Bijgewerkt september 8, 2026
Kort: De EuroCloud Federation, verankerd in CADA COM(2026) 502, biedt een Europees governancekader waarbinnen overheidsorganisaties clouddiensten kunnen delen zonder jurisdictionele risico's. Voor Nederlandse organisaties raakt dit direct aan het Rijkscloudbeleid 2026 en lopende Cloud III-aanbestedingen.

De EuroCloud Federation is een Europees governancekader voor gedeelde clouddiensten tussen overheidsorganisaties, verankerd in het wetgevingsvoorstel CADA COM(2026) 502 van de Europese Commissie. Het kader definieert wie mag deelnemen, onder welke soevereiniteitsvoorwaarden en hoe toezicht is georganiseerd. Voor compliance officers en IT-beslissers in de publieke sector is dit geen abstracte Brusselse wetgeving: het raakt direct aan aanbestedingsstrategie, dataclassificatie en de vraag of bestaande cloudcontracten juridisch houdbaar blijven.

Wat is de EuroCloud Federation en wie mag deelnemen?

De EuroCloud Federation is een samenwerkingsvorm voor Europese publieke entiteiten die gezamenlijk clouddiensten willen inkopen, delen of exploiteren, met behoud van nationale datasoevereiniteit. Artikel 34 van CADA COM(2026) 502 vormt de wettelijke grondslag.

Artikel 34 CADA omschrijft de toegang tot de EuroCloud Federation breed: alle overheidsorganen in de zin van de Europese aanbestedingsrichtlijnen (2014/24/EU) kunnen in principe deelnemen. Dat omvat nationale ministeries, uitvoeringsorganisaties, zelfstandige bestuursorganen (zbo’s), provincies, gemeenten en waterschappen. Ook semi-publieke entiteiten zoals universiteiten en publiek gefinancierde zorginstellingen vallen onder de reikwijdte, mits zij voldoen aan de accreditatievereisten die de Federation opstelt.

Deelname is niet automatisch. Artikel 34 koppelt toegang aan een verplichte accreditatie op basis van de SEAL-soevereiniteitsniveaus (Sovereign European Accreditation Levels). Deze niveaus lopen van SEAL-1 (minimale eisen voor niet-gevoelige data) tot SEAL-4 (versleutelde, geïsoleerde omgevingen voor staatsgeheimen en kritieke infrastructuurdata). Voor reguliere overheidsdienstverlening geldt minimaal SEAL-2, wat inhoudt dat de aanbieder geen doorgifte van data buiten de EU mag faciliteren en dat encryptiesleutels uitsluitend onder controle van de overheidsafnemer staan.

Let op: SEAL-niveaus zijn geen vrijblijvende kwaliteitslabels. Ze zijn bindend voor deelname aan de EuroCloud Federation en bepalen welke categorieën overheidsdata op welk platform mogen worden verwerkt. Organisaties die nu al werken met een Amerikaanse hyperscaler, zullen bij de meeste gegevensclassificaties niet aan SEAL-2 of hoger voldoen zonder aanvullende contractuele en technische maatregelen.

Voorwaarden voor gedeelde clouddiensten: artikelen 35 en 36

Artikel 35 van CADA regelt de concrete voorwaarden waaronder deelnemers datacenter- en clouddiensten met elkaar mogen delen. Artikel 36 voegt daar een interoperabiliteitsverplichting aan toe.

Artikel 35 CADA stelt drie kernvereisten aan gedeelde dienstverlening binnen de EuroCloud Federation. Ten eerste moeten data-locatie en verwerkingslocatie contractueel zijn vastgelegd in een EU-lidstaat of een door de Commissie erkend derde land met gelijkwaardige gegevensbescherming (vergelijkbaar met het adequaatheidsbesluit onder de AVG). Ten tweede moet de aanbieder aantonen dat hij niet onderworpen is aan wetgeving van derde landen die toegang tot de data kan afdwingen zonder EU-rechtelijk mandaat, zoals de Amerikaanse CLOUD Act of Section 702 van de Foreign Intelligence Surveillance Act. Ten derde geldt een technische eis: encryptie in transit én in rust, met sleutelbeheer dat uitsluitend bij de afnemende overheidsorganisatie berust.

Artikel 36 verplicht aanbieders tot portabiliteit en interoperabiliteit conform de Europese Data Act (Verordening EU 2023/2854). Dit betekent dat gegevens en configuraties binnen 30 dagen overdraagbaar moeten zijn naar een andere aanbieder, zonder disproportionele exit-kosten. Voor Nederlandse overheidsorganisaties is dit relevant omdat het vendor lock-in bij bestaande contracten juridisch aanvechtbaar maakt als die portabiliteit feitelijk belemmeren.

“Digitale soevereiniteit is geen technisch vraagstuk alleen: het is een politieke keuze over wie toegang heeft tot overheidsdata en onder welk rechtssysteem.”
Thierry Breton, voormalig Europees Commissaris voor de Interne Markt, Europese Commissie

Governance en toezicht: wie heeft zeggenschap?

De EuroCloud Federation werkt met een gelaagde toezichtsstructuur waarbij nationale toezichthouders primair verantwoordelijk blijven, maar een Europees federatiebestuur interoperabiliteit en accreditatie coördineert.

CADA COM(2026) 502 voorziet in een EuroCloud Federation Board, samengesteld uit vertegenwoordigers van de lidstaten (één per land), de Europese Commissie en ENISA (het EU-agentschap voor cybersecurity). De Board is bevoegd om SEAL-accreditaties te verlenen en in te trekken, interoperabiliteitsnormen vast te stellen en geschillen tussen deelnemende lidstaten over datadeling te beslechten. Nationale toezichthouders, in Nederland de Autoriteit Persoonsgegevens en het Nationaal Cyber Security Centrum (NCSC), behouden hun eigen handhavingsbevoegdheden op basis van de AVG en NIS-2.

Een kritisch aandachtspunt voor Nederlandse organisaties is dat de Federation Board geen directe zeggenschap heeft over nationale aanbestedingsbeslissingen. Deelname aan de EuroCloud Federation verplicht niet tot gebruik van een bepaalde aanbieder, maar stelt wel minimumeisen aan elke aanbieder die binnen het kader diensten levert. Organisaties die buiten de Federation-structuur inkopen, vallen niet automatisch onder het federatietoezicht, maar kunnen wel onder nationale NIS-2-implementatieregels vallen.

“Overheden die hun data bij Amerikaanse hyperscalers stallen, accepteren impliciet dat de CLOUD Act jurisdictie kan claimen over die gegevens, ongeacht waar de servers staan.”
Max Schrems, privacyrechtadvocaat en voorzitter van noyb (None of Your Business)

Decentrale overheden en zbo’s: aansluiting en soevereiniteitseisen

Gemeenten, provincies, waterschappen en zelfstandige bestuursorganen kunnen rechtstreeks aansluiten bij de EuroCloud Federation, zonder tussenkomst van het Rijk, maar moeten daarvoor een eigen SEAL-accreditatie aanvragen.

Voor decentrale overheden is de praktische drempel aanzienlijk. Een SEAL-2-accreditatie vereist een IT-beveiligingsaudit door een erkende auditinstantie, een actueel verwerkingsregister conform de AVG en aantoonbare technische maatregelen zoals end-to-end versleuteling met zelfbeheerde sleutels. Kleine gemeenten zullen dit doorgaans niet zelfstandig kunnen realiseren en zijn aangewezen op gemeenschappelijke regelingen of VNG-koepelcontracten die de accreditatie collectief regelen.

Zbo’s vormen een bijzondere categorie. Zij vallen formeel onder de rijksoverheid voor aanbestedingsdoeleinden, maar hebben operationele autonomie. CADA artikel 34 behandelt hen als zelfstandige deelnemers, wat betekent dat een zbo als de Autoriteit Financiële Markten of het UWV een eigen lidmaatschapsaanvraag moet indienen. Het Ministerie van BZK heeft in de toelichting op het Rijkscloudbeleid 2026 aangegeven dat zbo’s worden gestimuleerd om gebruik te maken van rijksbrede raamovereenkomsten, ook voor EuroCloud Federation-deelname.

Verhouding tot rijkscloudinfrastructuur en Rijkscloudbeleid 2026

Het Rijkscloudbeleid 2026 en de EuroCloud Federation zijn complementair, maar niet identiek. Het rijksbeleid heeft prioriteit voor departementale systemen.

Het Rijkscloudbeleid 2026 van het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties schrijft voor dat rijksorganisaties primair gebruik maken van de rijkscloudinfrastructuur, beheerd door DICTU (de ICT-dienstverlener van de rijksoverheid). Deze infrastructuur is ingericht op Nederlandse bodem en voldoet aan de Baseline Informatiebeveiliging Overheid (BIO). De EuroCloud Federation voegt daar een Europese dimensie aan toe: voor grensoverschrijdende samenwerking, gezamenlijke EU-dienstverlening of inkoop van gespecialiseerde cloud-capaciteit die de rijksinfrastructuur niet biedt, kan deelname aan de Federation een aanvullende route zijn.

Kenmerk Rijkscloudinfrastructuur (DICTU) EuroCloud Federation (CADA art. 34)
Reikwijdte Nederlandse rijksoverheid Alle EU-overheidsorganen
Juridische basis Rijkscloudbeleid 2026, BIO CADA COM(2026) 502
Toezicht BZK, NCSC EuroCloud Federation Board, ENISA
Soevereiniteitsnorm BIO-classificatie, NEN-ISO 27001 SEAL-niveaus 1-4
Aanbieders DICTU-gecontracteerde partijen SEAL-geaccrediteerde EU-aanbieders

Gevolgen voor lopende aanbestedingen en Cloud III DPS

Het Cloud III Dynamic Purchasing System is het huidige aanbestedingsinstrument van de rijksoverheid voor clouddiensten en staat open voor alle overheidsorganisaties in Nederland. De EuroCloud Federation introduceert nieuwe compliance-eisen die bij verlenging of nieuwe toetreding van aanbieders tot het Cloud III DPS moeten worden meegewogen.

Concreet betekent dit dat aanbieders die via Cloud III DPS willen blijven leveren aan organisaties die EuroCloud Federation-lid zijn, op termijn zullen moeten aantonen dat zij aan de CADA-interoperabiliteitseisen voldoen. Voor lopende contracten geldt een overgangstermijn die de Commissie nog moet vaststellen, maar die naar verwachting twee tot drie jaar na inwerkingtreding van CADA zal bedragen. Organisaties die nu aanbestedingen voorbereiden, doen er verstandig aan om SEAL-conformiteit en CADA-interoperabiliteit als gunningscriteria of geschiktheidseisen op te nemen, zodat nieuwe contracten ook na de overgangstermijn geldig blijven.

Let op: Aanbestedingen die nu worden afgerond met een looptijd van vijf jaar of langer, kunnen na de CADA-overgangstermijn in strijd zijn met de federatievereisten. Juridisch advies over de contractuele opties voor tussentijdse aanpassing is aan te raden voordat een definitieve gunning plaatsvindt.

De NIS-2-richtlijn (EU 2022/2555) versterkt de urgentie. Naar schatting zijn meer dan 160.000 entiteiten in de EU verplicht onder NIS-2, waaronder vrijwel alle middelgrote en grote overheidsorganisaties (Europees Parlement, 2024). Tegelijk laat onderzoek van de Europese Commissie (2024) zien dat meer dan 75% van de Europese publieke cloudmarkt in handen is van drie Amerikaanse aanbieders, wat de jurisdictionele kwetsbaarheid structureel maakt. IDC schat dat de Europese publieke-sectoruitgaven aan cloud in 2026 de 45 miljard euro zullen overschrijden (IDC, 2024), wat het belang van een robuust Europees governancekader onderstreept.

Praktische stappen voor Nederlandse overheidsorganisaties

Nederlandse overheidsorganisaties die zich willen voorbereiden op de EuroCloud Federation, kunnen een aantal concrete stappen nemen zonder te wachten op de volledige inwerkingtreding van CADA.

Begin met een inventarisatie van de dataclassificaties die de organisatie verwerkt en koppel die aan de SEAL-niveaus. Bepaal vervolgens of de huidige cloudaanbieders in staat zijn om SEAL-2 of hoger te halen, specifiek op het punt van sleutelbeheer en de afwezigheid van blootstelling aan buitenlandse wetgeving zoals de CLOUD Act. Controleer bestaande contracten op exit-clausules en portabiliteitsbepalingen in het licht van artikel 36 CADA. Stem de aanbestedingsstrategie af op zowel het Cloud III DPS als de toekomstige Federation-accreditatievereisten, en neem contact op met DICTU voor informatie over de aansluiting via rijksbrede raamovereenkomsten.

FAQ: EuroCloud Federation en CADA voor de publieke sector

Wat is CADA COM(2026) 502 en waarom is het relevant voor de publieke sector?
CADA staat voor Cloud Act for Data Access en is een wetgevingsvoorstel van de Europese Commissie uit 2026. Het regelt onder welke voorwaarden Europese overheden clouddiensten mogen delen en welke soevereiniteitseisen daarvoor gelden. Artikel 34 definieert de EuroCloud Federation als samenwerkingskader voor publieke entiteiten.

Mogen Nederlandse gemeenten zich aansluiten bij de EuroCloud Federation?
Ja. Artikel 34 van CADA staat open voor alle overheidslichamen, inclusief decentrale overheden zoals gemeenten, provincies en waterschappen. Ze moeten wel voldoen aan de SEAL-soevereiniteitsniveaus die gelden voor hun gegevensclassificatie. Kleine gemeenten kunnen aansluiting zoeken via VNG-koepelcontracten.

Wat zijn de SEAL-soevereiniteitsniveaus?
SEAL (Sovereign European Accreditation Levels) is een classificatiestelsel dat aangeeft in welke mate een clouddienst voldoet aan Europese soevereiniteitseisen, variërend van basisniveau voor niet-gevoelige data tot het hoogste niveau voor staatsgeheimen en kritieke infrastructuur. Deelname aan de EuroCloud Federation vereist minimaal SEAL-2 voor gewone overheidsdiensten.

Heeft de EuroCloud Federation gevolgen voor lopende Cloud III-aanbestedingen?
Het Cloud III Dynamic Purchasing System biedt al een kader voor overheidsinkoop van clouddiensten. De EuroCloud Federation voegt daar een Europese governancelaag aan toe. Organisaties die via Cloud III DPS inkopen, moeten bij nieuwe contracten controleren of de gekozen aanbieder voldoet aan de CADA-interoperabiliteitseisen. Bij langlopende contracten is juridisch advies over aanpassingsopties verstandig.

Hoe verhoudt de EuroCloud Federation zich tot het Rijkscloudbeleid 2026?
Het Rijkscloudbeleid 2026 van het Ministerie van BZK schrijft voor dat rijksorganisaties primair gebruik maken van de rijkscloudinfrastructuur beheerd door DICTU. De EuroCloud Federation biedt een aanvullend Europees kader voor grensoverschrijdende samenwerking en gespecialiseerde diensten, maar ontslaat organisaties niet van hun nationale beleidsverplichtingen.

Veelgestelde vragen

Wat is CADA COM(2026) 502 en waarom is het relevant voor de publieke sector?
CADA staat voor Cloud Act for Data Access en is een wetgevingsvoorstel van de Europese Commissie uit 2026. Het regelt onder welke voorwaarden Europese overheden clouddiensten mogen delen en welke soevereiniteitseisen daarvoor gelden. Artikel 34 definieert de EuroCloud Federation als samenwerkingskader voor publieke entiteiten.
Mogen Nederlandse gemeenten zich aansluiten bij de EuroCloud Federation?
Ja. Artikel 34 van CADA staat open voor alle overheidslichamen, inclusief decentrale overheden zoals gemeenten, provincies en waterschappen. Ze moeten wel voldoen aan de SEAL-soevereiniteitsniveaus die gelden voor hun gegevensclassificatie.
Wat zijn de SEAL-soevereiniteitsniveaus?
SEAL (Sovereign European Accreditation Levels) is een classificatiestelsel dat aangeeft in welke mate een clouddienst voldoet aan Europese soevereiniteitseisen, variu00ebrend van basisniveau (gu00e9u00e9n extra eisen) tot het hoogste niveau voor staatsgeheimen en kritieke infrastructuur. Deelname aan de EuroCloud Federation vereist minimaal SEAL-niveau 2 voor gewone overheidsdiensten.
Heeft de EuroCloud Federation gevolgen voor lopende Cloud III-aanbestedingen?
Het Cloud III Dynamic Purchasing System biedt al een kader voor overheidsinkoop van clouddiensten. De EuroCloud Federation voegt daar een Europese governancelaag aan toe. Organisaties die via Cloud III DPS inkopen, moeten bij nieuwe contracten controleren of de gekozen aanbieder voldoet aan de CADA-interoperabiliteitseisen.
Hoe verhoudt de EuroCloud Federation zich tot het Rijkscloudbeleid 2026?
Het Rijkscloudbeleid 2026 van het Ministerie van BZK schrijft voor dat rijksorganisaties bij voorkeur gebruik maken van de rijkscloudinfrastructuur. De EuroCloud Federation biedt een aanvullend Europees kader voor grensoverschrijdende samenwerking, maar ontslaat organisaties niet van de nationale beleidsverplichtingen.