Het Gaia-X Trust Framework is het normatieve fundament voor soeverein datadelen binnen de Europese digitale infrastructuur. Het beschrijft de technische, juridische en organisatorische eisen waaraan cloudproviders en datadeelnemers moeten voldoen om interoperabel en verifieerbaar data te kunnen uitwisselen, zonder daarvoor afhankelijk te zijn van juridische jurisdicties buiten de Europese Unie.
Voor compliance officers en IT-beslissers in overheid, zorg en gereguleerde sectoren is dit framework inmiddels een centraal referentiepunt geworden. De toenemende blootstelling aan de Amerikaanse CLOUD Act en de USA PATRIOT Act dwingt organisaties ertoe te evalueren of hun datastromen werkelijk Europees soeverein zijn, of slechts Europees gehost.
Wat het Gaia-X Trust Framework vereist van providers en deelnemers
Het framework legt verplichtingen op aan drie typen actoren: cloudproviders (als aanbieder van infrastructuur of diensten), serviceconsumers (organisaties die data afnemen) en data space operators (partijen die een gedeelde data-omgeving beheren).
De kern van het framework zijn Verifiable Credentials: digitaal ondertekende verklaringen over de identiteit en compliance-status van een deelnemende entiteit. Elke deelnemer moet zijn organisatie-identiteit laten vastleggen in de Gaia-X Registry via een erkende Trust Anchor, doorgaans een nationale Conformity Assessment Body (CAB). Zelfverklaringen zijn mogelijk voor het laagste niveau, maar hogere niveaus vereisen externe verificatie.
Naast identiteitsverificatie eist het framework dat servicebeschrijvingen worden gepubliceerd als machineleesbare Self-Descriptions op basis van de Gaia-X Ontology. Hierin staan onder andere de verwerkingslocatie, de rechtspersoon die de service beheert, de toepasselijke wetgeving en de beveiligingsmaatregelen. Dit maakt het voor afnemers aantoonbaar controleerbaar waar en onder welk rechtsstelsel hun data wordt verwerkt.
De drie niveaus van het Gaia-X Label
Het Gaia-X Label kent drie niveaus die elk een oplopende mate van verificatie en vertrouwen vertegenwoordigen.
| Label Niveau | Verificatiemethode | Toepasselijk voor |
|---|---|---|
| Level 1 | Zelfverklaring door de aanbieder | Commerciële diensten, laagdrempelige deelname |
| Level 2 | Verificatie door geaccrediteerde CAB | Overheidsinkooptrajecten, gereguleerde sectoren |
| Level 3 | Continue monitoring en auditing door CAB | Kritieke infrastructuur, defensie, medische data |
Meerdere Europese overheden, waaronder de Duitse Bundesverwaltung en Franse overheidsinstanties, hanteren Label Level 2 als minimum bij cloudinkoop. Het Europese EU Cloud Rulebook, dat in voorbereiding is als aanvulling op de Cybersecurity Act, zal naar verwachting Label Level 2 formaliseren als drempel voor publieke aanbestedingen.
IDSA-connectors en het Dataspace Protocol als technische ruggengraat
De technische implementatie van soeverein datadelen binnen Gaia-X steunt zwaar op het werk van de International Data Spaces Association (IDSA). IDSA definieert in haar Reference Architecture Model hoe organisaties via gecertificeerde connectors data kunnen uitwisselen met behoud van controle over toegang, gebruik en doorgifte.
De IDSA-connector is softwarecomponent die op de infrastructuur van de dataeigenaar draait en alle communicatie met andere data spaces medieert. Hij handelt onderhandeling, contractsluiting en datatransfer af zonder dat een centrale partij toegang heeft tot de data zelf. Dit is het fundamentele architectuurverschil met traditionele cloud-API-koppelingen, waarbij de platformoperator structureel inzage heeft.
Het Dataspace Protocol (DSP), gezamenlijk gespecificeerd door IDSA en de Eclipse Foundation onder de Eclipse Dataspace Working Group, is de open standaard die beschrijft hoe twee connectors een dataovereenkomst sluiten. Het protocol definieert drie fasen: de Catalog Protocol (ontdekken van beschikbare datasets), het Contract Negotiation Protocol (overeenkomen van gebruiksvoorwaarden) en het Transfer Process Protocol (uitvoeren van de daadwerkelijke datatransfer). DSP is cloudplatform-agnostisch en werkt dus ook boven een on-premise Nextcloud-installatie of een Swiss-hosted omgeving.
Voor het vastleggen van de gebruiksvoorwaarden gebruikt het Gaia-X Trust Framework de W3C-standaard ODRL (Open Digital Rights Language). Via ODRL-beleidsregels kan een dataeigenaar machineleesbaar vastleggen welke organisatie de data mag inzien, voor welk doel, voor hoe lang en of doorgifte aan derden is toegestaan. Connectors kunnen deze regels automatisch interpreteren en handhaven, waardoor menselijke tussenkomst bij elke data-uitwisseling overbodig wordt.
Operationele sectorale data spaces in Europa
Het Gaia-X-ecosysteem is niet louter theoretisch. Meerdere sectorale initiatieven zijn al operationeel of in gevorderd stadium van uitrol.
Catena-X is de meest volwassen implementatie. Dit automotive data space-initiatief, gestart door een consortium van Europese autofabrikanten en toeleveranciers waaronder BMW, Mercedes-Benz en Bosch, maakt het mogelijk om CO2-voetafdrukken van onderdelen, kwaliteitsdata en recyclinginformatie over de gehele toeleveringsketen uit te wisselen. Catena-X telt inmiddels meer dan 170 gecertificeerde aanbieders en partners. Alle uitwisseling verloopt via Gaia-X-conforme Eclipse Dataspace Connectors (EDC) en voldoet aan het Dataspace Protocol.
De Europese Gezondheidsgegevensruimte (EHDS) is vastgelegd in een EU-verordening die in 2023 door de Europese Commissie werd gepresenteerd en in 2024 zijn wetgevingstraject doorliep. De EHDS verplicht lidstaten tot het inrichten van nationale toegangspunten voor primair en secundair gebruik van gezondheidsdata, met Gaia-X-compatibele technische profielen voor interoperabiliteit. Ziekenhuizen, zorgverzekeraars en onderzoeksinstituten die als data-aanbieder willen optreden, moeten zich conformeren aan zowel de EHDS-verordening als het onderliggende Gaia-X Trust Framework voor wat betreft identiteitsverificatie en Self-Descriptions.
Naast Catena-X en EHDS zijn er data spaces actief in energie (Pontus-X), landbouw (AgriDataSpace), mobiliteit en overheid. Volgens de Europese Commissie zijn meer dan 35 sectorale data spaces in voorbereiding of uitrol binnen de EU Data Strategy.
Compliance-vereisten voor data space operators
Een organisatie die als data space operator wil optreden, neemt een zwaardere verantwoordelijkheid op zich dan een gewone deelnemer. De operator beheert de Catalogue Service (het overzicht van beschikbare datasets), de Identity Provider en de technische infrastructuur voor contractregistratie. Dit maakt de operator tot een verwerker in de zin van de AVG (GDPR), en in veel gevallen ook tot een aanbieder van een informatiedienst onder de NIS-2-richtlijn (Richtlijn EU 2022/2555).
Concreet betekent dit dat een data space operator moet beschikken over: een geregistreerde rechtspersoon in de EU/EER, een door een CAB geverifieerde Gaia-X-identiteit (minimaal Level 2 voor publieke toepassingen), een verwerkersovereenkomst met alle aangesloten deelnemers conform artikel 28 AVG, en een gedocumenteerd informatiebeveiligingsbeleid dat voldoet aan ISO/IEC 27001 of een equivalent raamwerk erkend onder NIS-2.
Aanvullend stelt de Data Governance Act (Verordening EU 2022/868), die per september 2023 van toepassing is, eisen aan organisaties die dataïntermediaire diensten aanbieden. Een data space operator valt in veel gevallen onder de definitie van een dataïntermediair en moet zich registreren bij de bevoegde nationale autoriteit.
Maximilian Ahrens, Technical Director van de Gaia-X Association, stelde het als volgt: “Data sovereignty is not just about where data is stored, but about who has lawful access to it and under which jurisdiction.” Dit onderscheid is cruciaal voor organisaties die denken dat Europese hosting voldoende is, terwijl de juridische structuur van de provider extraterritoriale toegang mogelijk maakt.
De IDSA omschreef in haar Reference Architecture Model de positie van de connector als volgt: “The International Data Spaces connector is the central building block for trusted, sovereign data exchange between organizations.” Zonder een gecertificeerde connector als technisch controlepunt is juridische soevereiniteit moeilijk aantoonbaar te maken, ook al liggen de servers in Europa.
Migratie en aansluiting: praktische overwegingen
Organisaties die overwegen aan te sluiten op een bestaande data space of een eigen operator-rol te vervullen, doorlopen doorgaans vier stappen. Eerst wordt de juridische entiteit geregistreerd als Gaia-X-deelnemer via een erkende Trust Anchor in het eigen land. Vervolgens wordt een connector geïmplementeerd, waarbij de Eclipse Dataspace Connector (EDC) de meest gebruikte open-source implementatie is. Dan worden de eigen dataservices beschreven in machineleesbare Self-Descriptions en gepubliceerd in de relevante Catalogue. Ten slotte worden ODRL-beleidsregels opgesteld per dataset op basis van de geldende AVG-grondslagen en sectorale regelgeving.
Voor organisaties die al werken aan een migratie van Microsoft 365 naar een soevereine werkplek op basis van Nextcloud, is het relevant te weten dat Nextcloud Hub compatibel kan worden gemaakt met IDSA-connectors via open API-koppelingen. Dit stelt de organisatie in staat om documenten en samenwerkingsdata als Gaia-X-conforme datasets aan te bieden, zonder de data te verplaatsen naar een extern platform.
FAQ
Is een Gaia-X Label verplicht voor deelname aan Europese aanbestedingen?
Formeel is een Gaia-X Label momenteel geen wettelijke verplichting in alle lidstaten, maar Duitsland en Frankrijk stellen Label Level 2 of hoger als voorkeur of eis bij cloudinkooptrajecten. De verwachting is dat dit via het EU Cloud Rulebook verder wordt aangescherpt.
Wat is het verschil tussen een Gaia-X-conforme service en een gecertificeerde service?
Een conforme service voldoet aan de zelfverklaring op basis van de Gaia-X-criteria (Label Level 1). Een gecertificeerde service is door een onafhankelijke Conformity Assessment Body gecontroleerd en voldoet aan Label Level 2 of 3, wat een hogere mate van verificatie impliceert.
Kan een on-premise Nextcloud-installatie onderdeel zijn van een Gaia-X data space?
Ja. Een on-premise installatie kan als Gaia-X-conforme node deelnemen aan een data space, mits de organisatie een geldige Verifiable Credential uitgeeft en een IDSA-compatibele connector inzet. De juridische zetel en verwerkingslocatie moeten in de EU liggen.
Wat is het Dataspace Protocol (DSP) en waarom is het relevant?
Het Dataspace Protocol is de open technische standaard van IDSA en Eclipse Foundation voor interoperabele data-uitwisseling tussen connectors. Het definieert hoe aanbod, onderhandeling en overdracht van datasets verlopen, onafhankelijk van het onderliggende cloudplatform.
Hoe beschermt ODRL de rechten van dataeigenaren in een Gaia-X data space?
ODRL (Open Digital Rights Language) is een W3C-standaard die Gaia-X gebruikt om machtigingen, verplichtingen en verboden rond datagebruik machineleesbaar vast te leggen. Connectors interpreteren en handhaven deze regels automatisch, zodat dataeigenaren exact kunnen bepalen wie data mag inzien, voor welk doel en onder welke voorwaarden.
