Soeverein videovergaderen is het voeren van videoconferenties via een oplossing waarbij de organisatie zelf de volledige controle behoudt over de infrastructuur, de versleuteling, de metadata en de opgeslagen gegevens, zonder afhankelijkheid van een buitenlandse juridische jurisdictie. Voor compliance officers en IT-besluitvormers in de overheid, rechtssector en andere gereguleerde sectoren is dit onderscheid geen theoretisch punt: het bepaalt of vertrouwelijke vergaderingen juridisch aantoonbaar beschermd zijn.
Waarom Teams, Zoom en Google Meet onvoldoende zijn voor gereguleerde sectoren
Commerciële videovergaderplatforms van Amerikaanse aanbieders zijn onderworpen aan de CLOUD Act (2018), die Amerikaanse autoriteiten de bevoegdheid geeft om gegevens op te vragen bij in de VS gevestigde bedrijven, ongeacht de fysieke serverlocatie. Dit geldt voor Microsoft Teams, Zoom en Google Meet, ook wanneer data formeel in een Europees datacenter staat.
“Wanneer een Europese organisatie gebruik maakt van een dienst van een Amerikaans bedrijf, ook als de data in Europa staat, kan de Amerikaanse overheid op basis van de CLOUD Act toegang eisen. Dat is onverenigbaar met de AVG.”
Autoriteit Persoonsgegevens, richtlijnen internationale doorgifte
AVG artikel 44 verbiedt de doorgifte van persoonsgegevens naar derde landen zonder passende waarborgen. Omdat de CLOUD Act een juridisch mechanisme biedt dat buiten de standaard doorgifte-instrumenten (zoals de Standard Contractual Clauses) om kan werken, is er een structureel spanningsveld. De Autoriteit Persoonsgegevens heeft hierover meerdere malen gewaarschuwd in de context van Microsoft 365-gebruik door overheidsorganisaties.
Daarnaast speelt de ontkoppeling van Microsoft Teams van Microsoft 365 een rol. De Europese Commissie heeft in het kader van de Digital Markets Act (DMA) in 2024 commitments van Microsoft geaccepteerd die verplichten Teams los van Microsoft 365 aan te bieden. Dit toont aan dat de eerdere koppeling structureel marktmacht creëerde en organisaties praktisch dwong Teams te gebruiken, ook wanneer dat vanuit soevereiniteitsperspectief onwenselijk was.
Technische minimumvereisten voor een soevereine videovergaderoplossing
Een oplossing kan alleen als soeverein worden aangemerkt als aan een reeks concrete technische en juridische criteria is voldaan. Generieke marketingtermen als “privacyvriendelijk” of “Europees datacenter” zijn onvoldoende.
| Criterium | Minimumvereiste | Toelichting |
|---|---|---|
| Versleuteling transportlaag | TLS 1.3 verplicht | Signalering en mediadata versleuteld in transit |
| End-to-end versleuteling media | E2EE met eigen sleutelbeheer | Aanbieder mag geen toegang hebben tot sleutelmateriaal |
| Serverlocatie en jurisdictie | EER of on-premise, geen US-rechtspersoon als aanbieder | Bescherming tegen CLOUD Act en Patriot Act |
| Metadatabescherming | Geen logging bij externe partijen | Vergadermetadata (wie, wanneer, hoe lang) is zelf persoonsdata |
| Identiteitsbeheer | Eigen IdP, SAML 2.0 of OIDC | Geen afhankelijkheid van externe identiteitsaanbieders |
| Verwerkersvereisten | AVG artikel 28-conforme verwerkersovereenkomst | Of volledig on-premise zodat er geen verwerker is |
| Encryptieverplichting NIS-2 | NIS-2 artikel 21(2)(h) | Verplicht voor essentiële en belangrijke entiteiten |
NIS-2 artikel 21(2)(h) verplicht essentiële en belangrijke entiteiten expliciet tot het gebruik van encryptie voor de beveiliging van communicatie. Voor videoconferenties betekent dit dat de implementatie aantoonbaar moet zijn, gedocumenteerd in het informatiebeveiligingsbeleid en onderworpen aan periodieke audit.
“De NIS-2-richtlijn verplicht aanbieders en essentiële entiteiten tot het gebruik van encryptie voor de beveiliging van communicatie. Lidstaten moeten handhaving borgen voor 2024.”
ENISA, NIS-2 Implementation Guidance
Open-source alternatieven: Jitsi Meet, Element/Matrix en BigBlueButton vergeleken
Er zijn drie open-source videovergaderplatforms die in de praktijk worden ingezet in gereguleerde Europese omgevingen, elk met een eigen toepassingsprofiel.
Jitsi Meet
Jitsi Meet is een volledig zelfhostbaar videoconferentieplatform met ondersteuning voor E2EE in kleinere sessies. Bij grotere vergaderingen via een Selective Forwarding Unit (SFU) moet E2EE expliciet worden ingeschakeld en vereist het een moderne browser met WebRTC Insertable Streams-ondersteuning. Jitsi integreert via LDAP, SAML 2.0 en token-gebaseerde authenticatie met bestaande IAM-systemen. De codebase is Apache-gelicentieerd en beschikbaar voor audit. Voor overheids- en juridische organisaties is een on-premise of Zwitsers gehoste installatie de meest voor de hand liggende keuze.
Element/Matrix
Element is de meest gebruikte client voor het Matrix-protocol, een open standaard voor gedecentraliseerde, gefedereerde communicatie. Matrix ondersteunt end-to-end versleuteling voor berichten en videogesprekken via het Element Call-component, gebaseerd op WebRTC en Matrix’s eigen cryptografische laag. Het gefedereerde model maakt het mogelijk dat organisaties hun eigen homeserver draaien en onderling communiceren zonder afhankelijkheid van een centrale aanbieder. Dit is met name relevant voor samenwerking tussen overheidsinstanties of juridische partners die elk hun eigen soevereine infrastructuur beheren. Verschillende Europese overheden, waaronder de Franse overheid via haar Tchap-platform, gebruiken Matrix als basis.
BigBlueButton
BigBlueButton is primair ontwikkeld voor onderwijs en training en biedt ingebouwde functies zoals whiteboards, breakout rooms, polling en geïntegreerde opname. Het is zelfhostbaar en integreert met leeromgevingen via LTI, maar ook via SAML voor bredere toepassingen. Voor gereguleerde sectoren die structurele online trainingen of hoorzittingen faciliteren, biedt BigBlueButton meer vergaderfunctionaliteit dan Jitsi, maar minder nadruk op E2EE van het mediakanaal. De opnamefunctionaliteit verwerkt data uitsluitend op de eigen server wanneer het platform zelfgehost is.
Integratie met IAM en single sign-on zonder externe afhankelijkheid
Een soevereine videovergaderoplossing mag geen inloggegevens of authenticatietokens doorsturen naar externe diensten. In de praktijk betekent dit dat de organisatie een eigen identiteitsprovider (IdP) beheert, zoals Keycloak (open-source), Microsoft Active Directory Federation Services (AD FS) of een vergelijkbaar systeem dat SAML 2.0 of OpenID Connect ondersteunt.
Jitsi Meet, Element en BigBlueButton ondersteunen alle drie deze standaarden. De integratie verloopt via een lokale SAML-metadata-uitwisseling: de videovergaderapplicatie vertrouwt uitsluitend de eigen IdP en stuurt geen authenticatiegegevens naar externe servers. Dit is essentieel voor NIS-2-compliance, omdat externe identiteitsaanbieders een bijkomend aanvalsoppervlak vormen en een afhankelijkheidsketen creëren buiten de organisatieperimeter.
Opname, transcriptie en AI-notuliering in een soevereine omgeving
Organisaties in de juridische sector, gezondheidszorg en overheid werken regelmatig met vertrouwelijke vergaderingen waarbij opname of notuliering wenselijk is. De inzet van AI-notulieertools van externe aanbieders, zoals Microsoft Copilot in Teams of externe transcriptiediensten, is in deze sectoren in de meeste gevallen juridisch problematisch.
AVG artikel 28 vereist een geldige verwerkersovereenkomst met elke partij die persoonsgegevens verwerkt namens de organisatie. Voor vergaderinhoud in juridische of medische context geldt bovendien dat het beroepsgeheim een wettelijke basis vereist voor elke verwerking door derden. Een externe transcriptiedienst die audio verwerkt op externe servers voldoet hier in de regel niet aan.
De technisch correcte aanpak is het inzetten van lokale spraakherkenningssoftware die draait op de eigen infrastructuur. Open-source opties zoals Whisper (van OpenAI, maar zelfhostbaar), gecombineerd met een lokale notulieerworkflow, maken het mogelijk vergaderingen te transcriberen zonder dat audio of tekst de organisatieperimeter verlaat. De resulterende transcripties worden opgeslagen in het eigen documentbeheersysteem, onderworpen aan het eigen retentiebeleid en toegankelijkheidsbeheer.
ENISA rapporteerde dat ransomware-aanvallen op overheids- en gezondheidszorgorganisaties in de EU tussen 2021 en 2022 meer dan verdubbelden (ENISA Threat Landscape 2022). Ongecontroleerde datastromen naar externe AI-diensten vergroten het aanvalsoppervlak en de kans op datalek bij de derde partij. Een soevereine opname-infrastructuur reduceert dit risico structureel.
Implementatiestrategie: migratie van Teams naar een soevereine oplossing
De overstap van Microsoft Teams naar een soevereine videovergaderoplossing is geen eenmalige technische ingreep, maar een gestructureerd migratietraject. De DMA-commitments die Microsoft in 2024 aanging, maken het juridisch en technisch eenvoudiger Teams los te koppelen van de bredere Microsoft 365-licentie, wat organisaties meer ruimte geeft te migreren zonder directe licentieconsequenties.
Een praktisch migratiepad omvat de volgende stappen. Eerst een inventarisatie van alle vergadergebruikspatronen: welke teams vergaderen intern, welke extern, welke sessies zijn vertrouwelijk en welke vereisen opname. Vervolgens de keuze van het platform op basis van dat profiel (Jitsi voor compacte interne vergaderingen, Element voor gefedereerde samenwerking, BigBlueButton voor gestructureerde trainingssessies). Daarna de IAM-integratie via SAML met de eigen identiteitsprovider, zodat gebruikers zonder extra account kunnen inloggen. Ten slotte een gefaseerde uitrol, waarbij Teams actief wordt afgebouwd per team of afdeling en gebruikers worden getraind in het nieuwe platform.
Het Europees Parlement heeft in een resolutie van mei 2021 vastgesteld dat de CLOUD Act de VS toestaat gegevens op te vragen bij Amerikaanse aanbieders ongeacht de serverlocatie. Dit onderstreept de urgentie van een volledige migratie, niet alleen voor videovergaderen, maar voor de bredere cloudinrichting van gereguleerde organisaties.
FAQ: soeverein videovergaderen in de praktijk
Is Microsoft Teams in strijd met de AVG voor gebruik in Nederlandse overheidsorganisaties?
Dat hangt af van de configuratie. De Autoriteit Persoonsgegevens heeft gewaarschuwd dat standaardconfiguraties van Microsoft 365, inclusief Teams, diagnostische gegevens doorgeven aan Microsoft-servers in de VS. Dit is problematisch onder AVG artikel 44, omdat de VS geen adequaatheidsbesluit heeft dat de CLOUD Act-risico’s volledig uitsluit.
Biedt Jitsi Meet standaard end-to-end versleuteling?
Jitsi Meet ondersteunt E2EE in peer-to-peer gesprekken standaard, maar bij gebruik van een Selective Forwarding Unit voor grotere vergaderingen is E2EE een opt-in optie die apart moet worden ingeschakeld. Bij een volledig zelfgehoste installatie behoudt de organisatie volledige controle over sleutels en serverinfrastructuur.
Wat betekent NIS-2 artikel 21(2)(h) concreet voor videovergaderen?
Artikel 21(2)(h) verplicht essentiële en belangrijke entiteiten om encryptie en, waar van toepassing, end-to-end versleuteling te gebruiken voor de beveiliging van communicatie. Voor videoconferenties betekent dit dat zowel de signalering als de mediastream aantoonbaar versleuteld moeten zijn, bij voorkeur met sleutelbeheer buiten bereik van de aanbieder.
Kan een soevereine videoconferentieoplossing worden gekoppeld aan Microsoft Active Directory zonder externe afhankelijkheid?
Ja. Jitsi Meet, Element en BigBlueButton ondersteunen integratie via SAML 2.0 en OpenID Connect. Een organisatie kan haar eigen on-premise identiteitsprovider, zoals AD FS of Keycloak, gebruiken zonder authenticatiegegevens door te sturen naar externe servers.
Mogen AI-notuliering en transcriptie van vertrouwelijke vergaderingen worden uitbesteed aan cloudaanbieders?
In sectoren met een wettelijk beroepsgeheim, zoals de juridische sector en de gezondheidszorg, is uitbesteding aan externe cloudaanbieders voor transcriptie van vertrouwelijke vergaderingen in de meeste gevallen niet toegestaan zonder expliciete juridische basis en verwerkersovereenkomst conform AVG artikel 28. Een soevereine omgeving vereist dat spraakherkenning en notuliering lokaal draaien, zonder dat audio of tekst de organisatieperimeter verlaat.
