Bijgewerkt september 8, 2026
Kort: Europese organisaties in gereguleerde sectoren kunnen vendor lock-in doorbreken via de rechten in EU Data Act artikel 23-29, open bestandsformaten zoals ODF en migratie naar open-source werkplekoplossingen zoals Nextcloud. De praktijkervaring van Mecklenburg-Vorpommern en het Oostenrijkse ministerie van Binnenlandse Zaken laat zien dat dit technisch haalbaar is, mits de architectuur vanaf het begin op portabiliteit is ontworpen.

Een vendor lock-in exitstrategie voor de soevereine cloud is een vooraf ontworpen set van contractuele, technische en juridische maatregelen waarmee een organisatie haar afhankelijkheid van één cloudleverancier structureel beperkt en een aantoonbaar uitstappad behoudt. Voor Europese overheids- en compliance-gevoelige organisaties is dit geen theoretische oefening: de juridische risico’s van Amerikaanse extraterritoriale wetgeving, de eisen van NIS-2 en GDPR, en de nu afdwingbare portabiliteitsrechten uit de EU Data Act maken een concrete exitstrategie tot een operationele noodzaak.

Hoe Big Tech vendor lock-in bouwt: technische en contractuele mechanismen

Vendor lock-in bij clouddiensten en werkpleksoftware is zelden het gevolg van één beslissing, maar het cumulatieve resultaat van architectuurkeuzes die op zichzelf redelijk lijken.

Microsoft 365 illustreert dit goed. De suite koppelt e-mail (Exchange Online), bestandsopslag (SharePoint/OneDrive), videoconferencing (Teams), identiteitsbeheer (Azure Active Directory) en kantoortoepassingen in één geïntegreerd ecosysteem. Elk onderdeel werkt naadloos samen via propriëtaire API’s, maar biedt beperkte of complexe exportpaden naar systemen buiten het Microsoft-universum. Bestanden worden standaard opgeslagen in .docx, .xlsx en .pptx, formaten die weliswaar wijdverspreid zijn maar waarvan de volledige feature-pariteit buiten Microsoft-toepassingen niet gegarandeerd is. Macro’s, ingebedde Teams-koppelingen en SharePoint-metadatastructuren zijn vrijwel uitsluitend bruikbaar binnen hetzelfde platform.

Contractueel versterken volumekortingen en meerjarige enterprise-agreements de afhankelijkheid. Switchkosten worden zelden gespecificeerd, maar ENISA schat in haar 2023 Cloud Cybersecurity Market Analysis dat migratiekosten bij lock-in-situaties kunnen oplopen tot 15 tot 30% van het jaarlijkse cloudcontractbedrag.

Let op: Propriëtaire API-koppelingen en geïntegreerde identiteitsbeheersystemen zijn de hardste technische vorm van lock-in. Wie Azure Active Directory gebruikt als enige identiteitsprovider, heeft geen cloudneutrale authenticatiearchitectuur en dient dit als eerste te adresseren in elke exitstrategie.

EU Data Act artikel 23-29: afdwingbare rechten voor cloudswitching

Sinds de inwerkingtreding van de EU Data Act (Verordening 2023/2854) beschikken Europese organisaties over expliciete wettelijke rechten om van cloudleverancier te wisselen. De artikelen 23 tot en met 29 verplichten aanbieders tot concrete verplichtingen.

Artikel 23 verplicht leveranciers om switchprocedures beschikbaar te stellen zonder buitensporige technische of financiële obstakels. Artikel 25 bepaalt dat cloudaanbieders geen switchkosten mogen rekenen boven de werkelijke dataoverdrachtkosten, en dat deze kosten in de eerste drie jaar na inwerkingtreding van de verordening progressief worden afgebouwd naar nul. Artikel 26 verplicht tot minimaal 30 dagen exporttoegang na contractbeëindiging. Artikel 27 vereist dat data beschikbaar wordt gesteld in een gestructureerd, algemeen gebruikt en machineleesbaar formaat.

Cruciaal is de afdwingbaarheid: nationale toezichthouders, waaronder in Nederland de Autoriteit Persoonsgegevens voor zover het om persoonsgegevens gaat, kunnen handhaven. Organisaties die nu contracten afsluiten, dienen contractueel te bedingen dat de leverancier deze verplichtingen naleeft en switchprocedures documenteert.

Complementair hieraan werkt de Digital Markets Act (Verordening 2022/1925). Artikel 6 lid 9 verplicht aangewezen poortwachters, zoals Alphabet en Microsoft, tot interoperabiliteit met concurrerende diensten. Waar de Data Act alle cloudleveranciers treft, richt de DMA zich op de grootste marktspelers en dwingt actieve technische samenwerking af, niet alleen passieve exportmogelijkheden.

Portabiliteitsrijpheid beoordelen vóór migratie

Voordat een organisatie een exitstrategie uitvoert, is een portabiliteitsaudit noodzakelijk. Dit is een gestructureerde inventarisatie van vier dimensies.

Dimensie Vragen bij de audit Risicosignaal
Bestandsformaten Worden documenten primair opgeslagen in ODF (ISO/IEC 26300) of in propriëtaire formaten? Hoog aandeel .docx/.xlsx zonder ODF-equivalent
Identiteit en authenticatie Is de identiteitsprovider cloudneutraal (SAML/OIDC) of leveranciersspecifiek? Exclusief Azure AD zonder federatieoptie
API-koppelingen Gebruiken interne applicaties ETSI Open API-standaarden of propriëtaire SDK’s? Directe MS Graph API-aanroepen in maatwerkapplicaties
Datapositie Is duidelijk waar alle data staat, inclusief backups en logs? Data verspreid over meerdere regio’s zonder overzicht

Europese Rekenkamer-onderzoek uit 2023 bevestigt dat meer dan 65% van EU-overheidsinstellingen sterk afhankelijk is van een handvol niet-Europese cloudleveranciers, wat de urgentie van dergelijke audits onderstreept.

Migratiearchitectuur voor een leveranciersneutrale werkplek

Een exitbestendige architectuur begint niet bij de keuze van een alternatief platform, maar bij het principe van open standaarden als fundering.

Voor documentbeheer betekent dit primair opslaan in ODF (ISO/IEC 26300), de internationale norm voor kantoordocumenten die onafhankelijk is van enige leverancier. OnlyOffice biedt hoge compatibiliteit met Microsoft Office-formaten én native ODF-ondersteuning en integreert direct in Nextcloud als webgebaseerde editor. LibreOffice is de desktopvariant die in veel Europese overheidsimplementaties naast of in plaats van OnlyOffice wordt ingezet.

Voor communicatie en agenda zijn CalDAV en CardDAV de open protocollen die elke serieuze soevereine cloudoplossing dient te ondersteunen. Nextcloud implementeert beide standaard, waardoor agenda- en contactgegevens uitwisselbaar zijn met elk compatibel systeem zonder re-export.

Identiteits- en toegangsbeheer dient te werken via SAML 2.0 of OpenID Connect, zodat de identiteitsprovider vervangbaar is zonder aanpassing van de applicatielaag. ETSI Open API-standaarden schrijven voor hoe API-koppelingen gedocumenteerd en gepubliceerd worden, zodat maatwerkapplicaties niet onzichtbaar afhankelijk worden van leveranciersspecifieke eindpunten.

Praktijkervaring: Mecklenburg-Vorpommern en het Oostenrijkse ministerie

Twee Europese overheidsimplementaties bieden concrete lessen voor organisaties die een exitstrategie uitvoeren.

De deelstaat Mecklenburg-Vorpommern implementeerde Nextcloud als soeverein werkplatform voor duizenden ambtenaren, als onderdeel van een bredere strategie om afhankelijkheid van niet-Europese clouddiensten te verminderen. Projectleider Nils Langemann stelde: “Vendor lock-in is niet alleen een commercieel risico, het is een soevereiniteitsvraagstuk. Overheden die geen exitstrategie hebben, geven feitelijk controle over publieke data uit handen.” De technische migratie bleek uitvoerbaar, maar de deelstaat benadrukt dat gebruikersadoptie en training op open werkplektools substantieel meer tijd vergden dan de technische implementatie. Vroeg beginnen met open standaarden, en niet als noodmaatregel, was de voornaamste aanbeveling.

Het Oostenrijkse Federale Ministerie van Binnenlandse Zaken koos eveneens voor Nextcloud als onderdeel van zijn digitale soevereiniteitsbeleid, met als drijvende overweging de CLOUD Act-risico’s verbonden aan Amerikaanse cloudopslag van gevoelige overheidsdata. De implementatie toonde aan dat de integratie met bestaande on-premise infrastructuur en Active Directory-federatie via SAML de meeste integratiecomplexiteit opleverde, niet de Nextcloud-software zelf. Nextcloud rapporteerde in 2023 meer dan 400.000 actieve serverinstallaties, waarbij Europese overheden en onderwijsinstellingen de grootste groeigroep vormen.

Let op: Zowel Mecklenburg-Vorpommern als het Oostenrijkse ministerie benadrukken dat een gefaseerde migratie per gebruikersgroep, met parallelle toegang tot het oude platform gedurende een afgebakende periode, essentieel is om operationele continuïteit te waarborgen. Een big bang-migratie verhoogt het risico op adoptie-uitval aanzienlijk.

Interoperabiliteitseisen bij migratie van Microsoft 365

De praktische migratie van Microsoft 365 naar een open werkplek kent specifieke technische knelpunten die niet onderschat mogen worden.

E-mail en agenda: Exchange Online-mailboxen exporteren via PST-formaat of via de Microsoft Compliance Center-exportfunctie. Omzetting naar IMAP/SMTP-compatibele formaten is standaard, maar kalenderitems met complexe herhalingspatronen of Teams Meeting-links vereisen handmatige nabewerking. Agendagegevens worden geconverteerd naar iCalendar-formaat voor import in Nextcloud Calendar via CalDAV.

Bestanden: SharePoint- en OneDrive-content exporteert via de SharePoint Migration Tool of via Microsoft’s eigen exportprogramma’s. De structuur van SharePoint-sitecollecties, permissies en metadatavelden is niet automatisch porteerbaar naar Nextcloud-mappen. Een gedetailleerde permissie-mapping vóór migratie is onmisbaar.

Kantoordocumenten: .docx en .xlsx bestanden zijn te openen in OnlyOffice en LibreOffice, maar complexe macro’s in VBA, ingebedde Power Query-verbindingen en geavanceerde opmaakfuncties zijn niet gegarandeerd compatibel. Een documentinventarisatie die macro-gebruik en complexe opmaak identificeert, voorkomt verrassingen na migratie.

ENISA benadrukt in haar analyse van de EU Data Act dat het recht op dataportabiliteit alleen effectief is als de technische architectuur die overdracht ook faciliteert: “De EU Data Act geeft organisaties voor het eerst afdwingbare rechten om data terug te halen van cloudleveranciers. Maar het recht alleen is niet genoeg: de technische architectuur moet die overdracht ook faciliteren.”

Van exitstrategie naar structurele soevereiniteit

Een vendor lock-in exitstrategie voor de soevereine cloud is meer dan een migratieproject. Het is een architectuurprincipe dat van toepassing is op elke nieuwe aanschaf van clouddiensten. Organisaties in de overheid, juridische sector en andere gereguleerde domeinen doen er goed aan om bij elk nieuw contract te toetsen of de vier dimensies uit de portabiliteitsaudit, bestandsformaten, identiteit, API-koppelingen en datapositie, leveranciersneutraal zijn ingericht.

De EU Data Act artikel 23-29, de Digital Markets Act artikel 6 lid 9 en het groeiende aanbod van open-source soevereine alternatieven zoals Nextcloud in combinatie met OnlyOffice en LibreOffice bieden samen een stevige juridische en technische basis. De praktijkervaring van Mecklenburg-Vorpommern en het Oostenrijkse ministerie laat zien dat de uitvoering realistisch is, mits de voorbereiding op portabiliteit vanaf het eerste ontwerp begint en niet als reparatie achteraf.

Veelgestelde vragen

Wat verstaan we onder een vendor lock-in exitstrategie voor cloudmigraties?

Een vendor lock-in exitstrategie is een vooraf ontworpen combinatie van contractuele bedingen, technische architectuurkeuzes en dataportabiliteitsmaatregelen waarmee een organisatie haar cloudprovider kan vervangen zonder onacceptabele kosten of dataverlies. Concreet omvat dit het gebruik van open bestandsformaten zoals ODF, standaard API’s en exportprocedures die niet afhankelijk zijn van één leverancier.

Welke rechten geeft de EU Data Act artikel 23-29 aan organisaties die willen overstappen?

Artikel 23-29 van de EU Data Act (Verordening 2023/2854) verplicht cloudaanbieders om switchmogelijkheden aan te bieden zonder buitensporige technische of financiële obstakels, dataoverdracht te faciliteren in interoperabele formaten, en uitstapprocedures beschikbaar te stellen. Aanbieders mogen geen switchkosten in rekening brengen boven de werkelijke overdrachtkosten en moeten minimaal 30 dagen exporttoegang garanderen na opzegging.

Hoe werkt de migratie van Microsoft 365 naar Nextcloud in de praktijk?

De migratie verloopt typisch in vier fasen: inventarisatie van alle datatypen en integraties, export via Microsoft’s eigen exporttools, conversie naar open formaten zoals ODF voor documenten en CalDAV voor agenda en contacten, en import in Nextcloud met OnlyOffice of LibreOffice als kantoorsuite. De grootste knelpunten zitten in macro’s, propriëtaire Teams-integraties en complexe SharePoint-structuren.

Wat leert de Nextcloud-implementatie bij Mecklenburg-Vorpommern?

Mecklenburg-Vorpommern migreerde duizenden ambtenaren naar een Nextcloud-werkplek als onderdeel van zijn soevereiniteitsbeleid. De voornaamste les is dat technische migratie uitvoerbaar is, maar dat gebruikersadoptie en het herscholen van medewerkers op open werkplektools de meeste doorlooptijd vergen. Het bewust kiezen voor open standaarden van meet af aan is essentieel, niet als noodmaatregel achteraf.

Hoe verhoudt de Digital Markets Act artikel 6 lid 9 zich tot de EU Data Act voor cloudswitching?

De Digital Markets Act (artikel 6 lid 9) richt zich specifiek op aangewezen poortwachters zoals grote platformbedrijven en verplicht hen tot interoperabiliteit met concurrerende diensten. De EU Data Act heeft een bredere werking en geldt voor alle clouddienstverleners. In de praktijk zijn beide verordeningen complementair: de DMA dwingt platforminteroperabiliteit af bij de grootste spelers, de Data Act regelt de contractuele en technische switchprocedures voor de gehele markt.

Veelgestelde vragen

Wat verstaan we onder een vendor lock-in exitstrategie voor cloudmigranties?
Een vendor lock-in exitstrategie is een vooraf ontworpen combinatie van contractuele bedingen, technische architectuurkeuzes en dataportabiliteitsmaatregelen waarmee een organisatie haar cloudprovider kan vervangen zonder onacceptabele kosten of dataverlies. Concreet omvat dit het gebruik van open bestandsformaten, standaard API's en exportprocedures die niet afhankelijk zijn van u00e9u00e9n leverancier.
Welke rechten geeft de EU Data Act artikel 23-29 aan organisaties die willen overstappen?
Artikel 23-29 van de EU Data Act (Verordening 2023/2854) verplicht cloudaanbieders om switchmogelijkheden aan te bieden zonder buitensporige technische of financiu00eble obstakels, dataoverdracht te faciliteren in interoperabele formaten, en uitstapprocedures beschikbaar te stellen. Aanbieders mogen geen switchkosten in rekening brengen boven de werkelijke overdrachtkosten en moeten minimaal 30 dagen exporttoegang garanderen na opzegging.
Hoe werkt de migratie van Microsoft 365 naar Nextcloud in de praktijk?
De migratie verloopt typisch in vier fasen: inventarisatie van alle datatypen en integraties, export via Microsoft's eigen exporttools (Compliance Center voor e-mail, SharePoint-migratiepakketten voor bestanden), conversie naar open formaten zoals ODF voor documenten en CalDAV/CardDAV voor agenda en contacten, en vervolgens import in Nextcloud met OnlyOffice of LibreOffice als kantoorsuite. De grootste praktische knelpunten zitten in macro's, propriu00ebtaire Teams-integraties en complexe SharePoint-structuren.
Wat leert de Nextcloud-implementatie bij de deelstaat Mecklenburg-Vorpommern?
Mecklenburg-Vorpommern migreerde duizenden ambtenaren naar een Nextcloud-werkplek als onderdeel van het Dataportabilitu00e4tsprojekt van de deelstaat. De belangrijkste les is dat technische migratie maakbaar is, maar dat gebruikersadoptie en het herscholen van medewerkers op open werkplektools de meeste doorlooptijd vergen. De deelstaat benadrukt dat het bewust kiezen voor open standaarden van meet af aan essentieel is, niet als noodmaatregel achteraf.
Hoe verhoudt de Digital Markets Act artikel 6 lid 9 zich tot de EU Data Act voor cloudswitching?
De Digital Markets Act (artikel 6 lid 9) richt zich specifiek op poortwachters zoals grote platformbedrijven en verplicht hen tot interoperabiliteit met concurrerende diensten. De EU Data Act heeft een bredere werking en geldt voor alle clouddienstverleners, niet alleen poortwachters. In de praktijk werken beide verordeningen complementair: de DMA dwingt platforminteroperabiliteit af, de Data Act regelt de contractuele en technische switchprocedures.