Bijgewerkt september 10, 2026
Kort: Het Cloud Sovereignty Framework van de Europese Commissie biedt een gestructureerd beoordelingssysteem met SEAL-scores (0-4) en een Sovereignty Score voor cloudleveranciers, en is ook bruikbaar als inkoopinstrument voor advocatenkantoren, zorginstellingen en financiële dienstverleners buiten EU-aanbestedingsrecht.

Het Cloud Sovereignty Framework dat de Europese Commissie in april 2026 toepaste bij de Cloud III Dynamic Purchasing System-aanbesteding (Cloud III DPS) is het eerste formele inkoopkader van een EU-instelling dat cloudsoevereiniteit kwantificeert via twee complementaire scores. Het kader vertaalt abstracte juridische risico’s zoals extraterritoriale toegangswetten en gebrekkige operationele controle in concrete, vergelijkbare leveranciersscores. Daarmee is het ook buiten het aanbestedingsrecht bruikbaar als benchmarkinstrument voor compliance officers en IT-beslissers in de private sector.

De Cloud III-aanbesteding als ijkpunt voor Europees inkoopbeleid

De Cloud III DPS-aanbesteding vertegenwoordigt een totale contractwaarde van 180 miljoen euro en gold als eerste grootschalige EU-test van het Cloud Sovereignty Framework in de praktijk. De aanbesteding maakte onderscheid tussen aanbieders op basis van twee beoordelingsdimensies: de SEAL-score (Sovereignty Effectiveness Assurance Level, op een schaal van 0 tot 4) en de Sovereignty Score.

De SEAL-score meet de mate van jurisdictionele en operationele onafhankelijkheid van een cloudaanbieder ten opzichte van niet-EU-rechtsstelsels. SEAL-0 staat voor geen aantoonbare soevereiniteitswaarborgen, SEAL-4 voor volledige Europese eigendomsstructuur, exclusieve datalocatie in de EU en technische maatregelen die toegang door derden-jurisdicties structureel uitsluiten. De Sovereignty Score is een kwalitatieve maatstaf die alle acht soevereiniteitsdoelstellingen weegt en inkopers een genuanceerder beeld geeft dan de SEAL-klasse alleen.

Let op: Een hoge SEAL-score is geen garantie voor volledige juridische immuniteit. Ook een SEAL-3-aanbieder kan onder specifieke omstandigheden onderworpen zijn aan internationale rechtshulpverzoeken. De score geeft het structurele risicoprofiel aan, niet een absolute garantie.

Uit de Cloud III-uitkomst bleek dat Post Telecom, CleverCloud, OVHcloud en STACKIT een SEAL-3-classificatie behaalden. Proximus en S3NS, de joint venture van Thales en Google Cloud, kwamen uit op SEAL-2. Scaleway, een onderdeel van Iliad Group, positioneerde zich eveneens in het hogere segment van het SEAL-spectrum.

De acht soevereiniteitsdoelstellingen en hun betekenis voor leveranciersevaluatie

Het Cloud Sovereignty Framework omschrijft acht doelstellingen die samen het beoordelingskader vormen. Elk hiervan heeft directe implicaties voor hoe inkopers leveranciersdossiers moeten doorlichten.

Doelstelling Praktische beoordelingsvraag voor inkopers
Strategisch Is de aanbieder afhankelijk van niet-EU-technologie of -eigendom voor kritieke functies?
Juridisch Valt de aanbieder of zijn moedermaatschappij onder de CLOUD Act, Patriot Act of vergelijkbare extraterritoriale wetgeving?
Operationeel Heeft de EU-entiteit volledige operationele controle zonder afhankelijkheid van personeel of systemen buiten de EU?
Milieu Voldoet het datacentrum aan EU-energienormen en de Green Deal-doelstellingen?
Toeleveringsketen Zijn hardware- en softwarecomponenten aantoonbaar vrij van geconcentreerde niet-EU-afhankelijkheden?
Technologische openheid Ondersteunt de aanbieder open standaarden en portabiliteit (conform de Data Act, artikel 23-30)?
Beveiliging Is er aantoonbaar key management waarbij sleutels buiten bereik van de aanbieder en zijn moedermaatschappij blijven?
EU-wetgeving Hoe verhoudt de dienst zich tot NIS-2 (Richtlijn EU 2022/2555) en GDPR (Verordening EU 2016/679)?

De juridische doelstelling verdient bijzondere aandacht. Zoals ENISA stelt in zijn Cloud Security Guidelines: “De inzet van gegevensverwerking door aanbieders die onder extraterritoriale wetgeving vallen, zoals de Amerikaanse CLOUD Act, vormt een structureel juridisch risico dat niet via contractuele clausules kan worden geneutraliseerd.” Dit bevestigt dat contractuele data-verwerkingsovereenkomsten alleen onvoldoende zijn als de moedermaatschappij van een aanbieder in de VS is gevestigd.

Toepasselijkheid voor private organisaties buiten EU-aanbestedingsrecht

Het Cloud Sovereignty Framework is formeel ontwikkeld voor EU-instellingen, maar de methodologie is openbaar en vrij toepasbaar door elke organisatie die een gestructureerde inkoopbenchmark zoekt. Advocatenkantoren, zorginstellingen en financiële dienstverleners kunnen de SEAL-logica en de acht doelstellingen direct integreren in hun eigen leveranciersevaluatie en due diligence-processen.

Voor advocatenkantoren is het juridische doelstelling-domein het meest kritisch: cliëntvertrouwelijkheid en geheimhoudingsplicht (artikel 8 Advocatenwet) zijn onverenigbaar met cloudplatformen waarop de CLOUD Act van toepassing is. Voor zorginstellingen geldt naast GDPR ook de Wet op de geneeskundige behandelingsovereenkomst (WGBO) en de NEN 7510-norm, die aantoonbare toegangscontrole vereisen. Financiële dienstverleners vallen onder DORA (Verordening EU 2022/2554), die per januari 2025 van kracht is en expliciete eisen stelt aan ICT-derde-partijrisicobeheer.

Concreet betekent dit dat een zorginstelling of advocatenkantoor een SEAL-equivalent scoringsmatrix kan opstellen op basis van de acht doelstellingen, deze kan opnemen in aanvragen voor informatie (RFI) en leverancierscontracten, en dezelfde due diligence-documenten kan eisen die de Europese Commissie bij Cloud III hanteerde.

Let op: Organisaties die vallen onder NIS-2, en dat zijn naar schatting meer dan 160.000 entiteiten in de EU (Europese Commissie, 2024), zijn verplicht aantoonbaar risicobeheer te voeren over hun ICT-leveranciers. Het Cloud Sovereignty Framework biedt hiervoor een kant-en-klare structuur die ook in toezichtsgesprekken aangehaald kan worden.

De wrapped hyperscaler-les uit Cloud III

De lagere SEAL-score van Proximus/S3NS illustreert een cruciaal beoordelingsdilemma: een EU-entiteit die een niet-EU-platform beheert, is niet hetzelfde als een EU-platform. S3NS is een joint venture waarbij Thales de beheerlaag verzorgt, maar de onderliggende infrastructuur op Google Cloud draait. Google LLC is een Amerikaans bedrijf dat onder de CLOUD Act valt. Dit betekent dat Amerikaanse autoriteiten bij Google LLC gegevens kunnen opvragen, ook als die technisch in Europa zijn opgeslagen, tenzij end-to-end encryptie met klantbeheerde sleutels aantoonbaar elke leesbare toegang blokkeert.

Post Telecom (Luxemburg), OVHcloud (Frankrijk) en STACKIT (Schwarz Gruppe, Duitsland) haalden SEAL-3 doordat zij een volledig Europese eigendomsstructuur en eigen fysieke infrastructuur konden aantonen. Zij zijn niet afhankelijk van een niet-EU-moedermaatschappij voor de kerninfrastructuur.

De praktische les voor inkopers: vraag altijd naar de Ultimate Beneficial Owner (UBO)-structuur van de aanbieder tot het hoogste niveau van de groep, en verifieer of de moedermaatschappij onderworpen is aan extraterritoriale wetgeving. Een juridisch onafhankelijke Europese dochtermaatschappij van een Amerikaans bedrijf biedt geen volledige bescherming zolang de moedermaatschappij toegang heeft tot sleutelbeheer, broncode of beheerconten.

Cloud Sovereignty Framework versus CADA-soevereiniteitsniveaus

De voorgestelde Cloud and AI Development Act (CADA) introduceert in artikel 18 soevereiniteitsniveaus die qua opzet vergelijkbaar zijn met SEAL, maar een bredere scope hebben. Waar SEAL zich primair richt op jurisdictionele en operationele onafhankelijkheid van clouddiensten, weegt CADA ook AI-trainingseisen, algoritmische transparantie en het verbod op het trainen van modellen op klantdata zonder expliciete toestemming mee.

SEAL is een direct bruikbaar inkoopinstrument dat nu al toegepast wordt. CADA-niveaus zijn in 2026 nog in het wetgevingstraject en zullen toekomstige wettelijke minimumeisen vastleggen, met name voor AI-gedreven cloudservices. Voor organisaties die nu een cloudkeuze maken, is de aanbeveling om de SEAL-methodologie toe te passen en tegelijkertijd te toetsen of de gekozen aanbieder voldoet aan de verwachte CADA artikel 18-drempelwaarden, zodat een migratie later niet noodzakelijk is.

Margrethe Vestager verwoordde de onderliggende filosofie treffend: “Cloud sovereignty is not just about data location; it is about who holds the keys, who can access the data, and under whose legal jurisdiction that access can be compelled.” Dit geldt onverminderd voor AI-gedreven cloudservices, waar het risico van ongewenste datablootstelling via modeltraining een extra dimensie toevoegt bovenop de klassieke jurisdictionele risico’s.

Due diligence-documenten voor SEAL-verificatie

Een SEAL-claim is pas bruikbaar als een aanbieder die met documentatie kan onderbouwen. Het 39% aandeel Europese organisaties dat in 2023 melding maakte van blootstelling aan een ransomware-aanval via publieke cloudomgevingen (ENISA Threat Landscape 2023) onderstreept dat papieren claims onvoldoende zijn zonder auditeerbare technische en juridische onderbouwing.

Inkopers en compliance officers moeten minimaal de volgende documenten opvragen bij een aanbieder die SEAL-3 of SEAL-4 claimt:

  • Een UBO-diagram dat de eigendomsstructuur tot het hoogste groepsniveau toont, inclusief een verklaring over de toepasselijkheid van niet-EU-wetgeving op elke entiteit in de keten.
  • Een juridische analyse ondertekend door een onafhankelijk advocatenkantoor over de toepasselijkheid van de CLOUD Act, Patriot Act en vergelijkbare wetten op de aanbieder en zijn moedermaatschappij.
  • ISO 27001-certificering en, bij voorkeur, een aanvullende sectorale certificering zoals SecNumCloud (ANSSI, Frankrijk) of ENS Alto (Spanje), die hogere technische eisen stellen dan ISO 27001 alleen.
  • Een key management-architectuurdocument waaruit blijkt dat encryptiesleutels exclusief beheerd worden door de klant of een door de klant aangewezen derde, zonder toegang voor de aanbieder of zijn moedermaatschappij.
  • Een datalocatieverklaring met contractuele ankerpunten die garanderen dat geen gegevens buiten aangewezen EU-regio’s worden verwerkt, ook niet voor back-up, monitoring of ondersteuningsdoeleinden.
  • Een recent penetratietestrapport van een onafhankelijke, gecertificeerde derde partij (bij voorkeur CREST-gecertificeerd), niet ouder dan twaalf maanden.

Deze documenten vormen samen het minimale evidentiepakket waarmee een compliance officer intern verantwoording kan afleggen en waarmee een organisatie bij toezichthouders als de Autoriteit Persoonsgegevens of een nationale NIS-2-toezichthouder kan aantonen dat leveranciersrisicobeheer serieus is opgepakt.

FAQ: Cloud Sovereignty Framework in de praktijk

Wat is het verschil tussen de SEAL-score en de Sovereignty Score?

De SEAL-score (0 tot 4) meet de jurisdictionele en operationele onafhankelijkheid van een aanbieder op basis van eigendomsstructuur, datalocatie en toegangscontrole. De Sovereignty Score is een kwalitatieve maatstaf die alle acht soevereiniteitsdoelstellingen weegt en inkopers een genuanceerder beeld geeft dan de SEAL-klasse alleen.

Mogen private organisaties het Cloud Sovereignty Framework gebruiken buiten een EU-aanbesteding?

Ja. De methodologie is openbaar en vrij toepasbaar. Private organisaties kunnen de acht doelstellingen en de SEAL-logica integreren in hun eigen leveranciersevaluatie en due diligence-processen zonder dat EU-aanbestedingsrecht van toepassing hoeft te zijn.

Waarom scoorden Proximus/S3NS lager dan Post Telecom of OVHcloud in Cloud III?

S3NS draait op Google Cloud-infrastructuur. Google LLC is een Amerikaans bedrijf dat onder de CLOUD Act valt. Post Telecom, OVHcloud en STACKIT haalden SEAL-3 doordat zij volledige juridische en operationele controle over eigen Europese infrastructuur konden aantonen, zonder afhankelijkheid van een niet-EU-moedermaatschappij.

Hoe verhouden CADA artikel 18-soevereiniteitsniveaus zich tot SEAL?

SEAL is een direct bruikbaar inkoopinstrument voor clouddiensten, gericht op jurisdictionele onafhankelijkheid. CADA artikel 18 heeft een bredere scope en voegt AI-trainingseisen en algoritmische transparantie toe. De kaders zijn complementair: SEAL voor directe inkoop, CADA-niveaus voor toekomstige wettelijke minimumeisen bij AI-gedreven cloudservices.

Welke documenten moet een leverancier aanleveren om een SEAL-3-claim te onderbouwen?

Minimaal een UBO-diagram, een juridische analyse over extraterritoriale wetgeving, ISO 27001-certificering (aangevuld met SecNumCloud of ENS), een key management-architectuurdocument, een datalocatieverklaring met contractuele ankerpunten en een recent onafhankelijk penetratietestrapport.

Veelgestelde vragen

Wat is het verschil tussen de SEAL-score en de Sovereignty Score in het Cloud Sovereignty Framework?
De SEAL-score (Sovereignty Effectiveness Assurance Level, 0 tot 4) meet de onafhankelijkheid van een aanbieder van niet-EU-jurisdicties op basis van eigendomsstructuur, datalocatie en toegangscontrole. De Sovereignty Score is een complementaire kwalitatieve beoordeling die de acht soevereiniteitsdoelstellingen weegt, waaronder strategische, juridische en operationele aspecten, en geeft inkopers een genuanceerder beeld dan de SEAL-klasse alleen.
Mogen private organisaties zoals advocatenkantoren of zorginstellingen het Cloud Sovereignty Framework gebruiken buiten een EU-aanbesteding?
Ja. Het framework is formeel ontwikkeld voor EU-instellingen, maar de methodologie is openbaar en vrij toepasbaar. Private organisaties kunnen de acht doelstellingen en de SEAL-logica integreren in hun eigen leveranciersevaluatie, due diligence-processen en contractonderhandelingen zonder dat EU-aanbestedingsrecht van toepassing hoeft te zijn.
Wat betekent een 'wrapped hyperscaler'-aanbieding en waarom scoorden Proximus/S3NS lager dan Post Telecom of OVHcloud in Cloud III?
Een wrapped hyperscaler-aanbieding is een clouddienst waarbij een EU-entiteit (zoals S3NS, een dochter van Thales en Google) de beheerlaag verzorgt maar de onderliggende infrastructuur op een niet-EU-platform zoals Google Cloud draait. De afhankelijkheid van de moedermaatschappij en de toepasselijkheid van de CLOUD Act op Google LLC resulteren in een lagere SEAL-score. Post Telecom, OVHcloud en STACKIT haalden SEAL-3 doordat zij volledige juridische en operationele controle over hun eigen infrastructuur aantoonden.
Hoe verhouden de CADA-soevereiniteitsniveaus uit artikel 18 zich tot de SEAL-scores van het Cloud Sovereignty Framework?
De Cloud and AI Development Act (CADA) introduceert in artikel 18 soevereiniteitsniveaus die qua opzet vergelijkbaar zijn met SEAL, maar breder gaan door ook AI-trainingseisen en algoritmische transparantie mee te wegen. SEAL is specifiek voor clouddiensten en richt zich primair op jurisdictionele en operationele onafhankelijkheid. Beide kaders zijn complementair: SEAL biedt een direct bruikbare inkoopbenchmark, terwijl CADA-niveaus toekomstige wettelijke minimumeisen voor AI-gedreven cloudservices vastleggen.
Welke concrete documenten moet een cloudleverancier aanleveren om een SEAL-3 of SEAL-4-claim te onderbouwen?
Inkopers mogen minimaal verwachten: een eigendomsstructuurdiagram dat de uiteindelijke zeggenschap toont (Ultimate Beneficial Owner-verklaring), een juridische analyse van toepasselijke extraterritoriale wetgeving, ISO 27001 en bij voorkeur ENS/SecNumCloud-certificering, een datalocatieverklaring met contractuele ankerpunten, een penetratietestrapporten van een onafhankelijke derde partij, en een key management-architectuurdocument waaruit blijkt dat versleutelingssleutels buiten bereik van de aanbieder of diens moedermaatschappij blijven.