De DMA-commitments van Microsoft voor Teams, in september 2025 geaccepteerd door de Europese Commissie in het kader van zaak AT.40873, zijn de meest concrete marktstructurele ingreep in de Europese markt voor zakelijke communicatiesoftware in jaren. Voor compliance officers en IT-beslissers in gereguleerde sectoren bieden ze een juridisch anker om een migratie naar soevereine communicatieoplossingen te onderbouwen, maar ze lossen de diepere datasoevereiniteitsvraagstukken niet op.
Wat houden de DMA-commitments van Microsoft concreet in?
De Europese Commissie DG Concurrentie accepteerde in september 2025 bindende toezeggingen van Microsoft in zaak AT.40873, die de bundeling van Teams met Microsoft 365 en Office 365 in de Europese Economische Ruimte aanpakt. Microsoft is aangewezen als gatekeeper onder de Digital Markets Act (Verordening (EU) 2022/1925) en was verplicht te voldoen aan Artikel 5 en 6 DMA inzake eerlijke toegang en interoperabiliteit.
De kern van de commitments omvat drie verplichtingen. Ten eerste moet Teams los worden aangeboden en afzonderlijk worden geprijsd, zodat zakelijke afnemers het niet meer verplicht afnemen als onderdeel van een Microsoft 365-bundel. Ten tweede moet Microsoft interoperabiliteit bieden met concurrerende communicatieplatformen, ook voor basisfuncties zoals aanwezigheidsinformatie en berichtuitwisseling. Ten derde moet Microsoft exporttools beschikbaar stellen waarmee organisaties hun Teams-data in interoperabele formaten kunnen overdragen.
Naast AT.40873 loopt ook mededingingsrechtelijke zaak AT.40721, die Microsoft’s bredere marktgedrag onderzoekt onder Artikel 102 VWEU (misbruik van dominante positie). Waar AT.40873 een DMA-instrument is gericht op gatekeepers, is AT.40721 een klassiek mededingingsrechtelijk instrument met potentieel hogere handhavingsdruk en boetes tot tien procent van de wereldwijde omzet.
Hoe benut een compliance officer de nieuwe portabiliteits- en interoperabiliteitsverplichtingen?
De nieuwe verplichtingen creëren concrete hefbomen die compliance officers kunnen inzetten bij onderhandelingen met Microsoft en bij interne migratietrajecten.
Het exportrecht onder de DMA-commitments is aanvullend op het bestaande recht op gegevensoverdraagbaarheid uit Artikel 20 AVG, dat al van toepassing is op persoonsgegevens. Samen dekken deze instrumenten twee lagen: de AVG regelt individuele persoonsgegevens, de DMA-commitments regelen de zakelijke data en de technische toegankelijkheid ervan. Een compliance officer kan Microsoft contractueel aanspreken op beide grondslagen tegelijk bij een migratie.
Praktisch betekent dit dat organisaties Microsoft schriftelijk kunnen verzoeken om een volledig data-export pakket inclusief chatgeschiedenis, vergadernotities, gedeelde bestanden en auditlogs. Voor gereguleerde sectoren, zoals de financiële sector onder de DORA-verordening of overheidsinstellingen onder NIS-2, is het bewaren van de bewijswaarde van communicatiedata een zelfstandige compliance-eis. Exportbestanden moeten voorzien zijn van een hash-waarde of digitale tijdstempel om de integriteit aantoonbaar te maken tegenover toezichthouders.
Beschikbare soevereine alternatieven die voldoen aan NIS-2 en AVG
Er zijn meerdere Europese en open-source alternatieven beschikbaar die technisch en juridisch aan de eisen van gereguleerde sectoren kunnen voldoen.
| Platform | Protocol / basis | Hostingoptie | Relevante certificering of herkomst |
|---|---|---|---|
| Mattermost | Open source, eigen protocol | On-premise of private cloud | FedRAMP-gecertificeerd (VS), breed gebruikt in defensiesector |
| Element (Matrix-protocol) | Gedecentraliseerd Matrix-protocol | Zelfgehost of via Europese hoster | Gebruikt door Franse overheid (Tchap) en Bundeswehr |
| openDesk | Open source samenwerksuite | On-premise of Sovereign Cloud (DE) | Initiatief van de Duitse bondsoverheid (ZenDiS) |
| Nextcloud Talk | Open source, onderdeel Nextcloud | On-premise of Zwitserse/EU-hoster | ISO 27001 hosters beschikbaar, GDPR-by-design |
openDesk verdient bijzondere aandacht voor overheden en publieke organisaties. Het is een door de Duitse bondsoverheid (via ZenDiS, het Zentrum für Digitale Souveränität) geïnitieerde en gefinancierde samenwerksuite die volledig op open source is gebaseerd en expliciet is ontworpen voor soevereine inzet op Europese infrastructuur. Mattermost en Element worden al ingezet door veiligheidsdiensten en overheden die end-to-end encryptie en volledige controle over de infrastructuur als harde eis stellen.
De statistische context is relevant: Microsoft Teams had wereldwijd circa 320 miljoen maandelijkse actieve gebruikers (Statista, 2023), wat de schaal van de marktpositie illustreert die de Europese Commissie wilde doorbreken. Meer dan 70 procent van de Fortune 500 gebruikte Microsoft 365, waarbij Teams structureel was meegebundeld (Microsoft jaarverslag 2023). De DMA-zaak AT.40873 vond zijn oorsprong mede in een formele klacht van Slack Technologies bij de Europese Commissie in 2020 (EC DG Concurrentie, 2020).
Contractuele en technische migratiestappen met behoud van audittrails
Een gecontroleerde migratie van Teams naar een soeverein platform vereist een gelaagde aanpak waarbij juridische, technische en organisatorische maatregelen gelijktijdig worden uitgevoerd.
De contractuele stap begint met een formeel exportverzoek op basis van de DMA-commitments en Artikel 20 AVG, gericht aan de Microsoft-accountmanager en vastgelegd per aangetekende e-mail of formele brief. Dit verzoek specificeert welke data-categorieën worden opgevraagd, in welk formaat (bij voorkeur JSON of open XML-schema’s), en welke tijdstempels en integriteitscontroles vereist zijn.
Technisch worden de exportbestanden onmiddellijk na ontvangst gehasht (SHA-256 of hoger) en opgeslagen in een read-only archiefomgeving onder beheer van de eigen organisatie. Voor sectoren met wettelijke bewaartermijnen, zoals de juridische sector (zeven jaar voor bepaalde dossiers) of de financiële sector (vijf tot tien jaar onder MiFID II), moeten de auditlogs worden geïntegreerd in het eigen DMS of archiefplatform vóórdat de Teams-licentie wordt opgezegd.
Margrethe Vestager, voormalig uitvoerend vicevoorzitter van de Europese Commissie: “Gatekeeper-verplichtingen onder de DMA zijn geen technische formaliteit; ze zijn bedoeld om structurele marktmacht te doorbreken zodat gebruikers en zakelijke afnemers een echte keuze krijgen.”
Marktdynamiek in gereguleerde sectoren na AT.40873
De DMA-zaak AT.40873 verandert de onderhandelingspositie van afnemers in gereguleerde sectoren structureel. Waar inkopers vroeger Teams accepteerden als niet-te-vermijden bijlage bij Microsoft 365, kunnen zij nu een aparte prijsstelling eisen en alternatieven serieus overwegen zonder de rest van hun Microsoft-licentieportefeuille te riskeren.
Voor aanbestedende diensten, zoals gemeenten, ministeries en zorgkoepels, opent dit de mogelijkheid om communicatiesoftware als zelfstandig perceel aan te besteden. De interoperabiliteitsverplichting betekent dat een overheid die kiest voor Element of Mattermost, nog steeds kan communiceren met externe partijen die Teams blijven gebruiken, althans voor de basisfunctionaliteit die onder de DMA-commitments valt.
De parallelle zaak AT.40721 onder Artikel 102 VWEU houdt ook druk op Microsoft’s bredere ecosysteemgedrag, inclusief de koppeling van OneDrive, SharePoint en Exchange aan concurrentievoordelen voor Teams. Dit is relevant voor IT-beslissers die overwegen om naast Teams ook andere Microsoft-diensten te vervangen door soevereine equivalenten.
Aanhoudende datasoevereiniteitsrisico’s na de Teams-unbundling
De DMA-commitments pakken marktstructuur aan, geen jurisdictionele risico’s. Organisaties die na de unbundling gewoon Teams blijven gebruiken, maar dan los ingekocht, bevinden zich in precies dezelfde juridische positie ten opzichte van de CLOUD Act als daarvoor.
De CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) machtigt Amerikaanse autoriteiten om met een gerechtelijk bevel toegang te eisen tot data die wordt beheerd door een Amerikaans bedrijf, ongeacht waar die data fysiek is opgeslagen. Dit geldt voor Microsoft, Google, Amazon en alle andere Amerikaanse cloudproviders. De contractuele constructies die Microsoft aanbiedt via de EU Data Boundary of via Microsoft’s Customer Lockbox veranderen dit juridische risico niet fundamenteel, zoals het Europees Comité voor Gegevensbescherming benadrukte in zijn aanbevelingen 01/2020.
Andrea Jelinek, voormalig voorzitter van het EDPB: “Organisaties in gereguleerde sectoren mogen niet uitsluitend vertrouwen op contractuele garanties van een Amerikaanse cloudprovider; de jurisdictionele risico’s van de CLOUD Act zijn reëel en vragen om technische, niet alleen juridische, mitigatie.”
Voor instellingen die vallen onder NIS-2 (Richtlijn (EU) 2022/2555) betekent dit dat het risicobeheersartikel (Artikel 21 NIS-2) een zelfstandige grond biedt om externe jurisdictionele blootstelling als beveiligingsrisico te classificeren en te mitigeren. On-premise hosting bij een Europese beheerder, of hosting bij een gecertificeerde Zwitserse aanbieder buiten EU maar zonder Amerikaanse eigendomsstructuur, zijn de enige technische maatregelen die het CLOUD Act-risico werkelijk elimineren.
FAQ
Mag Microsoft Teams na de DMA-commitments nog steeds standaard worden meegeleverd in Microsoft 365-licenties?
Nee, niet op de wijze die tot nu toe gold. De geaccepteerde commitments verplichten Microsoft om Teams apart aan te bieden en los te prijzen van Microsoft 365 en Office 365 in de EER, zodat organisaties bewust kunnen kiezen en makkelijker kunnen overstappen naar een alternatief.
Wat is het verschil tussen de DMA-zaak AT.40873 en de mededingingsrechtelijke zaak AT.40721?
AT.40873 richt zich op de bundeling van Teams met Microsoft 365 onder de Digital Markets Act en de gatekeeper-status van Microsoft. AT.40721 betreft een breder mededingingsrechtelijk onderzoek naar Microsoft onder Artikel 102 VWEU, dat ziet op misbruik van een dominante marktpositie. Beide zaken lopen parallel en versterken de druk op Microsoft om interoperabiliteit en eerlijke toegang te bieden.
Welke dataportabiliteitsrechten gelden er nu concreet voor organisaties die willen migreren vanuit Teams?
Onder de DMA-commitments moet Microsoft tools aanbieden waarmee zakelijke gebruikers hun gegevens, waaronder chatgeschiedenis, bestanden en vergadernotities, kunnen exporteren in interoperabele formaten. Dit is aanvullend op de reeds bestaande AVG-portabiliteitsrechten voor persoonsgegevens uit Artikel 20 AVG.
Voldoen Mattermost en Element automatisch aan NIS-2 als ze on-premise worden gehost?
On-premise hosting elimineert externe jurisdictionele risico’s, maar NIS-2-compliance vereist meer: risicobeheersmaatregelen, incidentmeldplicht, beveiligde toeleveringsketen en regelmatige audits. Mattermost en Element bieden de technische grondslagen, maar de organisatie blijft zelf verantwoordelijk voor het totale NIS-2-nalevingsprogramma.
Blijven de risico’s van de CLOUD Act bestaan na de Teams-unbundling?
Ja. De DMA-commitments regelen concurrentie en keuzevrijheid, niet de Amerikaanse jurisdictie over Microsoft-infrastructuur. Zolang data op servers van Microsoft of andere Amerikaanse cloudproviders staat, of zolang de beheerder een Amerikaanse entiteit is, blijft de CLOUD Act van toepassing en kunnen Amerikaanse autoriteiten met een gerechtelijk bevel toegang eisen.
