image

RDI: cloudserviceprovider moet klant duidelijk maken waar data is opgeslagen

maandag 13 oktober 2025, 15:36 door Redactie, 11 reacties

Cloudserviceproviders moeten klanten duidelijk maken waar hun data is opgeslagen, zo stelt de Rijksinspectie Digitale Infrastructuur (RDI). Daarnaast moeten deze partijen hun klanten helpen om data naar een andere partij mee te nemen. Cloudserviceproviders zijn partijen die diensten van cloudproviders afnemen en gebruiken voor de diensten die ze aan hun klanten en gebruikers leveren. Met de inwerkingtreding van de Cyberbeveiligingswet in de tweede helft van volgend jaar gaat de RDI proactief toezicht houden op cloudserviceproviders.

De Cyberbeveiligingswet (Cbw, ook wel NIS2), stelt regels aan cloudproviders en organisaties die hier gebruik van maken. Zo moeten cloudserviceproviders risico's in kaart brengen en passende maatregelen nemen om die te beheersen. Als toezichthouder op de Cbw zegt de RDI dat het niet alleen na een incident of signaal zal toetsten of regels zijn nageleefd, maar worden cloudserviceproviders straks ook vooraf benaderd over risico’s en genomen maatregelen.

Eén van de punten waar de RDI cloudserviceproviders op wijst is dat die klanten moeten laten weten waar hun gegevens precies staan. "Het gebruik van clouddiensten betekent dat data, systemen en applicaties van een organisatie vaak niet meer volledig onder eigen beheer staan. Afhankelijk van de gekozen clouddienst kan het zijn dat deze ook onder een andere jurisdictie vallen. Dit brengt risico’s met zich mee voor de integriteit, vertrouwelijkheid en continuïteit van de dienstverlening", aldus de toezichthouder.

De RDI verwacht dan ook van cloudserviceproviders dat die de risico's goed hebben afgewogen en klanten inzicht geven waar hun data is ondergebracht. "Het is ook van toegevoegde waarde wanneer u duidelijk maakt welke maatregelen uw klanten zelf moeten nemen om uw diensten veilig te gebruiken. De keten is immers zo sterk als de zwakste schakel", laat de toezichthouder verder weten. Daarnaast moeten cloudserviceproviders hun gebruikers en klanten helpen om hun data en applicaties beschikbaar en overdraagbaar te houden.

Reacties (11)
13-10-2025, 16:11 door Anoniem
Locations of Microsoft Online Services Personnel with Remote Access to Data:

Microsoft Subsidiary

Personnel Locations

Algeria Ecuador Latvia Qatar
Angola Egypt Lebanon Romania
Argentina El Salvador Lithuania Saudi Arabia
Armenia Estonia Luxembourg Senegal
Australia Finland Macao SAR Serbia
Austria France Malaysia Singapore
Bahrain Germany Malta Slovakia
Bangladesh Ghana Mauritius Slovenia
Belgium Greece Mexico South Africa
Bolivia Guatemala Montenegro Spain
Bosnia and Herzegovina Honduras Morocco Sri Lanka
Brazil Hong Kong SAR Namibia Sweden
Brunei Hungary Netherlands Switzerland
Bulgaria Iceland New Zealand Taiwan
Canada India Nigeria Thailand
Chile Indonesia North Macedonia Trinidad and Tobago
China Ireland Norway Tunisia
Colombia Israel Oman Türkiye
Costa Rica Italy Pakistan Ukraine
Côte d’Ivoire Jamaica Panama United Arab Emirates
Croatia Japan Peru United Kingdom
Cyprus Jordan Korea United States
Czechia Kazakhstan Philippines Uruguay
Denmark Kenya Poland Vietnam
Dominican Republic Kuwait Portugal

Contract Staff
Personnel Locations

Argentina Egypt Japan Serbia
Armenia El Salvador Korea Singapore
Australia Finland Malaysia South Africa
Austria France Mexico Spain
Belgium Georgia Netherlands Sweden
Bolivia Germany New Zealand Switzerland
Brazil Ghana Norway Taiwan
Bulgaria Guatemala Panama Trinidad and Tobago
Canada Honduras Paraguay Türkiye
China Hong Kong SAR Peru United Kingdom
Costa Rica Hungary Philippines United States
Czech Republic India Poland Uruguay
Denmark Ireland Portugal
Dominican Republic Italy Qatar
Ecuador Jamaica Romania

Uit:
https://learn.microsoft.com/en-gb/microsoft-365/enterprise/personnel-loc/m365-personnel-location?view=o365-worldwide

Met dan aan:
https://www.computerweekly.com/news/366632040/Microsoft-hides-key-data-flow-information-in-plain-sight

Hoewel het hierboven niet gaat over fysieke opslag (ik meen dat theregister wel een artikel heeft waaruit blijkt dat dit voor hyperscalers moeilijk te zeggen valt), maar over toegang vanaf een gebied binnen de jurisdictie hierboven. Voor de AVG is deze toegang van belang.
13-10-2025, 16:32 door Named
Niet alleen de fysieke locatie van de servers is belangrijk, maar ook de wettelijke locatie van de relevante bedrijven.
Als een Amerikaanse onderaannemer voor data opslag de servers in Duitsland heeft staan, mag de USA er dan bij?
Naar mijn kennis mogen de NSA erbij volgens Amerikaanse wet, dit is dus niet EU-privacyproof!
13-10-2025, 17:52 door Anoniem
Door Named: Niet alleen de fysieke locatie van de servers is belangrijk, maar ook de wettelijke locatie van de relevante bedrijven.
Als een Amerikaanse onderaannemer voor data opslag de servers in Duitsland heeft staan, mag de USA er dan bij?
Naar mijn kennis mogen de NSA erbij volgens Amerikaanse wet, dit is dus niet EU-privacyproof!
Sonicwall is een Amerikaans bedrijf en dus bestaat er een risico dat er niet langer voldaan wordt aan Europese regelgeving, zoals de Digital Services Act (DSA) en de Digital Markets Act (DMA).
13-10-2025, 17:59 door Anoniem
U kunt er van uitgaan dat wanneer u bijvoorbeeld uw data bij Microsoft, Apple of Google opslaat dit gedeeld wordt met duizenden databrokers en zij op hun beurt weer met vele anderen.
De sleepwet pikt er overigens ook van mee.
Uw data is sowieso in handen van derden.
Een selfhosted oplossing of gewoon offline versleuteld opslaan is een veel betere oplossing dan het op te slaan in andermans computer. (De cloud)
14-10-2025, 09:02 door Named
Door Anoniem: Sonicwall is een Amerikaans bedrijf en dus bestaat er een risico dat er niet langer voldaan wordt aan Europese regelgeving, zoals de Digital Services Act (DSA) en de Digital Markets Act (DMA).
Als je een lijstje gaat maken van providers waar Rusland, China of de VS geen toegang tot de data kan eigenen kom je waarschijnlijk tot de conclusie dat het een verdraaid kort lijstje blijkt te zijn. Je mag dan ook ervan uitgaan dat alle machines en besturingssystemen die daar vandaan komen in principe een backdoortje hebben.

Europa moet een keuze maken met hoe serieus ze zichzelf willen nemen.
Als wij digitale weerbaarheid willen hebben, dan moeten we onze spul gaan maken, anders moeten we importeren.
Dan moeten we onze eigen hardware en software ontwerpen, bouwen en installeren, en dit kost geld.
En hoe belangrijk is onze digitale weerbaarheid?
Volgens de EU is het van ondergeschikt belang vergeleken met AI technologie!
(Dit zegt iets over de prioriteiten van onze EU...)
14-10-2025, 12:56 door Anoniem
Uw clouddata bevindt zich op de planeet Aarde.
Nee, helaas kunnen wij niet specifieker zijn.

You're welcome.
14-10-2025, 13:01 door Anoniem
Door Named: Niet alleen de fysieke locatie van de servers is belangrijk, maar ook de wettelijke locatie van de relevante bedrijven.
Als een Amerikaanse onderaannemer voor data opslag de servers in Duitsland heeft staan, mag de USA er dan bij?
Naar mijn kennis mogen de NSA erbij volgens Amerikaanse wet, dit is dus niet EU-privacyproof!

KLOPT
Verder is ook erg belangrijk om te weten waar en welke beheersoftware wordt gebruikt.
Indien deze bv in een ander land staat, heeft dat ook impact op de continuïteit/veiligheid.
En vergeet uiteraard hun onder leveranciers niet!!
HET GAAT OM TOTALE IMPACT!
14-10-2025, 15:44 door Anoniem
Door Anoniem: Locations of Microsoft Online Services Personnel with Remote Access to Data:

Microsoft Subsidiary

Personnel Locations

Algeria Ecuador Latvia Qatar
Angola Egypt Lebanon Romania
Argentina El Salvador Lithuania Saudi Arabia
Armenia Estonia Luxembourg Senegal
Australia Finland Macao SAR Serbia
Austria France Malaysia Singapore
Bahrain Germany Malta Slovakia
Bangladesh Ghana Mauritius Slovenia
Belgium Greece Mexico South Africa
Bolivia Guatemala Montenegro Spain
Bosnia and Herzegovina Honduras Morocco Sri Lanka
Brazil Hong Kong SAR Namibia Sweden
Brunei Hungary Netherlands Switzerland
Bulgaria Iceland New Zealand Taiwan
Canada India Nigeria Thailand
Chile Indonesia North Macedonia Trinidad and Tobago
China Ireland Norway Tunisia
Colombia Israel Oman Türkiye
Costa Rica Italy Pakistan Ukraine
Côte d’Ivoire Jamaica Panama United Arab Emirates
Croatia Japan Peru United Kingdom
Cyprus Jordan Korea United States
Czechia Kazakhstan Philippines Uruguay
Denmark Kenya Poland Vietnam
Dominican Republic Kuwait Portugal

Contract Staff
Personnel Locations

Argentina Egypt Japan Serbia
Armenia El Salvador Korea Singapore
Australia Finland Malaysia South Africa
Austria France Mexico Spain
Belgium Georgia Netherlands Sweden
Bolivia Germany New Zealand Switzerland
Brazil Ghana Norway Taiwan
Bulgaria Guatemala Panama Trinidad and Tobago
Canada Honduras Paraguay Türkiye
China Hong Kong SAR Peru United Kingdom
Costa Rica Hungary Philippines United States
Czech Republic India Poland Uruguay
Denmark Ireland Portugal
Dominican Republic Italy Qatar
Ecuador Jamaica Romania

Uit:
https://learn.microsoft.com/en-gb/microsoft-365/enterprise/personnel-loc/m365-personnel-location?view=o365-worldwide

Met dan aan:
https://www.computerweekly.com/news/366632040/Microsoft-hides-key-data-flow-information-in-plain-sight

Hoewel het hierboven niet gaat over fysieke opslag (ik meen dat theregister wel een artikel heeft waaruit blijkt dat dit voor hyperscalers moeilijk te zeggen valt), maar over toegang vanaf een gebied binnen de jurisdictie hierboven. Voor de AVG is deze toegang van belang.

Alfabetisch tot de letter D/E....?
Dat lijstje zal groter zijn.
14-10-2025, 15:48 door Anoniem
Door Anoniem:
Door Named: Niet alleen de fysieke locatie van de servers is belangrijk, maar ook de wettelijke locatie van de relevante bedrijven.
Als een Amerikaanse onderaannemer voor data opslag de servers in Duitsland heeft staan, mag de USA er dan bij?
Naar mijn kennis mogen de NSA erbij volgens Amerikaanse wet, dit is dus niet EU-privacyproof!

KLOPT
Verder is ook erg belangrijk om te weten waar en welke beheersoftware wordt gebruikt.
Indien deze bv in een ander land staat, heeft dat ook impact op de continuïteit/veiligheid.
En vergeet uiteraard hun onder leveranciers niet!!
HET GAAT OM TOTALE IMPACT!

Daarna is er nog wie er juridisch toegang kunnen opeisen... Bv een voordeur van t bedrijf in een anderland voor hetzij de dienstverlener of een van de onderaannemers.
14-10-2025, 17:20 door Anoniem
Ik lees op de website van RDI niet een onderscheid tussen cloud service providers en cloud providers. Is ook niet handig, want dan wijk je af van beschrijving in o.a. de ISO27017. Foutje redactie?
14-10-2025, 17:29 door Anoniem
Door Anoniem:
Door Anoniem: Locations of Microsoft Online Services Personnel with Remote Access to Data:

Microsoft Subsidiary

Personnel Locations

Algeria Ecuador Latvia Qatar
...
Dominican Republic Kuwait Portugal

Contract Staff
Personnel Locations

Argentina Egypt Japan Serbia
...
Ecuador Jamaica Romania

Uit:
https://learn.microsoft.com/en-gb/microsoft-365/enterprise/personnel-loc/m365-personnel-location?view=o365-worldwide

Met dan aan:
https://www.computerweekly.com/news/366632040/Microsoft-hides-key-data-flow-information-in-plain-sight

Hoewel het hierboven niet gaat over fysieke opslag (ik meen dat theregister wel een artikel heeft waaruit blijkt dat dit voor hyperscalers moeilijk te zeggen valt), maar over toegang vanaf een gebied binnen de jurisdictie hierboven. Voor de AVG is deze toegang van belang.

Alfabetisch tot de letter D/E....?
Dat lijstje zal groter zijn.

Nee, iets mis met kopieren en plakken denk ik....
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.