aanbieder als gatekeeper aanwijzen. Ten tweede kan de Commissie vaststellen dat de drempelwaarden niet worden gehaald of dat de markt voldoende contesteerbaar is, en het onderzoek sluiten. Bij aanwijzing volgt een periode van maximaal zes maanden waarbinnen de gatekeeper moet aantonen dat hij aan alle verplichtingen voldoet.

Margrethe Vestager, voormalig Eurocommissaris voor Mededinging en Digitaal Beleid, stelde eerder: “De cloudmarkt vertoont structurele kenmerken die concurrentie belemmeren, waaronder hoge switching- en interoperabiliteitsdrempels die zakelijke gebruikers vasthouden bij één aanbieder.” (Europese Commissie, 2023.) Dat oordeel ligt aan de basis van de verdere handhavingsagenda.

Gatekeeper-verplichtingen en wat ze concreet veranderen

Wanneer een cloudprovider eenmaal als gatekeeper is aangewezen, gelden de verplichtingen uit artikel 5 en artikel 6 van de DMA direct en afdwingbaar. De Commissie heeft in haar toelichting bij de verordening expliciet gesteld: “Gatekeepers mogen zakelijke gebruikers niet beletten om via derden toegang te krijgen tot dezelfde diensten of functionaliteit die de gatekeeper zelf aanbiedt.” (Verordening 2022/1925, artikel 6.)

Voor cloudorganisaties zijn drie verplichtingen het meest praktisch relevant:

  1. Open en gedocumenteerde interfaces: de gatekeeper moet API’s en exportformaten beschikbaar stellen die het technisch mogelijk maken om data en workloads naar een alternatieve omgeving over te zetten, zonder buitensporige technische belemmeringen.
  2. Functionele equivalentie: de gatekeeper mag eigen diensten of producten niet structureel bevoordelen ten opzichte van gelijkwaardige aanbiedingen van derden op hetzelfde platform.
  3. Verbod op oneigenlijke lock-in: contractuele of technische constructies die migratie bemoeilijken, zoals excessieve egresskosten of opzettelijk incompatibele exportformaten, zijn niet langer toegestaan.

DMA en Data Act: complementaire switchrechten

De DMA staat niet op zichzelf. De Data Act (Verordening 2023/2854), die per september 2025 van toepassing is, regelt voor alle cloudaanbieders, niet alleen gatekeepers, het recht op eenvoudig overstappen. Artikel 23 van de Data Act verbiedt expliciete switching-obstakels en verplicht aanbieders om egresskosten te elimineren of tot een maximum te beperken.

Kenmerk Digital Markets Act (DMA) Data Act
Toepassingsbereik Alleen aangewezen gatekeepers Alle cloudaanbieders in de EU
Kernverplichting Actieve interoperabiliteit en open interfaces Verbod op switching-obstakels en egresskosten
Handhaving Europese Commissie, boetes tot 10% wereldwijde omzet Nationale toezichthouders per lidstaat
Ingangsdatum verplichtingen Zes maanden na gatekeeperaanwijzing September 2025

Samen creëren beide verordeningen een gelaagde bescherming. De Data Act verlaagt de directe financiële drempel om te vertrekken; de DMA dwingt gatekeepers om de technische infrastructuur voor migratie actief beschikbaar te stellen. Organisaties die overwegen te migreren van Microsoft 365 naar een soevereine werkruimte, of van Amazon AWS naar een Europese cloudprovider, kunnen op beide instrumenten steunen.

Wat de DMA betekent voor Europese cloudaanbieders

De versterking van switchrechten en de verplichting tot open interfaces werkt als structurele marktcorrectie in het voordeel van kleinere Europese aanbieders. Organisaties betalen gemiddeld tot 80% van hun gecumuleerde clouduitgaven aan egresskosten en propriëtaire licenties bij migratie weg van een hyperscaler (CISPE, rapport cloudmigratie-obstakels, 2022). Wanneer die kosten worden teruggedrongen door DMA- en Data Act-verplichtingen, daalt de feitelijke overstapdrempel aanzienlijk.

Europese cloudaanbieders en aanbieders van on-premise oplossingen profiteren hiervan op twee manieren. Ten eerste worden zij minder benadeeld door de propriëtaire silo’s waarmee hyperscalers klanten traditioneel vasthouden. Ten tweede kunnen zij zich positioneren op aspecten die hyperscalers structureel niet kunnen bieden: jurisdictionele zekerheid, afwezigheid van blootstelling aan de Amerikaanse CLOUD Act en de Patriot Act, en volledige GDPR-conformiteit zonder juridische grijszones.

Let op: De DMA lost het jurisdictieprobleem van de CLOUD Act niet op. Een cloudprovider die als gatekeeper voldoet aan DMA-interoperabiliteitseisen, blijft onderworpen aan het recht van zijn vestigingsland. Voor overheidsinstellingen, advocatenkantoren en andere organisaties die werken met vertrouwelijke of staatsgeheime informatie, blijft datalocatie in een Europese jurisdictie een zelfstandige vereiste naast DMA-compliance.

Praktische gevolgen voor migratie van Microsoft 365

Wanneer Microsoft Azure als cloudgatekeeper wordt aangewezen, wat het lopende marktonderzoek van november 2025 moet uitwijzen, ontstaan concrete rechten voor organisaties die willen overstappen naar een soevereine Nextcloud-werkruimte of een vergelijkbaar alternatief. Microsoft zou dan verplicht zijn om gestandaardiseerde exportfaciliteiten te bieden voor maildata, agenda’s, documenten en samenwerkingsfunctionaliteit, zonder technische of contractuele belemmeringen.

De DMA-verplichting rond functionele equivalentie betekent bovendien dat Microsoft Europese concurrenten geen slechtere toegang mag bieden tot zijn infrastructuur dan hij zichzelf verleent. Dat raakt direct aan situaties waarbij een overheidsdienst of rechtbank afhankelijk is van Microsoft-specifieke bestandsformaten of authenticatieprotocollen die migratie naar een open platform kunstmatig bemoeilijken.

Bij niet-naleving van DMA-verplichtingen kan de Europese Commissie boetes opleggen tot 10% van de wereldwijde jaaromzet van de gatekeeper, oplopend tot 20% bij herhaalde inbreuk. In het uiterste geval zijn structurele maatregelen mogelijk, waaronder gedwongen ontvlechting van diensten. Die handhavingshefboom geeft de DMA een afschrikkingseffect dat vrijwillige commitments van hyperscalers tot nu toe misten.

Consequenties voor NIS-2 en GDPR-compliance

Organisaties die vallen onder de NIS-2-richtlijn (Richtlijn 2022/2555) zijn verplicht om leveranciersrisico’s actief te beheersen. Een situatie van sterke technische afhankelijkheid van één hyperscaler, waarbij migratie praktisch onmogelijk is door hoge egresskosten of incompatibele formaten, is een leveranciersrisico dat NIS-2 vereist te adresseren. DMA-conformiteit van de leverancier vermindert dat risico structureel, omdat het de technische en contractuele mogelijkheid van exit daadwerkelijk borgt.

Voor GDPR geldt dat de verwerkersovereenkomst en de keuze van verwerker de verantwoordelijkheid van de verwerkingsverantwoordelijke blijven. Het feit dat een cloudprovider DMA-conform is, laat de verplichtingen onder artikel 28 GDPR onverlet. Wel maakt DMA-opgelegde dataportabiliteit het praktisch haalbaar om bij een dreigend complianceprobleem of jurisdictioneel risico snel over te stappen naar een aantoonbaar Europese verwerkingsomgeving.

Veelgestelde vragen

Wat is een ‘gatekeeper’ onder de Digital Markets Act en kunnen cloudproviders die status krijgen?

Een gatekeeper is een aanbieder van een kernplatformdienst die voldoet aan drempelwaarden voor marktkapitalisatie, actieve gebruikers en zakelijke gebruikers. Cloudcomputingdiensten vallen expliciet onder de kernplatformdiensten die de DMA noemt. De Europese Commissie heeft in november 2025 een marktonderzoek geopend om te bepalen of Amazon AWS, Microsoft Azure en Google Cloud als gatekeeper moeten worden aangewezen voor hun cloudactiviteiten.

Welke verplichtingen gelden er concreet voor een aangewezen cloudgatekeeper?

Een aangewezen cloudgatekeeper moet open en gedocumenteerde interfaces aanbieden, dataportabiliteit zonder buitensporige technische belemmeringen faciliteren, en zakelijke gebruikers niet beletten om te migreren naar concurrenten. Hoge egresskosten of het opzettelijk incompatibel maken van exportformaten zijn praktijken die de DMA wil verbieden of streng begrenzen.

Wat is het verschil tussen de DMA-switchrechten en de switchrechten uit de Data Act?

De Data Act (Verordening 2023/2854) regelt breed het recht om over te stappen naar een andere cloudaanbieder en verbiedt onredelijke switching-obstakels, met ingang van september 2025. De DMA richt zich uitsluitend op gatekeepers en gaat verder: die moeten actief interoperabiliteit bieden en mogen concurrenten niet structureel benadelen. Samen versterken beide verordeningen de rechtspositie van organisaties die willen migreren.

Hoe helpt de DMA bij GDPR- en NIS-2-compliance?

Doordat de DMA eist dat gatekeepers echte dataportabiliteit en open interfaces bieden, wordt het praktisch haalbaar om data over te zetten naar een Europese of on-premise omgeving. Dat vereenvoudigt naleving van GDPR-vereisten inzake datalocatie en verwerkersverantwoordelijkheid, en van NIS-2-verplichtingen rond beheersmaatregelen en leveranciersrisico’s.

Wat zijn de mogelijke gevolgen als de Europese Commissie een hyperscaler daadwerkelijk als cloudgatekeeper aanwijst?

De aangewezen partij moet binnen zes maanden na aanwijzing voldoen aan alle DMA-verplichtingen. Bij niet-naleving kan de Commissie boetes opleggen tot 10% van de wereldwijde jaaromzet, of bij herhaalde inbreuk tot 20%. In het uiterste geval kan de Commissie gedragsmaatregelen of structurele maatregelen opleggen, waaronder de verplichting om bepaalde diensten te ontvlechten.

Veelgestelde vragen

Wat is een 'gatekeeper' onder de Digital Markets Act en kunnen cloudproviders die status krijgen?
Een gatekeeper is een aanbieder van een kernplatformdienst die voldoet aan drempelwaarden voor marktkapitalisatie, actieve gebruikers en zakelijke gebruikers. Cloudcomputingdiensten vallen expliciet onder de kernplatformdiensten die de DMA noemt. De Europese Commissie heeft in november 2025 een marktonderzoek geopend om te bepalen of Amazon AWS, Microsoft Azure en Google Cloud als gatekeeper moeten worden aangewezen.
Welke verplichtingen gelden er concreet voor een cloudgatekeeper?
Een aangewezen cloudgatekeeper moet onder meer open en gedocumenteerde interfaces aanbieden, dataportabiliteit zonder buitensporige technische belemmeringen faciliteren, en zakelijke gebruikers niet beletten om te migreren naar concurrenten. Hoge egresskosten of het opzettelijk incompatibel maken van exportformaten zijn praktijken die de DMA wil verbieden of begrenzen.
Wat is het verschil tussen de DMA-switchrechten en de switchrechten uit de Data Act?
De Data Act (Verordening 2023/2854) regelt breed het recht om over te stappen naar een andere cloudaanbieder en verbiedt onredelijke switching-obstakels zoals excessieve egresskosten, met ingang van september 2025. De DMA richt zich specifiek op gatekeepers en gaat verder: die moeten actief interoperabiliteit bieden en mogen concurrenten niet structureel benadelen. Samen versterken beide verordeningen de rechtspositie van organisaties die willen migreren.
Hoe helpt de DMA bij GDPR- en NIS-2-compliance voor overheids- en juridische organisaties?
Doordat de DMA eist dat gatekeepers echte dataportabiliteit en open interfaces bieden, wordt het praktisch haalbaar om data over te zetten naar een Europese of on-premise omgeving. Dat maakt het eenvoudiger om te voldoen aan GDPR-vereisten inzake datalocatie en verwerkersverantwoordelijkheid, en aan NIS-2-verplichtingen rond beheersmaatregelen en leveranciersrisico's.
Wat zijn mogelijke gevolgen als de Europese Commissie een hyperscaler daadwerkelijk als cloudgatekeeper aanwijst?
De aangewezen partij moet binnen zes maanden na aanwijzing voldoen aan alle DMA-verplichtingen. Bij niet-naleving kan de Commissie boetes opleggen tot 10% van de wereldwijde jaaromzet, of bij herhaalde inbreuk tot 20%. In het uiterste geval kan de Commissie gedragsmaatregelen of structurele maatregelen opleggen, waaronder de verplichting om bepaalde diensten te ontvlechten.