Bijgewerkt september 2, 2026
Kort: De EU Data Act legt cloudproviders concrete verplichtingen op rond dataportabiliteit, overstapkosten en bescherming tegen buitenlandse overheidstoegang. Organisaties in gereguleerde sectoren kunnen deze rechten nu actief inzetten bij hun migratiestrategie.

De EU Data Act cloudwisseling staat centraal in Verordening (EU) 2023/2854, beter bekend als de EU Data Act, die per 12 september 2025 van toepassing wordt. Deze verordening legt voor het eerst concrete, afdwingbare verplichtingen op aan cloudproviders om het wisselen van aanbieder te vergemakkelijken, egress-kosten te verbieden en de overdracht van data naar een concurrent of een eigen omgeving juridisch en technisch te ondersteunen. Voor compliance officers en IT-beslissers in de overheid, de juridische sector en andere gereguleerde sectoren betekent dit een directe verandering in de onderhandelingspositie tegenover grote cloudleveranciers.

Wat de Data Act precies vereist van cloudproviders

De Data Act legt aanbieders van clouddiensten een reeks verplichtingen op die gericht zijn op het opheffen van lock-in. Deze verplichtingen zijn concreet en afdwingbaar, niet slechts richtsnoeren.

Artikel 29 van de Data Act is de kernbepaling voor cloudwisseling. Het verbiedt cloudproviders om bij een klant die wil overstappen overstapkosten in rekening te brengen. Hiermee worden zogeheten egress-kosten, de kosten voor het exporteren van grote hoeveelheden data bij beëindiging van een contract, als drempelmechanisme juridisch verboden. Providers zijn bovendien verplicht om een overstapperiode van maximaal 30 dagen te hanteren, data in een breed ondersteund, gestandaardiseerd formaat aan te leveren, en functionele gelijkwaardigheid van de over te dragen dienst te waarborgen voor zover technisch haalbaar.

Naast artikel 29 verplicht de Data Act providers om vooraf transparant te zijn over hun technische mogelijkheden en beperkingen op het gebied van dataportabiliteit. Dit moet contractueel worden vastgelegd, idealiter via de door de Europese Commissie te ontwikkelen Standaardcontractbepalingen (SCC) voor cloudcomputing. Die SCC’s zijn specifiek bedoeld als aanvullend instrument naast de privacygerelateerde SCC’s onder de AVG en richten zich op commerciële en technische overstapmodaliteiten.

Let op: De verbodsbepaling op overstapkosten (artikel 29) geldt voor alle cloudproviders die diensten aanbieden op de EU-markt, ongeacht waar zij zijn gevestigd. Amerikaanse hyperscalers als AWS, Microsoft Azure en Google Cloud vallen hier dus volledig onder.

Hoofdstuk VII: bescherming tegen buitenlandse overheidstoegang

Hoofdstuk VII van de Data Act pakt een risico aan dat in de praktijk moeilijk beheersbaar was: verzoeken van overheden buiten de EU om toegang tot data die bij cloudproviders is opgeslagen.

Het probleem is concreet. Wetten als de Amerikaanse CLOUD Act (Clarifying Lawful Overseas Use of Data Act, van kracht sinds 2018) en de bredere bevoegdheden onder de USA Patriot Act geven Amerikaanse autoriteiten de mogelijkheid om bij Amerikaanse cloudproviders data op te vragen, ook als die data fysiek op servers in Europa staat. Hetzelfde geldt voor soortgelijke wetgeving in andere derde landen.

Hoofdstuk VII verplicht cloudproviders die actief zijn in de EU om:

  • verzoeken van buitenlandse overheden tot toegang tot niet-persoonsgebonden data van EU-klanten actief aan te vechten als die verzoeken in strijd zijn met EU-recht of het recht van een lidstaat;
  • de betrokken klant te informeren over het verzoek, tenzij een rechterlijk bevel of wettelijke bepaling dit verbiedt;
  • geen data te verstrekken op basis van een buitenlands verzoek zolang dat verzoek juridisch wordt betwist via de bevoegde rechtsmiddelen.

Wojciech Wiewiórowski, Europese Toezichthouder voor gegevensbescherming, stelde bij de behandeling van de Data Act: “Chapter VII of the Data Act addresses a real and growing problem: cloud providers receiving government access requests from third countries that may conflict with EU law. Organisations need to know their provider has obligations to challenge such requests.” (EDPS Opinion on the Data Act, 2022).

Het is belangrijk te onderstrepen dat hoofdstuk VII betrekking heeft op niet-persoonsgebonden data. Voor persoonsgebonden data blijft de AVG het toepasselijke kader, inclusief de vereisten voor internationale doorgifte op basis van adequaatheidsbesluiten of SCC’s.

Data Act versus AVG: welke wet heeft voorrang?

De Data Act en de AVG (Algemene Verordening Gegevensbescherming) overlappen gedeeltelijk, maar vullen elkaar aan. Bij persoonsgebonden data geldt altijd de AVG als lex specialis.

Artikel 1, lid 3 van de Data Act bevestigt dit uitdrukkelijk: de verordening laat de AVG onverlet. Bij gemengde datasets, die zowel persoonsgebonden als niet-persoonsgebonden gegevens bevatten, zijn beide verordeningen van toepassing op hun respectievelijke onderdelen. In de praktijk betekent dit dat een organisatie die haar volledige dataomgeving wil migreren, zowel de Data Act-rechten voor het niet-persoonsgebonden deel als de AVG-vereisten (waaronder doorgifte-instrumenten) voor het persoonsgebonden deel moet activeren.

De Data Governance Act (Verordening (EU) 2022/868) speelt hierbij ook een rol: die regelt de voorwaarden voor hergebruik van overheidsdata en de werking van dataruimten, maar raakt niet direct aan de switchingrechten voor commerciële cloudklanten.

Aspect AVG (Verordening (EU) 2016/679) EU Data Act (Verordening (EU) 2023/2854)
Type data Persoonsgebonden data Primair niet-persoonsgebonden data; gemengde datasets
Cloudwisseling Recht op dataportabiliteit (art. 20) voor betrokkene Recht op overstap voor klant/organisatie (art. 23-31)
Buitenlandse overheidstoegang Vereisten voor internationale doorgifte (art. 44 e.v.) Actieve aanvechtingsplicht voor provider (hfdst. VII)
Egress-kosten Niet geregeld Verboden bij overstap (art. 29)
Voorrang bij conflict Heeft voorrang bij persoonsgebonden data Complementair; geen voorrang boven AVG

Egress-kosten en contractuele belemmeringen: wat verandert er concreet

Egress-kosten waren voor veel organisaties in de praktijk een effectieve drempel om over te stappen, ook al waren de operationele redenen daarvoor aanwezig. Grote cloudproviders hanteren uiteenlopende tarieven voor het exporteren van data uit hun omgeving, soms oplopend tot significante bedragen bij grote datavolumes.

Volgens het impact assessment van de Europese Commissie bij de Data Act (SWD(2022) 34) kunnen egress-kosten oplopen tot 15% van de totale clouduitgaven van een organisatie bij een overstap. Dit percentage werd als directe beleidsreden opgevoerd voor de verbodsbepaling in artikel 29.

Naast de kosten verbiedt de Data Act ook contractuele bedingen die de technische overdracht van data kunstmatig bemoeilijken, zoals het weigeren van standaardformaten, het beperken van API-toegang voor exportdoeleinden of het opleggen van buitensporige technische vereisten aan de ontvangende partij. Providers zijn verplicht om samen te werken met de nieuwe aanbieder en de overdracht binnen de vastgestelde termijn te voltooien.

Meer dan 65% van de Europese publieke cloudomzet is geconcentreerd bij een handvol Amerikaanse hyperscalers, zo blijkt uit analyse van het European Parliament Think Tank (2023). Dit concentratierisico is een van de drijfveren achter zowel de Data Act als het bredere Europese soevereiniteitsbeleid voor digitale infrastructuur.

De Digital Omnibus 2025: nuanceringen voor maatwerk PaaS en SaaS

Het Digital Omnibus-pakket dat de Europese Commissie in 2025 presenteerde, bevat voorstellen om een aantal verplichtingen uit de Data Act te nuanceren, specifiek voor aanbieders van maatwerk PaaS- en SaaS-diensten.

De achterliggende redenering is dat volledig gestandaardiseerde dataportabiliteit en functionele gelijkwaardigheid bij sterk gepersonaliseerde of op maat gebouwde clouddiensten technisch moeilijk afdwingbaar zijn zonder onevenredige lasten voor kleinere Europese aanbieders. Het Digital Omnibus stelt voor om voor deze categorie diensten een gefaseerde of vereenvoudigde toepassing van de overstapverplichtingen mogelijk te maken.

Let op: De aanpassingen uit het Digital Omnibus zijn op het moment van schrijven nog niet definitief vastgesteld. Het wetgevingsproces loopt nog. Organisaties moeten bij contractonderhandelingen voor maatwerk PaaS- en SaaS-diensten rekening houden met deze lopende onzekerheid en de meest actuele status nagaan via EUR-Lex of de Europese Commissie.

Voor standaard IaaS- en generieke SaaS-diensten, zoals cloudopslag, productiviteitssoftware en basisinfrastructuur, blijven de volledige verplichtingen uit de Data Act onverminderd van kracht. De nuancering is uitdrukkelijk beperkt tot diensten met een aantoonbaar maatwerkelement.

Praktische stappen voor organisaties die gebruik willen maken van de Data Act

De overstaprechten uit de Data Act zijn niet automatisch: organisaties moeten ze actief activeren en hun contracten en processen daarop inrichten.

Een eerste stap is het inventariseren van bestaande cloudcontracten op bedingen die in strijd zijn met de Data Act, zoals verborgen overstapkosten, beperkingen op data-export of ontbrekende afspraken over portabiliteitsformaten. Providers zijn verplicht uiterlijk per 12 september 2025 hun contracten in lijn te brengen met de verordening, maar organisaties doen er verstandig aan dit proactief te controleren.

Een tweede stap betreft de inzet van de Standaardcontractbepalingen (SCC) voor cloudcomputing die de Europese Commissie zal publiceren. Zodra deze beschikbaar zijn, bieden ze een kant-en-klaar contractueel kader dat de Data Act-verplichtingen vertaalt naar concrete bepalingen. Dit is met name relevant voor overheidsorganisaties en gereguleerde sectoren die hun inkoopcontracten willen afstemmen op de nieuwe regels.

Een derde stap is het technisch voorbereiden van de migratie: het vaststellen welke data in welk formaat aanwezig is, welke afhankelijkheden bestaan van provider-specifieke functies (die niet overdraagbaar zijn), en welke alternatieve omgevingen, waaronder Zwitserse of on-premise oplossingen, aan de technische en juridische vereisten voldoen. De aanvechtingsverplichtingen van hoofdstuk VII zijn immers pas effectief als de onderliggende cloudarchitectuur zo is ingericht dat data ook daadwerkelijk buiten het bereik van Amerikaanse wetgeving valt.

Thierry Breton, voormalig EU-commissaris voor de Interne Markt, omschreef de ambitie bij de publicatie van de Data Act als volgt: “The Data Act is a major step towards ensuring that European businesses and public sector bodies can move their data freely and without excessive costs, reducing dependency on a handful of large cloud providers.” (Europese Commissie, 2023).

Tot slot geldt voor organisaties die vallen onder de NIS-2-richtlijn een aanvullende overweging: de keuze voor een cloudprovider is ook een onderdeel van het risicobeheer van de toeleveringsketen. De Data Act biedt juridische instrumenten, maar de feitelijke risicoreductie vereist ook technische maatregelen, zoals versleuteling waarbij de sleutels uitsluitend bij de klant berusten en niet bij de provider.

De boete die de Ierse Data Protection Commission in mei 2023 aan Meta oplegde, 1,2 miljard euro voor onrechtmatige datatransfers naar de VS, illustreert dat de juridische risico’s van incorrecte cloudkeuzes reëel en financieel materieel zijn voor organisaties die persoonsgebonden data verwerken.

FAQ: EU Data Act cloudwisseling

Vanaf wanneer is de EU Data Act van toepassing en voor wie geldt hij?

De EU Data Act (Verordening (EU) 2023/2854) is van toepassing per 12 september 2025. Hij geldt voor aanbieders van databeheerde producten en bijbehorende diensten, cloudproviders en gegevensverwerkers die actief zijn op de Europese markt, ongeacht waar zij gevestigd zijn. Ook Amerikaanse en Aziatische cloudproviders die EU-klanten bedienen, vallen onder de verordening.

Verbiedt de Data Act alle egress-kosten bij cloudwisseling?

Artikel 29 van de Data Act verbiedt per 12 september 2025 alle overstapkosten die cloudproviders in rekening brengen bij een klant die wil wisselen van aanbieder. Reguliere datatransferkosten voor lopend gebruik vallen hier niet onder. Het verbod richt zich specifiek op kosten die als financiële drempel fungeren bij beëindiging of overstap van een contract.

Wat doet hoofdstuk VII van de Data Act bij een verzoek van een buitenlandse overheid?

Hoofdstuk VII verplicht cloudproviders om verzoeken van buitenlandse overheden, zoals op basis van de Amerikaanse CLOUD Act, tot toegang tot niet-persoonsgebonden data van EU-klanten actief aan te vechten als die verzoeken in strijd zijn met EU-recht. Providers mogen niet zonder meer gehoor geven aan zulke verzoeken en moeten de klant informeren, tenzij een rechterlijk bevel dit verbiedt.

Heeft de AVG of de Data Act voorrang bij persoonsgebonden data?

Bij persoonsgebonden data heeft de AVG altijd voorrang. Artikel 1, lid 3 van de Data Act bevestigt uitdrukkelijk dat de AVG onverlet blijft. De Data Act regelt primair niet-persoonsgebonden data. Bij gemengde datasets zijn beide verordeningen van toepassing op hun respectievelijke onderdelen.

Wat verandert de Digital Omnibus 2025 aan de Data Act voor maatwerk PaaS- en SaaS-diensten?

Het Digital Omnibus-pakket stelt voor om bepaalde overstapverplichtingen te nuanceren voor aanbieders van sterk gepersonaliseerde of op maat gebouwde PaaS- en SaaS-diensten. Voor standaard IaaS en generieke SaaS blijven de volledige verplichtingen van kracht. De aanpassingen zijn nog niet definitief vastgesteld en doorlopen op het moment van schrijven nog het Europese wetgevingsproces.

Veelgestelde vragen

Vanaf wanneer is de EU Data Act van toepassing en voor wie geldt hij?
De EU Data Act (Verordening (EU) 2023/2854) is van toepassing per 12 september 2025. Hij geldt voor aanbieders van databeheerde producten en bijbehorende diensten, cloudproviders, en gegevensverwerkers die actief zijn op de Europese markt, ongeacht waar zij gevestigd zijn.
Verbiedt de Data Act alle egress-kosten bij cloudwisseling?
Artikel 29 van de Data Act verbiedt per 12 september 2025 alle overstapkosten die aanbieders van clouddiensten in rekening brengen bij een klant die wil wisselen van provider. Reguliere datatransferkosten voor lopend gebruik vallen hier niet onder; het gaat specifiek om kosten die zijn bedoeld als drempel bij het beu00ebindigen of overstappen van een contract.
Wat doet hoofdstuk VII van de Data Act bij een verzoek van een buitenlandse overheid om toegang tot data?
Hoofdstuk VII verplicht cloudproviders om verzoeken van buitenlandse overheden (zoals op basis van de Amerikaanse CLOUD Act) tot toegang tot niet-persoonsgebonden data van EU-klanten actief aan te vechten als die verzoeken in strijd zijn met EU-recht. Providers mogen niet zonder meer gehoor geven aan zulke verzoeken en moeten de klant informeren tenzij dat wettelijk verboden is.
Heeft de AVG of de Data Act voorrang bij persoonsgebonden data?
Bij persoonsgebonden data heeft de AVG (Algemene Verordening Gegevensbescherming) altijd voorrang. De Data Act regelt primair niet-persoonsgebonden data en gemengde datasets. Artikel 1, lid 3 van de Data Act bevestigt uitdrukkelijk dat de AVG onverkort van toepassing blijft op het persoonsgebonden deel van elke dataset.
Wat verandert de Digital Omnibus 2025 aan de Data Act voor PaaS- en SaaS-diensten?
Het Digital Omnibus-pakket van de Europese Commissie (gepresenteerd in 2025) stelt voor om bepaalde verplichtingen voor maatwerk PaaS- en SaaS-diensten te nuanceren, met name voor aanbieders die op maat gemaakte oplossingen leveren waarbij volledige technische interoperabiliteit moeilijk afdwingbaar is. De precieze reikwijdte van deze aanpassingen doorloopt op het moment van schrijven nog het wetgevingsproces en is nog niet definitief vastgesteld.