Nextcloud Federation is een gedecentraliseerd samenwerkingsmodel waarbij twee of meer organisaties elk hun eigen Nextcloud-installatie beheren en via de Open Collaboration Services API, ook wel de OCS API, bestanden, mappen en projecten rechtstreeks met elkaar uitwisselen. Er is geen centrale cloudleverancier nodig: de data verlaat nooit de eigen serverinfrastructuur van de bronorganisatie, tenzij een bestand expliciet wordt gekopieerd. Dit maakt het model bijzonder geschikt voor overheidsinstanties, juridische dienstverleners en andere gereguleerde sectoren die vanwege de CLOUD Act, de GDPR of sectorale normen zoals BIO2 en NEN 7510 geen gebruik kunnen of mogen maken van Amerikaanse hyperscaler-diensten.
Hoe Nextcloud Federation technisch werkt via de OCS API
De OCS API vormt de ruggengraat van elke federatieve uitwisseling: wanneer gebruiker A bij organisatie 1 een map deelt met gebruiker B bij organisatie 2, verstuurt de bronserver een gestandaardiseerde federatieverzoek naar de doelserver. De ontvanger krijgt een melding en kan de gedeelde map toevoegen aan zijn eigen Nextcloud-omgeving.
Het cruciale punt is dat de bestanden zelf op de server van organisatie 1 blijven staan. Organisatie 2 benadert die bestanden via een versleutelde HTTPS-verbinding, maar slaat ze standaard niet lokaal op. Dit onderscheidt Nextcloud Federation wezenlijk van synchronisatiemechanismen waarbij data wordt gerepliceerd naar een centrale omgeving. Voor de federatieve verbinding is wederzijdse vertrouwensinstelling nodig: beheerders van beide instanties kunnen in de Nextcloud-beheerderspanelen een allowlist van vertrouwde servers configureren, zodat ongecontroleerde federatieverzoeken worden geblokkeerd.
Encryptieopties en de grenzen van Nextcloud E2EE
Nextcloud biedt twee fundamenteel verschillende encryptielagen, die elk een ander vertrouwensniveau dekken en eigen beperkingen kennen.
| Kenmerk | Server-side encryptie | Nextcloud End-to-End Encryption (E2EE) |
|---|---|---|
| Waar vindt versleuteling plaats? | Op de server, na ontvangst | Op het apparaat van de gebruiker, vóór verzending |
| Wie beheert de sleutels? | De serverbeheerder | Uitsluitend de gebruiker |
| Kan de serverbeheerder meelezen? | Ja, in principe wel | Nee |
| Full-text zoeken in bestanden | Mogelijk | Niet mogelijk |
| Previews en miniatuurweergaven | Mogelijk | Niet mogelijk |
| Geschikt voor gedeelde mappen (federatie) | Ja | Beperkt: E2EE-mappen zijn momenteel niet volledig bruikbaar in federatieve deelscenario’s |
De beperking van Nextcloud End-to-End Encryption in federatieve context verdient aandacht. De E2EE-functionaliteit is primair ontworpen voor individuele gebruikers of groepen binnen één instantie. Bij uitwisseling tussen twee instanties via de OCS API is volledige E2EE op mapniveau nog niet zonder meer operationeel voor alle bestandstypen. Organisaties die de hoogste vertrouwelijkheidsklasse nastreven, combineren daarom Nextcloud-federatie met transport-encryptie (TLS 1.3), server-side encryptie met hardware security modules, en aanvullende applicatieversleuteling buiten Nextcloud om, zoals PGP-versleutelde bijlagen voor de meest gevoelige documenten.
AVG artikel 26 en gezamenlijke verwerkersverantwoordelijkheid in de federatieve keten
Zodra twee organisaties via Nextcloud Federation persoonsgegevens uitwisselen en beiden invloed uitoefenen op de doelen en middelen van die verwerking, zijn zij gezamenlijk verwerkingsverantwoordelijken in de zin van AVG artikel 26.
Het Europees Comité voor gegevensbescherming stelt in zijn richtlijnen over verwerkersverantwoordelijkheid: “Gezamenlijke verwerkingsverantwoordelijkheid bestaat wanneer twee of meer verwerkingsverantwoordelijken samen de doelen en middelen van de verwerking bepalen. Zij moeten in een transparante regeling vastleggen wie welke AVG-verplichtingen uitvoert.” (EDPB Guidelines 07/2020)
Concreet betekent dit voor een federatieve Nextcloud-keten dat de deelnemende organisaties een schriftelijke regeling moeten opstellen die ten minste vastlegt: wie verantwoordelijk is voor het informeren van betrokkenen, hoe inzageverzoeken worden afgehandeld, welke technische en organisatorische maatregelen elke partij neemt, en wat de procedure is bij een datalek. Die regeling moet ook kenbaar worden gemaakt aan de betrokkenen wier gegevens worden verwerkt. Een standaard verwerkersovereenkomst volstaat niet: de AVG artikel 26-regeling heeft een eigen juridische structuur die afwijkt van een artikel 28-verwerkersovereenkomst.
Technische en organisatorische inrichtingseisen voor soevereine ketenpartners
Een robuuste federatieve Nextcloud-infrastructuur voor overheids- of juridische ketenpartners vereist meer dan een werkende OCS API-koppeling. Op technisch vlak gelden de volgende minimumeisen:
Authenticatie: Nextcloud ondersteunt federatieve authenticatie via OpenID Connect en SAML 2.0. Elke deelnemende organisatie configureert zijn eigen identiteitsprovider, bijvoorbeeld een on-premise Keycloak-server of Active Directory Federation Services. Gebruikers authenticeren met hun eigen organisatieaccount; er worden geen externe accounts aangemaakt. Dit voorkomt wachtwoordhergebruik en vereenvoudigt intrekking van toegang bij uitdiensttreding.
Netwerksegmentatie: De Nextcloud-servers mogen uitsluitend via versleutelde verbindingen bereikbaar zijn voor federatiepartners. Directe internettoegang tot de administratieve interfaces dient geblokkeerd te worden via een firewall of reverse proxy.
Patchbeheer en kwetsbaarheidsbeheer: Nextcloud brengt regelmatig beveiligingsupdates uit. Een gereguleerde organisatie dient een aantoonbaar patchproces te hebben, inclusief testomgeving en maximale doorlooptijd na publicatie van een beveiligingsadvies.
Op organisatorisch vlak is een ketenbeheerovereenkomst nodig die de technische contactpersonen, escalatieprocedures bij incidenten, en de verplichting tot wederzijdse melding van datalekken vastlegt. Sectorale normen zoals NEN 7510 (informatiebeveiliging in de zorg) en BIO2 (Baseline Informatiebeveiliging Overheid) vereisen bovendien een gedocumenteerde risicoanalyse voor elke nieuwe gegevensstroom, ook federatieve koppelingen.
Ter illustratie van de schaal van het probleem dat federatieve soevereiniteit wil aanpakken: het Autoriteit Persoonsgegevens Jaarverslag 2023 registreerde meer dan 25.000 meldingen van datalekken in Nederland. Daarnaast bleek uit het Verizon Data Breach Investigations Report 2023 dat 29 procent van de ransomware-aanvallen in dat jaar begon via een externe leverancier of cloudkoppeling. En de ENISA Threat Landscape 2023 rapporteerde dat 43 procent van de Europese overheidsinstellingen in 2023 minstens één datalek ervoer waarbij een derde partij betrokken was.
Integratie met soevereine e-mail en digitale handtekeningen
Een volledig soevereine documentworkflow vereist dat ook e-mail en ondertekening buiten Amerikaanse platforms vallen. Nextcloud kan worden gekoppeld aan een eigen e-mailserver, bijvoorbeeld een Postfix/Dovecot-installatie of een Europese hosted e-maildienst, via de ingebouwde Mail-app of via externe SMTP-configuratie.
Voor digitale handtekeningen biedt Nextcloud integratie met oplossingen op basis van eIDAS-gekwalificeerde certificaten. De Nextcloud-app “Nextcloud Sign” (voorheen DocuSign-integratie, nu ook te koppelen aan open standaarden) maakt het mogelijk handtekeningverzoeken rechtstreeks vanuit een gedeelde map te initiëren. Voor juridische en overheidsdocumenten verdient het de voorkeur om gekwalificeerde elektronische handtekeningen te gebruiken die zijn uitgegeven door een in de EU geaccrediteerde Trust Service Provider, conform de eIDAS-verordening (EU 910/2014).
De combinatie van Nextcloud Federation voor documentuitwisseling, een soevereine e-mailserver voor notificaties, en een eIDAS-conforme handtekeningoplossing voor afronding creëert een aaneengesloten workflow zonder enig datapunt bij een Amerikaanse provider.
Audittrail en toegangslogging onder NIS-2, BIO2 en NEN 7510
Zowel de NIS-2-richtlijn (omgezet in de Nederlandse Cyberbeveiligingswet) als de BIO2 en NEN 7510 stellen expliciete eisen aan logging en audittrails voor systemen die gevoelige gegevens verwerken. Het Nationaal Cyber Security Centrum stelt hierover: “De BIO2 stelt dat overheidsorganisaties een expliciete risicoafweging moeten maken voor elke vorm van externe gegevensuitwisseling, inclusief federatieve samenwerkingsomgevingen, en dat logging en audittrails aantoonbaar ingeregeld moeten zijn.” (NCSC, richtlijnen BIO2-implementatie)
Voor een inter-organisationele Nextcloud-federatie betekent dit concreet dat de volgende logcategorieën moeten worden vastgelegd en bewaard:
- Aanmeldpogingen en authenticatiegebeurtenissen per gebruiker, inclusief mislukte pogingen
- Federatieve deelacties: welke gebruiker welk bestand heeft gedeeld met welke externe instantie, op welk tijdstip
- Bestandstoegang via federatieve links: wie heeft een gedeeld bestand bekeken, gedownload of bewerkt
- Wijzigingen in toegangsrechten en het intrekken van federatieve koppelingen
- Systeemgebeurtenissen zoals updates, configuratiewijzigingen en beveiligingswaarschuwingen
NEN 7510 vereist voor zorginformatie een bewaartermijn van minimaal vijf jaar voor auditlogs. BIO2 schrijft voor dat logs beschermd zijn tegen ongeautoriseerde wijziging, wat betekent dat logbestanden bij voorkeur worden weggeschreven naar een afzonderlijk, write-only logsysteem dat los staat van de applicatieserver. NIS-2 verplicht bovendien dat ernstige incidenten binnen 24 uur worden gemeld aan de toezichthouder en dat de organisatie aantoonbaar beschikt over detectiecapaciteit, wat SIEM-integratie (Security Information and Event Management) van de Nextcloud-logs in de praktijk noodzakelijk maakt.
FAQ: Nextcloud Federation in de gereguleerde keten
Kan een externe partij via Nextcloud Federation meelezen met gedeelde bestanden?
Nee, mits correct ingericht. Elke deelnemende instantie beheert zijn eigen data op eigen infrastructuur. Via de OCS API worden alleen metagegevens en verwijzingen uitgewisseld; de bestanden zelf blijven op de bronserver staan. Aanvullende end-to-end encryptie met Nextcloud E2EE sluit ook de serverbeheerder van de ontvangende instantie uit, al kent die optie beperkingen in federatieve scenario’s.
Moeten federatiedeelnemers een verwerkersovereenkomst sluiten?
Ja, wanneer beide organisaties persoonsgegevens verwerken via de gedeelde omgeving. Onder AVG artikel 26 is er sprake van gezamenlijke verwerkingsverantwoordelijkheid als beide partijen mede de doelen en middelen bepalen. Zij moeten een schriftelijke regeling opstellen die intern en extern kenbaar is en die precies omschrijft wie welke AVG-verplichtingen uitvoert.
Is Nextcloud Federation geschikt voor uitwisseling van medische dossiers onder NEN 7510?
Technisch is dat mogelijk, mits de infrastructuur voldoet aan de NEN 7510-eisen voor toegangsbeheer, logging, encryptie en incidentbeheer. NEN 7510 vereist aantoonbare risicoanalyses, en de federatieve koppeling moet in het informatiebeveiligingsbeleid van alle betrokken zorgorganisaties zijn opgenomen en periodiek geëvalueerd worden.
Hoe werkt authenticatie tussen twee verschillende Nextcloud-instanties?
Nextcloud ondersteunt federatieve authenticatie via OpenID Connect en SAML 2.0. Organisaties kunnen hun eigen identiteitsprovider, zoals een on-premise Keycloak-instantie of Active Directory Federation Services, koppelen. Gebruikers krijgen zo toegang tot gedeelde mappen met hun eigen organisatieaccount, zonder apart account op de externe instantie.
Wat is het verschil tussen Nextcloud server-side encryptie en Nextcloud E2EE?
Server-side encryptie versleutelt bestanden op de server, maar de serverbeheerder beschikt over de sleutels en kan in principe de inhoud inzien. Nextcloud End-to-End Encryption versleutelt de bestanden al op het apparaat van de gebruiker, zodat de server uitsluitend versleutelde data ontvangt. E2EE is daarmee geschikt voor hogere vertrouwelijkheidsklassen, maar beperkt serverfuncties zoals full-text zoeken en voorbeeldweergaven, en is in federatieve deelscenario’s nog niet volledig operationeel voor alle gebruikssituaties.
