PRODSoeverein Europees BaaS-platformOpen Dashboard →

Soevereiniteit · 9 min gelezen

AWS, GCP, Azure in de EU: beschermd tegen de CLOUD Act?

Affane Daylami · Fondateur · 2 mei 2026

Terug naar blog

Nee. Als u een AWS-regio eu-west-1, een Google Cloud-regio europe-west1 of een Azure France Center-regio kiest, verandert de fysieke locatie van de servers, niet de nationaliteit van het bedrijf dat ze exploiteert. AWS, Google Cloud en Microsoft Azure blijven dochterondernemingen van Amerikaanse bedrijven: Amazon.com Inc., Alphabet Inc. en Microsoft Corporation. De CLOUD Act is van toepassing op de onderneming, niet op het datacenter.

Deze Engelse tekst is automatisch gegenereerd op basis van het Franse origineel en is nog niet beoordeeld.
Deze pagina is automatisch vertaald. De Engelse versie is gezaghebbend.

De drie hebben de afgelopen jaren echter verschillende soevereiniteitsprogramma’s gelanceerd. AWS lanceerde de European Sovereign Cloud, Google Cloud-toegangscontroles en lokale partnerschappen, Microsoft de EU Data Boundary-verbintenis. Deze vergelijking geeft gedetailleerd weer wat elk van de drie feitelijk omvat, en wat geen van de drie alleen verandert. Het onderwerp weegt weinig voor een project zonder gevoelige gegevens. Het wordt doorslaggevend zodra een DPO, gezondheidsgegevens of een Europese publieke markt in het spel komen, een omslagpunt dat al is beschreven in ons beslissingsrooster over de keuze voor een BaaS.

De essentie

  • De CLOUD Act is van toepassing op de nationaliteit van de werkmaatschappij, niet op de regio van het datacenter: gegevens die in de EU worden gehost door een Amerikaans bedrijf blijven in theorie op verzoek toegankelijk onder Amerikaans recht.
  • AWS lanceerde de European Sovereign Cloud (bestuurs- en operationeel personeel gevestigd in de EU, eerste regio in Duitsland), maar blijft een aanbod van Amazon.com Inc.
  • Microsoft hanteert een EU Data Boundary-verplichting die de verwerking van gegevens van de belangrijkste cloudservices tot het Europese grondgebied beperkt, zonder de nationaliteit van Microsoft Corporation te wijzigen.
  • Google Cloud biedt soevereiniteitscontroles (versleuteling aan de clientzijde, Key Access Justifications) en lokale partnerschappen, onder hetzelfde voorbehoud: Google LLC blijft een dochteronderneming van Alphabet Inc.
  • Geen van de drie initiatieven creëert tot nu toe een werkmaatschappij die volledig onafhankelijk is van de Amerikaanse aandeelhouders, in tegenstelling tot een leverancier waarvan de moedermaatschappij zelf onder de Europese wetgeving valt.
#
Juridisch mechanisme

Waarom een serverregio niet genoeg is: korte herinnering

De CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) machtigt de Amerikaanse federale autoriteiten om gegevens op te vragen die eigendom zijn van of beheerd worden door een bedrijf dat onder hun jurisdictie valt, ongeacht waar de gegevens fysiek zijn opgeslagen. De wet richt zich op het bedrijf, niet op het land van het datacenter.

Een Europese dochteronderneming van een Amerikaanse groep blijft uiteindelijk onder de kapitaalcontrole van haar moedermaatschappij. Het is deze controlelink die de theoretische blootstelling activeert, niet het adres van het datacenter dat in de console is gekozen.

De details van de tekst en de koppeling ervan met de AVG worden behandeld in onze gids AVG-compatibel en EU-soevereine backend, en het precieze effect van de nationaliteit van een leverancier in ons artikel nationaliteit van de leverancier en blootstelling aan CLOUD Act. Deze sectie beperkt zich tot wat de drie hier bestudeerde hyperscalers onderscheidt.

#
AWS

AWS: Europese regio’s en de European Sovereign Cloud

AWS exploiteert meerdere regio's in de Europese Unie, waaronder Ierland (eu-west-1), Frankfurt (eu-central-1) en Parijs (eu-west-3). Ze voldoen allemaal aan de vereisten voor gegevenslatentie en ingezetenschap, zonder de rechtspersoon te wijzigen die het contract ondertekent.

Eind 2023 kondigde AWS deEuropean Sovereign Cloudaan, een afzonderlijke infrastructuur ontworpen voor operationeel bestuur in de EU: personeel en operationele besluitvorming gevestigd in Europa, met de eerste regio gepland in Brandenburg, Duitsland. Het programma speelt rechtstreeks in op de wensen van publieke klanten en gereguleerde sectoren.

Deze operationele governance verandert niets aan de aandeelhoudersstructuur. De European Sovereign Cloud blijft een aanbod van Amazon Web Services, Inc., een dochteronderneming van Amazon.com Inc., een bedrijf opgericht naar Amerikaans recht. De CLOUD Act-blootstelling is gekoppeld aan deze controlekoppeling, onafhankelijk van de geclaimde operationele onafhankelijkheid.

#
Google Cloud

Google Cloud: soevereiniteitscontroles en lokale partnerschappen

Google Cloud biedt Europese regio's in Brussel (europe-west1), Frankfurt (europe-west3) en verschillende andere steden op het continent. Haar benadering van soevereiniteit is minder gebaseerd op een afzonderlijke juridische entiteit dan op technische controles die worden toegepast opgegevensniveau.

Twee concrete mechanismen illustreren deze aanpak. Encryptie aan de clientzijde zorgt ervoor dat gegevens worden gecodeerd voordat ze de Google-infrastructuur bereiken, zonder dat Google de sleutels in handen heeft. Key Access Justifications laten de klant elk verzoek om toegang tot zijn gegevens zien, inclusief een verzoek van de overheid, voordat dit wordt gehonoreerd.

Google Cloud heeft ook lokale partnerschappen opgezet, zoals de joint venture S3NS met Thales in Frankrijk, om een vertrouwd cloudaanbod aan te bieden dat wordt geëvalueerd volgens nationale veiligheidsbenchmarks. De onderliggende infrastructuur blijft niettemin beheerd door Google LLC, een dochteronderneming van Alphabet Inc., een vennootschap naar Amerikaans recht: dezelfde kapitaalcontrolekoppeling is van toepassing.

#
Microsoft Azure

Azure: EU-regio's en de EU Data Boundary-verplichting

Microsoft Azure biedt veel Europese regio's: Frankrijk Centraal, Duitsland West-Centraal, West-Europa (Nederland) en Noord-Europa (Ierland). Het kiezen van een Azure EU-regio voldoet in de eerste plaats aan de vereisten voor latentie en contractuele gegevenslocatie.

Sinds 2021 implementeert Microsoft in fasen een verbintenis genaamd EU-gegevensgrens: gegevens die worden verwerkt door de belangrijkste cloudservices, Azure, Microsoft 365, Dynamics 365 en Power Platform, worden opgeslagen en verwerkt binnen de Europese perimeter. Het gestelde doel is om overbodig geworden overdrachten buiten de EU te verminderen, en niet om een ​​juridische entiteit op te richten die losstaat van Microsoft Corporation.

Microsoft publiceert ook een transparantierapport met details over het aantal ontvangen overheidsverzoeken en het aandeel waarop het bedrijf heeft gereageerd. Deze transparantie documenteert de werkelijke blootstelling zonder deze te elimineren: Microsoft Corporation blijft een bedrijf naar Amerikaans recht, ongeacht waar de gegevens zijn opgeslagen.

#
Overzicht

Vergelijking: EU-regio's, soevereiniteitsinitiatief, moederbedrijf

Drie kolommen met feiten, één constante: de nationaliteit van de werkmaatschappij verandert niet van de ene hyperscaler naar de andere, ongeacht de ernst van het bijbehorende soevereiniteitsprogramma.

LeverancierEU-regio's (voorbeelden)SoevereiniteitsinitiatiefNationaliteit moederbedrijf
AWSIerland (eu-west-1), Frankfurt (eu-central-1), Parijs (eu-west-3)European Sovereign Cloud: in de EU gevestigd operationeel bestuur en personeel, eerste regio aangekondigd in Brandenburg (Duitsland)Verenigde Staten (dochteronderneming van Amazon.com Inc.)
Google CloudBrussel (europa-west1), Frankfurt (europa-west3), Parijs (europa-west9)Soevereiniteitscontroles (encryptie aan de clientzijde, Key Access Justifications) en lokale partnerschappen, waaronder de joint venture S3NS met Thales in FrankrijkVerenigde Staten (dochteronderneming van Alphabet Inc.)
Microsoft AzureFrankrijk Centrum, Duitsland West-Centraal, West-Europa (Nederland), Noord-Europa (Ierland)EU Data Boundary: opslag en verwerking van gegevens binnen de EU-perimeter voor de belangrijkste clouddiensten, sinds 2021 gefaseerd ingezetVerenigde Staten

De drie regels in de kolom ‘nationaliteit’ zijn identiek. Dit is precies het punt dat deze vergelijking documenteert: een soevereiniteitsprogramma wijzigt deze kolom niet.

#
Wat verandert er werkelijk

Wat deze initiatieven verbeteren en wat ze niet veranderen

Deze drie programma's verbeteren echte dingen: dataresidentie, transparantie van toegang, vermindering van overdrachten buiten de EU die niet langer nodig zijn, en voor AWS, operationeel bestuur dat wordt verzekerd door personeel dat in Europa is gevestigd. Dit zijn meetbare vooruitgang, geen loze aankondigingseffecten.

Geen van deze drie verandert echter de koppeling van aandeelhouderscontrole tussen de Europese dochteronderneming of divisie en haar Amerikaanse moedermaatschappij. Een verzoek gericht aan de moedermaatschappij, of waaraan zij haar dochteronderneming kan dwingen te voldoen, blijft in de rechtstheorie afdwingbaar, ongeacht de getoonde operationele onafhankelijkheid.

Feitelijke toon, geen productrecensie

Dit betekent niet dat de technische kwaliteit van deze initiatieven in twijfel wordt getrokken. Het is een observatie van de juridische structuur van de entiteit die ze in bezit heeft. Een serieus soevereiniteitsprogramma en een onveranderde juridische blootstelling kunnen perfect naast elkaar bestaan.

#
Verificatieraster

Wat u moet controleren voordat u vertrouwt op een hyperscaler-soevereiniteitsprogramma

Vier vragen die u moet stellen voordat u een hyperscaler-soevereiniteitsprogramma als voldoende beschouwt voor een gevoelig project.

  1. Is het contract dat u tekent verbonden aan de entiteit van het soevereiniteitsprogramma, of blijft het verbonden aan de standaard Amerikaanse entiteit van de leverancier?
  2. Omvat het programma precies de diensten die u gebruikt (computergebruik, opslag, beheerde databases), of slechts een deel van de catalogus?
  3. Documenteert de aanbieder publiekelijk zijn standpunt over de CLOUD Act, en niet alleen over de AVG?
  4. Is er een contractuele clausule over de verwerking van overheidsverzoeken: kennisgeving, betwisting, transparantie?
#
Structureel alternatief

De andere optie: een moederbedrijf zelf onder EU-jurisdictie

Een structureel andere aanpak bestaat uit het kiezen van een leverancier waarvan de moedermaatschappij zelf onder EU-jurisdictie valt, waardoor de controlekoppeling met een Amerikaans bedrijf wordt opgeheven in plaats van dat het wordt gereguleerd.

Dit is het geval voor Aurabase SAS, een bedrijf naar Frans recht, waarvan de geverifieerde productie-infrastructuur actief is in Duitsland en Finland. De soevereiniteit van de EU hangt af van deze twee cumulatieve voorwaarden, namelijk huisvesting en de werkmaatschappij, en niet slechts van één van de twee. De technische en juridische details van deze vergelijking met een vergelijkbare leverancier worden behandeld in Aurabase vs Supabaseen de volledige nalevingshouding op het Aurabase compliance center.

#
Veelgestelde vragen

Veelgestelde vragen

Is de AWS European Sovereign Cloud vrijgesteld van de CLOUD Act?+
Niet volgens de dominante juridische lezing van de tekst. Het programma verbetert de dataresidentie en het operationele bestuur in de EU, maar de entiteit blijft een aanbod van Amazon Web Services, Inc., een dochteronderneming van Amazon.com Inc., een bedrijf opgericht naar Amerikaans recht. Het is de nationaliteit van het bedrijf die de blootstelling aan CLOUD Act bepaalt, en niet de operationele onafhankelijkheid van een divisie.
Beschermt de EU-gegevensgrens van Microsoft tegen CLOUD Act-verzoeken?+
Het beperkt de plaats waar gegevens worden opgeslagen en verwerkt, waardoor het aantal overbodig geworden overdrachten buiten de EU wordt verminderd. Het verandert niets aan de nationaliteit van Microsoft Corporation. Een verzoek gericht aan het moederbedrijf blijft in theorie geldig, ongeacht de locatie van de verwerkte gegevens.
Is een bedrijf dat AWS, Google Cloud of Azure gebruikt in de EU-regio in strijd met de AVG?+
Niet automatisch. De AVG reguleert overdrachten buiten de EU via specifieke mechanismen, zoals standaardcontractbepalingen of een adequaatheidsbesluit, in plaats van elk gebruik van een Amerikaanse hyperscaler te verbieden. Dit is een onderwerp dat los staat van de tentoonstelling CLOUD Act, al worden deze twee vaak door elkaar gehaald. Zie onze AVG- en EU-compatibele Backend-gids voor meer informatie.
Bestaat er een hyperscalerregio die volledig onafhankelijk is van een Amerikaans moederbedrijf?+
Tot nu toe niet bij AWS, Google Cloud of Azure: de drie hier bestudeerde soevereiniteitsprogramma’s blijven divisies of samenwerkingsverbanden van een Amerikaans moederbedrijf. Volledige structurele onafhankelijkheid veronderstelt een werkmaatschappij die zelf onder EU-jurisdictie is opgericht, zonder enige link met Amerikaanse aandeelhouderscontrole.

AWS, Google Cloud en Microsoft Azure hebben elk geïnvesteerd in een serieus antwoord op de soevereiniteitsvraag: operationeel bestuur in de EU bij AWS, toegangscontroles en lokale partnerschappen bij Google Cloud, data residency commitment bij Microsoft. Geen van de drie verandert het vakje dat er het meest toe doet in een contract: de nationaliteit van het bedrijf dat het contract ondertekent.

Voor een project zonder gevoelige gegevens blijft dit onderscheid secundair. Als het om een ​​DPO, gezondheidsgegevens of een EU-overheidscontract gaat, verdienen deze het om vóór de ondertekening te worden geverifieerd, en niet erna.

Voor het volledige beslissingsschema toegepast op de keuze voor een BaaS, zie waarom de CLOUD Act de keuze voor uw BaaS verandert. Voor details over wat een leverancier juridisch onderscheidt op basis van de nationaliteit van het moederbedrijf, zie nationaliteit van de leverancier en blootstelling aan CLOUD Act.

KLAAR VOOR IMPLEMENTATIE?

Uw backend in vijf minuten.

Geen creditcard vereist · 500 MB gratis · 50.000 MAU