Bijgewerkt september 24, 2026
Kort: Internationale organisaties en NGO's zijn via hun gebruik van Amerikaanse clouddiensten blootgesteld aan extraterritoriale wetgeving zoals de CLOUD Act, ook als zij diplomatieke of immuniteitsstatuten hebben. Soevereine IT-architecturen op basis van Zwitserse hosting, on-premise servers of Europese open-source software bieden effectievere bescherming dan contractuele garanties van Big Tech.

Datasoevereiniteit voor NGO’s en internationale organisaties is het vermogen om volledige juridische en technische controle te behouden over organisatiedata, ongeacht welke digitale infrastructuur wordt gebruikt. Voor organisaties met een bijzondere rechtspositie, zoals VN-agentschappen, mensenrechtentribunalen of transnationale advocatuurnetwerken, is dit geen abstracte compliance-kwestie maar een operationele noodzaak: hun werking hangt af van de vertrouwelijkheid van bronnen, interne deliberaties en gevoelige dossiers.

Waarom Amerikaanse clouddiensten een structureel juridisch risico vormen

Internationale organisaties die Microsoft 365 of Google Workspace gebruiken, zijn via de CLOUD Act, 18 U.S.C. § 2713, blootgesteld aan Amerikaanse rechtsmacht over hun data, zelfs als die data fysiek buiten de VS is opgeslagen.

De CLOUD Act verplicht Amerikaanse technologiebedrijven om data te verstrekken aan Amerikaanse autoriteiten op basis van een gerechtelijk bevel, ongeacht waar de servers staan en ongeacht de nationaliteit van de betrokken gebruikers. Het Amerikaanse Ministerie van Justitie stelt expliciet: “The CLOUD Act allows U.S. law enforcement to compel American technology companies to produce data stored overseas, regardless of where that data physically resides.” Dit principe ondermijnt elke contractuele belofte van een provider over datalocatie.

De Patriot Act bevatte vergelijkbare bepalingen en stelde bovendien nationale veiligheidsbrieven (National Security Letters) mogelijk, die een geheimhoudingsplicht voor de provider met zich meebrengen. Dit betekent dat een organisatie als het Internationaal Strafhof, Artsen Zonder Grenzen of een regionaal mensenrechtenorgaan in theorie nooit te weten komt dat haar data is opgevraagd.

Let op: Het immuniteitsstatuut van een internationale organisatie, zoals beschermd door het Verdrag van Wenen of specifieke zetelakkoorden, beschermt de organisatie zelf in juridische procedures, maar biedt geen bescherming voor data die bij een Amerikaanse provider is opgeslagen. De CLOUD Act richt zich op de provider, niet op de klant.

Het ICC-Microsoft-incident als ijkpunt

Het ICC-Microsoft-incident van 2025 maakte concreet wat tot dan toe vooral theoretisch leek: een internationale juridische instelling van het hoogste niveau bleek kwetsbaar via haar afhankelijkheid van een commerciële Amerikaanse cloudprovider.

In de context van de politieke spanningen rond ICC-onderzoeken naar Amerikaanse staatsburgers of bondgenoten, werd openbaar dat de VS druk uitoefende op Microsoft om toegang te verlenen tot data van het Internationaal Strafhof. Het ICC heeft zetel in Den Haag en geniet brede immuniteitsgaranties, maar die bescherming reikt niet tot de servers van een Amerikaans bedrijf. Dit incident toont aan dat zelfs de meest institutioneel beschermde internationale organisaties kwetsbaar zijn zodra zij hun digitale infrastructuur buiten eigen beheer plaatsen bij een Amerikaanse aanbieder.

Vergelijkbare structurele kwetsbaarheden zijn gedocumenteerd bij NGO’s die werken in conflictgebieden. Volgens het Digital Protection Report 2022 van Front Line Defenders rapporteert 72% van de mensenrechtenorganisaties dat digitale surveillance een ernstige bedreiging vormt voor hun werk. Overheidsverzoeken via cloudproviders zijn daarbij een groeiend risicovector naast directe hackaanvallen.

Soevereine IT-architectuurmodellen vergeleken

Er zijn drie hoofdmodellen voor soevereine IT-architectuur, elk met eigen kenmerken voor organisaties met een bijzondere rechtspositie.

Model Juridische bescherming Beheerlast Geschikt voor
On-premise servers (eigen datacenter of zetelgebouw) Maximaal: data valt onder immuniteit van de organisatie zelf als servers in diplomatiek beschermd gebied staan Hoog: vereist eigen IT-staf en fysieke beveiliging Grote internationale organisaties met eigen huisvesting (VN, ICC, grote NGO’s)
Zwitserse soevereine hosting Sterk: Zwitserland valt buiten EU-jurisdictie, heeft geen CLOUD Act-equivalent, en de nDSG (revDSG) biedt gelijkwaardige bescherming aan de AVG Laag tot middel: uitbesteed aan een soevereine provider Middelgrote NGO’s en internationale organen zonder eigen IT-capaciteit
EU-soevereine cloud (gecertificeerde aanbieders) Matig tot sterk: afhankelijk van of de provider onderdeel is van een Amerikaanse moedermaatschappij Laag tot middel Organisaties die AVG-compliance als primair kader gebruiken

Voor organisaties met een expliciet immuniteitsstatuut is de on-premise optie het meest robuust, mits de servers zich bevinden in ruimtes waarover de organisatie feitelijke controle heeft. Zwitserse hosting via providers als Proton biedt een sterke tweede optie: Proton AG is gevestigd in Genève, valt onder de Zwitserse DSG (nDSG / revDSG), en heeft meerdere malen transparantierapporten gepubliceerd waaruit blijkt dat het buitenlandse overheidsverzoeken consequent toetst aan het Zwitserse recht.

Bescherming van bronnenverkeer en gevoelige communicatie

De kern van het probleem is niet alleen opslag, maar ook communicatie. E-mail via Microsoft Exchange Online of Gmail passeert servers waarover de provider volledige controle heeft. Voor organisaties die werken met klokkenluiders, getuigen in strafrechtelijke procedures of politieke vluchtelingen is dit onaanvaardbaar.

Technische maatregelen die aantoonbaar effectief zijn, omvatten end-to-end-encryptie waarbij de sleutels uitsluitend bij de organisatie liggen (zero-knowledge-architectuur), gebruik van versleutelde e-maildiensten als Proton Mail, en interne communicatieplatforms die zelfgehost worden via open-source software. Nextcloud Talk, het videobel- en berichtenonderdeel van het Nextcloud-platform, kan volledig on-premise worden gedraaid en vereist geen verbinding met externe servers. De organisatie beheert zelf de encryptiesleutels en er is geen backdoor voor derden.

ENISA stelt in haar cloudveiligheidspublicaties: “No cloud provider, however reputable, can guarantee immunity from lawful access requests under the jurisdiction to which it is subject.” Dit maakt technische maatregelen, en niet alleen contractuele garanties, onmisbaar.

Contractuele en technische waarborgen voor soevereine cloudleveranciers

Een soevereine cloudleverancier die werkt voor internationale organisaties moet aan specifieke minimumvereisten voldoen die verder gaan dan standaard AVG-verwerkersovereenkomsten.

De leverancier moet juridisch gevestigd zijn buiten de jurisdictie van de VS, het VK of andere landen met vergaande surveillance-wetgeving. Cruciaal is dat de leverancier geen dochteronderneming is van een Amerikaans moederbedrijf: een Europees datacenter van een Amerikaans concern biedt geen bescherming, omdat de CLOUD Act van toepassing blijft op de Amerikaanse moeder. De leverancier moet een zero-knowledge-encryptiemodel hanteren waarbij het zelf geen toegang heeft tot de data van de klant. Transparantierapporten over overheidsverzoeken, een gedocumenteerd beleid voor het afwijzen van verzoeken die niet aan lokaal recht voldoen, en contractuele garanties over subverwerkers zijn aanvullende vereisten.

Let op: Een verwerkersovereenkomst conform de AVG is noodzakelijk maar niet voldoende. Zolang de provider onder Amerikaanse jurisdictie valt, kan naleving van de AVG en zelfs Zwitserse nDSG in conflict komen met verplichtingen die de provider heeft jegens de VS op grond van de CLOUD Act.

Soevereine digitale werkplek voor kleinere NGO’s met beperkte IT-capaciteit

Kleine NGO’s hebben doorgaans geen eigen IT-afdeling. Toch is een soevereine digitale werkplek voor hen haalbaar, mits de juiste Europese open-sourceoplossingen worden gecombineerd met een betrouwbare hoster.

Nextcloud voor NGO’s en internationale organisaties is de meest toegepaste open-source oplossing voor bestandsbeheer, agenda’s, contacten en samenwerking. De software is volledig zelfhostbaar en kan via een Zwitserse of Europese hoster worden aangeboden zonder afhankelijkheid van Big Tech. Meer dan 85% van de Fortune 500 gebruikt Microsoft 365 (Microsoft, 2023), wat aantoont hoe sterk de marktconcentratie is, maar het laat ook zien dat alternatieve keuzes bewuste positionering vereisen. Nextcloud Hub biedt functionaliteit die directe vergelijking met Microsoft 365 mogelijk maakt: gedeelde mappen, online bewerking van documenten via Collabora Online (een open-source LibreOffice-integratie), videovergaderen en versleutelde berichtendienst.

Voor e-mail en kalender biedt Proton Mail en Proton Calendar een beheerde Zwitserse optie zonder eigen serverinfrastructuur. Organisaties die ook hun eigen domeinnaam willen gebruiken, kunnen via Proton for Business hun eigen domein koppelen aan versleutelde Zwitserse e-mailinfrastructuur. Dit is operationeel vergelijkbaar met een Microsoft 365-abonnement, maar zonder de jurisdictionele risico’s.

Aanvullende Europese open-sourcetools die in dit ecosysteem passen zijn Matrix (open communicatieprotocol, zelfhostbaar via Element), Jitsi Meet voor videovergaderen, en Cryptpad voor versleuteld real-time samenwerken aan documenten.

NIS-2, GDPR en de bijzondere positie van internationale organisaties

Internationale organisaties vallen formeel niet altijd onder de AVG of de NIS-2-richtlijn, afhankelijk van hun zetelakkoord en rechtspersoonlijkheid. Toch hanteren veel grote internationale organisaties de AVG als minimumstandaard voor persoonsgegevens van Europese burgers die zij verwerken. De nDSG (revDSG), in werking getreden op 1 september 2023, biedt een vergelijkbaar beschermingsniveau en is relevant voor in Zwitserland gehoste data of voor organisaties met een Zwitserse zetel zoals de meeste VN-agentschappen in Genève.

NIS-2 is bindend voor essentiële en belangrijke entiteiten in de EU. Voor internationale organisaties die opereren binnen EU-lidstaten maar niet zelf onder EU-recht vallen, is naleving van NIS-2 formeel geen verplichting. Toch fungeert het als de-facto norm voor risicobeheersing en kan het worden opgenomen als vereiste in samenwerkingsakkoorden met EU-overheden. Ransomware-bescherming, incidentresponsplannen en logging van toegang tot gevoelige systemen zijn NIS-2-maatregelen die ook voor internationale organisaties operationeel zinvol zijn.

Van Microsoft 365 naar een soevereine werkplek: migratiepaden

Een migratie van Microsoft 365 naar een soevereine alternatieve werkplek vereist planning in drie fasen. In de inventarisatiefase worden alle actieve diensten, data-opslaglocaties en integraties in kaart gebracht. In de technische migratiefase worden e-mail, agenda en bestanden gemigreerd naar de nieuwe infrastructuur, met behoud van historische data. De derde fase omvat gebruikerstraining en het aanpassen van interne procedures.

De technische migratie van e-mail van Exchange Online naar een soevereine mailserver is goed gedocumenteerd en ondersteund door open-source tools zoals imapsync. Bestandsmappen uit SharePoint kunnen worden geëxporteerd en geïmporteerd in Nextcloud. De grootste operationele uitdaging is niet de technologie maar het verandermanagement: gebruikers zijn gewend aan de Microsoft-omgeving en vereisen begeleiding.

FAQ: Datasoevereiniteit voor NGO’s en internationale organisaties

Biedt het immuniteitsstatuut van een internationale organisatie bescherming tegen de CLOUD Act?
Nee, niet direct. De CLOUD Act richt zich op de Amerikaanse technologieprovider, niet op de organisatie zelf. Microsoft of Google kan worden gedwongen data te verstrekken, ongeacht welke immuniteit de klant geniet. Het immuniteitsstatuut beschermt de organisatie in juridische procedures, maar niet de data die bij een Amerikaanse provider is opgeslagen.

Wat was het ICC-Microsoft-incident en waarom is het relevant voor NGO’s?
In 2025 werden berichten openbaar dat de VS druk uitoefende op Microsoft om toegang te verlenen tot data van het Internationaal Strafhof. Dit toonde aan dat zelfs de meest institutioneel beschermde internationale juridische instelling kwetsbaar is wanneer zij afhankelijk is van een Amerikaanse cloudprovider, ongeacht haar immuniteitsstatuut.

Is Zwitserse hosting juridisch beter beschermd dan hosting in de EU?
Zwitserland biedt specifieke voordelen: het valt buiten de EU maar heeft gelijkwaardige databeschermingsnormen via de nDSG (revDSG), beschikt over een sterke traditie van politieke neutraliteit, en heeft geen equivalent van de CLOUD Act. Voor internationale organisaties in Genève is Zwitserse hosting bovendien consistent met hun zetelakkoorden.

Kan Nextcloud voldoen aan de vertrouwelijkheidsverplichtingen van een internationale NGO?
Nextcloud is open-source software die volledig on-premise of bij een soevereine Europese of Zwitserse hoster kan worden gehost. De organisatie behoudt volledige controle over de data, er zijn geen backdoors voor derden, en de software kan worden geconfigureerd met end-to-end-encryptie. Dit maakt het technisch geschikt, mits de serverinfrastructuur ook soeverein is.

Wat zijn de minimale technische waarborgen die een soevereine cloudleverancier moet bieden?
Een soevereine cloudleverancier voor internationale organisaties moet minimaal bieden: juridische vestiging buiten Amerikaanse jurisdictie, geen onderdeel zijn van een Amerikaanse moedermaatschappij, zero-knowledge-encryptie waarbij de leverancier zelf geen sleutels beheert, een transparant beleid voor het afwijzen van overheidsverzoeken, en hosting uitsluitend in datacenters waarover de klantorganisatie zeggenschap kan uitoefenen.

Veelgestelde vragen

Biedt het immuniteitsstatuut van een internationale organisatie bescherming tegen de CLOUD Act?
Nee, niet direct. De CLOUD Act richt zich op de Amerikaanse technologieprovider, niet op de organisatie zelf. Microsoft of Google kan worden gedwongen data te verstrekken, ongeacht welke immuniteit de klant geniet. Het immuniteitsstatuut beschermt de organisatie in juridische procedures, maar niet de data die bij een Amerikaanse provider is opgeslagen.
Wat was het ICC-Microsoft-incident en waarom is het relevant voor NGO's?
In 2025 werden berichten openbaar dat de VS druk uitoefende op Microsoft om toegang te verlenen tot data van het Internationaal Strafhof (ICC), in de context van politieke spanning over ICC-onderzoeken. Dit incident toonde aan dat zelfs de meest gezaghebbende internationale juridische instelling kwetsbaar is wanneer zij afhankelijk is van een Amerikaanse cloudprovider.
Is Zwitserse hosting juridisch beter beschermd dan hosting in de EU?
Zwitserland biedt specifieke voordelen: het valt buiten de EU maar heeft gelijkwaardige databeschermingsnormen via de nDSG (revDSG), en beschikt over een sterke traditie van politieke neutraliteit en bankgeheim-cultuur. Bovendien heeft Zwitserland geen CLOUD Act-equivalent en is het niet gebonden aan EU-rechtshulpverdragen met de VS op dezelfde manier als sommige EU-lidstaten. Dit maakt Zwitserse hosting aantrekkelijk voor internationale organisaties.
Kan Nextcloud voldoen aan de vertrouwelijkheidsverplichtingen van een internationale NGO?
Nextcloud is open-source software die volledig on-premise of bij een soevereine Europese of Zwitserse hoster kan worden gehost. De organisatie behoudt volledige controle over de data, er zijn geen backdoors voor derden, en de software kan worden geconfigureerd met end-to-end-encryptie. Dit maakt het technisch geschikt, mits de serverinfrastructuur ook soeverein is.
Wat zijn de minimale technische waarborgen die een soevereine cloudleverancier moet bieden?
Een soevereine cloudleverancier voor internationale organisaties moet minimaal bieden: juridische vestiging buiten Amerikaanse jurisdictie, geen onderdeel zijn van een Amerikaanse moedermaatschappij, end-to-end-encryptie waarbij de leverancier zelf geen sleutels beheert, een transparant beleid voor het afwijzen van overheidsverzoeken, en hosting uitsluitend in datacenters waarover de klantorganisatie zeggenschap kan uitoefenen.