Het korte antwoord: de datalocatie is de fysieke plek van de server, terwijl jurisdictie wordt bepaald door de rechtsorde waaronder het exploitantbedrijf (en diens moedermaatschappij) valt. Zelfs als een server in Nederland staat, kan een buitenlandse overheid – via wetten zoals de Amerikaanse CLOUD Act – data opvragen wanneer de dienstverlener onder hun rechtsorde valt. Omdat de Europese privacywetgeving, de AVG (Artikel 48), externe claims zonder internationaal verdrag niet erkent, ontstaat een juridisch conflict waarin jouw instelling het risico draagt.
De juridische valkuil van het Europese datacenter
Een datacenter in Amsterdam valt onder Nederlandse wetgeving, maar de organisatie die het datacenter beheert niet per definitie. Zodra de partij die het datacenter beheert een moederbedrijf, hoofdkantoor of ketenpartner buiten de EU heeft, valt het beheer al onder twee verschillende rechtsordes. Wetten zoals de CLOUD Act kijken namelijk niet naar de fysieke schijf, maar naar de zeggenschap en de eigendomsstructuur van het bedrijf.
Dit veroorzaakt een directe schuurplek met de AVG. Artikel 48 van de AVG staat het verstrekken van gegevens aan autoriteiten buiten de EU alleen toe op basis van officiële internationale overeenkomsten, zoals een rechtshulpverdrag. Een standaard adequaatheidsbesluit biedt hierin geen dekking, omdat dit enkel gaat over de rechtmatigheid van datadoorgifte en niet over extraterritoriale vorderingen. Voor financiële instellingen betekent dit dat een leverancier in een onmogelijke spagaat kan belanden – met alle operationele en juridische risico’s van dien.
Wat DORA onthult over je verborgen ketenrisico
Dat locatie en jurisdictie gescheiden begrippen zijn, blijkt duidelijk uit de eisen van DORA. In het informatieregister vraagt de toezichthouder expliciet naar het land van verwerking, het land waar het hoofdkantoor van de ICT-leverancier is gevestigd én de verwerkingslanden van alle onderaannemers.
Het in kaart brengen van die volledige keten is in de praktijk de grootste uitdaging. De ondersteunende infrastructuur van een applicatie reikt immers veel verder dan de primaire cloudopslag. Denk aan back-ups, monitoring, logging, ticketing, notificatiemailings en de inzet van externe AI-modellen voor documentclassificatie. Elke schakel in die keten brengt een eigen vestigingsland en een eigen moederbedrijf met zich mee.
Bovendien ontstaat hier een vaak over het hoofd gezien concentratierisico. Wanneer kernsystemen, archieven en back-ups via verschillende leveranciers lopen die uiteindelijk allemaal op dezelfde onderliggende hyperscaler (zoals Microsoft Azure of AWS) leunen, is er geen sprake van echte spreiding. De geografische spreiding is technisch weliswaar op orde, maar het juridische risico blijft onverminderd hoog. Diversificatie in rechtsorde is daarom een essentiële stap binnen een gezond uitbestedingsbeleid.
De houdbaarheid van je data-archief op lange termijn
Financiële documenten hebben een lange adem. Hypotheekdossiers, polissen en pensioenadministraties moeten soms tientallen jaren toegankelijk en reconstrueerbaar blijven. Een verklaring over jurisdictie en eigendomsstructuur die vandaag wordt getekend, is echter niet meer dan een momentopname.
Gedurende een bewaartermijn van dertig jaar kan er veel veranderen: een leverancier kan worden overgenomen, de koers kan wijzigen of de dienstverlening kan worden stopgezet. Het echte antwoord op de jurisdictievraag wordt pas duidelijk op het moment van uitstroom. Blijkt dat je door veranderende wetgeving moet overstappen, dan wil je weten hoe je risicovrij documenten migreert naar een nieuw platform. Als je data immers vastzit in een gesloten, propriëtair formaat, verlies je alsnog de controle over je eigen archief.
Hoe WoodWing Xtendis in de praktijk datasoevereiniteit garandeert
Om financiële instellingen maximale controle te bieden, is WoodWing Xtendis hybride opgebouwd. We bieden de flexibiliteit van hosting bij een internationale hyperscaler voor wie dat past, maar leveren ook een premiumvariant waarbij informatie gegarandeerd in Nederland staat en uitsluitend onder Nederlands en Europees recht valt.
Voor organisaties met strenge DORA-verplichtingen is die volledige Europese soevereiniteit vaak de doorslaggevende factor. Het Cloud Sovereignty Framework van de Europese Commissie benadrukt dan ook het belang van technologische soevereiniteit, open standaarden en het ontbreken van leveranciersafhankelijkheid. Zodra een leverancier jou namelijk een vast hostingmodel of gesloten formaat opdringt, is van die soevereiniteit geen sprake meer: je ruilt je keuzevrijheid – en daarmee je langdurige zeggenschap – direct in voor een permanente vendor lock-in.
Behoud grip op je data en je rechtsorde
Het beoordelen van je IT-landschap vraagt om scherpe vragen aan je leveranciers. Waar de meeste audits stoppen bij het vestigingsland van de server, maken deze drie vragen het werkelijke verschil:
- Wie is de uiteindelijke moedermaatschappij van de partij die onze data beheert, en onder welk recht valt zij?
- Wat is de volledige lijst van subverwerkers, inclusief ondersteunende diensten zoals monitoring, logging en AI-modules?
- Wat gebeurt er met ons archief bij een overname of contractbeëindiging, en wordt het geleverd in een open, leverancier-onafhankelijk formaat?
De centrale vraag voor financiële instellingen verschuift definitief van ‘staat de data in Europa?’ naar ‘welke rechtsorde heeft de uiteindelijke controle?’. Door kritisch te kijken naar de gehele keten, te kiezen voor oplossingen die duidelijke garanties bieden en te begrijpen hoe moderne document control eruitziet, blijft de zeggenschap over je data aantoonbaar in handen van jouw organisatie.