Wat is EU-datasoevereiniteit?
EU-datasoevereiniteit is het vermogen van een organisatie om haar gegevens en de verwerking ervan volledig onder Europees recht en onder eigen controle te houden: zij bepaalt waar gegevens zich bevinden, wie erbij kan en onder welk rechtsgebied beheer en leverancier vallen. Soevereiniteit is daarbij meer dan dataresidentie: naast de opslaglocatie tellen ook de wettelijke toegang door derde landen, de controle over beheer- en auditgegevens en de mogelijkheid om zonder gegevensverlies van leverancier te wisselen. Bepalend is de controle, niet het afzien van technologie: EU-datasoevereiniteit betekent niet het afzien van krachtige internationale technologie, maar het behoud van de sturings- en verantwoordingslaag daarboven binnen de EU.
EU-datasoevereiniteit in detail
In de praktijk bestaat EU-datasoevereiniteit uit drie niveaus. Ten eerste dataresidentie: opslag en verwerking in datacenters binnen de EU. Ten tweede rechtsgebied: de exploitant valt onder Europees recht; bij leveranciers onder Amerikaanse jurisdictie kan de US CLOUD Act toegang door autoriteiten mogelijk maken, ongeacht de opslaglocatie. Ten derde beheercontrole: wie beheert het platform, waar zit de support, waar ontstaan metadata, analyses en auditlogs? Pas als alle drie de niveaus Europees zijn ingevuld, is een omgeving werkelijk soeverein.
EU-clouds zoals STACKIT, beheerd door de Schwarz-groep met datacenters in Duitsland en Oostenrijk, spelen precies op deze niveaus in. Kaders zoals Gaia-X definiëren daarnaast gemeenschappelijke regels voor transparantie en overdraagbaarheid. Voor de AVG is soevereiniteit geen doel op zich, maar ze vergemakkelijkt de aantoonplicht aanzienlijk: wie gegevens binnen de EU onder EU-recht verwerkt, vermijdt de complexiteit van doorgifte aan derde landen.
Waarom telt EU-datasoevereiniteit in de Zscaler-praktijk?
Zscaler heeft zich als beveiligingsplatform bij veel organisaties bewezen, en terecht: de Zero Trust Exchange inspecteert het dataverkeer inline en beschermt gebruikers wereldwijd. De soevereiniteitsvraag speelt een niveau hoger, bij het beheer: waar bevinden zich de beheer-, analyse- en auditgegevens die ontstaan bij het beheren van het platform, dus gebruikersbevindingen, configuratieanalyses, goedkeuringslogs en rapporten? Voor overheden, exploitanten van kritieke infrastructuur en financiële instellingen is precies dit niveau steeds vaker een inkoopcriterium: beheermetadata mogen de EU niet verlaten.
EU-soevereine Zscaler-exploitatie betekent daarom: Zscaler blijft het beveiligingsplatform, maar de sturings-, analyse- en verantwoordingslaag daarboven draait in een EU-cloud onder Europees recht. Zo blijven AVG-bewijs, NIS2- en DORA-onderbouwing en persoonsgebonden beheergegevens binnen de Europese rechtsruimte, zonder dat afstand hoeft te worden gedaan van de bestaande Zscaler-investering.
Veelvoorkomende foutbronnen
- Soevereiniteit verwarren met het afzweren van technologie: het gaat om controle over gegevens en beheer, niet om het vervangen van bewezen platforms.
- Alleen naar primaire gegevens kijken: ook beheermetadata, analyses en auditlogs zijn gevoelig en horen bij het soevereine toepassingsgebied.
- EU-regio gelijkstellen aan EU-soevereiniteit: een EU-datacenter van een leverancier onder jurisdictie van een derde land lost de rechtsgebiedvraag niet volledig op.
- Exitstrategie vergeten: zonder gegevensportabiliteit en gedocumenteerde uitstapwegen blijft soevereiniteit een etiket.
EU-datasoevereiniteit in de praktijk: wat CentaurNexus bijdraagt
CentaurNexus is gebouwd als een soevereine beheerlaag boven Zscaler: een Single Pane of Glass voor ZIA, ZPA en ZDX, gebaseerd op de officiële OneAPI, gehost in Duitsland en AVG-conform beheerd. Beheer-, analyse- en auditgegevens, van gebruikersbevindingen via Policy Health Saga-rapporten tot vierogen-goedkeuringen in de Audit-Trail, blijven daarmee binnen de EU, terwijl Zscaler het beveiligingsplatform blijft. CentaurNexus is daarmee de optimale aanvulling op uw Zscaler Security Stack. Soevereiniteit wordt daarbij technisch afgedwongen, niet alleen toegezegd: de AVG-gateway voor loganonimisering kapt IP-adressen af en pseudonimiseert persoonsgebonden loggegevens per tenant direct bij de egress, fail-closed en zonder omzeilmogelijkheid. RBAC met domain-scoping zorgt er bovendien voor dat binnen de beheerlaag alleen ziet en wijzigt wie daartoe bevoegd is. Hoe dit beheer er concreet uitziet, laat de gids zien: Zscaler-support zonder beheerdersrechten.
Verwante begrippen
Veelgestelde vragen over EU-datasoevereiniteit
Dat een organisatie zelf bepaalt waar haar gegevens zich bevinden, wie erbij kan en onder welk recht verwerking en leverancier vallen. Concreet betekent dat: opslag en verwerking binnen de EU, een exploitant onder Europees recht en controle over alle ontstane beheer- en auditgegevens, inclusief een realistisch scenario voor leverancierswissel.
Nee. Dataresidentie beschrijft alleen de opslag- en verwerkingslocatie. Soevereiniteit omvat daarnaast het rechtsgebied van de leverancier, de controle over beheer- en auditgegevens en de wisselbaarheid. Een EU-datacenter alleen is niet voldoende als de exploitant onder de jurisdictie van een derde land valt en de autoriteiten daarvan toegang kunnen eisen.
Ja. Zscaler blijft daarbij het beveiligingsplatform dat het dataverkeer beschermt; de sturings-, analyse- en verantwoordingslaag daarboven wordt beheerd in een EU-cloud onder Europees recht. Beheer-, analyse- en auditgegevens blijven zo binnen de EU, terwijl de bestaande Zscaler-investering volledig in gebruik blijft.
De US CLOUD Act geeft Amerikaanse autoriteiten onder bepaalde voorwaarden toegang tot gegevens die worden beheerd door leveranciers onder Amerikaanse jurisdictie, ongeacht de opslaglocatie. Voor Europese organisaties is dat een reden om ten minste de controle- en verantwoordingslaag van kritieke systemen bij een EU-leverancier onder EU-recht te beleggen.
De AVG vereist rechtmatige, aantoonbare verwerking van persoonsgegevens en stelt strikte grenzen aan doorgifte naar derde landen. EU-soeverein beheer vereenvoudigt beide: er ontstaat geen doorgifte naar derde landen voor beheer- en auditgegevens, en de verantwoording blijft binnen één rechtsgebied. Soevereiniteit vervangt de AVG-verplichtingen niet, maar maakt ze wel aanzienlijk makkelijker na te komen.
- Verordening (EU) 2016/679 (AVG), beginselen en doorgifte aan derde landen - eur-lex.europa.eu
- Richtlijn (EU) 2022/2555 (NIS2), risicobeheer voor essentiële en belangrijke entiteiten - eur-lex.europa.eu
- BSI: criteriacatalogus Cloud Computing C5 (eisen voor clouddiensten) - bsi.bund.de/.../kriterienkatalog-c5
Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.