Digitale soevereiniteit: van geopolitiek debat naar keuzes die je vandaag kan maken

Recap van het Privacy Café in Gent, 23 september 2026 · DPI-redactie

Bijna elke organisatie draait op Amerikaanse cloud, software of AI, en overstappen is veel minder eenvoudig dan het klinkt. Dat was de vaststelling waarmee het panel op het Privacy Café in Gent begon. De conclusie was even helder: digitale soevereiniteit begint niet bij een grote migratie. Je begint bij weten wat je gebruikt, kiezen wat echt kritisch is en dat verhaal verkopen in de taal van je bestuur.

Op 23 september verzamelden DPO’s, CISO’s en andere privacy- en securityprofessionals in cinema Sphinx in Gent rond één vraag: wat betekent digitale soevereiniteit in de praktijk, en hoe begin je eraan? Moderator Christoph Balduck ging in gesprek met Jelle Hoedemaekers (AI, Data & Cloud Policy Expert bij Agoria), Tom Broos (hoofd Dataplatform bij Digitaal Vlaanderen) en Stein Van Stichel (CIO bij Upgrade Estate en zelf voormalig DPO). Eén ding werd snel duidelijk: soevereiniteit is geen project dat je één keer afrondt. Het is een risicovraag die je telkens opnieuw stelt.

Wat is digitale soevereiniteit?

De Europese Unie omschrijft digitale soevereiniteit als het vermogen om autonoom te handelen in de digitale wereld, met controle over infrastructuur, data en technologie, binnen de eigen waarden en wetgeving. In de praktijk bedoelt bijna iedereen die het woord gebruikt er iets anders mee. Dat maakt het gesprek erover in je organisatie lastig.

Het helpt om drie domeinen uit elkaar te houden:

  • datasoevereiniteit: waar staat je data, welke jurisdictie geldt en welke rechten heb je?
  • operationele soevereiniteit: wie beheert je omgeving en welke onderaannemers zitten er in de keten?
  • technische soevereiniteit: wie bezit de machines, wie heeft administratieve toegang en kan je verder bij een systeemschok?

Europa zet intussen zelf stappen. Met de voorgestelde Cloud and AI Development Act (CADA) komen er vier assurance levels voor cloud- en AI-diensten, gaande van EU-datalokalisatie (niveau 1) tot volledige controle over de hele supply chain (niveau 4). De publieke sector krijgt er als eerste mee te maken. Een EU-regio van een niet-Europese provider haalt in dat model hoogstens niveau 1. EU-hosting is dus niet hetzelfde als soevereiniteit.

Waar begin je als DPO: bij de CEO of bij de inventaris?

Bij de inventaris. Veel organisaties weten niet welke digitale tools ze gebruiken en welke processen daarop steunen. Zolang dat overzicht ontbreekt, blijft elk gesprek over afhankelijkheid abstract.

Daarna wordt het moeilijker. Eerst heb je een gedeeld begrip nodig van wat soevereiniteit voor jouw organisatie betekent. Daarna moet iemand het uitvoeren, en dan kom je bij de CIO terecht. Daar blokkeert het meestal, want soevereiner werken betekent meer werk en meer kosten. Neem de CIO dus van bij het begin mee.

Toch volstaat een overtuigde CIO niet. Die heeft budget nodig voor iets wat onder de motorkap zit en dus moeilijk te verkopen is. Zonder een bewuste keuze op het hoogste niveau wordt het nooit duurzaam. Het gaat over risicobeheersing en geopolitieke afhankelijkheid, en veel minder over techniek. Dit is geen technische vraag, maar een bestuurskeuze.

Wat organisaties vandaag in beweging zet, is bedrijfscontinuïteit. De kill switch waarvan iedereen wist dat hij bestond, is intussen effectief gebruikt. Zo was een AI-model dat Belgische bedrijven al in hun producten hadden verwerkt plots niet meer beschikbaar (Anthropic). Een tweede trigger is licentiebudget dat jaar na jaar stijgt zonder dat je er controle over hebt.

Hoe maak je het concreet zodra het bestuur mee is?

Begin klein. Probeer niet over de hele lijn soeverein te worden. Kies één bedrijfskritische dienst, bekijk hoe afhankelijk je er bent en of er alternatieven bestaan, en stel een switching plan op. Is de dienst echt kritisch, test het plan dan ook. Een exitplan dat je niet kan uitvoeren, is geen exitplan.

Reken ook op een lange adem. “We hebben jarenlang gebouwd aan die afhankelijkheid. Het gaat ook jaren duren om die af te bouwen”, zei Tom Broos. Vraag je daarom niet alleen af waar het risico het grootst is, maar ook wat je organisatie kan. Digitaal Vlaanderen start bij data, omdat het daar al jaren sterk in is. Upgrade Estate zit in de fysieke wereld en pakt het ook fysiek aan, met eigen energie en eigen AI-infrastructuur in de gebouwen.

Soevereiniteit hoeft daarbij geen apart programma te worden. Risicoanalyses gebeurden vroeger vooral op basis van security. Upgrade Estate scoort leveranciers in het ISMS nu ook op soevereiniteit en licentieafhankelijkheid, en beslist op die basis of een pakket blijft of vervangen wordt. Deze zomer ruilde het bedrijf het SaaS-platform voor plaatsbeschrijvingen in voor een eigen app. Het vrijgekomen licentiebudget gaat naar iemand die de app onderhoudt.

Is soeverein werken duurder?

Vaak wel, zeker in het begin. Bedrijven die de overstap maken, melden dat soevereiner werken effectief meer kost. De Data Act geeft je het recht om van cloudprovider te wisselen en maakt porten makkelijker, maar het blijft duurder en complexer. Bovendien kennen veel bedrijven die nieuwe rechten nog niet.

Daar staat tegenover dat niets doen ook geld kost. Bij Upgrade Estate stegen de licentiekosten sinds 2023 cumulatief met 73%, tegenover zo’n 9% inflatie, en slechts 32% van dat licentiegeld blijft in Europa. Zelf bouwen vraagt een investering vooraf, maar de kosten liggen daarna niet per se hoger. Schaal telt wel: voor een kmo met drie mensen heeft zelf bouwen geen zin. En wie zelf bouwt, heeft de juiste mensen nodig om de juiste guardrails te zetten.

Die nuance is belangrijk voor wie het verhaal intern brengt. Wie de upfront kost, de schaarse skills en de lange doorlooptijd verzwijgt, verliest geloofwaardigheid bij de eerste tegenvaller.

Waarom dataminimalisatie een soevereiniteitsinstrument is

Het sterkste inzicht van de avond kwam uit een onverwachte hoek: vastgoed. Een nieuw gebouw van Upgrade Estate had ooit meerdere sensoren per kamer en camera’s in elke hoek, met een volledig dataplatform erachter. Vandaag werken even grote gebouwen met een dertigtal sensoren, met evenveel of zelfs meer resultaat. Minder sensoren betekent minder onderhoud en een juister beeld van het gebouw.

De les: neem een stap terug en vraag wat je echt nodig hebt. Het antwoord is vaak veel minder dan wat een leverancier je adviseert. Of in de woorden van Stein Van Stichel: “Less is more, snoeien is bloeien.”

Voor DPO’s klinkt dat bekend, en dat werd in de zaal ook gezegd. Minimale gegevensverwerking is geen nieuw idee. Het komt pas nu op de agenda omdat de geopolitieke situatie druk zet. Minder data betekent minder afhankelijkheden. Wat vroeger een privacyprincipe was, heeft nu ook een financieel en strategisch argument.

Er hangt ook een skills-vraag aan vast. Soevereiner werken betekent een of twee abstractielagen dieper gaan, met developers die weten op welke machine hun code draait. Die kennis ligt niet meer overal op de markt, en schoolverlaters kennen vooral de marktleider, niet de alternatieven.

Welke rol speelt de overheid?

De overheid kan het goede voorbeeld geven. Als overheden voor kritische diensten Europese oplossingen kiezen, ontstaat er een markt waarin die aanbieders kunnen groeien. CADA forceert die markt en geeft investeringszekerheid. Er is wel een risico: de lidstaten krijgen veel vrijheid in de classificatie. Kiezen Vlaanderen, Brussel en Wallonië elk een ander niveau voor dezelfde sector, dan ontstaat er opnieuw Belgische complexiteit.

De overheid werkt als een anker: traag om te keren, maar als ze beweegt, gebeurt dat met kracht. Als uitvoerder hoeft ze niet alles zelf te doen. Haar kracht zit in overheidsopdrachten, waarmee ze markt kan maken en sturen. Als regelgever telt vooral duidelijkheid. Met NIS2 en de GDPR is het geen discussie meer óf je iets doet, alleen nog hoe.

Voor een overheid ligt de lat bovendien hoger. Een bedrijf kan zich onderscheiden met een soevereiner aanbod. De burger heeft geen keuze en moet met de overheid werken, dus moet de overheid die verantwoordelijkheid zelf dragen. Of zoals Tom Broos het samenvatte: “Geen bestuurlijke soevereiniteit zonder digitale soevereiniteit.”

Hoe overtuig je als DPO het bestuur?

Die vraag kwam uit de zaal, en het panel gaf vier antwoorden.

begin niet over boetes: “Daar wordt niemand nog wakker van”, zei Stein Van Stichel. Toon de echte impact: dataminimalisatie maakt je efficiënter, van minder licenties tot minder alerts op je dashboards

help de generalist kiezen: een DPO praat bijna altijd met iemand die jouw advies moet afwegen tegen wat de vorige en de volgende spreker vertellen. Maak die afweging makkelijk

sluit aan bij het DNA van je organisatie: een privébedrijf spreek je aan op continuïteit en kosten, een overheid op haar maatschappelijke rol

denk aan de hele ketting: jouw verhaal moet door de CIO verkocht worden aan de directie, en door de directie aan de aandeelhouder of de minister

Koppel wat je vertelt aan wat je organisatie waardeert, dan word je gehoord. Bij Upgrade Estate kwam er budget voor een DPO toen duidelijk werd dat de GDPR ook gaat over data gestructureerd en correct overdragen. Dat werd de hefboom om het hele technische landschap te upgraden.

Uit de zaal kwam nog een waarschuwing, van iemand die dertig jaar geleden een van de eerste soevereine overheidsnetwerken in het Verenigd Koninkrijk bouwde. Open standaarden zijn de sleutel, maar ze zijn in het verleden al onderuitgehaald door lobbywerk. Een praktische tip: begin bij e-mail, een van de eenvoudigste diensten om om te zetten.

Waar begin je? Vijf stappen voor DPO en CISO

Het panel gaf de richting aan. Hieronder vertalen we dat naar de instrumenten die DPO’s en CISO’s al gebruiken. Die koppeling is een interpretatie van DPI, geen letterlijke uitspraak van het panel.

1. Maak je verwerkingsregister ook een afhankelijkheidsregister. Noteer per verwerking de leverancier, de jurisdictie van de eigenaar (niet alleen van de hosting), de subverwerkers en de locatie van back-ups.

2. Scoor leveranciers ook op soevereiniteit. Neem het op in je ISMS en je leveranciersrisico, naast security. Dat sluit aan bij de supply-chain-eisen van NIS2.

3. Kies één kritische dienst en test het exitplan. Neem de kill switch op als scenario in je BIA en je continuïteitsplan.

4. Maak de kost zichtbaar. Breng in kaart waar het licentiegeld naartoe gaat en hoe snel het stijgt. Dat maakt het thema concreet voor een CFO.

5. Zoek een bondgenoot in de CIO. DPO, CISO en CIO brengen het verhaal beter samen naar het bestuur.

Veelgestelde vragen

Wat is digitale soevereiniteit? Digitale soevereiniteit is het vermogen van een organisatie of overheid om zelf controle te houden over haar data, infrastructuur en technologie. Het gaat niet om alles zelf doen, maar om afhankelijkheden kennen en beheersen waar het kritisch is.

Is data hosten in de EU voldoende om soeverein te zijn? Nee. Een EU-regio van een niet-Europese provider garandeert niet dat buitenlandse wetgeving zoals de Amerikaanse CLOUD Act buiten spel blijft. Kijk ook naar eigendom, beheer, onderaannemers en het pad dat je dataverkeer volgt.

Waar begint een DPO met digitale soevereiniteit? Bij een inventaris van de digitale diensten die je organisatie gebruikt en hoe kritisch ze zijn. Het verwerkingsregister is daarvoor een logisch vertrekpunt. Betrek daarna meteen de CIO.

Is soeverein werken duurder? Vaak kost het vooraf meer, door migratie en de nood aan schaarse skills. Op langere termijn kan het goedkoper uitvallen, zeker wanneer licentiekosten sneller stijgen dan de inflatie. Het hangt sterk af van de schaal van je organisatie.

Wat is de Cloud and AI Development Act? CADA is een voorstel van de Europese Commissie dat onder meer vier zekerheidsniveaus voor cloud- en AI-diensten invoert. Overheden moeten per dienst bepalen welk niveau nodig is en kopen alleen bij gecertificeerde aanbieders.

Hoe overtuig je het bestuur zonder over boetes te praten? Spreek over bedrijfscontinuïteit, kostenbeheersing en efficiëntie. Dataminimalisatie is een sterk argument: minder data betekent minder licenties, minder beheer en minder afhankelijkheden.

Kernpunten om mee te nemen

  • digitale soevereiniteit is een risicovraag, geen doel op zich
  • begin bij weten: de meeste organisaties hebben geen zicht op hun digitale afhankelijkheden
  • kies één kritische dienst, maak een exitplan en test het
  • soeverein werken kost vaak geld vooraf, maar ongecontroleerde licentiekosten ook
  • dataminimalisatie verkleint je afhankelijkheden en je kosten tegelijk
  • verkoop het verhaal met continuïteit en efficiëntie, niet met boetes

Met dank aan Christoph Balduck, Jelle Hoedemaekers, Tom Broos en Stein Van Stichel, en aan iedereen in de zaal die meedacht.

Stay informed via our newsletter

Stay connected with our latest news, offers and available training.

Newsletter
x

Blijf op de hoogte via onze nieuwsbrief

Blijf in contact met ons laatste nieuws, aanbiedingen en beschikbare opleidingen.

Newsletter
x

Schrijf je in