> Bron: https://neuralex.nl/blog/data-residency-eu-regio
> Een EU-cloudregio houdt data niet automatisch onder Europese controle. Wat opslaglocatie, toegang, de Amerikaanse CLOUD Act en cloudsoevereiniteit voor jouw AI-project echt betekenen.

[Terug naar kennisbank](/blog)

AVG ·13 september 2026 ·7 min lezen

# Data-residency: wat betekent 'EU-regio' bij een Amerikaanse cloud echt?

Een EU-cloudregio houdt data niet automatisch onder Europese controle. Wat opslaglocatie, toegang, de Amerikaanse CLOUD Act en cloudsoevereiniteit voor jouw AI-project echt betekenen.

Een "EU-regio" bij een Amerikaanse cloudprovider betekent meestal dat je bepaalde klantdata in datacenters binnen een gekozen Europese regio of geografische zone kunt laten opslaan. Dat is nuttig voor data-residency, maar het betekent niet automatisch dat de volledige dienstverlening uitsluitend onder Europese controle valt.

De fysieke opslaglocatie is namelijk maar één onderdeel. Ook verwerking, backups, logging, technische ondersteuning, beheeraccounts, encryptiesleutels en juridische toegang spelen een rol. Een Amerikaanse leverancier kan bovendien onder Amerikaanse wetgeving vallen, ook wanneer de servers waarop de data staat fysiek in Nederland, Duitsland of Ierland staan. Daarom moet je "EU-regio" niet gelijkstellen aan "EU-soeverein".

## Wat betekent een EU-regio technisch gezien?

Grote cloudplatforms verdelen hun infrastructuur in regio's. Zo'n regio bestaat doorgaans uit meerdere datacenters of availability zones binnen een bepaald geografisch gebied. Je kiest bijvoorbeeld een Europese regio voor databases, object storage, virtuele machines of AI-workloads.

Voor diensten waarvoor de leverancier expliciet data-residency ondersteunt, betekent die keuze meestal dat de primaire klantdata binnen die regio of een afgesproken Europese geografische grens wordt opgeslagen. Providers kunnen daarbij ook replicatie binnen die grens gebruiken voor beschikbaarheid en disaster recovery. De precieze garantie verschilt echter per dienst: grote aanbieders geven klanten weliswaar de mogelijkheid om een regio voor hun content te kiezen, maar specificeren per dienst afzonderlijk waar data "at rest" wordt opgeslagen — en maken daarbij onderscheid tussen de beschikbaarheid van een dienst en daadwerkelijke data-residency.

Daarom is "onze omgeving draait in de EU" onvoldoende als technische specificatie. Je moet weten welke onderdelen van de dienst daadwerkelijk onder die locatiegarantie vallen.

## Is de opslaglocatie hetzelfde als de plaats waar data wordt verwerkt?

Nee. Data-residency gaat meestal primair over waar data wordt opgeslagen. Dat zegt niet vanzelf waar iedere bewerking van die data plaatsvindt.

Een applicatie kan zijn database in Frankfurt hebben, terwijl bepaalde telemetrie, supportinformatie, accountgegevens of beveiligingslogs via andere systemen lopen. Bij sommige diensten kan verwerking over meerdere regio's plaatsvinden. Bij AI-diensten is bovendien relevant waar prompts, documenten, embeddings, output, logs en eventuele tijdelijke caches terechtkomen.

Ook toegang is een aparte vraag. Data kan fysiek in Europa staan terwijl medewerkers of systemen buiten Europa technisch toegang kunnen krijgen. Providers bieden steeds meer maatregelen om dit te beperken, zoals customer-managed encryption keys, strengere toegangscontroles en procedures waarbij supporttoegang expliciet moet worden goedgekeurd.

Voor een goede beoordeling moet je daarom minstens drie zaken uit elkaar houden: waar staat de data, waar wordt de data verwerkt en wie kan de data benaderen?

## Waarom blijft de Amerikaanse CLOUD Act relevant?

De Amerikaanse CLOUD Act is relevant omdat Amerikaanse autoriteiten onder bepaalde voorwaarden gegevens kunnen vorderen van dienstverleners die onder Amerikaanse jurisdictie vallen. Daarbij kan het relevant zijn of gegevens binnen de "possession, custody or control" van de provider vallen. De fysieke plaats waar die gegevens worden opgeslagen is daarmee niet automatisch beslissend: het Amerikaanse ministerie van Justitie beschrijft expliciet dat een provider onder Amerikaanse jurisdictie kan worden verplicht gegevens onder zijn controle te produceren, ongeacht waar die gegevens worden opgeslagen.

Dat betekent nadrukkelijk niet dat de Amerikaanse overheid onbeperkt in Europese cloudservers kan kijken of dat iedere Amerikaanse provider voortdurend klantgegevens doorgeeft. Voor gegevensverstrekking bestaan juridische procedures en voorwaarden. Maar het betekent wel dat "de servers staan in Europa" op zichzelf geen volledige oplossing is voor conflicterende jurisdicties.

Voor organisaties die persoonsgegevens, bedrijfsgeheimen, juridische dossiers, medische informatie of andere gevoelige gegevens verwerken, kan dat verschil belangrijk zijn. Je moet dan niet alleen naar het datacenter kijken, maar ook naar de juridische structuur van de leverancier en naar wie uiteindelijk technische controle over de data heeft — een afweging die net als bij een [DPIA](/blog/dpia-voor-ai) draait om de combinatie van gegevens, doel, schaal en mogelijke gevolgen.

## Maakt een Europese dochteronderneming het probleem dan opgelost?

Niet automatisch.

Een Europese rechtspersoon kan onderdeel zijn van een constructie waarmee contracten, personeel, beheer en operationele verantwoordelijkheid binnen de EU worden georganiseerd. Dat kan de juridische en operationele positie verbeteren.

Maar alleen een Europees KvK-adres of een Europese dochtermaatschappij maakt een dienst nog niet soeverein. Relevant is bijvoorbeeld of een niet-Europese moedermaatschappij toegang kan afdwingen, wie de encryptiesleutels beheert, waar beheerders zich bevinden en welke partij feitelijk controle over de infrastructuur heeft.

De vraag is dus niet alleen: "Met welke onderneming sluit ik het contract?" Ook de eigendomsstructuur, technische architectuur en operationele bevoegdheden zijn van belang.

## Wat lossen soevereine cloudinitiatieven wel en niet op?

Soevereine cloudconcepten proberen verder te gaan dan klassieke data-residency. Ze kunnen eisen stellen aan Europese opslag en verwerking, lokaal operationeel personeel, encryptiesleutels, juridische zeggenschap, toegang tot data en de mogelijkheid om workloads naar andere leveranciers te verplaatsen.

De Europese Commissie gebruikt inmiddels zelf een Cloud Sovereignty Framework waarin niet alleen datalocatie wordt beoordeeld, maar ook juridische en jurisdictionele aspecten, operationele controle, technologie, supply chain, beveiliging en data- en AI-soevereiniteit. Dat illustreert waarom cloudsoevereiniteit breder is dan alleen de locatie van een server.

Een soevereine cloud kan risico's dus verkleinen, maar het woord "soeverein" is op zichzelf geen technische garantie. Kijk naar de concrete architectuur en contractuele toezeggingen. Een oplossing die gebruikmaakt van Amerikaanse technologie maar volledig door een Europese partij wordt beheerd, kan bijvoorbeeld op sommige aspecten veel meer controle bieden dan de standaard publieke cloud. Tegelijk kan er nog steeds afhankelijkheid bestaan van buitenlandse software, updates of intellectueel eigendom.

"Soeverein" is daarom beter te beoordelen als een reeks eigenschappen dan als een simpel ja-of-nee-label.

## Welke vragen moet je aan een cloudleverancier stellen?

Vraag om concrete antwoorden per dienst en workload, niet alleen om een algemene verklaring dat de leverancier "AVG-compliant" is. Voor een mkb-organisatie zijn vooral deze vragen relevant:

-   In welk land of welke regio wordt onze primaire data opgeslagen?
-   Waar staan backups en disaster-recoverykopieën?
-   Kunnen gegevens tijdens verwerking buiten de EU komen?
-   Welke metadata, logs en accountgegevens vallen niet onder de residency-garantie?
-   Kunnen medewerkers buiten de EU toegang krijgen tot onze omgeving?
-   Hoe wordt supporttoegang technisch en organisatorisch beperkt?
-   Welke subprocessors kunnen onze gegevens verwerken?
-   Welke juridische entiteit levert de dienst?
-   Kan een buitenlandse moedermaatschappij technisch bij onze gegevens?
-   Wie beheert de encryptiesleutels?
-   Kunnen wij eigen sleutels gebruiken waarbij de provider niet zelfstandig kan ontsleutelen?
-   Wat gebeurt er bij een juridisch verzoek van een overheid?
-   Worden wij daarover geïnformeerd wanneer dat juridisch is toegestaan?
-   Kunnen wij onze data volledig exporteren en aantoonbaar laten verwijderen?

Voor AI-diensten hoort daar nog een extra reeks vragen bij: worden prompts of documenten opgeslagen, worden ze gebruikt voor modeltraining, waar vindt inferentie plaats en gelden dezelfde residency-afspraken voor vectordatabases, logging en modelproviders?

## Wanneer is een gewone EU-regio voldoende?

Voor veel normale bedrijfsapplicaties kan een Europese cloudregio prima passen binnen het gekozen risicoprofiel, zeker wanneer data-residency contractueel is vastgelegd en toegang, encryptie en subprocessors goed zijn geregeld.

Voor gevoelige [RAG-systemen](/blog/rag-uitgelegd), juridische documenten, personeelsgegevens, zorgdata, vertrouwelijke bedrijfskennis of systemen voor de publieke sector kan een strengere architectuur logisch zijn. Denk aan een Europese provider, een soevereine cloudvariant, eigen encryptiesleutels of een volledig on-premises omgeving.

Dat is geen automatische verplichting. Het gaat om een risicoafweging op basis van het soort gegevens, de toepassing, de leverancier en de juridische en technische beheersmaatregelen.

## Wat moet je uiteindelijk onthouden?

"EU-regio" betekent vooral dat een cloudleverancier bepaalde gegevens binnen een Europese geografische grens kan opslaan. Het betekent niet automatisch dat alle verwerking in Europa plaatsvindt, niemand buiten Europa toegang kan krijgen of alleen Europese wetgeving relevant is.

Beoordeel daarom afzonderlijk data-residency, verwerking, beheer, juridische jurisdictie, encryptiesleutels en daadwerkelijke technische toegang. Zeker bij gevoelige bedrijfs- of persoonsgegevens is alleen een vinkje bij "EU West" onvoldoende als risicoanalyse.

Neuralex geeft geen juridisch advies. Laat bij gevoelige persoonsgegevens, internationale doorgifte of twijfel over buitenlandse jurisdictie de gekozen cloudconstructie juridisch toetsen.

Weet je waar je data echt staat?

## Wij brengen de dataresidency van je AI-stack in kaart

Van opslaglocatie tot subprocessors en encryptiesleutels — wij helpen de technische kant uitzoeken. De juridische beoordeling laat je vervolgens toetsen door een jurist.

[Stel je vraag](/contact) [Lees over AI en de AVG](/blog/ai-en-de-avg)

---
Volledige (opgemaakte) versie: https://neuralex.nl/blog/data-residency-eu-regio
