Bijgewerkt september 25, 2026
Kort: US-gebaseerde SaaS-software buiten de werkplek, zoals CRM, e-handtekening en DMS, brengt aanzienlijke jurisdictierisico's mee onder de CLOUD Act. Europese en open-source alternatieven bestaan, maar vereisen zorgvuldige beoordeling op soevereiniteitscriteria en contractuele portabiliteit.

Soevereine SaaS-alternatieven zijn cloudgebaseerde of zelfgehoste softwareoplossingen waarvan de juridische controle, de gegevensverwerking en de infrastructuur volledig buiten de reikwijdte van niet-EU-jurisdicties vallen. Voor compliance officers en IT-beslissers in gereguleerde sectoren is dit onderscheid geen abstracte voorkeur, maar een concrete vereiste die steeds vaker in wet- en regelgeving verankerd ligt.

Waar zitten de grootste jurisdictierisico’s buiten de werkplek?

De aandacht voor jurisdictierisico gaat doorgaans uit naar e-mail en bestandsopslag, maar de werkelijke blootstelling bevindt zich vaak elders in de softwarestack.

CRM-systemen zoals Salesforce bevatten doorgaans de meest gevoelige combinatie van klantgegevens: contactgegevens, communicatiehistorie, contractwaarden en soms bijzondere persoonsgegevens. Document management systemen (DMS) en e-handtekeningplatforms als Adobe Sign en DocuSign verwerken juridisch bindende documenten, waaronder overeenkomsten, medische dossiers en overheidsbesluiten. Creatieve platforms als Adobe Creative Cloud slaan werkbestanden en intellectueel eigendom op buiten de organisatie. Al deze diensten worden aangeboden door ondernemingen die in de Verenigde Staten zijn gevestigd en daarmee onder de werking van de CLOUD Act vallen.

Let op: De CLOUD Act verplicht Amerikaanse technologiebedrijven om op verzoek van Amerikaanse autoriteiten data te verstrekken, ongeacht waar die data fysiek is opgeslagen. Een Salesforce-instantie in een Frankfurt-datacenter biedt geen juridische bescherming tegen een dergelijk verzoek.

Het Europees Dataprotectiecomité (EDPB) stelt hierover: “De CLOUD Act geeft Amerikaanse autoriteiten de bevoegdheid om data op te vragen bij in de VS gevestigde aanbieders, ongeacht waar die data fysiek is opgeslagen. Dat is een fundamenteel probleem voor Europese verwerkingsverantwoordelijken.”

Volgens het ENISA Threat Landscape 2023 is de toeleveringsketen van software en clouddiensten een van de drie grootste aanvalsvectoren voor Europese organisaties. De Europese Commissie schat bovendien dat 75 procent van de EU-cloudmarkt in handen is van niet-Europese aanbieders, voornamelijk uit de Verenigde Staten (Europese Commissie, European Cloud Strategy, 2022).

Europese en open-source alternatieven per softwarecategorie

Voor elke categorie bedrijfssoftware met hoog jurisdictierisico bestaan bruikbare Europese of open-source alternatieven die volledige controle over de data bij de organisatie laten.

Categorie Niet-EU leverancier Soeverein alternatief Hostingmodel
CRM Salesforce SuiteCRM, Dolibarr Zelfgehost of EU-cloud
E-handtekening Adobe Sign, DocuSign Namirial, Zetes, itsme (eIDAS 2.0 gekwalificeerd) EU-gevestigde dienstverlener
DMS SharePoint Online, Box Nextcloud, Alfresco, OpenKM Zelfgehost of Zwitserse cloud
Creatieve tools Adobe Creative Cloud Affinity Suite, GIMP, Inkscape, Kdenlive Lokale installatie
Projectbeheer Asana, Monday.com OpenProject, Taiga Zelfgehost of EU-cloud

CRM: SuiteCRM en Dolibarr als volwassen alternatieven

SuiteCRM is de meest functioneel complete open-source CRM en biedt modules voor verkoop, marketing, klantenservice en rapportage die vergelijkbaar zijn met wat Salesforce biedt in de middenmarkt. Dolibarr combineert CRM met ERP-functionaliteit en is door zijn modulaire opzet geschikt voor kleinere overheidsorganisaties en juridische kantoren. Beide platforms kunnen volledig zelfgehost worden op eigen infrastructuur of bij een EU-gevestigde hostingpartij, waardoor geen data de organisatie verlaat richting een niet-EU jurisdictie.

E-handtekening: eIDAS 2.0 als juridisch kader

De herziene eIDAS 2.0-verordening, van kracht sinds 2024, introduceert de Europese digitale identiteitsportemonnee en versterkt de vereisten voor gekwalificeerde elektronische handtekeningen. Europese vertrouwensdienstverleners als Namirial (Italië) en Zetes (België) bieden gekwalificeerde e-handtekeningdiensten aan die volledig binnen de EU blijven en juridisch gelijkwaardig zijn aan een handgeschreven handtekening in alle EU-lidstaten. Dit maakt hen een directe vervanger voor Adobe Sign en DocuSign voor juridische en gereguleerde toepassingen.

Hoe beoordelen compliance officers SaaS-soevereiniteit?

De EUCS (EU Cybersecurity Certification Scheme for Cloud Services), ontwikkeld door ENISA, bevat specifieke soevereiniteitscriteria voor het hoogste assuranceniveau. Compliance officers kunnen deze criteria gebruiken als beoordelingskader voor elke SaaS-applicatie, ook buiten de werkplek.

De kernvragen bij een soevereiniteitstoets zijn: Is de aanbieder juridisch gevestigd in een land met adequate gegevensbescherming? Bestaat er een risico op extraterritoriale toegang door niet-EU-autoriteiten? Zijn de versleutelingscodes uitsluitend in handen van de klantorganisatie? Kan de data in een open, gestandaardiseerd formaat worden geëxporteerd? En vermeldt het contract expliciet de toepasselijke wet en bevoegde rechter?

Wojciech Wiewiórowski, Europese Toezichthouder voor Gegevensbescherming, benadrukt: “Organisaties mogen niet blind vertrouwen op contractuele garanties van cloudleveranciers. Technische en organisatorische maatregelen moeten aantoonbaar effectief zijn, ook bij grensoverschrijdende gegevensoverdrachten.”

Microsoft ontving in het boekjaar 2023 meer dan 33.000 juridische verzoeken van overheden wereldwijd (Microsoft Digital Defense Report 2023). Dit illustreert dat het risico van extraterritoriale toegang geen theoretisch gevaar is, maar dagelijkse praktijk bij de grootste SaaS-leveranciers.

Contractuele en technische exitbarrières en de EU Data Act

Niet-EU SaaS-leveranciers hanteren structureel hoge exitbarrières, zowel contractueel als technisch. Contractueel zien compliance officers vaak lange opzegtermijnen, ontbrekende garanties voor dataexport na afloop van het contract en exportformaten die weliswaar technisch beschikbaar zijn maar praktisch onbruikbaar zonder de eigen tooling van de leverancier.

Let op: Artikelen 23 tot en met 25 van de EU Data Act, van toepassing vanaf september 2025, verplichten clouddienstaanbieders om switching actief te faciliteren en technische drempels te verwijderen. Organisaties kunnen zich nu al op deze artikelen beroepen in contractonderhandelingen.

De Digital Markets Act (DMA) artikel 6(9) legt poortwachters bovendien een interoperabiliteitsverplichting op. Voor platforms die als poortwachter zijn aangewezen, zoals bepaalde diensten van Alphabet en Meta, betekent dit dat zij technische koppelingen mogelijk moeten maken zodat organisaties naar concurrerende diensten kunnen overstappen. In de praktijk betekent dit dat organisaties bij contractverlenging expliciet kunnen eisen dat data in open formaten beschikbaar wordt gesteld en dat API-koppelingen niet worden beperkt.

Stapsgewijze migratie voor gereguleerde sectoren

Een migratie van Salesforce of Adobe Sign naar een soeverein alternatief hoeft niet in één stap te gebeuren. Een gefaseerde aanpak vermindert het operationele continuïteitsrisico aanzienlijk.

De eerste fase bestaat uit een gegevensinventarisatie: welke persoonsgegevens staan in de huidige SaaS-omgeving, wie heeft toegang, en welke integraties zijn actief? Dit is tevens de invoer voor de verplichte risicoanalyse onder NIS-2. In de tweede fase wordt een parallel systeem ingericht, bij voorkeur op eigen infrastructuur of bij een EU-gevestigde hoster, waar nieuwe data direct naartoe stroomt. Historische data wordt gemigreerd via gecontroleerde exportprocedures op basis van de exportrechten die de EU Data Act afdwingt. In de derde fase worden de integraties met aangrenzende systemen (e-mail, facturatie, portalen) omgelegd naar het nieuwe platform, waarna het oude contract kan worden beëindigd.

Voor de zorgsector geldt aanvullend dat persoonsgegevens van patiënten onder de AVG als bijzondere categorie worden beschermd, wat betekent dat een DPIA (gegevensbeschermingseffectbeoordeling) verplicht is voor elke nieuwe SaaS-oplossing die deze gegevens verwerkt. Voor juridische kantoren is vertrouwelijkheid van cliëntgegevens een beroepsrechtelijke verplichting, die een soeverein hostingmodel in de praktijk tot een harde eis maakt.

DORA, NIS-2 en de herziene Cybersecurity Act 2026

De Europese regelgeving convergeert richting een expliciete verplichting om ook niet-werkpleksoftware te toetsen op jurisdictierisico’s in de toeleveringsketen.

NIS-2 artikel 21(2)(d) verplicht entiteiten die als essentieel of belangrijk worden aangemerkt, om de beveiliging van de toeleveringsketen te beheren. Dat omvat de relaties met leveranciers van digitale diensten, inclusief CRM, DMS en e-handtekeningplatforms. Jurisdictierisico, het risico dat een buitenlandse overheid toegang tot data kan afdwingen, is onderdeel van een adequate risicoanalyse van de keten en moet worden gedocumenteerd.

DORA (Digital Operational Resilience Act), van toepassing in de financiële sector vanaf januari 2025, gaat een stap verder en vereist contractuele garanties over datalocatie, auditrechten en exitstrategieën voor alle kritieke ICT-leveranciers, inclusief SaaS-aanbieders van ondersteunende systemen. De herziene Cybersecurity Act, waarvan de aanpassingen voor 2026 worden verwacht, zal naar verwachting het EUCS-schema met soevereiniteitscriteria voor overheidsgebruik verplicht stellen, waardoor het gebruik van niet-EUCS-gecertificeerde diensten voor overheidsdata formeel onmogelijk wordt.

De praktische implicatie is dat compliance officers niet langer kunnen volstaan met een toetsing van Microsoft 365 of Google Workspace. Elk SaaS-platform dat kritieke of gevoelige bedrijfsdata verwerkt, van CRM tot e-handtekening tot projectbeheer, vereist een gedocumenteerde beoordeling van het jurisdictierisico en een aantoonbaar plan voor het geval die beoordeling negatief uitvalt.

FAQ: Soevereine SaaS-alternatieven voor Adobe, Salesforce en CRM

Valt mijn Salesforce-omgeving onder de CLOUD Act, ook als data in Frankfurt staat?
Ja. Salesforce is een in de VS gevestigde onderneming en valt daardoor onder de CLOUD Act, die Amerikaanse autoriteiten de bevoegdheid geeft data op te vragen ongeacht de fysieke opslaglocatie. Europese datacenters van Amerikaanse aanbieders bieden geen juridische bescherming tegen dergelijke verzoeken.

Welk open-source alternatief is het meest geschikt als vervanging voor Salesforce in een gereguleerde sector?
SuiteCRM en Dolibarr zijn de meest volwassen open-source CRM-oplossingen die volledig zelfgehost kunnen worden. SuiteCRM is gebaseerd op SugarCRM en biedt uitgebreide enterprise-functies; Dolibarr combineert CRM met ERP-functies en is geschikt voor kleinere organisaties. Beide laten volledige controle over de data bij de organisatie zelf.

Wat zijn de eisen van eIDAS 2.0 voor een soevereine e-handtekeningoplossing?
eIDAS 2.0 vereist dat gekwalificeerde elektronische handtekeningen worden aangemaakt met een gekwalificeerd elektronisch handtekeningapparaat en een certificaat van een erkende vertrouwensdienstverlener binnen de EU. Europese alternatieven voor Adobe Sign en DocuSign, zoals diensten van Namirial of Zetes, kunnen hieraan voldoen zonder data naar de VS te sturen.

Hoe dwingt de EU Data Act dataportabiliteit af bij een niet-EU SaaS-leverancier?
Artikelen 23 tot en met 25 van de EU Data Act verplichten clouddienstaanbieders om switching te faciliteren, technische drempels te verwijderen en data in interoperabele formaten beschikbaar te stellen. Organisaties kunnen zich op deze artikelen beroepen in onderhandelingen en, indien nodig, bij nationale handhavingsautoriteiten.

Verplicht NIS-2 ook toetsing van CRM- en DMS-leveranciers op jurisdictierisico?
NIS-2 artikel 21(2)(d) verplicht entiteiten om de beveiliging van de toeleveringsketen te beheersen, inclusief de relaties met leveranciers van digitale diensten. Jurisdictierisico maakt deel uit van een adequate risicoanalyse van die keten. Compliance officers dienen dit risico expliciet te documenteren voor alle kritieke SaaS-applicaties, niet alleen werkplektools.

Veelgestelde vragen

Valt mijn Salesforce-omgeving onder de CLOUD Act, ook als data in Frankfurt staat?
Ja. Salesforce is een in de VS gevestigde onderneming en valt daardoor onder de CLOUD Act, die Amerikaanse autoriteiten de bevoegdheid geeft data op te vragen ongeacht de fysieke opslaglocatie. Europese datacenters van Amerikaanse aanbieders bieden geen juridische bescherming tegen dergelijke verzoeken.
Welk open-source alternatief is het meest geschikt als vervanging voor Salesforce in een gereguleerde sector?
SuiteCRM en Dolibarr zijn de meest volwassen open-source CRM-oplossingen die volledig zelfgehost kunnen worden. SuiteCRM is gebaseerd op SugarCRM en biedt uitgebreide enterprise-functies; Dolibarr combineert CRM met ERP-functies en is geschikt voor kleinere organisaties. Beide laten volledige controle over de data bij de organisatie zelf.
Wat zijn de eisen van eIDAS 2.0 voor een soevereine e-handtekeningoplossing?
eIDAS 2.0 vereist dat gekwalificeerde elektronische handtekeningen worden aangemaakt met een gekwalificeerd elektronisch handtekeningapparaat en een certificaat van een erkende vertrouwensdienstverlener binnen de EU. Europese alternatieven voor Adobe Sign en DocuSign, zoals BestSign of gekwalificeerde diensten van Zetes of Namirial, kunnen hieraan voldoen zonder data naar de VS te sturen.
Hoe dwingt de EU Data Act dataportabiliteit af bij een niet-EU SaaS-leverancier?
Artikelen 23 tot en met 25 van de EU Data Act verplichten clouddienstaanbieders om switching te faciliteren, technische drempels te verwijderen en data in interoperabele formaten beschikbaar te stellen. Organisaties kunnen zich op deze artikelen beroepen in onderhandelingen en, indien nodig, bij nationale handhavingsautoriteiten. De verplichtingen gelden voor alle aanbieders die in de EU actief zijn.
Verplicht NIS-2 ook toetsing van CRM- en DMS-leveranciers op jurisdictierisico?
NIS-2 artikel 21(2)(d) verplicht entiteiten om de beveiliging van de toeleveringsketen te beheersen, inclusief de relaties met leveranciers van digitale diensten. Jurisdictierisico, het risico dat een buitenlandse overheid toegang tot data kan afdwingen, maakt deel uit van een adequate risicoanalyse van die keten. Compliance officers dienen dit risico expliciet te documenteren voor alle kritieke SaaS-applicaties, niet alleen werkplektools.