Bijgewerkt september 18, 2026
Kort: Commerciële videoconferentieplatforms van Amerikaanse aanbieders brengen aanzienlijke jurisdictie- en AVG-risico's mee voor vertrouwelijke vergaderingen. Open-source oplossingen zoals Jitsi Meet, Element/Matrix en BigBlueButton bieden, mits correct ingericht, een aantoonbaar soeverein en end-to-end versleuteld alternatief.

Soeverein videovergaderen is het voeren van videoconferenties via een oplossing waarbij de organisatie zelf de volledige controle behoudt over de infrastructuur, de versleuteling, de metadata en de opgeslagen gegevens, zonder afhankelijkheid van een buitenlandse juridische jurisdictie. Voor compliance officers en IT-besluitvormers in de overheid, rechtssector en andere gereguleerde sectoren is dit onderscheid geen theoretisch punt: het bepaalt of vertrouwelijke vergaderingen juridisch aantoonbaar beschermd zijn.

Waarom Teams, Zoom en Google Meet onvoldoende zijn voor gereguleerde sectoren

Commerciële videovergaderplatforms van Amerikaanse aanbieders zijn onderworpen aan de CLOUD Act (2018), die Amerikaanse autoriteiten de bevoegdheid geeft om gegevens op te vragen bij in de VS gevestigde bedrijven, ongeacht de fysieke serverlocatie. Dit geldt voor Microsoft Teams, Zoom en Google Meet, ook wanneer data formeel in een Europees datacenter staat.

“Wanneer een Europese organisatie gebruik maakt van een dienst van een Amerikaans bedrijf, ook als de data in Europa staat, kan de Amerikaanse overheid op basis van de CLOUD Act toegang eisen. Dat is onverenigbaar met de AVG.”

Autoriteit Persoonsgegevens, richtlijnen internationale doorgifte

AVG artikel 44 verbiedt de doorgifte van persoonsgegevens naar derde landen zonder passende waarborgen. Omdat de CLOUD Act een juridisch mechanisme biedt dat buiten de standaard doorgifte-instrumenten (zoals de Standard Contractual Clauses) om kan werken, is er een structureel spanningsveld. De Autoriteit Persoonsgegevens heeft hierover meerdere malen gewaarschuwd in de context van Microsoft 365-gebruik door overheidsorganisaties.

Daarnaast speelt de ontkoppeling van Microsoft Teams van Microsoft 365 een rol. De Europese Commissie heeft in het kader van de Digital Markets Act (DMA) in 2024 commitments van Microsoft geaccepteerd die verplichten Teams los van Microsoft 365 aan te bieden. Dit toont aan dat de eerdere koppeling structureel marktmacht creëerde en organisaties praktisch dwong Teams te gebruiken, ook wanneer dat vanuit soevereiniteitsperspectief onwenselijk was.

Let op: Zelfs wanneer een Amerikaanse aanbieder een Europese serverlocatie aanbiedt, blijft de moederonderneming juridisch gebonden aan de CLOUD Act. De fysieke locatie van servers biedt geen volledige bescherming onder de AVG zolang de aanbieder Amerikaans recht moet naleven.

Technische minimumvereisten voor een soevereine videovergaderoplossing

Een oplossing kan alleen als soeverein worden aangemerkt als aan een reeks concrete technische en juridische criteria is voldaan. Generieke marketingtermen als “privacyvriendelijk” of “Europees datacenter” zijn onvoldoende.

Criterium Minimumvereiste Toelichting
Versleuteling transportlaag TLS 1.3 verplicht Signalering en mediadata versleuteld in transit
End-to-end versleuteling media E2EE met eigen sleutelbeheer Aanbieder mag geen toegang hebben tot sleutelmateriaal
Serverlocatie en jurisdictie EER of on-premise, geen US-rechtspersoon als aanbieder Bescherming tegen CLOUD Act en Patriot Act
Metadatabescherming Geen logging bij externe partijen Vergadermetadata (wie, wanneer, hoe lang) is zelf persoonsdata
Identiteitsbeheer Eigen IdP, SAML 2.0 of OIDC Geen afhankelijkheid van externe identiteitsaanbieders
Verwerkersvereisten AVG artikel 28-conforme verwerkersovereenkomst Of volledig on-premise zodat er geen verwerker is
Encryptieverplichting NIS-2 NIS-2 artikel 21(2)(h) Verplicht voor essentiële en belangrijke entiteiten

NIS-2 artikel 21(2)(h) verplicht essentiële en belangrijke entiteiten expliciet tot het gebruik van encryptie voor de beveiliging van communicatie. Voor videoconferenties betekent dit dat de implementatie aantoonbaar moet zijn, gedocumenteerd in het informatiebeveiligingsbeleid en onderworpen aan periodieke audit.

“De NIS-2-richtlijn verplicht aanbieders en essentiële entiteiten tot het gebruik van encryptie voor de beveiliging van communicatie. Lidstaten moeten handhaving borgen voor 2024.”

ENISA, NIS-2 Implementation Guidance

Open-source alternatieven: Jitsi Meet, Element/Matrix en BigBlueButton vergeleken

Er zijn drie open-source videovergaderplatforms die in de praktijk worden ingezet in gereguleerde Europese omgevingen, elk met een eigen toepassingsprofiel.

Jitsi Meet

Jitsi Meet is een volledig zelfhostbaar videoconferentieplatform met ondersteuning voor E2EE in kleinere sessies. Bij grotere vergaderingen via een Selective Forwarding Unit (SFU) moet E2EE expliciet worden ingeschakeld en vereist het een moderne browser met WebRTC Insertable Streams-ondersteuning. Jitsi integreert via LDAP, SAML 2.0 en token-gebaseerde authenticatie met bestaande IAM-systemen. De codebase is Apache-gelicentieerd en beschikbaar voor audit. Voor overheids- en juridische organisaties is een on-premise of Zwitsers gehoste installatie de meest voor de hand liggende keuze.

Element/Matrix

Element is de meest gebruikte client voor het Matrix-protocol, een open standaard voor gedecentraliseerde, gefedereerde communicatie. Matrix ondersteunt end-to-end versleuteling voor berichten en videogesprekken via het Element Call-component, gebaseerd op WebRTC en Matrix’s eigen cryptografische laag. Het gefedereerde model maakt het mogelijk dat organisaties hun eigen homeserver draaien en onderling communiceren zonder afhankelijkheid van een centrale aanbieder. Dit is met name relevant voor samenwerking tussen overheidsinstanties of juridische partners die elk hun eigen soevereine infrastructuur beheren. Verschillende Europese overheden, waaronder de Franse overheid via haar Tchap-platform, gebruiken Matrix als basis.

BigBlueButton

BigBlueButton is primair ontwikkeld voor onderwijs en training en biedt ingebouwde functies zoals whiteboards, breakout rooms, polling en geïntegreerde opname. Het is zelfhostbaar en integreert met leeromgevingen via LTI, maar ook via SAML voor bredere toepassingen. Voor gereguleerde sectoren die structurele online trainingen of hoorzittingen faciliteren, biedt BigBlueButton meer vergaderfunctionaliteit dan Jitsi, maar minder nadruk op E2EE van het mediakanaal. De opnamefunctionaliteit verwerkt data uitsluitend op de eigen server wanneer het platform zelfgehost is.

Integratie met IAM en single sign-on zonder externe afhankelijkheid

Een soevereine videovergaderoplossing mag geen inloggegevens of authenticatietokens doorsturen naar externe diensten. In de praktijk betekent dit dat de organisatie een eigen identiteitsprovider (IdP) beheert, zoals Keycloak (open-source), Microsoft Active Directory Federation Services (AD FS) of een vergelijkbaar systeem dat SAML 2.0 of OpenID Connect ondersteunt.

Jitsi Meet, Element en BigBlueButton ondersteunen alle drie deze standaarden. De integratie verloopt via een lokale SAML-metadata-uitwisseling: de videovergaderapplicatie vertrouwt uitsluitend de eigen IdP en stuurt geen authenticatiegegevens naar externe servers. Dit is essentieel voor NIS-2-compliance, omdat externe identiteitsaanbieders een bijkomend aanvalsoppervlak vormen en een afhankelijkheidsketen creëren buiten de organisatieperimeter.

Let op: Het gebruik van sociale login (Google, Microsoft of Apple als identiteitsprovider) bij videovergaderingen is onverenigbaar met soevereine IAM-vereisten. Ook wanneer de videoserver zelf on-premise staat, lekt het authenticatieproces dan metadata naar externe platforms.

Opname, transcriptie en AI-notuliering in een soevereine omgeving

Organisaties in de juridische sector, gezondheidszorg en overheid werken regelmatig met vertrouwelijke vergaderingen waarbij opname of notuliering wenselijk is. De inzet van AI-notulieertools van externe aanbieders, zoals Microsoft Copilot in Teams of externe transcriptiediensten, is in deze sectoren in de meeste gevallen juridisch problematisch.

AVG artikel 28 vereist een geldige verwerkersovereenkomst met elke partij die persoonsgegevens verwerkt namens de organisatie. Voor vergaderinhoud in juridische of medische context geldt bovendien dat het beroepsgeheim een wettelijke basis vereist voor elke verwerking door derden. Een externe transcriptiedienst die audio verwerkt op externe servers voldoet hier in de regel niet aan.

De technisch correcte aanpak is het inzetten van lokale spraakherkenningssoftware die draait op de eigen infrastructuur. Open-source opties zoals Whisper (van OpenAI, maar zelfhostbaar), gecombineerd met een lokale notulieerworkflow, maken het mogelijk vergaderingen te transcriberen zonder dat audio of tekst de organisatieperimeter verlaat. De resulterende transcripties worden opgeslagen in het eigen documentbeheersysteem, onderworpen aan het eigen retentiebeleid en toegankelijkheidsbeheer.

ENISA rapporteerde dat ransomware-aanvallen op overheids- en gezondheidszorgorganisaties in de EU tussen 2021 en 2022 meer dan verdubbelden (ENISA Threat Landscape 2022). Ongecontroleerde datastromen naar externe AI-diensten vergroten het aanvalsoppervlak en de kans op datalek bij de derde partij. Een soevereine opname-infrastructuur reduceert dit risico structureel.

Implementatiestrategie: migratie van Teams naar een soevereine oplossing

De overstap van Microsoft Teams naar een soevereine videovergaderoplossing is geen eenmalige technische ingreep, maar een gestructureerd migratietraject. De DMA-commitments die Microsoft in 2024 aanging, maken het juridisch en technisch eenvoudiger Teams los te koppelen van de bredere Microsoft 365-licentie, wat organisaties meer ruimte geeft te migreren zonder directe licentieconsequenties.

Een praktisch migratiepad omvat de volgende stappen. Eerst een inventarisatie van alle vergadergebruikspatronen: welke teams vergaderen intern, welke extern, welke sessies zijn vertrouwelijk en welke vereisen opname. Vervolgens de keuze van het platform op basis van dat profiel (Jitsi voor compacte interne vergaderingen, Element voor gefedereerde samenwerking, BigBlueButton voor gestructureerde trainingssessies). Daarna de IAM-integratie via SAML met de eigen identiteitsprovider, zodat gebruikers zonder extra account kunnen inloggen. Ten slotte een gefaseerde uitrol, waarbij Teams actief wordt afgebouwd per team of afdeling en gebruikers worden getraind in het nieuwe platform.

Het Europees Parlement heeft in een resolutie van mei 2021 vastgesteld dat de CLOUD Act de VS toestaat gegevens op te vragen bij Amerikaanse aanbieders ongeacht de serverlocatie. Dit onderstreept de urgentie van een volledige migratie, niet alleen voor videovergaderen, maar voor de bredere cloudinrichting van gereguleerde organisaties.

FAQ: soeverein videovergaderen in de praktijk

Is Microsoft Teams in strijd met de AVG voor gebruik in Nederlandse overheidsorganisaties?
Dat hangt af van de configuratie. De Autoriteit Persoonsgegevens heeft gewaarschuwd dat standaardconfiguraties van Microsoft 365, inclusief Teams, diagnostische gegevens doorgeven aan Microsoft-servers in de VS. Dit is problematisch onder AVG artikel 44, omdat de VS geen adequaatheidsbesluit heeft dat de CLOUD Act-risico’s volledig uitsluit.

Biedt Jitsi Meet standaard end-to-end versleuteling?
Jitsi Meet ondersteunt E2EE in peer-to-peer gesprekken standaard, maar bij gebruik van een Selective Forwarding Unit voor grotere vergaderingen is E2EE een opt-in optie die apart moet worden ingeschakeld. Bij een volledig zelfgehoste installatie behoudt de organisatie volledige controle over sleutels en serverinfrastructuur.

Wat betekent NIS-2 artikel 21(2)(h) concreet voor videovergaderen?
Artikel 21(2)(h) verplicht essentiële en belangrijke entiteiten om encryptie en, waar van toepassing, end-to-end versleuteling te gebruiken voor de beveiliging van communicatie. Voor videoconferenties betekent dit dat zowel de signalering als de mediastream aantoonbaar versleuteld moeten zijn, bij voorkeur met sleutelbeheer buiten bereik van de aanbieder.

Kan een soevereine videoconferentieoplossing worden gekoppeld aan Microsoft Active Directory zonder externe afhankelijkheid?
Ja. Jitsi Meet, Element en BigBlueButton ondersteunen integratie via SAML 2.0 en OpenID Connect. Een organisatie kan haar eigen on-premise identiteitsprovider, zoals AD FS of Keycloak, gebruiken zonder authenticatiegegevens door te sturen naar externe servers.

Mogen AI-notuliering en transcriptie van vertrouwelijke vergaderingen worden uitbesteed aan cloudaanbieders?
In sectoren met een wettelijk beroepsgeheim, zoals de juridische sector en de gezondheidszorg, is uitbesteding aan externe cloudaanbieders voor transcriptie van vertrouwelijke vergaderingen in de meeste gevallen niet toegestaan zonder expliciete juridische basis en verwerkersovereenkomst conform AVG artikel 28. Een soevereine omgeving vereist dat spraakherkenning en notuliering lokaal draaien, zonder dat audio of tekst de organisatieperimeter verlaat.

Veelgestelde vragen

Is Microsoft Teams in strijd met de AVG voor gebruik in Nederlandse overheidsorganisaties?
Dat hangt af van de configuratie. De Autoriteit Persoonsgegevens en het Rijksinstituut voor Digitale Openheid hebben gewaarschuwd dat standaardconfiguraties van Microsoft 365, inclusief Teams, diagnostische gegevens doorgeven aan Microsoft-servers in de VS. Dit is problematisch onder AVG artikel 44 omdat de VS geen adequaatheidsbesluit heeft dat de CLOUD Act-risico's volledig uitsluit.
Biedt Jitsi Meet standaard end-to-end versleuteling?
Jitsi Meet ondersteunt end-to-end versleuteling (E2EE) in peer-to-peer gesprekken standaard, maar bij gebruik van een Selective Forwarding Unit (SFU) voor grotere vergaderingen is E2EE een opt-in optie die apart moet worden ingeschakeld. Bij een volledig zelfgehoste installatie behoudt de organisatie volledige controle over de sleutels en de serverinfrastructuur.
Wat betekent NIS-2 artikel 21(2)(h) concreet voor videovergaderen?
Artikel 21(2)(h) van de NIS-2-richtlijn verplicht essentiu00eble en belangrijke entiteiten om encryptie en, waar van toepassing, end-to-end versleuteling te gebruiken voor de beveiliging van communicatie. Voor videoconferenties betekent dit dat zowel de signalering als de mediastream aantoonbaar versleuteld moeten zijn, bij voorkeur met sleutelbeheer dat buiten bereik van de aanbieder blijft.
Kan een soevereine videoconferentieoplossing worden gekoppeld aan Microsoft Active Directory of een bestaand SAML-identiteitssysteem?
Ja. Jitsi Meet, Element en BigBlueButton ondersteunen integratie via SAML 2.0 en OpenID Connect (OIDC). Hiermee kan een organisatie haar eigen on-premise identiteitsprovider, zoals Microsoft Active Directory Federation Services of Keycloak, gebruiken zonder gegevens door te sturen naar externe identiteitsaanbieders.
Mogen AI-notuliering en transcriptie van vergaderingen in gereguleerde sectoren worden uitbesteed aan cloudaanbieders?
In sectoren met een wettelijk beroepsgeheim, zoals de juridische sector en de gezondheidszorg, is uitbesteding aan externe cloudaanbieders voor transcriptie van vertrouwelijke vergaderingen in de meeste gevallen niet toegestaan zonder expliciete juridische basis en verwerkersovereenkomst conform AVG artikel 28. Een soevereine omgeving vereist dat spraakherkenning en notuliering lokaal draaien, op eigen infrastructuur, zonder dat audio of tekst de organisatieperimeter verlaat.