Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Dataresidentie

Bijgewerkt op · Door Maarten van den Bos

Dataresidentie is de geografische locatie waar gegevens worden opgeslagen en verwerkt, bijvoorbeeld in Nederland, binnen de EU of in de Verenigde Staten. Organisaties leggen die locatie vast in afspraken met hun cloudleverancier, vaak vanwege privacyregels, beleid of klanteisen. Dataresidentie zegt iets over waar data staat, niet automatisch over welk recht erop van toepassing is.

Wat is dataresidentie?

Bij clouddiensten staan gegevens niet op een eigen server, maar op systemen van een leverancier. Het NCSC wijst erop dat die systemen “ergens in de wereld fysiek staan” en dat die plek voor ondernemers zeer relevant kan zijn. Dataresidentie is de naam voor die plek, en voor de eisen die een organisatie eraan stelt.

Dataresidentie gaat over meer dan de hoofdopslag. Ook back-ups, reservekopieën in een 2e datacenter, logbestanden en de plek van waaruit beheerders of supportmedewerkers bij de gegevens kunnen, bepalen waar data in de praktijk komt. Een leverancier kan gegevens in Nederland opslaan en ze toch vanuit een ander land laten beheren.

Het begrip wordt vaak verward met verwante termen. Het verschil zit in de vraag die elk begrip beantwoordt:

BegripVraag die het beantwoordt
DataresidentieWaar staan de gegevens en waar worden ze verwerkt?
DatasoevereiniteitWelk recht is van toepassing en wie kan de gegevens opeisen?
Soevereine cloudHoudt de klant zeggenschap over data, techniek en beschikbaarheid van de hele dienst?

Dataresidentie is dus 1 bouwsteen. Een Amerikaanse leverancier met een Europees datacenter biedt Europese dataresidentie, maar kan via de CLOUD Act nog steeds onder Amerikaans recht vallen.

Hoe werkt dataresidentie?

Dataresidentie regel je met keuzes in de clouddienst en met afspraken in het contract. De AVG verbiedt opslag buiten de EU niet: persoonsgegevens mogen onder voorwaarden buiten de Europese Economische Ruimte (EER) worden verwerkt. De Europese Commissie omschrijft het principe zo dat de bescherming met de gegevens meereist, bijvoorbeeld via een adequaatheidsbesluit, standaardcontractbepalingen of bindende bedrijfsvoorschriften (bron: Europese Commissie). Veel organisaties willen toch dat gegevens in Europa blijven. Zo pak je dat aan:

  1. Breng in kaart welke gegevens je hebt en hoe gevoelig ze zijn, bijvoorbeeld persoonsgegevens, bedrijfsgeheimen of gerubriceerde informatie.
  2. Vraag de leverancier in welke landen de gegevens worden opgeslagen, verwerkt en geback-upt, en vanuit welke landen beheer en support plaatsvinden.
  3. Kies in de clouddienst een regio binnen de EU of de EER, als de leverancier die keuze biedt.
  4. Leg de locatie en de voorwaarden voor wijzigingen vast in het contract en de verwerkersovereenkomst.
  5. Controleer bij verwerking buiten de EER welke doorgifteregeling de leverancier gebruikt.
  6. Neem ook buitenlandse wetgeving mee in je risicoanalyse, want de locatie alleen bepaalt niet wie bij de data kan.

Het NCSC adviseert om met de clouddienstverlener in gesprek te gaan en zo nodig specifieke afspraken te maken over waar data of systemen zich geografisch bevinden. Meer over de beveiliging van clouddiensten staat bij cloud security.

Voorbeeld uit de praktijk

Op 3 juli 2026 scherpte het kabinet het Rijkscloudbeleid aan. Volgens het nieuwe beleid geldt voor alle informatie dat opslag en verwerking plaatsvinden binnen de EER en Zwitserland. Voor informatie die de nationale veiligheid of de digitale autonomie raakt, komen aanvullende eisen (bron: Herziening rijksbreed cloudbeleid, 2026).

Het beleid gaat verder dan alleen de locatie. Brondata van basisregistraties, zoals de Basisregistratie Personen en de Basisregistratie Kadaster, mogen niet in een publieke cloud worden beheerd. Voor e-mail en documentbeheer raadt het kabinet publieke clouddiensten af. Rijksorganisaties krijgen 4 jaar om bestaande diensten aan te passen (bron: Rijksoverheid, 2026).

Daarnaast vraagt het beleid om gegevens bij opslag en verzending te versleutelen. Bij vertrouwelijke gegevens gaat de voorkeur ernaar uit dat het sleutelbeheer niet bij de cloudleverancier ligt, maar in eigen beheer of bij een andere, gecertificeerde partij. Dat laat zien dat dataresidentie en encryptie in de praktijk samen worden ingezet.

Dataresidentie in de praktijk van een security-professional

Een privacy officer of data protection officer controleert of de locatie van persoonsgegevens past bij de AVG en bij de verwerkersovereenkomst. Een security architect vertaalt de eisen naar de inrichting: welke regio, welke back-uplocatie en wie de sleutels beheert.

Het NCSC wijst erop dat het lastig is om vast te stellen of een dienst onder buitenlandse wetgeving valt, omdat dat ook afhangt van de leveranciersketen (bron: NCSC). Een goede vastlegging van de datalocatie is daarom een begin, geen eindpunt, van data security. Wie zich hierin wil verdiepen, vindt opleidingen bij opleidingen privacy officer.

Veelgestelde vragen

Wat is het verschil tussen dataresidentie en datasoevereiniteit?

Dataresidentie gaat over de plek waar gegevens staan en worden verwerkt. Datasoevereiniteit gaat over het recht dat erop van toepassing is en over wie de gegevens kan opeisen. Gegevens kunnen in Europa staan en toch onder buitenlands recht vallen, bijvoorbeeld als de leverancier een Amerikaans bedrijf is.

Verplicht de AVG dat gegevens in de EU worden opgeslagen?

Nee. De AVG staat verwerking buiten de Europese Economische Ruimte toe als de bescherming met de gegevens meegaat, bijvoorbeeld via een adequaatheidsbesluit of standaardcontractbepalingen. Andere regels of beleid kunnen wel een locatie voorschrijven. Het Rijkscloudbeleid van 2026 eist bijvoorbeeld opslag en verwerking binnen de EER en Zwitserland.

Beschermt dataresidentie in Europa tegen buitenlandse wetgeving?

Niet volledig. Buitenlandse wetten zoals de Amerikaanse CLOUD Act kijken naar wie zeggenschap heeft over de gegevens, niet naar de locatie. Europese opslag bij een leverancier die onder buitenlands recht valt, sluit toegang op basis van die wet dus niet uit. Versleuteling met eigen sleutelbeheer kan het risico verkleinen.

Hoe weet je waar je clouddata staat?

Vraag het na bij de leverancier en controleer de gekozen regio in de instellingen van de clouddienst. Kijk ook in het contract, de verwerkersovereenkomst en de lijst met subverwerkers. Vraag expliciet naar de locatie van back-ups en naar de landen van waaruit beheer en support plaatsvinden.

Bronnen

  1. NCSC: Kiezen van een cloudleverancier
  2. Rijksoverheid: Strengere regels voor het gebruik van clouddiensten door de Rijksoverheid (2026)
  3. Tweede Kamer: Herziening rijksbreed cloudbeleid 2026 (3 juli 2026)
  4. Europese Commissie: Rules on international data transfers
  5. NCSC: CLOUD Act Memo en CLOUD Act Requests

Gerelateerde begrippen

  • CLOUD Act

    De CLOUD Act is een Amerikaanse wet uit 2018 waarmee Amerikaanse opsporingsdiensten gegevens kunnen opvragen bij aanbieders van communicatie- en clouddiensten die onder Amerikaans recht vallen. Dat geldt ook als de gegevens buiten de Verenigde Staten staan, bijvoorbeeld in een Europees datacenter. Voor Europese organisaties kan dat botsen met de AVG.

  • Soevereine cloud

    Een soevereine cloud is een clouddienst waarbij een organisatie of overheid zelf zeggenschap houdt over haar gegevens, de techniek en de beschikbaarheid van de dienst. Buitenlandse wetgeving of een buitenlandse leverancier mag daar geen ongewenste invloed op hebben. Er is geen wettelijke definitie; de Europese Commissie maakt soevereiniteit meetbaar met een eigen raamwerk.

  • Cloud security

    Cloud security is de beveiliging van gegevens, applicaties en accounts die bij een cloudleverancier draaien in plaats van op eigen servers. De leverancier beveiligt de infrastructuur, de klant blijft verantwoordelijk voor onder meer toegangsrechten, instellingen en de eigen gegevens. Denk aan multifactorauthenticatie, versleuteling, back-ups, monitoring en goede afspraken met de leverancier.

  • Data security

    Data security is het beschermen van digitale gegevens tegen ongeoorloofde toegang, wijziging, diefstal en verlies, gedurende hun hele levenscyclus. Het richt zich op de data zelf, waar die ook staat: op een server, in de cloud of op een laptop. Bekende maatregelen zijn versleuteling, toegangsbeheer, labeling van vertrouwelijke informatie en back-ups.

  • Encryptie

    Encryptie is het versleutelen van gegevens, zodat ze onleesbaar worden voor iedereen die de juiste sleutel niet heeft. Een algoritme zet leesbare tekst om in een reeks willekeurige tekens. Alleen met de sleutel kan de ontvanger de gegevens weer ontsleutelen. Encryptie beschermt berichten, bestanden, wachtwoorden en internetverbindingen.