Een soeverein extranet voor bestandsdelen met externe partijen is een samenwerkingsomgeving waarbij de verwerkende infrastructuur zich exclusief binnen de Europese rechtsorde bevindt, buitenlandse overheden geen juridische toegangsbevoegdheid hebben, en de verwerkende organisatie zelf de volledige technische en juridische controle behoudt. Dat onderscheid is niet academisch: voor compliance officers, IT-beslissers en organisaties in het juridische of overheidsdomein bepaalt het de grens tussen AVG-naleving en een meldplichtig datalek.
Juridische risico’s van gangbare cloudplatformen bij extern bestandsdelen
SharePoint Online, Google Drive en Dropbox Business zijn praktisch maar vallen juridisch onder de CLOUD Act (Clarifying Lawful Overseas Use of Data Act), die Amerikaanse autoriteiten toestaat bij Amerikaanse aanbieders opgeslagen data op te eisen, ongeacht de serverlocatie.
Het European Data Protection Board (EDPB) waarschuwt hierover expliciet:
“De CLOUD Act geeft Amerikaanse autoriteiten de bevoegdheid om bij Amerikaanse bedrijven opgeslagen data op te eisen, ongeacht waar die data zich fysiek bevindt. Dit raakt ook Europese organisaties die gebruik maken van diensten van Microsoft, Google of Amazon.”
European Data Protection Board (EDPB), Information note on data transfers under the GDPR to the United States
Voor organisaties in de rechtspraktijk, de accountancy of het overheidsdomein is dit bijzonder problematisch. Wanneer een advocatenkantoor een dossier over een fusietransactie deelt via SharePoint Online, is het technisch mogelijk dat de Amerikaanse overheid, buiten medeweten van de betrokken partijen, inzage eist. Hetzelfde geldt voor accountantskantoren die cliëntgegevens via Google Drive uitwisselen met de Belastingdienst of een curator.
Statistisch onderbouwt de zorg over derde partijen zich: volgens het Verizon Data Breach Investigations Report 2023 was bij 15 procent van alle onderzochte datalekken een derde partij betrokken. Dit maakt de externe samenwerkingsomgeving tot een van de meest kwetsbare schakels in de gegevensverwerkingsketen.
AVG-vereisten bij bestandsdelen met externe verwerkers
De AVG legt gedetailleerde eisen op aan elke situatie waarin persoonsgegevens een organisatie verlaten en bij een derde terechtkomen die die gegevens namens de verantwoordelijke verwerkt.
Verwerkersovereenkomst als juridische basis
AVG artikel 28 verplicht dat elke verwerker, dus ook het advocatenkantoor, de accountant of de externe IT-dienstverlener die in uw naam persoonsgegevens ontvangt, dit doet op grond van een schriftelijke verwerkersovereenkomst. Die overeenkomst moet minimaal bevatten: het onderwerp en de duur van de verwerking, de aard en het doel, het soort persoonsgegevens, de categorieën betrokkenen, en de verplichtingen en rechten van de verwerkingsverantwoordelijke.
Technische naleving zonder contractuele basis is onvoldoende, en omgekeerd geldt hetzelfde. Beide dimensies zijn verplicht en aantoonbaar te maken bij een toezichthouder als de Autoriteit Persoonsgegevens (AP).
De AP formuleert het als volgt:
“Organisaties moeten technische en organisatorische maatregelen nemen die een beveiligingsniveau garanderen dat is afgestemd op het risico, inclusief encryptie van persoonsgegevens.”
Autoriteit Persoonsgegevens, richtlijnen beveiliging persoonsgegevens
Technische handhaving van naleving
Technische afdwinging betekent dat de omgeving zelf ongewenst gebruik structureel onmogelijk maakt, niet alleen beleid dat overtredingen achteraf constateert. Concreet vertaalt dit zich in: gedeelde mappen die alleen bereikbaar zijn via authenticatie, geen downloadmogelijkheid voor externe partijen zonder expliciete autorisatie, en directe ongeldigverklaring van deellinks bij het beëindigen van de samenwerking.
Een soevereine extraneetomgeving inrichten met Nextcloud
Een soeverein extranet is technisch realiseerbaar met Nextcloud, gehost op eigen infrastructuur of bij een gecertificeerde Europese hoster. Het platform biedt twee relevante mechanismen voor externe samenwerking.
| Samenwerkingsscenario | Technische aanpak | Databeheer |
|---|---|---|
| Externe gast zonder eigen Nextcloud | Nextcloud Guest App: tijdelijk account met beperkte rechten | Data blijft op uw eigen instantie; gast heeft alleen read/write op aangewezen map |
| Externe organisatie met eigen Nextcloud | Nextcloud Federated Sharing: server-to-server uitwisseling | Elke partij beheert eigen data; geen centrale tussenpartij |
| Beveiligde communicatie naast bestanden | Nextcloud Talk (end-to-end versleuteld) | Gespreksdata op eigen server, geen metadata bij Amerikaanse aanbieders |
Nextcloud Federated Sharing is bijzonder relevant voor de juridische en overheidsomgeving: twee organisaties, bijvoorbeeld een gemeente en een extern juridisch adviseur, wisselen documenten uit via hun eigen respectieve Nextcloud-instanties. Er is geen centrale partij die data ontvangt, en beide organisaties voldoen elk aan hun eigen AVG-verplichtingen voor de data op hun eigen server.
De Europese Commissie stelt dat circa 75 procent van de Europese cloudmarkt in handen is van niet-Europese aanbieders (European Data Strategy, 2020). Dit illustreert hoe structureel de afhankelijkheid is en waarom een bewuste architectuurkeuze noodzakelijk is.
Toegangsbeheer, encryptie en auditlogging onder NIS-2
NIS-2 artikel 21 verplicht essentiële en belangrijke entiteiten tot aantoonbare maatregelen op het gebied van toegangsbeheer, encryptie en monitoring. Voor een extern bestandsdeel-omgeving vertaalt dit zich in een concrete technische stapel.
Zero-trust als leidend architectuurprincipe
Een zero-trust netwerkarchitectuur gaat ervan uit dat geen enkel verzoek, intern of extern, automatisch vertrouwd wordt. Elke toegang, ook van bekende externe partners, wordt op het moment van het verzoek opnieuw geverifieerd op basis van identiteit, apparaatstatus en context. In de praktijk betekent dit: multi-factor authenticatie voor alle externe gebruikers, sessiebeheer met automatische time-out, en IP-beperkingen waar operationeel haalbaar.
Encryptie in transit en at rest
Documenten worden versleuteld opgeslagen op de server (server-side encryption) en uitsluitend via TLS 1.3 uitgewisseld. Voor bijzonder gevoelige categorieën, zoals medische dossiers of juridisch geprivilegieerde communicatie, is aanvullende end-to-end encryptie aan te bevelen waarbij de serveroperator zelf de inhoud niet kan inzien.
Auditlogging als aantoonbaarheidseis
Elke toegangsgebeurtenis, elk gedownload bestand en elke intrekking van rechten wordt geregistreerd in een onveranderbaar auditlog. Dit log is essentieel bij een incident, een toezichtonderzoek of een verwerkersaudit. Nextcloud biedt hiervoor de Audit Log App, die alle gebruikershandelingen op bestandsniveau vastlegt.
Contractuele vereisten bij onboarding van externe partijen
Het juridisch kader voor externe samenwerking bestaat uit drie lagen die niet onderling uitwisselbaar zijn.
Verwerkersovereenkomst (AVG artikel 28): verplicht wanneer de externe partij persoonsgegevens verwerkt namens uw organisatie. Bevat instructies over verwerking, geheimhouding, subverwerkers en meldverplichtingen bij datalekken. Zonder deze overeenkomst is de gegevensdeling juridisch onrechtmatig, ongeacht de technische beveiliging.
Non-disclosure agreement (NDA): regelt vertrouwelijkheid van bedrijfsgeheimen en niet-persoonsgebonden informatie. Dekt wat de verwerkersovereenkomst niet dekt: commercieel gevoelige informatie, intellectueel eigendom en strategische communicatie.
Service Level Agreement (SLA): legt operationele verplichtingen vast, zoals incidentresponstijden, beschikbaarheidsgaranties van de gedeelde omgeving, en afspraken over datarestitutie of -verwijdering bij beëindiging. Voor gereguleerde sectoren zoals financiële instellingen of zorgorganisaties zijn SLA-eisen dikwijls ook sectoraal voorgeschreven.
Digitale identiteitsverificatie via eIDAS 2.0
Voor de verificatie van de identiteit van externe partijen biedt eIDAS 2.0 (Verordening EU 2024/1183) een grensoverschrijdend kader. De Europese digitale identiteitsportefeuille (EUDIW) maakt het mogelijk dat externe gebruikers, bijvoorbeeld een Belgische notaris of een Franse overheidsinstantie, zich authenticeren met een erkend Europees digitaal identiteitsmiddel zonder afhankelijkheid van commerciële identity providers die buiten de EU vallen.
Levenscyclusbeheer van extern gedeelde bestanden
De levenscyclus van een extern gedeeld bestand begint bij de bewuste creatie van een deelrelatie en eindigt bij de aantoonbare intrekking. Tussenliggende stappen vereisen actief beheer.
Bij het aanmaken van een gedeelde map of link stelt u een verplichte vervaldatum in. Nextcloud ondersteunt het automatisch laten verlopen van gastaccounts en deellinks na een geconfigureerd aantal dagen. Wanneer de samenwerking eindigt, deactiveert de beheerder het gastaccount, worden actieve sessies beëindigd en worden gedeelde mappen teruggezet naar exclusief intern gebruik. Het auditlog registreert tijdstip, uitvoerder en context van elke wijziging.
Voor organisaties die te maken hebben met wettelijke bewaartermijnen, zoals fiscale administratie of juridische dossiers, is het zaak om het lifecycle-beleid van de externe samenwerkingsomgeving te synchroniseren met het interne documentbeheersysteem (DMS). Een bestand dat intern nog zeven jaar bewaard moet worden, mag niet via een verlopen extern deelrecht buiten uw beheer raken.
Door lifecycle-beheer te automatiseren en te koppelen aan het auditlog, maakt u naleving aantoonbaar zonder handmatige controles bij elk aflopend contract. Dat is de kern van een volwassen soevereine werkplekarchitectuur: niet vertrouwen op procedures, maar op technische afdwinging die procedures overbodig maakt.
Veelgestelde vragen
Mag ik persoonsgegevens delen met externe partijen via SharePoint Online als ik een verwerkersovereenkomst heb met Microsoft?
Een verwerkersovereenkomst is noodzakelijk maar niet voldoende. De CLOUD Act maakt het mogelijk dat Amerikaanse autoriteiten bij Microsoft data opvragen, ook als die op Europese servers staat. Het EDPB heeft gewaarschuwd dat dit strijdig kan zijn met de AVG. Voor gevoelige persoonsgegevens verdient een EU-gehoste, soevereine oplossing de voorkeur.
Wat is Federated Sharing in Nextcloud en hoe helpt het bij soeverein bestandsdelen met externen?
Nextcloud Federated Sharing maakt het mogelijk dat twee afzonderlijke Nextcloud-instanties, bijvoorbeeld die van uw organisatie en die van een externe advocaat, bestanden uitwisselen zonder dat data via een centrale US-clouddienst loopt. Beide partijen houden volledige controle over hun eigen instantie en data.
Welke technische maatregelen zijn verplicht onder NIS-2 artikel 21 voor organisaties die bestanden extern delen?
NIS-2 artikel 21 verplicht onder meer tot: multi-factor authenticatie, encryptie van data in transit en at rest, netwerksegmentatie en een gedocumenteerd toegangsbeleid op basis van het need-to-know-principe. Auditlogging van alle toegangsgebeurtenissen is eveneens vereist om naleving aantoonbaar te maken.
Hoe trekt u toegang voor een externe partij in wanneer de samenwerking eindigt?
In een soevereine Nextcloud-omgeving beheert u gastaccounts centraal. Bij beëindiging van de samenwerking deactiveert u het account, trekt u gedeelde links in en stelt u automatische vervaldatums in op mappen en bestanden. Het auditlog registreert het tijdstip van intrekking en wie de actie heeft uitgevoerd, wat essentieel is voor aantoonbare naleving.
Is een NDA juridisch voldoende of zijn er aanvullende contractuele instrumenten nodig bij extern bestandsdelen?
Een NDA regelt vertrouwelijkheid maar dekt niet de verplichtingen uit de AVG. Wanneer de externe partij persoonsgegevens verwerkt namens uw organisatie, is een verwerkersovereenkomst conform AVG artikel 28 verplicht. Bij bijzondere persoonsgegevens of in sectoren met verhoogd risico kunnen aanvullende SLA-afspraken over incidentrespons en doorlooptijden eveneens verplicht zijn.
