Datasoevereiniteit: waarom het ertoe doet en wat EU-datacenters veranderen
Kort antwoord
Datasoevereiniteit gaat over waar je data fysiek staat en onder welk rechtssysteem die valt, niet alleen over hoe die technisch beveiligd is. Onder GDPR, en in toenemende mate onder NIS2, moeten Europese organisaties kunnen aantonen waar persoonsgegevens en gevoelige data zich bevinden en wie erbij kan. Als je provider buiten de EU is gevestigd, of data buiten de EU opslaat, kunnen wetten zoals de Amerikaanse CLOUD Act een buitenlandse overheid een route naar die data geven, ook als die data fysiek op Europese bodem staat. Worldstream beheert zijn eigen datacenters in Nederland, en dedicated servers kun je bestellen in Nederland of Duitsland.
Wat datasoevereiniteit precies betekent
Datasoevereiniteit betekent dat data valt onder de wetten van het land waar de data is opgeslagen, en in sommige interpretaties ook onder de wetten die gelden voor het bedrijf dat de data beheert. Voor een Nederlands of ander EU-bedrijf is dit vooral een compliance-vraag: kun je aan een toezichthouder, auditor of klant laten zien waar persoonlijke of gevoelige data precies is opgeslagen, wie erbij kan, en onder welk rechtssysteem die toegang valt?
Het klinkt abstract, tot een concreet scenario het tastbaar maakt: een buitenlandse overheid die een cloudprovider dwingt om data af te geven die van een Europees bedrijf is, over Europese personen, opgeslagen in een Europees datacenter. Of dat kan, hangt minder af van waar de servers staan en meer van waar de provider is gevestigd en aan welke wetten die provider zich moet houden.
De wettelijke achtergrond: GDPR en NIS2
GDPR is de algemene reden waarom de locatie van data en toegangscontrole ertoe doen voor elke organisatie die persoonsgegevens verwerkt in de EU. NIS2 breidt dat voor veel organisaties verder uit met verplichtingen rond risico's in de toeleveringsketen. Artikel 21 van NIS2 verplicht organisaties die onder de richtlijn vallen om risico's in hun keten te beoordelen, inclusief de infrastructuurproviders waarvan ze afhankelijk zijn. Dat betekent dat het rechtsgebied en de eigendomsstructuur van je hostingprovider geen bijzaak zijn: het is iets wat je mogelijk moet documenteren en onderbouwen.
Het risico van niet-EU-jurisdictie: waarom het niet alleen gaat om waar de server staat
Een veelgehoorde aanname is dat kiezen voor een EU-datacenter op zichzelf genoeg is. Dat klopt niet als het bedrijf achter dat datacenter buiten de EU is gevestigd. Het duidelijkste voorbeeld is de Amerikaanse CLOUD Act, die providers met een Amerikaans hoofdkantoor kan verplichten om data af te geven waarover ze zeggenschap hebben, ongeacht of die data fysiek in de VS, de EU of ergens anders staat opgeslagen. De fysieke locatie van de schijf verandert niets aan het rechtssysteem waaraan de provider zelf verantwoording moet afleggen.
Dat is het specifieke risico om af te wegen: niet alleen "staat mijn data in de EU", maar "kan een rechtssysteem buiten de EU bij mijn data komen via het bedrijf dat de infrastructuur eronder beheert". Voor organisaties die persoonsgegevens verwerken, gereguleerde data beheren, of te maken hebben met de ketenverplichtingen van NIS2, is precies dit onderscheid wat een auditor of toezichthouder terug wil zien.
Waarom het rechtsgebied en eigenaarschap van een provider ertoe doen
Worldstream beheert zijn eigen datacenters in Nederland, en dedicated servers kun je bestellen in Nederland of Duitsland. Of een wet als de CLOUD Act bij je data kan komen via een buitenlandse moedermaatschappij of buitenlands rechtsgebied, hangt af van de eigendoms- en bedrijfsstructuur van de provider, niet alleen van waar de servers staan. Voor compliance-bewuste klanten is dat het relevante onderscheid om naar te vragen: wie uiteindelijk zeggenschap heeft over de infrastructuur, niet alleen waar de schijven staan.