Kort: Organisaties in gereguleerde sectoren lopen aanzienlijke juridische en privacyrisico's als zij vertrouwelijke vergaderingen voeren via Amerikaanse cloudplatforms. Open-source oplossingen als Nextcloud Talk, Matrix/Element en Jitsi Meet bieden volledige databeheercontrole mits correct ingericht.

Soevereine videoconferencing is een communicatieoplossing waarbij de volledige verwerkingsketen, van signalering en media-relay tot opslag van opnamen, plaatsvindt op servers onder de directe juridische en technische controle van de eigen organisatie of een vertrouwde Europese hostingpartij. Voor organisaties in de publieke sector, de rechtspraktijk en andere gereguleerde sectoren is dit onderscheid geen abstracte voorkeur, maar een concrete complianceverplichting.

Jurisdictionele risico’s van Teams, Zoom en Google Meet

Microsoft Teams, Zoom en Google Meet vallen onder de rechtsmacht van de Verenigde Staten, ongeacht waar hun datacenters zich bevinden. Dat heeft directe gevolgen voor vertrouwelijke vergaderingen.

De Amerikaanse Clarifying Lawful Overseas Use of Data Act (CLOUD Act, 2018) verplicht Amerikaanse technologiebedrijven om gegevens te verstrekken aan Amerikaanse opsporingsdiensten op verzoek, ook als die gegevens fysiek op Europese servers staan. De Foreign Intelligence Surveillance Act (FISA Section 702) biedt inlichtingendiensten een aanvullend instrument voor toegang zonder tussenkomst van een rechter.

Let op: De European Data Protection Supervisor (EDPS) concludeerde in 2024 dat het gebruik van Microsoft 365 door EU-instellingen niet voldoet aan de AVG-vereisten voor doorgifte van persoonsgegevens aan derde landen. Dit oordeel raakt ook videoconferencingfunctionaliteiten binnen Microsoft 365.

De Algemene Verordening Gegevensbescherming (AVG, Verordening 2016/679) vereist een rechtsgeldige grondslag voor doorgifte van persoonsgegevens buiten de Europese Economische Ruimte. Het EU-VS Gegevensprivacyraamwerk (DPF, 2023) biedt momenteel een juridische basis, maar meerdere Europese privacytoezichthouders, waaronder de Autoriteit Persoonsgegevens, wijzen op het voortbestaan van FISA-risico’s. Voor de publieke en juridische sector, waar vergaderingen kunnen gaan over burgergegevens, juridisch geprivilegieerde informatie of beleidsvoorbereiding, volstaat deze onzekerheid niet.

Microsoft heeft in het kader van de Digital Markets Act (DMA) in 2024 interoperabiliteitsverplichtingen aanvaard voor Teams, maar deze commitments zien op markttoegang voor concurrenten, niet op gegevenssouvereiniteit of vermindering van CLOUD Act-blootstelling.

“De CLOUD Act stelt Amerikaanse autoriteiten in staat om gegevens op te vragen bij Amerikaanse bedrijven, ook als die gegevens buiten de VS zijn opgeslagen. Europese organisaties die gevoelige data verwerken via Amerikaanse clouddiensten, kunnen daar niet omheen.”
European Data Protection Supervisor (EDPS), Opinion 2/2023

Open-source en Europees gehoste alternatieven

Er zijn volwaardige open-source videoconferencingplatforms beschikbaar die zonder afhankelijkheid van Amerikaanse cloudinfrastructuur kunnen worden ingezet.

Platform Protocol/basis E2E-encryptie LDAP/SSO Typische inzet
Jitsi Meet WebRTC, open-source (Apache 2.0) Ja (via Jitsi E2EE, experimenteel bij grote groepen) Via JWT-tokens en externe IdP Standalone videovergaderingen
Nextcloud Talk WebRTC, geïntegreerd in Nextcloud Ja (DTLS-SRTP, E2EE in ontwikkeling) Ja, native LDAP-app en SAML Geïntegreerde werkplek inclusief bestanden en agenda
Matrix/Element Matrix-federatieprotocol (open standaard) Ja (Olm/Megolm, gevalideerd) Ja, via SAML en Keycloak Gefedereerde berichten en videovergaderingen
Wire for Government Proteus end-to-end encryptie Ja (by design) Ja, enterprise SCIM/SAML Geclassificeerde overheids- en defensiecommunicatie

Jitsi Meet is bijzonder laagdrempelig: een enkele Linux-server volstaat voor vergaderingen tot enkele tientallen deelnemers. De schaling voor grotere sessies vereist een gedistribueerde Jitsi Videobridge-opstelling. Nextcloud Talk blinkt uit als onderdeel van een bredere migratie van Microsoft 365, omdat gebruikers in dezelfde omgeving videobellen, bestanden delen en chatten. Matrix/Element is het enige platform dat actieve federatie ondersteunt: overheidsinstanties kunnen hun eigen homeserver draaien en toch communiceren met andere Matrix-homeservers, vergelijkbaar met e-mail maar dan met end-to-end encryptie. De Matrix-federatie telde begin 2024 meer dan 115.000 actieve homeservers wereldwijd, een verdubbeling ten opzichte van 2021 (Matrix.org, 2024).

Technische minimumvereisten voor geprivilegieerde communicatie

Voor verwerking van staatsgeheimen of juridisch geprivilegieerde informatie gelden hogere technische eisen dan voor reguliere zakelijke communicatie.

End-to-end encryptie (E2EE) is de minimumdrempel: de mediastream mag uitsluitend leesbaar zijn voor de geautoriseerde deelnemers, niet voor de signalerings- of mediaserver. Dat sluit architecturen uit waarbij de server de mediasleutels beheert, zoals standaard SFU-configuraties zonder aanvullende E2EE-laag. Voor transport geldt minimaal TLS 1.3 voor signalering en DTLS-SRTP voor mediapakketten. Authenticatie vereist minimaal tweefactorauthenticatie; voor geclassificeerde informatie is hardware-authenticatie (smartcard of FIDO2-token) een vereiste.

Opnamen van vergaderingen mogen uitsluitend worden opgeslagen op door de organisatie beheerde infrastructuur, versleuteld met AES-256 of een vergelijkbare algoritme. Toegang tot opnamen dient te worden gelogd in een onveranderlijk auditlogboek. Voor staatsgeheimen in Nederland gelden aanvullende eisen vanuit het Besluit Voorschrift Informatiebeveiliging Rijksdienst Bijzondere Informatie (VIRBI-2013), en is formele goedkeuring door de AIVD of het NLNCSA vereist voor de gebruikte technologie.

“Aanbieders van essentiële diensten zijn verplicht passende technische en organisatorische maatregelen te nemen om de risico’s voor de beveiliging van netwerk- en informatiesystemen te beheren, waaronder encryptie en toegangscontrole.”
Agentschap van de Europese Unie voor Cyberbeveiliging (ENISA), NIS-2 Implementation Guidance

NIS-2-compliance voor zelfbeheerde videoconferencing

NIS-2 (Richtlijn 2022/2555) stelt concrete eisen aan organisaties in essentiële en belangrijke sectoren, waaronder overheid, financiën, energie en gezondheidszorg.

Voor videoconferencing zijn de volgende NIS-2-artikelen direct relevant. Artikel 21 verplicht risicobeheermaatregelen, waaronder encryptiebeleid, toegangsbeheer en beleid voor incidentrespons. Een self-hosted videoconferencingoplossing vereist daarom een gedocumenteerd patchbeleid voor de servercomponenten (Jitsi, Synapse voor Matrix, of Nextcloud), monitoring van aanmeldpogingen, en een getest incidentresponsplan dat specifiek de communicatiedienst omvat. Artikel 23 verplicht melding van significante incidenten binnen 24 uur bij de bevoegde autoriteit, in Nederland het NCSC of de sectorale CSIRT.

Volgens het Verizon Data Breach Investigations Report 2023 was 45% van de onderzochte incidenten bij overheidsorganisaties te herleiden tot misconfiguraties in publieke cloudomgevingen. Een self-hosted omgeving vermindert dit aanvalsoppervlak, maar verschuift de verantwoordelijkheid volledig naar de eigen IT-afdeling of de gekozen managed service provider.

Integratie met LDAP, Active Directory en SSO

Soevereine videoconferencingoplossingen kunnen volledig worden geïntegreerd in bestaande identiteitsinfrastructuur, wat single sign-on en centrale gebruikersbeheer mogelijk maakt.

Nextcloud Talk bevat een native LDAP-app waarmee gebruikersaccounts, groepen en attributen direct vanuit Microsoft Active Directory of OpenLDAP worden gesynchroniseerd. SAML 2.0-koppeling via een identityprovider als Keycloak, Authentik of Microsoft ADFS maakt single sign-on mogelijk zonder wachtwoorden lokaal op te slaan. Matrix/Element ondersteunt SAML en OpenID Connect via de Synapse-homeserver; organisaties die Keycloak al inzetten voor andere applicaties kunnen Element daarin opnemen zonder aanvullende licentiekosten. Jitsi Meet maakt gebruik van JWT-tokens voor authenticatie: de eigen identityprovider genereert een gesigneerd token dat Jitsi valideert, waarmee onbevoegde toegang tot vergaderruimten wordt voorkomen.

Een belangrijk aandachtspunt is het synchroniseren van gebruikersintrekkingen. Bij vertrek van een medewerker dient de intrekking in Active Directory direct door te werken naar alle gekoppelde systemen. Met correcte LDAP-synchronisatie-intervallen (bij voorkeur real-time via webhooks of SCIM) is dit beheersbaar.

Sectorspecifieke eisen: NEN 7510, BIO2 en DORA

Naast de horizontale NIS-2-vereisten gelden in gereguleerde sectoren aanvullende normen die specifieke eisen stellen aan communicatieplatforms.

NEN 7510 (Informatiebeveiliging in de zorg) is de Nederlandse implementatie van ISO 27001 voor zorginstellingen en is wettelijk verankerd via de NEN 7510-norm. Zorgaanbieders die patiëntgegevens bespreken in videovergaderingen moeten aantonen dat de verwerking uitsluitend plaatsvindt op gecertificeerde of aantoonbaar beveiligde systemen. NEN 7510 vereist onder meer classificatie van informatie, logging van toegang en een verwerkersovereenkomst met de leverancier. Een self-hosted oplossing waarbij de zorginstelling zelf verantwoordelijk is voor de servers, vereenvoudigt de verwerkersrelatie maar verhoogt de interne beheerlast.

BIO2 (Baseline Informatiebeveiliging Overheid, versie 2) is het verplichte kader voor alle Nederlandse overheidsorganisaties. BIO2 schrijft voor dat communicatietools worden beoordeeld op beveiligingsniveau (BBN1, BBN2 of BBN3) en dat hoog-risico-communicatie plaatsvindt via middelen die zijn goedgekeurd voor het betreffende beveiligingsniveau. Voor vergaderingen op BBN2-niveau (de meeste overheidscommunicatie) zijn end-to-end versleutelde, self-hosted oplossingen met tweefactorauthenticatie in principe geschikt, mits gedocumenteerd en periodiek geaudit.

DORA (Digital Operational Resilience Act, Verordening 2022/2554) geldt per januari 2025 voor financiële instellingen in de EU. DORA vereist een register van ICT-leveranciersafhankelijkheden, inclusief communicatietools, en periodieke risicobeoordelingen van kritieke derden. Financiële instellingen die Teams of Zoom gebruiken voor compliance-gevoelige besprekingen dienen de CLOUD Act-blootstelling expliciet op te nemen in hun ICT-risicoregister en te documenteren welke mitigerende maatregelen zijn genomen.

Let op: DORA kwalificeert grote cloudaanbieders zoals Microsoft, Google en Zoom als “kritieke ICT-derde dienstverleners” (artikel 31). Dit brengt aanvullende rapportage- en auditverplichtingen mee voor financiële instellingen die deze aanbieders gebruiken.

Migratie van Microsoft 365 naar een soevereine communicatieomgeving

Een stapsgewijze aanpak vermindert de operationele impact van een migratie en maakt parallelle werking mogelijk tijdens de overgangsperiode.

De meest gangbare aanpak begint met het uitrollen van Nextcloud als primaire bestandsdeelomgeving, gevolgd door activering van Nextcloud Talk voor interne vergaderingen. In een tweede fase worden externe vergaderingen gemigreerd, waarbij deelnemers via een browserlink kunnen deelnemen zonder client-installatie. In een derde fase wordt de e-mailinfrastructuur gemigreerd (Nextcloud ondersteunt integratie met Dovecot/Postfix of externe mailservers). Matrix/Element kan parallel worden ingezet als beveiligd berichtenkanaal voor gevoelige communicatie tussen afdelingen of met externe partners die eigen homeservers beheren.

De sleutel tot succesvolle adoptie is niet de techniek, maar de gebruikerservaring. Nextcloud Talk en Element hebben in de afgelopen jaren aanzienlijke verbeteringen doorgevoerd in schermdeelkwaliteit, achtergrondvervaagkwaliteit en mobiele clients. Voor organisaties die de stap willen maken, is een pilotgroep van twintig tot dertig gebruikers gedurende zes weken een effectieve methode om knelpunten te identificeren voordat de uitrol organisatiebreed plaatsvindt.

FAQ

Mag een Nederlandse gemeente Microsoft Teams gebruiken voor vergaderingen over persoonsgegevens?

Technisch is het mogelijk, maar het brengt risico’s mee. Microsoft is een Amerikaans bedrijf en valt onder de CLOUD Act. De EDPS oordeelde in 2024 dat het gebruik van Microsoft 365 door EU-instellingen in de huidige configuratie niet voldoet aan AVG-vereisten voor doorgifte van persoonsgegevens aan derde landen. Gemeenten worden sterk aangeraden een Data Protection Impact Assessment (DPIA) uit te voeren en te overwegen over te stappen op een self-hosted oplossing voor gevoelige vergaderingen.

Wat is het verschil tussen Jitsi Meet en Nextcloud Talk voor intern overheidsgebruik?

Jitsi Meet is primair een videoconferencingtool die standalone op eigen servers kan worden ingezet. Nextcloud Talk is geïntegreerd in het Nextcloud-platform inclusief bestandsbeheer, chat en agenda. Voor overheidsorganisaties die een volledige Microsoft 365-migratie willen realiseren, biedt Nextcloud Talk meer integratiemogelijkheden. Voor een lichte, snelle videotool zonder bredere platformwisseling is Jitsi Meet eenvoudiger te implementeren.

Is Matrix/Element geschikt voor communicatie over staatsgeheimen?

Matrix/Element kan worden ingericht met end-to-end encryptie en self-hosted homeservers. Geschiktheid voor gerubriceerde informatie hangt echter af van aanvullende certificering. In Nederland gelden voor staatsgeheimen de eisen van het VIRBI-2013. Een formele goedkeuring door de AIVD of het NLNCSA is vereist voor gebruik bij staatsgeheimen; Element op zichzelf heeft die goedkeuring niet automatisch.

Wat zijn de minimumvereisten voor NIS-2-compliance bij videoconferencing?

NIS-2 (Richtlijn 2022/2555) vereist encryptie van gegevens in transit en in rust, multifactorauthenticatie, toegangsbeheer op basis van het least-privilege-principe en een aantoonbaar incidentresponsproces. Videoconferencingoplossingen dienen minimaal TLS 1.3 te gebruiken voor signalering en DTLS-SRTP voor mediapakketten, gecombineerd met sterke authenticatie en een gedocumenteerd patchbeleid voor de servercomponenten.

Hoe koppel ik een self-hosted videoconferencingtool aan mijn bestaande Active Directory?

Nextcloud Talk, Element en Jitsi Meet ondersteunen alle drie integratie met Active Directory. Nextcloud Talk gebruikt de ingebouwde LDAP-app voor gebruikerssynchronisatie en ondersteunt SAML 2.0 voor SSO via Keycloak of ADFS. Element koppelt via SAML of OpenID Connect aan de Synapse-homeserver. Jitsi Meet maakt gebruik van JWT-tokens die door de eigen identityprovider worden uitgegeven, zodat alleen geautoriseerde gebruikers vergaderruimten kunnen betreden.

Veelgestelde vragen

Mag een Nederlandse gemeente Microsoft Teams gebruiken voor vergaderingen over persoonsgegevens?
Technisch is het mogelijk, maar het brengt risico's mee. Microsoft is een Amerikaans bedrijf en valt onder de CLOUD Act. De EDPS oordeelde in 2024 dat het gebruik van Microsoft 365 door EU-instellingen in de huidige configuratie niet voldoet aan AVG-vereisten. Gemeenten zijn aan te raden een DPIA uit te voeren en te overwegen over te stappen op een self-hosted oplossing.
Wat is het verschil tussen Jitsi Meet en Nextcloud Talk voor interne overheidsgebruik?
Jitsi Meet is primair een videoconferencingtool die standalone kan worden ingezet op eigen servers, terwijl Nextcloud Talk een geu00efntegreerd onderdeel is van het bredere Nextcloud-platform inclusief bestandsbeheer, chat en agenda. Voor overheidsorganisaties die een volledige werkplek willen vervangen biedt Nextcloud Talk meer integratiemogelijkheden; voor een lichte, snelle videotool is Jitsi Meet eenvoudiger te implementeren.
Is Matrix/Element geschikt voor communicatie over staatsgeheimen?
Matrix/Element kan worden ingericht met end-to-end encryptie en self-hosted homeservers, maar geschiktheid voor gerubriceerde informatie hangt af van aanvullende certificering. In Nederland gelden voor staatsgeheimen de eisen van het Besluit Voorschrift Informatiebeveiliging Rijksdienst Bijzondere Informatie (VIRBI). Element biedt een Enterprise-variant met aanvullende beveiligingsopties, maar een formele goedkeuring door de AIVD of NLNCSA is vereist voor gebruik bij staatsgeheimen.
Wat zijn de minimumvereisten voor NIS-2-compliance bij videoconferencing?
NIS-2 (Richtlijn 2022/2555) vereist passende technische maatregelen waaronder encryptie van gegevens in transit en in rust, multifactorauthenticatie, toegangsbeheer op basis van het least-privilege-principe, en een aantoonbaar incidentresponsproces. Videoconferencingoplossingen dienen end-to-end versleuteld te zijn of minimaal TLS 1.3 te gebruiken voor transportversleuteling, gecombineerd met sterke authenticatie.
Hoe koppel ik een self-hosted videoconferencingtool aan mijn bestaande Active Directory?
Nextcloud Talk, Element en Jitsi Meet ondersteunen alle drie LDAP-integratie en SAML 2.0 voor SSO. Voor Nextcloud Talk configureer je de LDAP-app binnen Nextcloud om gebruikers uit Active Directory te importeren. Element kan worden gekoppeld via een SAML-identityprovider zoals Keycloak of Microsoft ADFS. Jitsi Meet ondersteunt authenticatie via JWT-tokens die door een externe identityprovider worden uitgegeven.