Kort: De Europese Commissie startte in november 2025 drie DMA-marktonderzoeken naar cloudgedrag van grote hyperscalers. Compliance officers kunnen de uitkomsten nu al inbouwen in vendor risk management en een soeverein cloudexit-plan.

De Digital Markets Act (DMA), Verordening EU 2022/1925, is het juridische instrument waarmee de Europese Unie structurele marktmacht van digitale poortwachters aan banden legt. Voor de cloudsector werd dit concreet in november 2025, toen de Europese Commissie drie formele marktonderzoeken opende die direct raken aan de dominante positie van Amazon Web Services (AWS), Microsoft Azure en Google Cloud in Europa. Voor compliance officers en IT-beslissers in overheid, juridische dienstverlening en gereguleerde sectoren verandert dit de risicoafweging rond cloudkeuzes fundamenteel.

De drie DMA-cloudonderzoeken van november 2025

In november 2025 opende de Europese Commissie drie afzonderlijke marktonderzoeken naar het gedrag van grote cloudaanbieders op de Europese markt, elk gericht op een specifiek potentieel misbruik van marktpositie.

Het eerste onderzoek richt zich op egress-kosten en dataporteerbaarheid: de praktijk waarbij cloudaanbieders hoge kosten rekenen voor het verplaatsen van data buiten hun platform, wat overstap in de praktijk financieel ontmoedigt. Het tweede onderzoek betreft technische interoperabiliteitsbelemmeringen, waaronder propriëtaire API-formaten en licentievoorwaarden die koppeling met concurrerende diensten bemoeilijken. Het derde onderzoek kijkt naar bundeling van clouddiensten met andere platformdiensten, een praktijk waarbij afname van kantoorautomatisering, identiteitsbeheer of AI-diensten impliciet wordt gekoppeld aan het gebruik van het cloudplatform van dezelfde aanbieder.

De Commissie heeft bij de opening van de onderzoeken expliciet verwezen naar de DMA-drempelwaarden: een gatekeeper dient een jaaromzet van minimaal 7,5 miljard euro in de EU te hebben, of een marktkapitalisatie van 75 miljard euro, en actief te zijn in minstens drie EU-lidstaten. AWS, Azure en Google Cloud voldoen alle drie ruimschoots aan die criteria.

Let op: Meer dan 65% van de Europese cloudinfrastructuurmarkt wordt gecontroleerd door drie Amerikaanse aanbieders (Europese Commissie, EDIC, 2023). Organisaties die bij één van deze aanbieders geconcentreerd zijn, dragen dus een structureel concentratierisico dat los staat van hun eigen beveiligingsmaatregelen.

Wat een gatekeeperdesignatie in de praktijk betekent

Een formele gatekeeperdesignatie op grond van de DMA maakt de verplichtingen uit de verordening direct afdwingbaar, zonder dat een afzonderlijke inbreukprocedure nodig is.

Voor organisaties die afhankelijk zijn van AWS, Azure of Google Cloud heeft dat concrete gevolgen. Een aangewezen gatekeeper moet op verzoek van zakelijke gebruikers technische toegang verlenen voor datamigratie, mag geen contractuele bepalingen handhaven die overstap onevenredig bemoeilijken, en moet open standaarden aanbieden voor interoperabiliteit. De Commissie kan bij de designatiebeschikking ook specifieke gedragsverplichtingen opnemen die verder gaan dan de tekst van de verordening zelf.

Margrethe Vestager, voormalig Uitvoerend Vicevoorzitter van de Europese Commissie, formuleerde de inzet helder: “The Digital Markets Act gives us powerful tools to address gatekeeping in digital markets, including cloud. We will use them.” Die uitspraak geeft aan dat de Commissie de cloudmarkt expliciet ziet als terrein waarop de DMA ingezet wordt, niet slechts als neveneffect van onderzoeken naar zoekdiensten of app stores.

Termijnen, handhaving en sancties

De DMA kent strakke procedurele termijnen. Een marktonderzoek naar de vraag of een aanbieder als gatekeeper kwalificeert, moet binnen twaalf maanden zijn afgerond. Zodra een gatekeeper is aangewezen, heeft die partij zes maanden om aan de verplichtingen te voldoen. De Commissie kan tussentijdse maatregelen opleggen als er spoedeisend belang is.

Fase Maximale termijn Mogelijke maatregel
Marktonderzoek (kwalificatie) 12 maanden Gatekeeperdesignatie of vrijstelling
Naleving na designatie 6 maanden Afdwingbare gedragsverplichtingen
Niet-naleving Doorlopend Boete tot 10% wereldwijde jaaromzet
Herhaalde overtreding Doorlopend Boete tot 20% wereldwijde jaaromzet
Structurele herhaling Na 3 overtredingen in 8 jaar Gedragsmaatregelen, eventueel bedrijfssplitsing

De maximale boete van 10% van de wereldwijde jaaromzet (artikel 26, DMA Verordening EU 2022/1925) is voor AWS, Azure en Google Cloud een getal in de tientallen miljarden euro’s, wat de afschrikkende werking aanzienlijk maakt. Bij structurele, herhaalde overtredingen kan de Commissie ook structurele remedies opleggen, waaronder gedwongen ontvlechting van diensten.

Interoperabiliteit en overstaprechten als migratiehefboom

De DMA-verplichtingen rond interoperabiliteit vormen, samen met de EU Data Act (Verordening EU 2023/2854), een juridische hefboom die organisaties nu al kunnen inzetten bij contractonderhandelingen en migratieplannen.

Voormalig EU-Commissaris Thierry Breton benadrukte de bredere implicatie: “Vendor lock-in in cloud is not just a commercial inconvenience; it is a systemic risk to European digital sovereignty and to the ability of public institutions to comply with GDPR and NIS-2.” Die formulering is relevant voor compliance officers: lock-in is niet alleen een inkoopprobleem, maar een nalevingsrisico.

De Data Act regelt al concreet dat cloudaanbieders dataportabiliteit moeten faciliteren en egress-kosten niet mogen gebruiken als vertrekdrempel. De DMA voegt daar een laag aan toe: een aangewezen gatekeeper kan worden verplicht open API’s beschikbaar te stellen, gestandaardiseerde exportformaten te ondersteunen en technische koppelingsobstakels te verwijderen. Organisaties die nu een migratie naar een soevereine omgeving, zoals een Nextcloud-werkruimte of een on-premise oplossing, overwegen, kunnen zich in hun leverancierscommunicatie beroepen op zowel de Data Act als de verwachte DMA-verplichtingen.

Let op: Ruim 72% van de Europese ondernemingen ervaart technische of contractuele belemmeringen bij het overstappen van cloudaanbieder (ENISA, 2023). Dit cijfer onderstreept dat lock-in geen theoretisch risico is, maar een operationele werkelijkheid die actief geadresseerd moet worden in contractbeheer en vendor risk management.

DMA-onderzoeken verankeren in vendor risk management

Compliance officers hoeven de uitkomst van de DMA-cloudonderzoeken niet af te wachten om actie te ondernemen. De lopende procedures zijn zelf al relevant input voor een actueel vendor risk assessment.

Risicoclassificatie aanpassen

Een cloudaanbieder die formeel wordt onderzocht op marktmacht moet in het risicoregister worden opgewaardeerd, niet omdat de dienst slechter wordt, maar omdat de juridische en contractuele omgeving onzeker wordt. Bij een uiteindelijke designatie kunnen de opgelegde verplichtingen leiden tot operationele wijzigingen in de dienstverlening, prijsstructuren of API-landschappen. Organisaties die dat scenario niet hebben ingebouwd in hun business continuity planning, lopen achter.

Contractonderhandelingen activeren

Lopende DMA-marktonderzoeken geven inkoopteams een argument om in bestaande of te verlengen cloudcontracten expliciete portabiliteitsclausules en maximale egress-tarieven vast te leggen. Aanbieders die weigeren dergelijke clausules op te nemen, bevestigen daarmee impliciet het gedrag dat de Commissie onderzoekt, wat het onderhandelingsgewicht van de afnemer vergroot.

Exitplan als compliance-document

Voor organisaties die onder NIS-2 of GDPR vallen, is een aantoonbaar werkend cloudexitplan inmiddels een verwacht onderdeel van het informatiebeveiligingsbeleid. De combinatie van de Data Act en de komende DMA-verplichtingen biedt nu meer juridische grondslag dan ooit om dat exitplan concreet en afdwingbaar te maken, inclusief specifieke migratietools, termijnen en verantwoordelijkheden.

DMA en Data Act als dubbele grondslag voor een soeverein cloudexit

De EU Data Act en de DMA overlappen bewust gedeeltelijk, maar vullen elkaar aan op specifieke punten. De Data Act richt zich op contractuele verhoudingen en portabiliteitsrechten voor alle cloudgebruikers. De DMA richt zich op structurele gedragsverplichtingen voor marktmachtige partijen, met sterkere handhavingsbevoegdheden en hogere sancties.

Voor organisaties die willen migreren van Microsoft 365 naar een soevereine Nextcloud-werkruimte, of van een publieke cloudinfrastructuur naar een Swiss-hosted of on-premise omgeving, betekent dit: de Data Act regelt het recht op portabiliteit en beperkt uitstaplekosten, de DMA kan bovenop verplichten dat de gatekeeper actief meewerkt aan technische interoperabiliteit. Een exitplan dat op beide verordeningen steunt, is juridisch robuuster dan één dat alleen op de Data Act leunt.

Compliance officers doen er verstandig aan de voortgang van de drie DMA-cloudonderzoeken actief te monitoren via de handhavingspagina van de Europese Commissie (https://ec.europa.eu) en de uitkomsten te koppelen aan de jaarlijkse herziening van het vendor risk register. Zodra een designatiebeschikking of gedragsverbintenis wordt gepubliceerd, ontstaan contractuele aanspraken die direct inzetbaar zijn bij migratiegesprekken met de betrokken aanbieder.

FAQ

Wat is het verschil tussen een DMA-marktonderzoek en een formele gatekeeperdesignatie?

Een marktonderzoek is de voorbereidende fase waarin de Commissie beoordeelt of een platform voldoet aan de drempelwaarden of gedragskenmerken van een gatekeeper. Een gatekeeperdesignatie is de formele vaststelling waarna de verplichtingen uit de DMA direct afdwingbaar worden, zonder aparte inbreukprocedure.

Moeten organisaties wachten op de uitkomst van de DMA-cloudonderzoeken voordat zij hun exitstrategie bepalen?

Nee. De Data Act (Verordening EU 2023/2854) biedt al nu afdwingbare overstaprechten en maximale egress-kosten. Compliance officers kunnen de DMA-uitkomsten inbouwen als aanvullend argument in vendor-contracten, maar de juridische grondslag voor een migratie bestaat onafhankelijk van de DMA-procedures.

Welke sectoren lopen het hoogste risico bij vendor lock-in bij een van de drie onderzochte hyperscalers?

Overheid, gezondheidszorg, financiële sector en juridische dienstverlening zijn het meest kwetsbaar, omdat zij zowel onder GDPR als NIS-2 vallen en bijzondere categorieën persoonsgegevens of vertrouwelijke informatie verwerken. Lock-in beperkt de mogelijkheid om te voldoen aan datalokaliseringsvereisten en kan een directe compliance-overtreding veroorzaken.

Wat zijn de praktische interoperabiliteitsverplichtingen die de DMA kan opleggen aan een aangewezen cloudgatekeeper?

De DMA kan een gatekeeper verplichten open API’s aan te bieden, standaard exportformaten beschikbaar te stellen, technische toegang te verlenen voor migratie en eenzijdig opgelegde technische koppelingsbelemmeringen te verwijderen. Dit versterkt de positie van organisaties die willen overstappen naar soevereine of on-premise alternatieven aanzienlijk.

Hoe groot is de boete die de Commissie kan opleggen bij niet-naleving van DMA-cloudverplichtingen?

De Digital Markets Act (Verordening EU 2022/1925, artikel 26) staat boetes toe van maximaal 10% van de wereldwijde jaaromzet van de gatekeeper. Bij herhaalde overtreding loopt dit op tot 20%. Bij structurele herhaling van overtredingen binnen acht jaar kan de Commissie ook gedragsmaatregelen of zelfs een verplichte bedrijfsopsplitsing overwegen.

Veelgestelde vragen

Wat is het verschil tussen een DMA-marktonderzoek en een formele gatekeeperdesignatie?
Een marktonderzoek is de voorbereidende fase waarin de Commissie beoordeelt of een platform voldoet aan de drempelwaarden of gedragskenmerken van een gatekeeper. Een gatekeeperdesignatie is de formele vaststelling waarna de verplichtingen uit de DMA direct afdwingbaar worden.
Moeten organisaties wachten op de uitkomst van de DMA-cloudonderzoeken voordat zij hun exitstrategie bepalen?
Nee. De Data Act (Verordening EU 2023/2854) biedt al nu afdwingbare overstaprechten en maximale egress-kosten. Compliance officers kunnen de DMA-uitkomsten inbouwen als aanvullend argument in vendor-contracten, maar de juridische grondslag voor een migratie bestaat onafhankelijk van de DMA-procedures.
Welke sectoren lopen het hoogste risico bij vendor lock-in bij een van de drie onderzochte hyperscalers?
Overheid, gezondheidszorg, financiu00eble sector en juridische dienstverlening zijn het meest kwetsbaar, omdat zij zowel onder GDPR als NIS-2 vallen en bijzondere categorieu00ebn persoonsgegevens of vertrouwelijke informatie verwerken. Lock-in beperkt daar de mogelijkheid om te voldoen aan datalokaliseringsvereisten.
Wat zijn de praktische interoperabiliteitsverplichtingen die de DMA kan opleggen aan een aangewezen cloudgatekeeper?
De DMA kan een gatekeeper verplichten open API's aan te bieden, standaard exportformaten beschikbaar te stellen, technische toegang te verlenen voor migratie en eenzijdig opgelegde technische koppelingsbelemmeringen te verwijderen. Dit versterkt de positie van organisaties die willen overstappen naar soevereine of on-premise alternatieven.
Hoe groot is de boete die de Commissie kan opleggen bij niet-naleving van DMA-cloudverplichtingen?
De Digital Markets Act (Verordening EU 2022/1925, artikel 26) staat boetes toe van maximaal 10% van de wereldwijde jaaromzet van de gatekeeper. Bij herhaalde overtreding loopt dit op tot 20%. Bij structurele herhaling kan de Commissie ook gedragsmaatregelen of zelfs een verplichte bedrijfsopsplitsing overwegen.