Datasoevereiniteit: waarom je voor een Europese leverancier kiest
Wat datasoevereiniteit voor een SaaS-tool echt inhoudt: locatie, toepasselijk recht, extraterritoriale wetgeving en de vragen die je een leverancier stelt.
- Serverlocatie en toepasselijk recht zijn twee verschillende vragen die vaak door elkaar lopen.
- Hosting in Europa is niet genoeg als de leverancier onder een extraterritoriale jurisdictie valt.
- Gesynchroniseerde directorygegevens zijn gegevens van je medewerkers: hun locatie is een compliancekwestie.
- Met vijf schriftelijke vragen beoordeel je elke leverancier op dit punt.
« Data gehost in de EU » staat op de websites van de meeste Europese leveranciers, zonder dat altijd duidelijk is wat die formule inhoudt. Voor een IT-afdeling die een dossier opbouwt, spelen twee verschillende vragen — en die worden geregeld verward.
Twee verschillende vragen
Waar staan de gegevens fysiek? Dat is de locatie. Die is te controleren: naam van de hostingprovider, datacenterregio’s, eventuele replicatie.
Welk recht geldt voor de entiteit die ze beheert? Dat is de jurisdictie. Die hangt af van de nationaliteit van het softwarebedrijf en zijn eigendomsstructuur, niet van de plek van zijn servers.
De verwarring komt doordat de eerste vraag makkelijk te stellen is en de tweede zelden wordt gesteld. Een dienst met servers in Europa, maar met een leverancier die onder extraterritoriale wetgeving valt, kan in theorie worden gedwongen gegevens te leveren, ongeacht waar ze zijn opgeslagen.
Precies die redenering heeft IT-afdelingen en publieke inkopers ertoe gebracht eisen op het gebied van soevereiniteit te stellen in plaats van alleen van locatie.
Wat de AVG voorschrijft, en wat niet
Belangrijk om de discussie af te bakenen: de AVG schrijft geen hosting in een bepaald land voor. Ze regelt doorgiften van gegevens buiten de Europese Unie en koppelt die aan passende waarborgen.
Hosting binnen de EU is dus geen wettelijke verplichting maar een risicobeperking: zonder doorgifte buiten de EU is de vraag naar waarborgen niet meer aan de orde en valt de dienst alleen onder Europees recht. Dat is eenvoudiger te documenteren en steviger te verdedigen.
Het algemene AVG-kader voor handtekeningen komt aan bod in e-mailhandtekening en de AVG.
Om welke gegevens het echt gaat
Voor een tool voor handtekeningbeheer is de reikwijdte afgebakend, en het loont om die expliciet vast te leggen.
De gesynchroniseerde directorykenmerken: voornaam, achternaam, functie, afdeling, zakelijk adres, telefoonnummer. Dat zijn persoonsgegevens van je medewerkers, en dat alleen maakt het al een onderwerp.
Sjablonen en beelden: logo’s, banners, modellen. Weinig gevoelig, maar het zijn merkassets.
Klikstatistieken: in een goed ontworpen opzet geaggregeerd per campagne en per team; ze horen niet tot personen herleidbaar te zijn.
Wat er niet in hoort: de inhoud van je e-mails. Een goed ontworpen tool komt daar nooit bij — zie kan een handtekeningtool je e-mails lezen.
Die beperkte reikwijdte is op zich een argument: er valt weinig te beschermen, mits dat weinige goed wordt behandeld.
De vijf vragen die je schriftelijk stelt
Ze zijn genoeg om elke leverancier te beoordelen, en de antwoorden moeten op schrift staan.
- Wat is de naam van de hostingprovider en waar staan de datacenters? Een precies antwoord, niet « in Europa ».
- Onder welke jurisdictie valt het softwarebedrijf? Nationaliteit, hoofdkantoor, en eigendomsstructuur als die het bedrijf onder een ander rechtsstelsel kan brengen.
- Welke subverwerkers zijn betrokken? De lijst hoort in de verwerkersovereenkomst te staan. Daar duikt vaak een externe dienst buiten de EU op.
- Is er replicatie of back-up buiten de EU? Een vraag die zelden wordt gesteld, en waarop de antwoorden soms verrassen.
- Wat gebeurt er met de gegevens aan het einde van het contract, en binnen welke termijn? Omkeerbaarheid hoort bij soevereiniteit: gegevens die je niet terug kunt krijgen of kunt laten wissen, blijven gevangen.
Goed om te weten: vraag deze gegevens op vóór de salesdemo, niet erna. Een leverancier die drie weken nodig heeft om vraag 3 te beantwoorden, vertelt je daarmee al iets.
Wat het in de praktijk verandert
Voor veel organisaties zijn deze vragen niet theoretisch: ze bepalen of het dossier wordt goedgekeurd.
In de publieke en semipublieke sector staan locatie-eisen vaak in het programma van eisen van aanbestedingen.
In gereguleerde sectoren — zorg, bankwezen, verzekeringen, defensie — bevatten securityreviews dit onderdeel standaard.
In grote concerns hanteren inkoop en IT beoordelingsmodellen met deze criteria, ook zonder wettelijke verplichting.
Daarom staat dit punt ook in het vergelijkingsmodel voor tools: het is een onderscheidend criterium, makkelijk te controleren, en de antwoorden van leveranciers verschillen er echt op.
Het standpunt van Signally
Onze gegevens — gesynchroniseerde directory, sjablonen, campagnebeelden — worden gehost op infrastructuur in Frankrijk, en we geven in het kader van de dienst geen gegevens door buiten de Europese Unie. Signally treedt op als verwerker in de zin van artikel 28, met de bijbehorende verwerkersovereenkomst.
De details, inclusief wat we niet doen, staan op onze pagina beveiliging en AVG. De precieze contractuele gegevens — naam van de hostingprovider, exacte locatie, certificeringen, downloadbare verwerkersovereenkomst — verstrekken we op verzoek in het kader van een securityreview.
Veelgestelde vragen
Garandeert hosting in Europa de soevereiniteit?
Om welke gegevens gaat het bij een handtekeningtool?
Hoe controleer je wat een leverancier beweert?
Is soevereiniteit een wettelijke verplichting?
Rol je handtekening uit met Signally
Bouw je sjabloon gratis en rol het daarna uit in de hele organisatie vanuit je beheerconsole.
Maak mijn handtekening