Kort: Exchange Online en Google Workspace vallen onder de Amerikaanse CLOUD Act, wat onverenigbaar is met AVG-verplichtingen voor gevoelige e-mailcommunicatie. Europese organisaties kunnen uitwijken naar zelf gehoste open-source mailplatformen zoals Stalwart, Mailcow of Nextcloud Mail, aangevuld met S/MIME- of OpenPGP-versleuteling en NIS-2-conforme archivering.

Een soeverein e-mailalternatief voor Exchange Online is een e-mailinfrastructuur die volledig onder de juridische en technische controle van de eigen organisatie valt, zonder afhankelijkheid van cloudaanbieders die onder niet-Europese wetgeving vallen. Voor compliance officers en IT-beslissers in de publieke sector, de rechtspraktijk en andere gereguleerde sectoren is dit onderscheid geen theoretische luxe, maar een concrete verplichting die voortvloeit uit de AVG, NIS-2 en het Nieuw Rijkscloudbeleid 2026.

Waarom Exchange Online en Google Workspace een AVG-risico vormen

Beide platforms vallen als product van Amerikaanse bedrijven onder de reikwijdte van de Clarifying Lawful Overseas Use of Data Act (CLOUD Act, 18 U.S.C. § 2713). Die wet verplicht Microsoft en Google op last van een Amerikaanse rechter e-maildata te overhandigen aan Amerikaanse autoriteiten, ongeacht waar de servers fysiek staan.

De AVG, specifiek artikel 44, verbiedt doorgifte van persoonsgegevens aan derde landen zonder een passend beschermingsniveau. Het EU-VS Data Privacy Framework (2023) biedt voorlopig een grondslag, maar de juridische houdbaarheid daarvan staat onder druk na de Schrems-I- en Schrems-II-uitspraken van het Europese Hof van Justitie. Voor organisaties die bijzondere categorieën persoonsgegevens verwerken, zoals medische dossiers, juridisch vertrouwelijke communicatie of informatie over strafrechtelijke procedures, is dit risico onacceptabel hoog.

Let op: Het feit dat Microsoft of Google hun datacenter in Nederland of Ierland heeft staan, doet niets af aan de extraterritoriale werking van de CLOUD Act. De Europese Data Protection Board (EDPB) bevestigt dit expliciet in haar richtlijnen over het gebruik van clouddiensten door de publieke sector.

Volgens het jaarverslag 2023 van de Autoriteit Persoonsgegevens was e-mail bij 35% van alle gerapporteerde datalekken de primaire aanvalsvector. Europese toezichthouders deelden in datzelfde jaar gezamenlijk meer dan 1,78 miljard euro aan AVG-boetes uit (EDPB, enforcement statistics 2024). De combinatie van jurisdictioneel risico en aanvalssurface maakt cloudgebaseerde e-mail van Amerikaanse aanbieders tot een dubbel kwetsbaar punt.

Open-source e-mailplatformen voor soevereine infrastructuur

Er zijn meerdere volwassen open-source alternatieven die zelfgehoste e-mail op enterprise-niveau mogelijk maken, elk met een eigen beheermodel en technische architectuur.

Platform Architectuur Beheercomplexiteit Geschikt voor
Stalwart Mail Server Alles-in-één (SMTP, IMAP, JMAP, antispam) in Rust Laag tot gemiddeld Organisaties die één geïntegreerd pakket willen
Mailcow (Postfix + Dovecot) Docker-stack met webinterface Gemiddeld Beheerders vertrouwd met Linux en Docker
Nextcloud Mail IMAP-frontend boven bestaande mailserver Laag (als Nextcloud al draait) Organisaties die Nextcloud als werkplek gebruiken

Stalwart Mail Server

Stalwart is een relatief nieuw maar snel rijpend platform, geschreven in Rust voor geheugen- en threadveiligheid. Het combineert SMTP, IMAP4, JMAP en ingebouwde antispam in één binair, wat de aanvalssurface en de beheerlast aanzienlijk vermindert ten opzichte van klassieke stacks. Stalwart ondersteunt WebAdmin voor configuratie en heeft native ondersteuning voor DANE en MTA-STS, twee standaarden die man-in-the-middle-aanvallen op SMTP-verbindingen tegengaan.

Mailcow op basis van Postfix en Dovecot

Mailcow bundelt de bewezen combinatie van Postfix (MTA), Dovecot (IMAP/POP3) en Rspamd (antispam) in een Docker-gebaseerde omgeving met een overzichtelijk webpaneel. Postfix is al decennia de referentie-MTA op Linux-systemen en Dovecot staat bekend om zijn schaalbaarheid en Sieve-filterondersteuning. Voor beheerders die deze componenten kennen, is Mailcow de snelste route naar een productie-waardige opstelling.

Nextcloud Mail als geïntegreerde werkplek

Nextcloud Mail is geen volledige mailserver maar een IMAP-client die binnen het Nextcloud-platform draait. Voor organisaties die al zijn overgestapt naar Nextcloud als alternatief voor Microsoft 365, biedt Nextcloud Mail een logische uitbreiding: één interface voor bestanden, agenda, videoconferentie en e-mail, waarbij de maildata op de eigen server blijft staan.

E-mailversleuteling: S/MIME, OpenPGP en de stap naar kwantumveiligheid

End-to-end-versleuteling van e-mail voorkomt dat berichten leesbaar zijn voor tussenliggende servers, ook de eigen mailserver. De twee dominante standaarden zijn S/MIME en OpenPGP, die elk een andere vertrouwensarchitectuur hanteren.

S/MIME maakt gebruik van X.509-certificaten uitgegeven door een publieke of private certificaatautoriteit (CA). Dit sluit aan bij bestaande PKI-infrastructuren in overheids- en rechtssectoren en is ingebouwd in Outlook, Apple Mail en de meeste mobiele clients. Voor zakelijk gebruik is S/MIME daardoor operationeel eenvoudiger te implementeren. OpenPGP werkt met een decentraal web-of-trust-model en een eigen sleutelserverinfrastructuur. Het is meer flexibel maar vereist actief sleutelbeheer door gebruikers, wat de adoptiedrempel verhoogt.

Kwantumveilige certificaten voor e-mailhandtekeningen

De dreiging van cryptografisch relevante kwantumcomputers (CRQC) is geen science fiction meer. Het Amerikaanse NIST publiceerde in 2024 de eerste definitieve post-kwantum cryptografische standaarden (FIPS 203, 204 en 205), gebaseerd op algoritmen als ML-KEM (Kyber) en ML-DSA (Dilithium). Voor e-mailhandtekeningen betekent dit dat organisaties hun S/MIME-certificaten op termijn moeten vervangen door certificaten die kwantumbestendige algoritmen gebruiken. De overgangsperiode vraagt om een hybride aanpak: klassieke RSA- of ECDSA-handtekeningen gecombineerd met een post-kwantumhandtekening, zodat ontvangers die nog geen kwantumveilige client hebben, de communicatie toch kunnen verifiëren.

Let op: Archiveer e-mailhandtekeningen met tijdstempeltoken (RFC 3161). Kwantumcomputers kunnen in de toekomst klassieke handtekeningen retroactief breken. Langetermijnarchivering vereist daarom tijdige migratie naar kwantumveilige handtekeningformaten.

Het Nieuw Rijkscloudbeleid 2026 en e-mail als nationaal belang

Het Nieuw Rijkscloudbeleid 2026, gepubliceerd door het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties, classificeert e-mail expliciet als een dienst die tot de nationale digitale belangen behoort. Het beleid schrijft voor dat Rijksoverheid en zelfstandige bestuursorganen (ZBO’s) hun communicatie-infrastructuur, inclusief e-mail, bij voorkeur draaien op Nederlandse of Europese soevereine infrastructuur, zonder structurele afhankelijkheid van aanbieders die onder niet-Europese jurisdicties vallen.

Het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties stelt in de beleidsdocumentatie: “Het is onvermijdelijk dat overheden en organisaties in vitale sectoren hun e-mailinfrastructuur als onderdeel van de nationale digitale soevereiniteit beschouwen en beheren.” Concreet betekent dit dat nieuwe aanbestedingen voor e-maildiensten voor Rijksdiensten een soevereiniteitstoets moeten doorlopen en dat bestaande contracten met niet-Europese cloudaanbieders een exitstrategie vereisen.

DMARC, DKIM en SPF op zelfgehoste infrastructuur

Antiphishing en e-mailauthenticatie berusten op drie elkaar aanvullende DNS-standaarden: SPF (RFC 7208), DKIM (RFC 6376) en DMARC (RFC 7489). Op een zelfgehoste mailserver zijn deze standaarden volledig zelf te configureren, zonder afhankelijkheid van externe filterdiensten.

SPF legt in een DNS TXT-record vast welke servers namens een domein e-mail mogen versturen. DKIM voegt een cryptografische handtekening toe aan elke uitgaande e-mail, waarmee de ontvanger kan verifiëren dat het bericht niet is gemanipuleerd. DMARC koppelt beide mechanismen aan een rapportageprotocol: domeineigenaren ontvangen geaggregeerde en forensische rapporten over misbruik van hun domein, en kunnen een beleid instellen van “monitor” (p=none) via “quarantine” naar “reject”.

Op Mailcow is DMARC-rapportage ingebouwd via Rspamd. Stalwart biedt DMARC-rapportgeneratie als native functie. Voor DKIM-sleutelrotatie geldt als best practice een rotatietermijn van maximaal 12 maanden, bij voorkeur 6 maanden, met voldoende overlap zodat gearchiveerde berichten verifieerbaar blijven. Organisaties die voldoen aan NIS-2 dienen DMARC op minimaal “quarantine” in te stellen voor alle publieke domeinen. Het Nationaal Cyber Security Centrum (NCSC) publiceert hierover implementatierichtlijnen op https://www.ncsc.nl.

Antispam op Stalwart en Mailcow werkt via lokale Bayesiaanse filters, reputatielijsten en heuristiek, aangevuld met optionele koppeling aan ClamAV voor bijlagescan. Dit elimineert de noodzaak van externe cloudfilters zoals Microsoft Defender for Office 365 of Proofpoint, die zelf persoonsgegevens verwerken van gescande berichten.

Archivering, auditverplichtingen en onveranderlijke e-mailopslag

Zakelijke e-mail valt onder meerdere overlappende bewaarplichten. De Archiefwet 1995 verplicht overheidsorganisaties zakelijk relevante correspondentie te bewaren conform de selectielijsten van het Nationaal Archief, met bewaartermijnen die in de praktijk oplopen van 7 tot 20 jaar afhankelijk van de categorie. Voor private organisaties schrijft artikel 52 van de Algemene wet inzake rijksbelastingen een fiscale bewaartermijn van 7 jaar voor.

Onder NIS-2 (Richtlijn (EU) 2022/2555) moeten essentiële en belangrijke entiteiten logbestanden en communicatierecords bewaren als onderdeel van hun incidentresponscapaciteit. De AVG stelt de eis van aantoonbaarheid (accountability, artikel 5 lid 2): organisaties moeten kunnen bewijzen dat persoonsgegevens conform de beginselen zijn verwerkt, wat integere e-mailarchivering vereist.

Technisch realiseer je onveranderlijke e-mailopslag via WORM-opslag (Write Once Read Many) op bestandssysteemniveau, bijvoorbeeld met object-lockfunctionaliteit in MinIO of S3-compatibele zelfgehoste opslag. Aanvullend biedt het IMAP-keyword “Seen” in combinatie met Dovecot’s “mail_log”-plugin een audittrail voor toegang tot individuele berichten. Voor juridische bewijswaarde verdient het aanbeveling e-mailarchief te voorzien van RFC 3161-tijdstempeltoken, uitgegeven door een gekwalificeerde verlener onder de eIDAS-verordening.

Het NCSC rapporteerde in het Cybersecuritybeeld Nederland 2023 dat bij meer dan 70% van de onderzochte ransomware-incidenten phishing via e-mail de initiële toegangsvector was. Een soevereine mailinfrastructuur met strikte DMARC-handhaving, lokale antispam en onveranderlijke archivering vermindert zowel het risico op initiële compromittering als de impact wanneer een incident toch plaatsvindt.

FAQ: Soevereine e-mail en AVG-compliance

Is Exchange Online in strijd met de AVG?
Niet automatisch, maar Exchange Online valt onder de CLOUD Act (18 U.S.C. § 2713), waardoor Microsoft verplicht kan worden gesteld gegevens te verstrekken aan Amerikaanse autoriteiten, ook als die gegevens op Europese servers staan. Dit maakt een volledige AVG-compliance-garantie juridisch onzeker, zeker voor bijzondere categorieën persoonsgegevens.

Welk zelfgehost e-mailplatform past het beste bij een kleine overheidsorganisatie?
Stalwart Mail Server is een moderne alles-in-één oplossing met lage beheerlast, geschikt voor organisaties zonder grote interne Linux-expertise. Mailcow op basis van Postfix en Dovecot is laagdrempeliger voor beheerders die al werken met Docker en Linux-serverstacks.

Wat is het verschil tussen S/MIME en OpenPGP voor e-mailversleuteling?
S/MIME maakt gebruik van PKI-certificaten van een vertrouwde CA en is ingebouwd in de meeste zakelijke clients. OpenPGP werkt met een decentraal vertrouwensmodel zonder centrale autoriteit. Voor overheidsorganisaties is S/MIME beter geïntegreerd in bestaande PKI- en compliance-workflows.

Wat verplicht het Nieuw Rijkscloudbeleid 2026 voor e-mail?
Het beleid classificeert e-mail als onderdeel van de nationale digitale belangen en schrijft voor dat Rijksoverheid en ZBO’s hun mailinfrastructuur bij voorkeur op Nederlandse of Europese soevereine infrastructuur draaien, zonder structurele afhankelijkheid van aanbieders onder niet-Europese jurisdicties.

Hoe lang moet zakelijke e-mail worden bewaard?
Overheidsorganisaties volgen de selectielijsten van het Nationaal Archief onder de Archiefwet 1995, met termijnen van 7 tot soms 20 jaar. Voor private organisaties geldt een fiscale bewaartermijn van minimaal 7 jaar op grond van artikel 52 van de Algemene wet inzake rijksbelastingen.

Veelgestelde vragen

Is Exchange Online in strijd met de AVG?
Niet automatisch, maar Exchange Online valt onder de Amerikaanse CLOUD Act (18 U.S.C. u00a7 2713), waardoor Microsoft verplicht kan worden gesteld gegevens te verstrekken aan Amerikaanse autoriteiten, ook als die gegevens op Europese servers staan. Dit maakt een volledige AVG-compliance-garantie juridisch onzeker, zeker voor gevoelige categorieu00ebn persoonsgegevens.
Welk zelf-gehost e-mailplatform is het meest geschikt voor een kleine overheidsorganisatie?
Stalwart Mail Server is een moderne, in Rust geschreven alles-in-u00e9u00e9n oplossing die IMAP, JMAP, SMTP en antispam combineert in u00e9u00e9n pakket met lage beheerlast. Mailcow biedt een volwaardige stack op basis van Postfix en Dovecot en is laagdrempeliger voor beheerders die al vertrouwd zijn met Docker-omgevingen.
Wat is het verschil tussen S/MIME en OpenPGP voor e-mailversleuteling?
S/MIME maakt gebruik van PKI-certificaten uitgegeven door een vertrouwde certificaatautoriteit en is ingebouwd in de meeste zakelijke e-mailclients. OpenPGP werkt met een web-of-trust-model zonder centrale autoriteit en is flexibeler maar vereist meer beheer. Voor overheidsorganisaties is S/MIME doorgaans beter geu00efntegreerd in bestaande compliance-workflows.
Wat verplicht het Nieuw Rijkscloudbeleid 2026 voor e-mail bij overheidsorganisaties?
Het Nieuw Rijkscloudbeleid 2026 classificeert e-mail als onderdeel van de nationale digitale belangen en schrijft voor dat Rijksoverheid en ZBO's hun mailinfrastructuur bij voorkeur op Nederlandse of Europese soevereine infrastructuur draaien, zonder afhankelijkheid van aanbieders die onder niet-Europese jurisdicties vallen.
Hoe lang moet zakelijke e-mail worden bewaard onder de Archiefwet?
De Archiefwet 1995 (en de opvolger in voorbereiding) verplicht overheidsorganisaties zakelijk relevante e-mail te bewaren conform de selectielijsten van het Nationaal Archief, wat in de praktijk neerkomt op bewaartermijnen van 7 tot soms 20 jaar afhankelijk van de categorie. Voor bedrijven gelden fiscaalrechtelijke bewaartermijnen van minimaal 7 jaar op grond van artikel 52 van de Algemene wet inzake rijksbelastingen.