Zwitserse cloudhosting voor datasoevereiniteit verwijst naar het onderbrengen van bedrijfs- of overheidsdata in datacentra op Zwitsers grondgebied, bij providers die uitsluitend onder Zwitsers recht opereren. Dit biedt een specifieke juridische bescherming die landen binnen de Europese Unie niet kunnen garanderen wanneer organisaties gebruikmaken van Amerikaanse cloudproviders.
De kernvraag: waarom is de locatie van uw data juridisch onvoldoende
Veel organisaties gaan er ten onrechte van uit dat data die fysiek in Europa staat, ook juridisch Europees is. Dat klopt niet zodra u werkt met een Amerikaanse cloudprovider zoals Microsoft, Google of Amazon Web Services.
De Amerikaanse CLOUD Act (Clarifying Lawful Overseas Use of Data Act) uit 2018 verplicht Amerikaanse bedrijven en hun dochterondernemingen om data te overhandigen aan Amerikaanse autoriteiten, ongeacht het land waar die data is opgeslagen. Dit geldt dus ook voor een Microsoft Azure-datacenter in Amsterdam of Dublin. De Patriot Act kent een vergelijkbare werking voor inlichtingendiensten. Max Schrems, privacyactivist en oprichter van noyb, verwoordde het bondig:
“The CLOUD Act creates a direct conflict with GDPR: American companies must hand over data upon request, regardless of where that data is physically stored.”
Dit is precies waarom de fysieke locatie van data onvoldoende is als beschermingsmaatregel. Bepalend is het eigendomsrecht en de jurisdictie van de provider, niet de geografische ligging van het datacenter.
De Zwitserse juridische architectuur voor databescherming
Zwitserland biedt een unieke combinatie van nationale wetgeving, politieke neutraliteit en onafhankelijkheid van zowel de VS als de EU die nergens anders in Europa beschikbaar is.
Het revDSG: Zwitserse AVG-equivalent met eigen karakter
De Zwitserse Federale Wet op Gegevensbescherming (revDSG) is op 1 september 2023 in werking getreden en vervangt de verouderde wet uit 1992. Het revDSG introduceert een meldplicht bij datalekken, de verplichting tot privacy by design, regels voor profilering en hoge boetes voor overtredingen. De normen zijn inhoudelijk vergelijkbaar met de AVG, maar gelden op basis van Zwitsers nationaal recht, buiten de reikwijdte van de Europese rechtsorde.
Cruciaal verschil: Zwitserland heeft geen rechtshulpverdrag met de VS dat automatische gegevensdeling bij strafrechtelijk onderzoek verplicht stelt op de wijze zoals de CLOUD Act dat doet voor Amerikaanse bedrijven. Een Zwitserse provider die geen band heeft met een Amerikaanse moederonderneming, kan juridisch weigeren te voldoen aan een Amerikaans dataverzoek, en de Zwitserse staat biedt die bescherming actief.
Geen Swiss-US Privacy Shield meer
Het Swiss-US Privacy Shield, de overeenkomst waarmee Zwitserse en Amerikaanse organisaties onderling data uitwisselden, werd in 2020 door de Zwitserse federale privacytoezichthouder (FDPIC) ongeldig verklaard, na vergelijkbare uitspraken in de EU over het EU-US Privacy Shield (Schrems II). Voor Zwitserse cloudproviders betekent dit dat zij bij doorgifte naar Amerikaanse partijen aanvullende waarborgen moeten inbouwen, waaronder contractuele standaardbepalingen of bindende bedrijfsregels.
FINMA en de financiële sector
De FINMA (Zwitserse financiële toezichthouder) heeft specifieke richtlijnen opgesteld voor uitbesteding en cloudgebruik door banken en verzekeraars. FINMA vereist dat financiële instellingen volledige controle houden over hun data, inclusief het recht op toegang en teruggave, en dat uitbesteding aan cloudproviders geen afbreuk doet aan de toezichtbaarheid. Dit maakt Zwitserse ISO 27001-gecertificeerde providers aantrekkelijk voor Europese financiële organisaties die aan vergelijkbare nationale toezichtvereisten moeten voldoen.
Zwitserland versus EU-landen: een vergelijking
| Criterium | EU-land met Amerikaanse provider | Zwitserland met Zwitserse provider |
|---|---|---|
| Reikwijdte CLOUD Act | Van toepassing (provider is Amerikaans) | Niet van toepassing (provider is Zwitsers) |
| Nationale gegevensbeschermingswet | AVG (EU-recht) | revDSG (Zwitsers nationaal recht) |
| Politieke jurisdictie | EU-lidstaat, onderhevig aan EU-besluiten | Neutraal, buiten EU en NAVO |
| Toezichthouder | Nationale AVG-toezichthouder (bijv. AP, CNIL) | FDPIC (Federale Gegevensbeschermingscommissaris) |
| Doorgifte naar EU vereist | Nee (binnen EU) | Ja, adequaatheidsbesluit of SCCs vereist |
Gecertificeerde Zwitserse providers voor Europese organisaties
Er zijn meerdere Zwitserse providers actief die specifiek gericht zijn op organisaties met hoge beveiligings- en compliancevereisten.
Proton AG
Proton AG, opgericht in 2014 door onderzoekers van CERN in Genève, biedt end-to-end-versleutelde e-mail (ProtonMail), cloudopslag (Proton Drive) en VPN-diensten. Alle data wordt verwerkt in Zwitserse datacentra. Proton publiceert transparantierapporten over ontvangen overheidsvorderingen en heeft juridisch met succes geweigerd bepaalde data te verstrekken buiten de reguliere Zwitserse rechtshulpprocedures. Voor overheidsorganisaties en juridische instellingen is Proton Business een veelgebruikte keuze als alternatief voor Google Workspace of Microsoft 365.
Nine Internet Solutions
Nine Internet Solutions is een Zwitserse hostingprovider met datacentra in Zürich en omstreken. Nine biedt managed hosting, dedicated servers en cloudinfrastructuur aan, met ISO 27001-certificering. De provider richt zich op bedrijven en publieke instellingen die volledige controle willen houden over infrastructuur en data, inclusief opties voor on-premise integratie en Nextcloud-hosting.
Praktische overwegingen bij de keuze van een Zwitserse provider
Niet elke Zwitserse provider biedt dezelfde garanties. Bij de selectie zijn de volgende aspecten bepalend:
- Eigendomsstructuur: heeft de provider een Amerikaans moederbedrijf of aandeelhouders? Zo ja, dan kan de CLOUD Act alsnog van toepassing zijn.
- Certificeringen: ISO 27001 is een basisvereiste voor organisaties in gereguleerde sectoren. Vraag ook naar SOC 2-rapporten en sectorspecifieke certificeringen.
- Contractuele verankering: sluit een expliciete verwerkersovereenkomst (DPA) en, voor Europese organisaties, standaardcontractbepalingen (SCCs) conform artikel 46 AVG.
- Locatie van back-ups: worden reservekopieën ook uitsluitend in Zwitserland opgeslagen, of wordt er gebruik gemaakt van buitenlandse failover-locaties?
- Incidentrespons: wat is de meldprocedure bij een datalek, en voldoet die aan zowel het revDSG als de AVG-meldplicht binnen 72 uur?
AVG-compliance bij Zwitserse cloudhosting: wat u moet regelen
Zwitserland is geen EU-lidstaat en valt niet automatisch binnen de AVG. De Europese Commissie heeft Zwitserland wel erkend als land met een adequaat beschermingsniveau voor gegevensdoorgifte, maar dit adequaatheidsbesluit is gebaseerd op de oude Zwitserse privacywetgeving. Na de inwerkingtreding van het revDSG per 1 september 2023 loopt een herbeoordeling.
Nils Bundi, onderzoeker datarecht aan de Zürcher Hochschule für Angewandte Wissenschaften, stelt: “Switzerland’s data protection framework, combined with its political neutrality, makes it one of the most legally robust jurisdictions for sensitive data storage outside of the EU.”
In de praktijk betekent AVG-compliance bij een Zwitserse provider het volgende:
- Sluit altijd een schriftelijke verwerkersovereenkomst conform artikel 28 AVG.
- Gebruik standaardcontractbepalingen (SCCs, vastgesteld door de Europese Commissie in 2021) als aanvullende grondslag voor de doorgifte.
- Voer een Transfer Impact Assessment (TIA) uit om te beoordelen of het Zwitserse rechtssysteem voldoende bescherming biedt voor uw specifieke dataverwerkingen.
- Documenteer dit alles in uw verwerkingsregister conform artikel 30 AVG.
NIS-2, ransomware en de kwetsbaarheden van publieke cloud
De NIS-2-richtlijn (Richtlijn EU 2022/2555), van kracht voor essentiële en belangrijke entiteiten in de EU, verplicht organisaties tot het nemen van technische en organisatorische maatregelen voor cyberbeveiliging, inclusief maatregelen rondom toeleveringsketens en cloudproviders. Organisaties die data onderbrengen bij een Amerikaanse cloudprovider, moeten kunnen aantonen dat zij de risico’s van ongeoorloofde toegang, inclusief via de CLOUD Act, hebben beoordeeld en gemitigeerd.
Ransomware-aanvallen op publieke cloudomgevingen nemen toe. Gedeelde infrastructuur bij hyperscale providers vergroot het aanvalsoppervlak: een kwetsbaarheid in de gedeelde laag kan meerdere klanten raken. Zwitserse providers met dedicated infrastructuur en on-premise opties bieden een kleinere aanvalsvector, zeker in combinatie met end-to-end-versleuteling en lokale sleutelbeheeroplossingen.
Voor organisaties die migreren van Microsoft 365 naar een soevereine werkplek, is Nextcloud een veelgebruikte keuze. Nextcloud kan zelfgehost worden op Zwitserse infrastructuur, ondersteunt end-to-end-encryptie en biedt samenwerking, e-mail en bestandsbeheer zonder dat data wordt gedeeld met of getraind door externe partijen.
FAQ: Zwitserse cloudhosting en datasoevereiniteit
Is data opgeslagen bij een Zwitserse hostingprovider beschermd tegen Amerikaanse overheidsvorderingen?
Ja, mits de hostingprovider uitsluitend Zwitsers eigendom is en geen bedrijfsonderdeel vormt van een Amerikaans moederbedrijf. De CLOUD Act is van toepassing op Amerikaanse bedrijven en hun dochterondernemingen, ongeacht waar de data fysiek staat. Een puur Zwitserse provider zonder Amerikaanse bedrijfsband valt buiten de reikwijdte van de CLOUD Act.
Moeten Europese organisaties een gegevensoverdrachtsovereenkomst sluiten bij gebruik van Zwitserse hosting?
Ja. Zwitserland is geen EU-lidstaat, dus een doorgifte van persoonsgegevens vanuit de EU naar Zwitserland vereist een adequaatheidsbesluit of standaardcontractbepalingen. De Europese Commissie heeft Zwitserland erkend als land met een adequaat beschermingsniveau, maar organisaties doen er verstandig aan dit per contract te verankeren, zeker na de uitspraken in de Schrems-zaken.
Wat is het revDSG en wat verandert het voor Zwitserse cloudproviders?
Het revDSG is op 1 september 2023 in werking getreden en vervangt de wet uit 1992. Het introduceert verplichtingen vergelijkbaar met de AVG: een meldplicht bij datalekken, privacy by design, strikte regels voor profilering en hogere boetes. Cloudproviders in Zwitserland moeten aantonen dat zij aan deze normen voldoen.
Zijn Zwitserse hostingproviders zoals Proton AG en Nine Internet Solutions AVG-compliant?
Zwitserse providers kunnen AVG-compliant zijn, maar dit hangt af van de specifieke contractuele afspraken, de technische maatregelen en de verwerkingslocatie. Proton AG verwerkt data op Zwitsers grondgebied en hanteert end-to-end-encryptie. Nine Internet Solutions biedt ISO 27001-gecertificeerde infrastructuur aan. Beide vereisen dat Europese klanten aanvullende SCCs of verwerkersovereenkomsten sluiten om formeel aan de AVG te voldoen.
Valt Zwitserse cloudhosting onder de NIS-2-richtlijn?
NIS-2 is een EU-richtlijn en geldt formeel voor organisaties die binnen de EU opereren of essentiële diensten aan EU-lidstaten leveren. Zwitserse providers die diensten leveren aan Europese essentiële entiteiten moeten door hun klanten worden getoetst op NIS-2-conformiteit, maar zijn zelf niet direct onderworpen aan de richtlijn. Europese afnemers blijven zelf eindverantwoordelijk voor hun NIS-2-verplichtingen.
