Bijgewerkt september 22, 2026
Kort: Het marktaandeel van Europese cloudaanbieders is in vijf jaar gehalveerd, terwijl drie Amerikaanse hyperscalers meer dan 70% van de EU-cloudmarkt beheersen. Compliance officers en IT-beslissers kunnen via het CADA-kader, Europese alternatieven zoals OVHcloud en STACKIT, en lessen uit Cloud III hun afhankelijkheid structureel verminderen.

Europese cloudmarktconcentratie beschrijft de situatie waarbij een klein aantal niet-Europese aanbieders een dominant en groeiend aandeel van de cloudinfrastructuur beheert waarop Europese organisaties hun operaties, data en communicatie baseren. Die concentratie is niet alleen een economisch fenomeen, maar een geopolitiek en juridisch risico dat compliance officers, IT-beslissers en aanbestedende diensten in gereguleerde sectoren structureel moeten meewegen.

Van 29% naar 15%: hoe het Europese marktaandeel halveerde

Het marktaandeel van Europese cloudaanbieders is in vijf jaar tijd gehalveerd. In 2017 was nog 29% van de EU-cloudmarkt in handen van Europese partijen; in 2022 was dat gedaald naar 15%, aldus gegevens die worden aangehaald in beleidsdocumenten van de Europese Commissie en ENISA-analyses.

Die daling is niet verklaarbaar uit een lagere kwaliteit van Europese diensten alleen. Hyperscalers investeerden in dezelfde periode tientallen miljarden in Europese datacenters, marketingapparaten en partner-ecosystemen, wat hun concurrentiepositie structureel versterkte. Europese aanbieders, doorgaans kleiner en minder gekapitaliseerd, konden dat tempo niet bijhouden. Het gevolg is een markt waarin schaalvoordelen cumulatief werken: hoe meer klanten een hyperscaler heeft, hoe groter de R&D-budgetten en hoe breder het dienstenpakket, wat nieuwe klanten aantrekt en Europese alternatieven verder marginaliseert.

Statistiek: Drie Amerikaanse hyperscalers, Amazon AWS, Microsoft Azure en Google Cloud, controleren gezamenlijk meer dan 70% van de EU-cloudmarkt. (Bron: ENISA Cloud Cybersecurity Market Analysis, 2023)

Voor organisaties in gereguleerde sectoren, waaronder overheid, rechtspraktijk, zorg en financiële dienstverlening, heeft deze concentratie directe operationele gevolgen. Een storing bij één hyperscaler raakt tegelijk honderden organisaties die elk dachten op een “eigen” cloudoplossing te draaien. De uitval van Microsoft Azure in meerdere Europese regio’s in 2023 illustreerde dat dit geen theoretisch risico is.

Juridische kwetsbaarheid: CLOUD Act en extraterritoriale wetgeving

De afhankelijkheid van Amerikaanse hyperscalers is primair een juridisch probleem, en pas in tweede instantie een technisch één.

De Amerikaanse CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) verplicht Amerikaanse cloudaanbieders om op last van een Amerikaanse rechter of opsporingsautoriteit toegang te verlenen tot data die zij beheren, ongeacht de fysieke locatie van die data. Dit geldt dus ook voor data die opgeslagen is in een datacenter in Amsterdam, Frankfurt of Dublin, zolang de beherende entiteit een Amerikaans bedrijf is. Een Europese organisatie hoeft niet op de hoogte te worden gesteld van een dergelijk verzoek.

Thierry Breton, voormalig Europees Commissaris voor de Interne Markt, stelde hierover: “Cloud concentration represents a systemic risk to the European digital economy. When a handful of non-European providers control critical infrastructure, the geopolitical leverage they hold over European data cannot be ignored.” (Digital Assembly 2023, Europese Commissie)

Voor compliance officers in sectoren met beroepsgeheim, zoals advocatuur of medische zorg, is dit een onoplosbaar spanningsveld zolang data bij een Amerikaanse hyperscaler staat. GDPR artikel 48 verbiedt in beginsel de doorgifte van persoonsgegevens aan buitenlandse autoriteiten zonder rechtsgrondslag in het Unierecht of een adequaatheidsbesluit, maar de CLOUD Act kent deze Europese afweging niet.

CADA en SEAL-niveaus: een soevereiniteitskader voor inkoop

De CADA (Cloud Act voor Digitale Autonomie, COM(2026) 502) introduceert een Europees kader dat concentratierisico’s bij cloudinkoop structureel wil adresseren. Centraal daarin staan de SEAL-niveaus (Sovereignty Effectiveness Assurance Levels), een classificatiesysteem dat cloudaanbiedingen indeelt op basis van aantoonbare soevereiniteitsgaranties.

SEAL-niveaus beoordelen aanbieders op vier dimensies: de juridische jurisdictie van de aanbieder en haar moedermaatschappij, de fysieke locatie en toegangsprocedures voor data, de auditeerbaarheid van beveiligingsmaatregelen, en de exitrechten en portabiliteitsgaranties die een klant contractueel heeft. Een hoger SEAL-niveau geeft aanbestedende diensten en compliance officers een objectieve basis om aanbieders te vergelijken, buiten de marketingclaims om die aanbieders zelf presenteren.

Concreet kunnen organisaties de CADA-principes al nu vertalen naar inkoopmaatregelen: het opnemen van een verplicht exitplan met maximale egress-kosten in contracten, het eisen van contractueel vastgelegde datalocatiegaranties met Europese jurisdictie, en het stellen van een maximale omzetafhankelijkheid per leverancier als onderdeel van het leveranciersrisicobeheer.

Let op: SEAL-niveaus zijn geen zelfcertificering. De CADA-systematiek is erop gericht dat onafhankelijke audits de geclaimde soevereiniteitsgaranties bevestigen. Organisaties die alleen afgaan op de eigen verklaringen van een aanbieder lopen het risico een papieren soevereiniteit in te kopen.

Cloud III: lessen uit de Europese Commissie-aanbesteding

De Europese Commissie lanceerde het Cloud III Dynamic Purchasing System (DPS) als een open, meerjarig inkoopinstrument waarbinnen gekwalificeerde cloudaanbieders kunnen intekenen en aanbestedende diensten flexibel kunnen afnemen. Cloud III is relevant voor particuliere en publieke organisaties buiten de EU-instellingen om twee redenen.

Ten eerste maakt het de kwalificatie-eisen die de Commissie stelt zichtbaar. Die eisen omvatten expliciete soevereiniteitsclausules, rapportageverplichtingen bij beveiligingsincidenten, en portabiliteitsgaranties die lock-in moeten beperken. Organisaties die hun eigen contracten willen versterken, kunnen deze criteria als referentie gebruiken.

Ten tweede laat Cloud III zien dat diversificatie via een DPS operationeel beheersbaar is. In plaats van één megacontract met één leverancier creëert een DPS een marktplaats van vooraf gekwalificeerde aanbieders. Organisaties plaatsen vervolgens minicompetities voor specifieke werklasten. Dit model vermindert afhankelijkheid zonder dat alle architectuurbeslissingen tegelijk genomen moeten worden.

ENISA verwoordde de bredere beleidslogica als volgt: “Vendor lock-in in cloud procurement is not merely a commercial risk. It is a sovereignty risk, because exit costs can make it practically impossible for public bodies to change course even when security or legal circumstances require it.” (ENISA Cloud Cybersecurity Market Analysis, 2023)

Europese alternatieven: prestaties en soevereiniteitsgaranties vergeleken

Vier Europese cloudaanbieders onderscheiden zich door schaal, Europese jurisdictie en transparantie over datalocatie.

Aanbieder Jurisdictie Kernsterktes Relevante sectoren
OVHcloud Frans recht, GDPR-conform Eigen hardware, brede IaaS-portfolio, transparant over eigendomsstructuur Overheid, zorg, industrie
Scaleway Frans recht Developer-vriendelijk, Kubernetes, objectopslag, groene energie Tech-bedrijven, scale-ups, publieke sector
STACKIT Duits recht, Schwarz Gruppe Volledig Europees eigendom, SAP-integratie, B2B-georiënteerd Retail, logistiek, middelgrote ondernemingen
Hetzner Duits recht Kostenefficiënt, dedicated servers, eenvoudige SLA’s, sterk in opslag KMO, research, backup-infrastructuur

Geen van deze aanbieders heeft een moedermaatschappij die onder de CLOUD Act of de Patriot Act valt. Dat is de meest fundamentele soevereiniteitsgarantie en het meest onderscheidende kenmerk ten opzichte van de drie Amerikaanse hyperscalers.

Risicobeoordeling voor compliance officers en IT-beslissers

Een gestructureerde risicobeoordeling van hyperscaler-afhankelijkheid begint niet bij de techniek, maar bij de vraag welke data en processen in scope zijn en welk rechtsregime van toepassing is op de aanbieder.

De relevante vragen zijn: Welke categorie persoonsgegevens of vertrouwelijke informatie wordt verwerkt? Welke nationale of sectorale wetgeving, buiten GDPR, is van toepassing (denk aan de Wet politiegegevens, het beroepsgeheim in de advocatuur of NIS-2-verplichtingen)? Welke contractuele exitrechten bestaan er en welke egress-kosten zijn van toepassing bij overdracht van data? En welke propriëtaire diensten zijn in gebruik die feitelijk portabiliteit blokkeren?

Op basis van dit beeld kan een organisatie haar afhankelijkheid kwantificeren. Exitkosten bestaan typisch uit drie componenten: de directe overdrachtskosten van data (egress), de refactoringkosten voor applicaties die afhankelijk zijn van propriëtaire API’s of diensten, en de operationele projectkosten van migratie en hertraining. Voor organisaties met meerdere petabytes aan data en diepe integraties in propriëtaire diensten kan dit neerkomen op zes tot achttien maanden projectinspanning, naast de directe datakosten.

NIS-2 (Richtlijn (EU) 2022/2555) verplicht organisaties in essentiële en belangrijke sectoren tot een aantoonbaar risicobeheerbeleid voor de toeleveringsketen. Concentratie bij één hyperscaler zonder mitigerende maatregelen kan bij een toezichthoudersbeoordeling worden aangemerkt als een onvoldoende beheerst leveranciersrisico. Dat maakt de juridische prikkel om te diversifiëren ook buiten de publieke sector concreet.

Veelgestelde vragen

Wat betekent hyperscaler afhankelijkheid concreet voor een Europese overheidsorganisatie?

Het betekent dat persoonsgegevens, operationele data en bedrijfsgevoelige informatie worden opgeslagen bij een aanbieder die juridisch onderworpen is aan Amerikaanse wetgeving zoals de CLOUD Act. Die wetgeving geeft Amerikaanse autoriteiten toegang tot data, ook als die fysiek in Europa staat, zonder dat de betrokken Europese organisatie daarvan op de hoogte hoeft te worden gesteld.

Wat zijn de SEAL-niveaus en waarom zijn ze relevant voor inkoopbeslissingen?

SEAL staat voor Sovereignty Effectiveness Assurance Levels, een classificatiesysteem binnen de CADA (COM(2026) 502) dat cloudaanbiedingen indeelt op de mate van soevereiniteitsgaranties. Een hoger SEAL-niveau betekent dat de aanbieder aantoonbaar voldoet aan striktere eisen rondom jurisdictie, datalocatie, auditeerbaarheid en exitrechten. Bij aanbestedingen kunnen organisaties SEAL-niveaus gebruiken als objectief selectiecriterium, naast of in plaats van eigen verklaringen van aanbieders.

Zijn Europese cloudaanbieders zoals OVHcloud en Hetzner technisch vergelijkbaar met AWS of Azure?

Voor veel werklasten wel. OVHcloud, Scaleway, STACKIT en Hetzner bieden object storage, virtuele machines, Kubernetes-omgevingen en beheerde databases met SLA’s die vergelijkbaar zijn met die van hyperscalers. Ze missen soms de breedte van native managed diensten, maar voor organisaties met gedefinieerde werklasten, zoals bestandsopslag, e-mail of containerworkloads, zijn ze volwaardige alternatieven met Europese jurisdictie.

Wat zijn typische exitkosten bij een overstap van een hyperscaler naar een Europese aanbieder?

Exitkosten bestaan uit datatransferkosten (hyperscalers rekenen uitgaand dataverkeer, zogeheten egress, per gigabyte aan), refactoring van applicaties die afhankelijk zijn van propriëtaire diensten, en de operationele kosten van migratie en retraining. Een realistische inschatting voor een middelgrote organisatie met meerdere petabytes aan data en propriëtaire integraties ligt tussen de zes en achttien maanden aan projectinspanning, naast de directe overdrachtskosten.

Verplicht NIS-2 organisaties om hun cloudleverancier te diversifiëren?

NIS-2 (Richtlijn (EU) 2022/2555) verplicht organisaties in essentiële en belangrijke sectoren niet expliciet tot diversificatie, maar vereist wel een aantoonbaar risicobeheerbeleid voor de beveiliging van de toeleveringsketen, inclusief ICT-dienstverleners. Concentratie bij één hyperscaler zonder mitigerende maatregelen kan bij een toezichthoudersbeoordeling worden aangemerkt als een onvoldoende beheerst leveranciersrisico.

Veelgestelde vragen

Wat betekent hyperscaler afhankelijkheid concreet voor een Europese overheidsorganisatie?
Het betekent dat persoonsgegevens, operationele data en bedrijfsgevoelige informatie worden opgeslagen bij een aanbieder die juridisch onderworpen is aan Amerikaanse wetgeving zoals de CLOUD Act. Die wetgeving geeft Amerikaanse autoriteiten toegang tot data, ook als die fysiek in Europa staat, zonder dat de betrokken Europese organisatie daarvan op de hoogte hoeft te worden gesteld.
Wat zijn de SEAL-niveaus en waarom zijn ze relevant voor inkoopbeslissingen?
SEAL staat voor Sovereignty Effectiveness Assurance Levels, een classificatiesysteem binnen de CADA (COM(2026) 502) dat cloudaanbiedingen indeelt op basis van de mate van soevereiniteitsgaranties. Een hoger SEAL-niveau betekent dat de aanbieder aantoonbaar voldoet aan striktere eisen rondom jurisdictie, datalocatie, auditeerbaarheid en exitrechten. Bij aanbestedingen en inkoopbeslissingen kunnen organisaties SEAL-niveaus gebruiken als objectief selectiecriterium.
Zijn Europese cloudaanbieders zoals OVHcloud en Hetzner technisch vergelijkbaar met AWS of Azure?
Voor veel werklasten wel: OVHcloud, Scaleway, STACKIT en Hetzner bieden object storage, virtuele machines, Kubernetes-omgevingen en beheerde databases met SLA's die vergelijkbaar zijn met die van hyperscalers. Ze missen soms de breedte van native managed diensten die hyperscalers bieden, maar voor organisaties met gedefinieerde werklasten, zoals bestandsopslag, e-mail of containerworkloads, zijn ze volwaardige alternatieven met Europese jurisdictie.
Wat zijn typische exitkosten bij een overstap van een hyperscaler naar een Europese aanbieder?
Exitkosten bestaan uit drie componenten: datatransferkosten (hyperscalers rekenen uitgaand dataverkeer, zgn. egress, per gigabyte aan), refactoring van applicaties die afhankelijk zijn van propriu00ebtaire diensten, en de operationele kosten van migratie en retraining. Een realistische inschatting voor een middelgrote overheidsorganisatie met meerdere petabytes aan data en propriu00ebtaire integraties ligt tussen de zes en achttien maanden aan projectinspanning, naast de directe overdrachtskosten.
Verplicht NIS-2 organisaties om hun cloudleverancier te diversifiu00ebren?
NIS-2 (Richtlijn (EU) 2022/2555) verplicht organisaties in essentiu00eble en belangrijke sectoren niet expliciet tot diversificatie, maar vereist wel een aantoonbaar risicobeheerbeleid voor de beveiliging van de toeleveringsketen, inclusief ICT-dienstverleners. Concentratie bij u00e9u00e9n hyperscaler zonder mitigerende maatregelen kan bij een toezichthoudersbeoordeling worden aangemerkt als een onvoldoende beheerst leveranciersrisico.