Sovereignty washing is het verschijnsel waarbij een cloudaanbieder of joint venture de term “soeverein” of “sovereign zone” toepast op een dienst die in de kern nog steeds draait op technologie van een Amerikaanse hyperscaler, zonder dat de bijbehorende juridische risico’s daadwerkelijk zijn geëlimineerd. Voor compliance officers en IT-beslissers in de overheid, de juridische sector en gereguleerde industrieën is het onderscheid tussen echte soevereiniteit en contractuele façade van direct operationeel belang.
Wat maakt een cloudoplossing werkelijk soeverein?
Echte cloudsoevereiniteit vereist dat geen enkele buitenlandse rechtsorde toegang kan afdwingen tot data of infrastructuur, technisch noch juridisch. Een sovereign zone van een hyperscaler biedt doorgaans operationele isolatie, maar geen volledige juridische ontkoppeling.
Het onderscheid draait om twee lagen. De eerste is de operationele laag: wie beheert de dagelijkse operaties, wie heeft toegang tot de fysieke hardware, en welke rechtspersoon is de verwerkingsverantwoordelijke? De tweede, en juridisch beslissende laag is de technologische laag: van wie is de onderliggende software, het hypervisorplatform, de orkestratie-tooling en de updateketen? Zolang die technologische laag toebehoort aan of wordt gecontroleerd door een American person in de zin van de CLOUD Act (18 U.S.C. § 2713), blijft het risico van gedwongen toegang door de Amerikaanse overheid materieel aanwezig.
Operationele scheiding via een Europese joint venture of een “operated by”-constructie neemt dat risico niet weg. Wat telt, is of de moederorganisatie technisch of juridisch in staat blijft toegang te verlenen wanneer een Amerikaanse rechtbank of inlichtingendienst daarom vraagt.
S3NS en de EUCS SEAL-niveaus: wat de certificering wel en niet dekt
S3NS, de joint venture tussen Thales en Google Cloud, is het meest aangehaalde Europese voorbeeld van een sovereign zone-constructie. Het model beoogt Google Cloud-technologie te leveren via een juridisch Franse entiteit met Thales als meerderheidsaandeelhouder, met als doel certificering op SEAL-2-niveau binnen het EU Cybersecurity Certification Scheme for Cloud Services (EUCS).
SEAL-2 binnen het EUCS-framework vereist aantoonbare technische en organisatorische maatregelen op het gebied van beschikbaarheid, integriteit en vertrouwelijkheid. Het adresseert echter niet expliciet de vraag of de technologieleverancier een US person is die subjecties aan 18 U.S.C. § 2713 onderhevig blijft. De certificering toetst of een aanbieder aan de beveiligingseisen voldoet, niet of alle juridische toegangsrisico’s via buitenlands recht zijn geblokkeerd.
Statistisch gezien is het probleem breed: meer dan 130 GDPR-handhavingsbeslissingen van EU-toezichthouders tussen 2020 en 2023 hadden internationale doorgifte naar de VS als centraal thema (bron: EDPB enforcement tracker, geciteerd in IAPP-analyse, 2023). Dat getal illustreert dat toezichthouders actief handhaven op precies het raakvlak waar sovereign zones pretenderen bescherming te bieden.
Professor Jennifer Daskal van de American University Washington College of Law formuleerde het als volgt: “The fact that data is stored in Europe does not, in and of itself, prevent a US court from ordering a US-based provider to disclose that data under the CLOUD Act.” Die constatering geldt ook voor een constructie waarbij een Europese partner de operaties uitvoert maar de technologielaag Amerikaans blijft.
Hoe beoordeel je een “operated by EU companies”-constructie als inkoper?
Een gestructureerde toetsing bestaat uit vier stappen die samen een realistisch beeld geven van de resterende juridische blootstelling.
| Toetscriterium | Sovereign zone (bijv. S3NS) | Werkelijk soevereine cloud |
|---|---|---|
| Eigendom technologielaag | Amerikaans (Google) | Europees of volledig on-premise |
| Updateketen en patchbeheer | Via Google-infrastructuur | Volledig in eigen beheer of Europese keten |
| Sleutelbeheer (encryptie) | Gedeeld of optioneel BYOK | Exclusief bij klant (HYOK) |
| Juridische verwerkingsverantwoordelijke | Europese entiteit | Europese entiteit |
| CLOUD Act-blootstelling | Materieel aanwezig | Minimaal tot afwezig |
| AVG artikel 44-49 doorgifte-risico | Onvolledig gemitigeerd | Gemitigeerd mits geen VS-leverancier in keten |
De kern van de toets is de vraag: kan de moederonderneming of technologieleverancier in de leveringsketen technisch of juridisch worden gedwongen toegang te verlenen zonder dat de Europese entiteit dit kan verhinderen? Als het antwoord ja is, of zelfs onzeker, dan is de constructie niet soeverein in de juridisch relevante betekenis.
Technische maatregelen bij SEAL-2-providers om CLOUD Act-risico’s te beperken
Wanneer een organisatie toch kiest voor een sovereign zone-constructie, zijn aanvullende technische maatregelen noodzakelijk om het resterende risico te reduceren. De EDPB formuleert in aanbeveling 01/2020 dat zulke aanvullende maatregelen verplicht zijn als een doorgifte naar een derde land niet kan worden vermeden en het ontvangende land geen gelijkwaardig beschermingsniveau biedt.
De meest effectieve technische maatregel is hold-your-own-key (HYOK)-encryptie: de klant beheert de encryptiesleutels volledig buiten de infrastructuur van de hyperscaler, zodat zelfs bij een gedwongen toegangsverzoek de hyperscaler alleen versleutelde data kan overhandigen die zonder de klantsleutel onbruikbaar is. Bring-your-own-key (BYOK) is onvoldoende wanneer de sleutels via de clouddienst zelf worden beheerd, omdat de aanbieder dan technisch toegang behoudt.
Aanvullend verdienen de volgende technische architectuurkeuzes aandacht:
- Netwerksegmentatie waarbij geen enkel beheerverkeer de Europese perimeter verlaat zonder expliciete klantautorisatie.
- Audit logging op een onafhankelijk, niet door de hyperscaler beheerd systeem, zodat toegangspogingen aantoonbaar zijn.
- Zero-trust-architectuur waarbij elke toegangspoging, ook van de leverancier zelf, wordt geauthenticeerd en gelogd.
- Contractueel vastgelegde technische onmogelijkheid van updatepush zonder klantgoedkeuring.
AVG-doorgifte en de interpretatie van toezichthouders
AVG artikel 44 bepaalt dat een doorgifte naar een derde land alleen is toegestaan als aan de voorwaarden van artikelen 45 tot en met 49 is voldaan. Voor de VS bestaat geen adequaatheidsbesluit dat de overdracht van overheidsgegevens of gevoelige persoonsgegevens volledig dekt, zeker niet na de aanvechting van het EU-VS Data Privacy Framework door de Oostenrijkse privacyactivist Max Schrems.
De EDPB stelde in aanbeveling 01/2020 expliciet: wanneer de technologische kern van een zogenaamde soevereine cloud nog steeds in handen is van een Amerikaanse aanbieder, blijft het risico van gedwongen toegang door de Amerikaanse overheid materieel aanwezig, ongeacht welke juridische entiteit de dagelijkse operaties uitvoert. Toezichthouders in Oostenrijk (DSB), Ierland (DPC) en Duitsland (diverse Landesbeauftragde) hebben op basis van vergelijkbare redenering beslissingen genomen die het gebruik van Amerikaanse clouddiensten voor gevoelige gegevens aan banden leggen.
Een statistisch beeld: 68% van de Europese organisaties beoordeelt juridische risico’s onder de CLOUD Act als “hoog”, maar blijft tegelijkertijd primair afhankelijk van de publieke cloud voor kerninfrastructuur (ENISA Cloud Security Survey 2023). Dat gat tussen risicoperceptie en technische inrichting is precies de ruimte die sovereignty washing opvult met marketingbeloften.
Contractuele clausules en architectuurvereisten bij hybride hyperscaler-partners
Organisaties die bewust kiezen voor een hybride model met een hyperscaler moeten contractueel een minimum set afdwingen die verder gaat dan standaard verwerkersovereenkomsten.
Minimaal vereiste clausules zijn een expliciete verbodsbepaling op gegevensverstrekking aan buitenlandse overheden zonder voorafgaande kennisgeving aan de klant en, waar rechtens mogelijk, rechterlijke toetsing in de EU. Daarbij hoort een directe kennisgevingsplicht bij elk overheidsverzoek, ook als de aanbieder meent dat de wet dat verbiedt (in welk geval de aanbieder verplicht is juridisch verweer aan te tekenen). Verder zijn afdwingbare HYOK-bepalingen essentieel: de klant is en blijft de enige partij die de encryptiesleutels beheert, vastgelegd als kernverplichting met een substantieel boetebeding. Ten slotte dient dataresidentie te worden opgenomen als contractuele kernverplichting, niet alleen als configuratie-instelling die unilateraal kan worden gewijzigd.
Op architectuurniveau moet de organisatie eisen dat de volledige softwarebom (Software Bill of Materials, SBOM) beschikbaar is, zodat afhankelijkheden van Amerikaanse technologiebedrijven in de leveringsketen inzichtelijk zijn en periodiek worden geauditeerd. Een jaarlijkse onafhankelijke penetratietest en een CLOUD Act-specifieke juridische risicoanalyse door een EU-gevestigd advocatenkantoor completeren het minimale due-diligencepakket.
Ter referentie: 100% van de Fortune 500-bedrijven valt onder de jurisdictie van de CLOUD Act, omdat zij in de VS zijn geregistreerd of aldaar substantiële activiteiten ontplooien (Congressional Research Service, “The CLOUD Act: A Primer”, 2019). Dat cijfer maakt duidelijk dat elke cloudketen die een van deze bedrijven als technologieleverancier bevat, principieel blootgesteld is.
Conclusie: soevereiniteit als architectuurkeuze, niet als label
Werkelijke cloudsoevereiniteit is geen certificeringslabel dat door een joint venture kan worden toegekend. Het is een architectuurkeuze die begint bij de vraag welke rechtspersoon juridisch en technisch controle heeft over de volledige leveringsketen, van hardware tot updateketen tot encryptiesleutelbeheer. SEAL-2 en vergelijkbare kwalificaties zijn waardevolle ijkpunten voor operationele beveiliging, maar ze vervangen de juridische analyse van CLOUD Act-blootstelling niet. Organisaties in gereguleerde sectoren dienen sovereign zone-constructies te behandelen als hybride modellen met resterende risico’s, en hun contractuele en technische maatregelen daarop af te stemmen.
Veelgestelde vragen
Wat is sovereignty washing precies?
Sovereignty washing is het fenomeen waarbij een cloudaanbieder de term “soeverein” gebruikt voor een dienst die in de praktijk nog steeds technologisch afhankelijk is van een Amerikaanse hyperscaler. De juridische bescherming die de term suggereert, is in werkelijkheid onvolledig omdat de onderliggende technologieleverancier onderhevig blijft aan de CLOUD Act.
Beschermt een SEAL-2-certificering volledig tegen CLOUD Act-toegang?
Nee. SEAL-2 certificeert operationele en technische beveiligingsmaatregelen, maar adresseert niet de vraag of de technologieleverancier een US person is die onderhevig blijft aan 18 U.S.C. § 2713. Aanvullende juridische en technische maatregelen, zoals HYOK-encryptie en contractuele kennisgevingsplichten, zijn noodzakelijk.
Welke contractuele clausules zijn minimaal noodzakelijk bij een hybride hyperscaler-constructie?
Minimaal vereist zijn een expliciete verbodsbepaling op doorgifte zonder voorafgaande rechterlijke toetsing in de EU, een kennisgevingsplicht bij elk overheidsverzoek, afdwingbare HYOK-sleutelbeheerbepalingen waarbij de klant de enige sleutelhouder is, en een data-residency-garantie vastgelegd als contractuele kernverplichting met boetebeding.
Hoe kijkt de EDPB aan tegen sovereign cloud-constructies waarbij de technologie Amerikaans blijft?
De EDPB stelt in aanbeveling 01/2020 dat aanvullende technische maatregelen noodzakelijk zijn als een doorgifte naar een derde land niet kan worden vermeden. Wanneer de hyperscaler technisch toegang kan afdwingen, is niet aan die eis voldaan en is de doorgifte in strijd met AVG artikel 44-49. Meerdere nationale toezichthouders hebben op basis van deze redenering handhavingsbeslissingen genomen.
Is een volledig on-premise of Zwitserse cloudoplossing juridisch beter beschermd?
Een on-premise of Zwitserse oplossing elimineert het CLOUD Act-risico als er geen Amerikaanse juridische persoon in de leveringsketen zit. Zwitserland heeft een eigen gegevensbeschermingswet (nDSG) en geen automatisch rechtshulpverdrag dat VS-toegang faciliteert, wat het jurisdictionele risico significant verlaagt ten opzichte van een sovereign zone op Amerikaans technologiefundament. Absoluut waterdicht is echter geen enkele constructie: ook Zwitserse providers kunnen via internationale rechtshulpverzoeken worden bereikt, zij het met meer procedurele waarborgen en een hogere drempel.
