Soevereine videoconferencing is een communicatieoplossing waarbij de volledige verwerkingsketen, van signalering en media-relay tot opslag van opnamen, plaatsvindt op servers onder de directe juridische en technische controle van de eigen organisatie of een vertrouwde Europese hostingpartij. Voor organisaties in de publieke sector, de rechtspraktijk en andere gereguleerde sectoren is dit onderscheid geen abstracte voorkeur, maar een concrete complianceverplichting.
Jurisdictionele risico’s van Teams, Zoom en Google Meet
Microsoft Teams, Zoom en Google Meet vallen onder de rechtsmacht van de Verenigde Staten, ongeacht waar hun datacenters zich bevinden. Dat heeft directe gevolgen voor vertrouwelijke vergaderingen.
De Amerikaanse Clarifying Lawful Overseas Use of Data Act (CLOUD Act, 2018) verplicht Amerikaanse technologiebedrijven om gegevens te verstrekken aan Amerikaanse opsporingsdiensten op verzoek, ook als die gegevens fysiek op Europese servers staan. De Foreign Intelligence Surveillance Act (FISA Section 702) biedt inlichtingendiensten een aanvullend instrument voor toegang zonder tussenkomst van een rechter.
De Algemene Verordening Gegevensbescherming (AVG, Verordening 2016/679) vereist een rechtsgeldige grondslag voor doorgifte van persoonsgegevens buiten de Europese Economische Ruimte. Het EU-VS Gegevensprivacyraamwerk (DPF, 2023) biedt momenteel een juridische basis, maar meerdere Europese privacytoezichthouders, waaronder de Autoriteit Persoonsgegevens, wijzen op het voortbestaan van FISA-risico’s. Voor de publieke en juridische sector, waar vergaderingen kunnen gaan over burgergegevens, juridisch geprivilegieerde informatie of beleidsvoorbereiding, volstaat deze onzekerheid niet.
Microsoft heeft in het kader van de Digital Markets Act (DMA) in 2024 interoperabiliteitsverplichtingen aanvaard voor Teams, maar deze commitments zien op markttoegang voor concurrenten, niet op gegevenssouvereiniteit of vermindering van CLOUD Act-blootstelling.
“De CLOUD Act stelt Amerikaanse autoriteiten in staat om gegevens op te vragen bij Amerikaanse bedrijven, ook als die gegevens buiten de VS zijn opgeslagen. Europese organisaties die gevoelige data verwerken via Amerikaanse clouddiensten, kunnen daar niet omheen.”
European Data Protection Supervisor (EDPS), Opinion 2/2023
Open-source en Europees gehoste alternatieven
Er zijn volwaardige open-source videoconferencingplatforms beschikbaar die zonder afhankelijkheid van Amerikaanse cloudinfrastructuur kunnen worden ingezet.
| Platform | Protocol/basis | E2E-encryptie | LDAP/SSO | Typische inzet |
|---|---|---|---|---|
| Jitsi Meet | WebRTC, open-source (Apache 2.0) | Ja (via Jitsi E2EE, experimenteel bij grote groepen) | Via JWT-tokens en externe IdP | Standalone videovergaderingen |
| Nextcloud Talk | WebRTC, geïntegreerd in Nextcloud | Ja (DTLS-SRTP, E2EE in ontwikkeling) | Ja, native LDAP-app en SAML | Geïntegreerde werkplek inclusief bestanden en agenda |
| Matrix/Element | Matrix-federatieprotocol (open standaard) | Ja (Olm/Megolm, gevalideerd) | Ja, via SAML en Keycloak | Gefedereerde berichten en videovergaderingen |
| Wire for Government | Proteus end-to-end encryptie | Ja (by design) | Ja, enterprise SCIM/SAML | Geclassificeerde overheids- en defensiecommunicatie |
Jitsi Meet is bijzonder laagdrempelig: een enkele Linux-server volstaat voor vergaderingen tot enkele tientallen deelnemers. De schaling voor grotere sessies vereist een gedistribueerde Jitsi Videobridge-opstelling. Nextcloud Talk blinkt uit als onderdeel van een bredere migratie van Microsoft 365, omdat gebruikers in dezelfde omgeving videobellen, bestanden delen en chatten. Matrix/Element is het enige platform dat actieve federatie ondersteunt: overheidsinstanties kunnen hun eigen homeserver draaien en toch communiceren met andere Matrix-homeservers, vergelijkbaar met e-mail maar dan met end-to-end encryptie. De Matrix-federatie telde begin 2024 meer dan 115.000 actieve homeservers wereldwijd, een verdubbeling ten opzichte van 2021 (Matrix.org, 2024).
Technische minimumvereisten voor geprivilegieerde communicatie
Voor verwerking van staatsgeheimen of juridisch geprivilegieerde informatie gelden hogere technische eisen dan voor reguliere zakelijke communicatie.
End-to-end encryptie (E2EE) is de minimumdrempel: de mediastream mag uitsluitend leesbaar zijn voor de geautoriseerde deelnemers, niet voor de signalerings- of mediaserver. Dat sluit architecturen uit waarbij de server de mediasleutels beheert, zoals standaard SFU-configuraties zonder aanvullende E2EE-laag. Voor transport geldt minimaal TLS 1.3 voor signalering en DTLS-SRTP voor mediapakketten. Authenticatie vereist minimaal tweefactorauthenticatie; voor geclassificeerde informatie is hardware-authenticatie (smartcard of FIDO2-token) een vereiste.
Opnamen van vergaderingen mogen uitsluitend worden opgeslagen op door de organisatie beheerde infrastructuur, versleuteld met AES-256 of een vergelijkbare algoritme. Toegang tot opnamen dient te worden gelogd in een onveranderlijk auditlogboek. Voor staatsgeheimen in Nederland gelden aanvullende eisen vanuit het Besluit Voorschrift Informatiebeveiliging Rijksdienst Bijzondere Informatie (VIRBI-2013), en is formele goedkeuring door de AIVD of het NLNCSA vereist voor de gebruikte technologie.
“Aanbieders van essentiële diensten zijn verplicht passende technische en organisatorische maatregelen te nemen om de risico’s voor de beveiliging van netwerk- en informatiesystemen te beheren, waaronder encryptie en toegangscontrole.”
Agentschap van de Europese Unie voor Cyberbeveiliging (ENISA), NIS-2 Implementation Guidance
NIS-2-compliance voor zelfbeheerde videoconferencing
NIS-2 (Richtlijn 2022/2555) stelt concrete eisen aan organisaties in essentiële en belangrijke sectoren, waaronder overheid, financiën, energie en gezondheidszorg.
Voor videoconferencing zijn de volgende NIS-2-artikelen direct relevant. Artikel 21 verplicht risicobeheermaatregelen, waaronder encryptiebeleid, toegangsbeheer en beleid voor incidentrespons. Een self-hosted videoconferencingoplossing vereist daarom een gedocumenteerd patchbeleid voor de servercomponenten (Jitsi, Synapse voor Matrix, of Nextcloud), monitoring van aanmeldpogingen, en een getest incidentresponsplan dat specifiek de communicatiedienst omvat. Artikel 23 verplicht melding van significante incidenten binnen 24 uur bij de bevoegde autoriteit, in Nederland het NCSC of de sectorale CSIRT.
Volgens het Verizon Data Breach Investigations Report 2023 was 45% van de onderzochte incidenten bij overheidsorganisaties te herleiden tot misconfiguraties in publieke cloudomgevingen. Een self-hosted omgeving vermindert dit aanvalsoppervlak, maar verschuift de verantwoordelijkheid volledig naar de eigen IT-afdeling of de gekozen managed service provider.
Integratie met LDAP, Active Directory en SSO
Soevereine videoconferencingoplossingen kunnen volledig worden geïntegreerd in bestaande identiteitsinfrastructuur, wat single sign-on en centrale gebruikersbeheer mogelijk maakt.
Nextcloud Talk bevat een native LDAP-app waarmee gebruikersaccounts, groepen en attributen direct vanuit Microsoft Active Directory of OpenLDAP worden gesynchroniseerd. SAML 2.0-koppeling via een identityprovider als Keycloak, Authentik of Microsoft ADFS maakt single sign-on mogelijk zonder wachtwoorden lokaal op te slaan. Matrix/Element ondersteunt SAML en OpenID Connect via de Synapse-homeserver; organisaties die Keycloak al inzetten voor andere applicaties kunnen Element daarin opnemen zonder aanvullende licentiekosten. Jitsi Meet maakt gebruik van JWT-tokens voor authenticatie: de eigen identityprovider genereert een gesigneerd token dat Jitsi valideert, waarmee onbevoegde toegang tot vergaderruimten wordt voorkomen.
Een belangrijk aandachtspunt is het synchroniseren van gebruikersintrekkingen. Bij vertrek van een medewerker dient de intrekking in Active Directory direct door te werken naar alle gekoppelde systemen. Met correcte LDAP-synchronisatie-intervallen (bij voorkeur real-time via webhooks of SCIM) is dit beheersbaar.
Sectorspecifieke eisen: NEN 7510, BIO2 en DORA
Naast de horizontale NIS-2-vereisten gelden in gereguleerde sectoren aanvullende normen die specifieke eisen stellen aan communicatieplatforms.
NEN 7510 (Informatiebeveiliging in de zorg) is de Nederlandse implementatie van ISO 27001 voor zorginstellingen en is wettelijk verankerd via de NEN 7510-norm. Zorgaanbieders die patiëntgegevens bespreken in videovergaderingen moeten aantonen dat de verwerking uitsluitend plaatsvindt op gecertificeerde of aantoonbaar beveiligde systemen. NEN 7510 vereist onder meer classificatie van informatie, logging van toegang en een verwerkersovereenkomst met de leverancier. Een self-hosted oplossing waarbij de zorginstelling zelf verantwoordelijk is voor de servers, vereenvoudigt de verwerkersrelatie maar verhoogt de interne beheerlast.
BIO2 (Baseline Informatiebeveiliging Overheid, versie 2) is het verplichte kader voor alle Nederlandse overheidsorganisaties. BIO2 schrijft voor dat communicatietools worden beoordeeld op beveiligingsniveau (BBN1, BBN2 of BBN3) en dat hoog-risico-communicatie plaatsvindt via middelen die zijn goedgekeurd voor het betreffende beveiligingsniveau. Voor vergaderingen op BBN2-niveau (de meeste overheidscommunicatie) zijn end-to-end versleutelde, self-hosted oplossingen met tweefactorauthenticatie in principe geschikt, mits gedocumenteerd en periodiek geaudit.
DORA (Digital Operational Resilience Act, Verordening 2022/2554) geldt per januari 2025 voor financiële instellingen in de EU. DORA vereist een register van ICT-leveranciersafhankelijkheden, inclusief communicatietools, en periodieke risicobeoordelingen van kritieke derden. Financiële instellingen die Teams of Zoom gebruiken voor compliance-gevoelige besprekingen dienen de CLOUD Act-blootstelling expliciet op te nemen in hun ICT-risicoregister en te documenteren welke mitigerende maatregelen zijn genomen.
Migratie van Microsoft 365 naar een soevereine communicatieomgeving
Een stapsgewijze aanpak vermindert de operationele impact van een migratie en maakt parallelle werking mogelijk tijdens de overgangsperiode.
De meest gangbare aanpak begint met het uitrollen van Nextcloud als primaire bestandsdeelomgeving, gevolgd door activering van Nextcloud Talk voor interne vergaderingen. In een tweede fase worden externe vergaderingen gemigreerd, waarbij deelnemers via een browserlink kunnen deelnemen zonder client-installatie. In een derde fase wordt de e-mailinfrastructuur gemigreerd (Nextcloud ondersteunt integratie met Dovecot/Postfix of externe mailservers). Matrix/Element kan parallel worden ingezet als beveiligd berichtenkanaal voor gevoelige communicatie tussen afdelingen of met externe partners die eigen homeservers beheren.
De sleutel tot succesvolle adoptie is niet de techniek, maar de gebruikerservaring. Nextcloud Talk en Element hebben in de afgelopen jaren aanzienlijke verbeteringen doorgevoerd in schermdeelkwaliteit, achtergrondvervaagkwaliteit en mobiele clients. Voor organisaties die de stap willen maken, is een pilotgroep van twintig tot dertig gebruikers gedurende zes weken een effectieve methode om knelpunten te identificeren voordat de uitrol organisatiebreed plaatsvindt.
FAQ
Mag een Nederlandse gemeente Microsoft Teams gebruiken voor vergaderingen over persoonsgegevens?
Technisch is het mogelijk, maar het brengt risico’s mee. Microsoft is een Amerikaans bedrijf en valt onder de CLOUD Act. De EDPS oordeelde in 2024 dat het gebruik van Microsoft 365 door EU-instellingen in de huidige configuratie niet voldoet aan AVG-vereisten voor doorgifte van persoonsgegevens aan derde landen. Gemeenten worden sterk aangeraden een Data Protection Impact Assessment (DPIA) uit te voeren en te overwegen over te stappen op een self-hosted oplossing voor gevoelige vergaderingen.
Wat is het verschil tussen Jitsi Meet en Nextcloud Talk voor intern overheidsgebruik?
Jitsi Meet is primair een videoconferencingtool die standalone op eigen servers kan worden ingezet. Nextcloud Talk is geïntegreerd in het Nextcloud-platform inclusief bestandsbeheer, chat en agenda. Voor overheidsorganisaties die een volledige Microsoft 365-migratie willen realiseren, biedt Nextcloud Talk meer integratiemogelijkheden. Voor een lichte, snelle videotool zonder bredere platformwisseling is Jitsi Meet eenvoudiger te implementeren.
Is Matrix/Element geschikt voor communicatie over staatsgeheimen?
Matrix/Element kan worden ingericht met end-to-end encryptie en self-hosted homeservers. Geschiktheid voor gerubriceerde informatie hangt echter af van aanvullende certificering. In Nederland gelden voor staatsgeheimen de eisen van het VIRBI-2013. Een formele goedkeuring door de AIVD of het NLNCSA is vereist voor gebruik bij staatsgeheimen; Element op zichzelf heeft die goedkeuring niet automatisch.
Wat zijn de minimumvereisten voor NIS-2-compliance bij videoconferencing?
NIS-2 (Richtlijn 2022/2555) vereist encryptie van gegevens in transit en in rust, multifactorauthenticatie, toegangsbeheer op basis van het least-privilege-principe en een aantoonbaar incidentresponsproces. Videoconferencingoplossingen dienen minimaal TLS 1.3 te gebruiken voor signalering en DTLS-SRTP voor mediapakketten, gecombineerd met sterke authenticatie en een gedocumenteerd patchbeleid voor de servercomponenten.
Hoe koppel ik een self-hosted videoconferencingtool aan mijn bestaande Active Directory?
Nextcloud Talk, Element en Jitsi Meet ondersteunen alle drie integratie met Active Directory. Nextcloud Talk gebruikt de ingebouwde LDAP-app voor gebruikerssynchronisatie en ondersteunt SAML 2.0 voor SSO via Keycloak of ADFS. Element koppelt via SAML of OpenID Connect aan de Synapse-homeserver. Jitsi Meet maakt gebruik van JWT-tokens die door de eigen identityprovider worden uitgegeven, zodat alleen geautoriseerde gebruikers vergaderruimten kunnen betreden.
