Bijgewerkt september 27, 2026
Kort: Nextcloud Federation maakt veilige samenwerking tussen afzonderlijke, soevereine instanties mogelijk via de OCS API, terwijl end-to-end versleuteling en zelfgehoste Talk-servers zorgen dat gevoelige data nooit de eigen jurisdictie verlaat. Dit artikel legt uit hoe compliance officers en IT-beslissers dit in de praktijk inrichten voor NIS-2, AVG en eIDAS 2.0.

Nextcloud federatie end-to-end versleuteling samenwerking verwijst naar het geheel van technische en organisatorische mechanismen waarmee afzonderlijke, zelfbeheerde Nextcloud-instanties gegevens uitwisselen en gezamenlijk aan documenten werken, zonder dat de onderliggende data de eigen juridische jurisdictie verlaat of toegankelijk wordt voor derden, inclusief de platformaanbieder zelf.

Voor compliance officers en IT-beslissers in de overheid, de advocatuur en andere gereguleerde sectoren is dit geen academische discussie. De combinatie van de Amerikaanse CLOUD Act, AVG-verwerkingsvereisten en de NIS-2-zorgplicht maakt het kiezen van een samenwerkingsplatform tot een juridisch en operationeel risicovraagstuk van de eerste orde.

Nextcloud Federation: soevereine samenwerking via de OCS API

Nextcloud Federation stelt organisaties in staat om met externe partijen samen te werken terwijl elke partij volledige controle behoudt over haar eigen omgeving. De technische basis is de OCS API (Open Collaboration Services), een open standaard die twee afzonderlijke Nextcloud-instanties in staat stelt mappen en bestanden met elkaar te delen via gestandaardiseerde API-calls.

Het cruciale verschil met een gewone gedeelde werkruimte: bij federatie slaat geen van de deelnemende servers data op bij de ander. Een advocatenkantoor dat via federatie samenwerkt met een rechtbank of notaris behoudt zijn eigen gebruikersbeheer, zijn eigen versleutelingssleutels en zijn eigen auditlog. De rechtbank doet hetzelfde. Er is geen centrale partij die de gezamenlijke data beheert of er toegang toe heeft.

Let op: Bij Nextcloud Federation is het van belang dat beide instanties HTTPS met geldige certificaten gebruiken en dat federatie bewust wordt geconfigureerd, niet standaard opengesteld voor alle externe servers. Beheer de vertrouwde federatiepartners via de Nextcloud-beheerconsole onder “Federatie” en beperk toegang tot vooraf goedgekeurde domeinen.

Vanuit soevereiniteitsperspectief is federatie superieur aan het uitnodigen van externen als gastgebruiker op één centrale instantie. Bij gastgebruikers worden toegangsrechten beheerd door de hostorganisatie, en de data staat uitsluitend op haar servers. Bij federatie is er geen centralisatie: elke organisatie blijft zelfstandig verwerkingsverantwoordelijke in de zin van AVG artikel 4.

End-to-end versleuteling: mogelijkheden en grenzen voor gereguleerde sectoren

Nextcloud End-to-End Encryption (E2EE) versleutelt bestandsinhoud en bestandsnamen client-side, voordat data de server bereikt. De server bewaart uitsluitend versleuteld materiaal en beschikt niet over de sleutels om het te ontcijferen.

Dit heeft directe implicaties voor de juridische en overheidssector: zelfs wanneer een overheid, een derde-landpartij of een kwaadwillende toegang krijgt tot de serveropslag, zijn de bestanden onleesbaar zonder de clientsleutels van de eindgebruiker. Dit is het fundament van wat men “zero-knowledge” opslag noemt.

Toch kent Nextcloud E2EE relevante beperkingen die elke compliance officer moet kennen:

  • Metadata (bestandsgrootte, tijdstempels, mapstructuur) is niet volledig versleuteld en kan informatie lekken over de aard van de samenwerking.
  • Server-side functies zoals volledige-tekstzoekactie, ONLYOFFICE- of Collabora-integratie en automatische versiegeschiedenis werken niet op E2EE-mappen, omdat de server de inhoud niet kan lezen.
  • E2EE-mappen kunnen momenteel niet worden gedeeld via Nextcloud Federation. Wie beide wil combineren, moet een hybride architectuur ontwerpen waarbij federatie en E2EE op aparte mapstructuren worden toegepast.

Voor de meest gevoelige documenten, zoals strafdossiers, medische dossiers of vertrouwelijke contracten, is E2EE de juiste keuze ondanks de functionele beperkingen. Voor dagelijkse samenwerking waarbij zoekbaarheid en gezamenlijk bewerken noodzakelijk zijn, volstaat transportversleuteling (TLS) gecombineerd met server-side encryptie en strikte toegangscontrole.

Gasttoegang voor externe partijen zonder externe cloudaccount

Een terugkerend praktisch vraagstuk: hoe geef je een klant, notaris of externe advocaat toegang tot een gedeelde werkruimte, zonder hen te dwingen een account aan te maken bij een externe partij (Microsoft, Google) of zonder dat de data bij een derde terechtkomt?

Nextcloud biedt hiervoor meerdere routes. De eenvoudigste is een beveiligde deellink met wachtwoord, vervaldatum en eventueel een uploadfunctie, zodat de externe partij documenten kan aanleveren zonder inloggen. Voor meer gestructureerde samenwerking biedt Nextcloud de mogelijkheid om tijdelijke gastaccounts aan te maken die uitsluitend toegang hebben tot specifieke mappen, zonder dat de externe gebruiker een account bij een andere cloudprovider nodig heeft.

De architectureel schoonste oplossing voor structurele samenwerking met vaste externe partijen is Nextcloud Federation: de externe organisatie beheert haar eigen Nextcloud-instantie, en beide instanties delen mappen via de OCS API. Elke partij behoudt volledige autonomie en er zijn geen gedeelde accounts of gecentraliseerde opslag.

Let op: Wanneer externe gastgebruikers toegang krijgen tot gevoelige mappen, moet de verwerkersrelatie worden vastgelegd conform AVG artikel 28. Dit vereist een getekende verwerkersovereenkomst met de organisatie die de Nextcloud-instantie beheert, niet met Nextcloud GmbH als softwareleverancier.

Nextcloud Talk en Mail: configuratie voor NIS-2 en AVG

Nextcloud Talk biedt videovergaderen, spraak- en chatfunctionaliteit als onderdeel van de soevereine werkruimte. Maar de standaardconfiguratie is onvoldoende voor organisaties met NIS-2-verplichtingen.

Het kritieke punt is de TURN/STUN-serverconifguratie. Zonder eigen TURN-server valt Talk terug op externe relayservers voor verbindingen die niet peer-to-peer kunnen worden opgezet (bijvoorbeeld door firewalls of NAT). Dit betekent dat verkeersmetadata en in sommige gevallen het mediaverkeer zelf via een externe server lopen. De NIS-2-zorgplicht, vastgelegd in Richtlijn (EU) 2022/2555 artikel 21, vereist dat organisaties passende maatregelen nemen om de integriteit en vertrouwelijkheid van communicatie te waarborgen.

De aanbevolen configuratie voor gereguleerde omgevingen:

Component Minimale vereiste Aanbevolen voor NIS-2/AVG
TURN-server Gebruik van publieke TURN-dienst Zelfgehoste coturn-instantie op eigen infrastructuur
Transportversleuteling TLS voor signalering DTLS/SRTP voor mediaverkeer, TLS 1.3 voor signalering
Toegangslogging Geen specifieke eis Gedetailleerde auditlogs met tijdstempel en gebruikers-ID
Opname van gesprekken Optioneel Alleen op eigen opslag, met expliciete toestemming deelnemers

Voor Nextcloud Mail geldt dat de mailserver zelf, bij voorkeur een zelfgehoste Postfix/Dovecot-combinatie, binnen de eigen juridische omgeving moet draaien. Koppeling aan externe mailproviders (zoals Microsoft Exchange Online of Google Workspace) doorbreekt de soevereiniteitsketen, omdat metadata en berichtinhoud alsnog de EU-jurisdictie kunnen verlaten. AVG artikel 28 vereist een getekende verwerkersovereenkomst wanneer een externe partij maildata verwerkt.

Elektronische handtekeningen: eIDAS 2.0 en ETSI EN 319 401 zonder datadoorgifte

Documentworkflows in de juridische en overheidssector vereisen regelmatig rechtsgeldige elektronische handtekeningen. De herziene eIDAS-verordening, (EU) 2024/1183, introduceert de EU Digital Identity Wallet en versterkt de vereisten voor Qualified Electronic Signatures (QES). Leveranciers van handtekeningdiensten moeten als Qualified Trust Service Provider (QTSP) gecertificeerd zijn en voldoen aan ETSI EN 319 401, de Europese norm voor elektronische vertrouwensdiensten.

Het risico bij gangbare handtekeningplatformen (zoals DocuSign of Adobe Sign) is dat documenten, ook tijdelijk, worden verwerkt op servers in de Verenigde Staten. Dit levert een spanning op met de AVG-overdrachtsbepalingen en met de CLOUD Act-problematiek.

De oplossing voor soevereine documentworkflows is een koppeling tussen Nextcloud en een QTSP die uitsluitend op Europese infrastructuur opereert. De QTSP ontvangt via een API-koppeling een hashwaarde van het document (niet het document zelf), plaatst de handtekening op basis van de gecertificeerde identiteit van de ondertekenaar, en retourneert het gesigneerde document. De originele documentinhoud verlaat de Nextcloud-omgeving nooit.

De EU Trusted List, beheerd door de Europese Commissie, biedt een openbaar register van gecertificeerde QTSP’s per lidstaat. IT-beslissers die een QTSP selecteren, dienen te controleren of de aanbieder op deze lijst staat en of de infrastructuur aantoonbaar binnen de EU is ondergebracht.

Relevante statistieken:

  • 82% van de onderzochte datalekken betrof cloudomgevingen (IBM Cost of a Data Breach Report, 2023).
  • 61% van de Europese IT-beslissers noemt juridische controle over clouddata een topprioriteit bij aanbestedingen (ENISA Threat Landscape, 2023).
  • Ransomware veroorzaakte wereldwijd meer dan 1 miljard dollar aan losgeldbetalingen in 2023 (Chainalysis Crypto Crime Report, 2024).

Het Nationaal Cyber Security Centrum stelt hierover: “NIS2 vereist dat organisaties passende en evenredige technische en organisatorische maatregelen nemen om de risico’s voor de beveiliging van netwerk- en informatiesystemen te beheersen.”

Het European Data Protection Board benadrukt: “The CLOUD Act allows US authorities to compel American companies to produce data stored anywhere in the world, regardless of where the data physically resides.”

Architectuurkeuzes: wanneer welke combinatie inzetten

Geen enkele configuratie past bij alle situaties. De praktijk vraagt om een gelaagde aanpak, waarbij de gevoeligheidsklasse van de data bepaalt welke combinatie van federatie, E2EE, Talk-configuratie en handtekeningkoppeling wordt ingezet.

Scenario Aanbevolen Nextcloud-configuratie Aanvullende maatregel
Samenwerking twee overheidsinstanties Nextcloud Federation (OCS API), geen E2EE vereist Federatiepartners beperken tot goedgekeurde domeinen
Uitwisseling vertrouwelijke juridische documenten E2EE-map, geen federatiedeling Afzonderlijke map voor zoekbare samenwerking
Externe gast (éénmalig) aanleveren stuk Beveiligde uploadlink, wachtwoord + vervaldatum Geen account aanmaken vereist
Videovergadering met externe advocaat Nextcloud Talk met eigen TURN/STUN-server DTLS/SRTP, geen opname tenzij toestemming
Contractondertekening met QES Nextcloud + QTSP-koppeling via hash-API QTSP op EU Trusted List, ETSI EN 319 401-gecertificeerd

FAQ

Kan een externe advocaat of notaris bestanden openen in onze Nextcloud zonder zelf een account aan te maken?

Ja. Nextcloud ondersteunt gastlinks met wachtwoordbeveiliging, vervaldatum en uploadrechten. Via beveiligde deellinks kunnen externe partijen documenten inzien of aanleveren zonder eigen account. Voor structurele samenwerking is Nextcloud Federation de voorkeursmethode: de externe partij werkt dan vanuit zijn eigen, afzonderlijke Nextcloud-instantie.

Wat versleutelt Nextcloud End-to-End Encryption precies, en wat niet?

Nextcloud E2EE versleutelt de bestandsinhoud en bestandsnamen client-side, zodat de server geen leesbare data ziet. Metadata zoals bestandsgrootte, tijdstempels en deelstructuur zijn echter niet volledig versleuteld. Bovendien is E2EE momenteel niet compatibel met server-side functies zoals volledige tekst-indexering en collaboratief bewerken via ONLYOFFICE of Collabora.

Hoe verschilt Nextcloud Federation van een gewone gedeelde map?

Bij een gewone gedeelde map beheert één Nextcloud-instantie alle rechten en opslag. Bij Nextcloud Federation behoudt elke deelnemende organisatie volledige controle over haar eigen instantie, data en gebruikersbeheer. De samenwerking loopt via de OCS API, waarbij geen van de partijen data opslaat op de server van de ander.

Voldoet een zelfgehoste Nextcloud Talk-omgeving aan NIS-2-zorgplicht?

Een correct geconfigureerde zelfgehoste Talk-omgeving met eigen TURN/STUN-server, versleuteld transport (DTLS/SRTP) en toegangslogging draagt aantoonbaar bij aan de NIS-2-zorgplicht. Organisaties moeten dit vastleggen in hun risicoanalyse en technische maatregelen documenteren, inclusief incidentresponsplannen zoals NIS-2 artikel 21 vereist.

Welke elektronische handtekeningoplossingen zijn eIDAS 2.0-conform en koppelbaar aan Nextcloud?

Oplossingen die voldoen aan ETSI EN 319 401 en gecertificeerd zijn als Qualified Trust Service Provider onder de herziene eIDAS-verordening (EU) 2024/1183 kunnen via API worden gekoppeld aan Nextcloud-documentworkflows. Gecertificeerde QTSP’s zijn terug te vinden in de EU Trusted List, beheerd door de Europese Commissie. De documentinhoud blijft daarbij binnen de eigen Nextcloud-omgeving.

Veelgestelde vragen

Kan een externe advocaat of notaris bestanden openen in onze Nextcloud zonder zelf een account aan te maken?
Ja. Nextcloud ondersteunt gastlinks met wachtwoordbeveiliging, vervaldatum en uploadrechten. Via de functie 'Secure Share' kunnen externe partijen documenten inzien of aanleveren zonder eigen account. Voor hogere zekerheid is Nextcloud Federation de voorkeursmethode: de externe partij werkt dan vanuit zijn eigen, afzonderlijke Nextcloud-instantie.
Wat versleutelt Nextcloud End-to-End Encryption precies, en wat niet?
Nextcloud E2EE versleutelt de bestandsinhoud en bestandsnamen client-side, zodat de server geen leesbare data ziet. Metadata zoals bestandsgrootte, tijdstempels en deelstructuur zijn echter niet volledig versleuteld. Bovendien is E2EE momenteel niet compatibel met server-side functies zoals volledige tekst-indexering en collaboratief bewerken via ONLYOFFICE of Collabora.
Hoe verschilt Nextcloud Federation van een gewone gedeelde map?
Bij een gewone gedeelde map beheert u00e9u00e9n Nextcloud-instantie alle rechten en opslag. Bij Nextcloud Federation (via de OCS API) behoudt elke deelnemende organisatie volledige controle over haar eigen instantie, data en gebruikersbeheer. De samenwerking loopt via gestandaardiseerde API-calls, waarbij geen van de partijen data opslaat op de server van de ander.
Voldoet een zelfgehoste Nextcloud Talk-omgeving aan NIS-2-zorgplicht?
Een correct geconfigureerde zelfgehoste Talk-omgeving met eigen TURN/STUN-server, versleuteld transport (DTLS/SRTP) en toegangslogging draagt aantoonbaar bij aan de NIS-2-zorgplicht. Organisaties moeten dit vastleggen in hun risicoanalyse en technische maatregelen documenteren, inclusief incidentresponsplannen zoals NIS-2 artikel 21 vereist.
Welke elektronische handtekeningoplossingen zijn eIDAS 2.0-conform en koppelbaar aan Nextcloud?
Oplossingen die voldoen aan ETSI EN 319 401 en gecertificeerd zijn als Qualified Trust Service Provider (QTSP) onder de herziene eIDAS-verordening (EU) 2024/1183 kunnen via API worden gekoppeld aan Nextcloud-documentworkflows. Voorbeelden van gecertificeerde QTSP's zijn terug te vinden in de EU Trusted List, beheerd via de Europese Commissie. De data blijft daarbij binnen de EU-jurisdictie.