Dit artikel is onderdeel van een lopende reeks over digitale soevereiniteit in Europa. Laatst bijgewerkt juli 2026, naar aanleiding van het CADA-voorstel.
Soevereiniteit als bewegend doel
Digitale soevereiniteit in de EU is geen stilstaand debat. Wat begon als een gesprek over dataresidentie is uitgegroeid tot afdwingbare governance, operationele controle en regelgeving in de lidstaten.
Voor veel organisaties, zeker onder EU-toezicht, voelde data binnen Europese grenzen ooit als voldoende. Vandaag is dat pas het begin. Dezelfde cloud die groei voedt, stelt vragen over wie data beheert, wie erbij kan, en onder welk recht.
Toen Microsoft in februari 2025 de laatste fase van de EU Data Boundary afrondde, gaf dat vertrouwen dat data in Europa blijft. Het beantwoordde niet de diepere vraag: hoe Europese instellingen in de cloud kunnen werken onder eigen governance, zonder buitenlands toezicht.
DORA, bredere uitleg van NIS2 en sterkere GDPR-handhaving maken soevereiniteit een verwachting, geen voorkeur. De eisen verschuiven naar bewijsbare controle over identiteit, toegang en operationele processen.
Handhaving is geen hypothese meer
In maart 2024 oordeelde de EDPS dat het gebruik van Microsoft 365 door de Europese Commissie zelf in strijd was met EU-regels. Commissie en Microsoft scherpten doelbinding aan, beperkten transfers buiten de EER en voegden bindende contractinstructies toe. In juli 2025 bevestigde de EDPS dat de inbreuken waren hersteld - en vroeg andere EU-instellingen hetzelfde te doen.
Van locatie naar echte controle
Microsoft formaliseerde een Sovereign Cloud-portfolio: Sovereign Public, Sovereign Private en nationale partnerimplementaties. Data Guardian betekent dat remote toegang door Microsoft-engineers nu expliciete goedkeuring nodig heeft van mensen in Europa, gelogd in een onvervalsbaar register. External Key Management laat klanten hun eigen sleutels houden. Azure Local en Microsoft 365 Local laten workloads draaien in datacenters van de klant of vertrouwde Europese partners zoals Bleu en Delos Cloud.
Op 3 juni 2026 publiceerde de Commissie CADA, met vier assurance-niveaus van EU-datalocatie tot volledige supply-chaincontrole. Nog niets is bindend. De richting is helder. Gartner verwacht dat Europese soevereine IaaS-uitgaven in 2026 bijna verdubbelen.
Belangrijke grenzen blijven. Microsoft draait nog de onderliggende infra. Amerikaanse wetten zoals de CLOUD Act kunnen nog botsen. Extra governance kan complexiteit toevoegen. Organisaties kopen geen soevereine cloud als product. Ze ontwerpen ernaartoe, in de tijd.
Van beleid naar platformontwerp
Bij Masterminds Group helpen we organisaties Azure te structureren met Infrastructure as Code, toegangsbeheer in te richten en platforms te ontwerpen die transparant en bestuurbaar blijven. Geen juridische uitleg. Wel regeldruk vertalen naar technisch ontwerp dat je kunt runnen.