/ Onze diensten
/ Waar we aan werken
01Start hier Compliance Quickscan Vaste scope, vaste prijs, concreet actieplan. Snel duidelijkheid op NIS2, AI Act of BIO 2.0. 02 Interim opdrachten Direct inzetbaar als senior adviseur. Geen tussenlaag, geen overhead. / AI AI & de AI Act Gebruik je AI die mensen raakt? Dan moet je kunnen uitleggen wat het systeem doet en waar de grenzen liggen. / Cybersecurity Cybersecurity & NIS2 Is jouw organisatie belangrijk voor de samenleving, dan verwacht de overheid dat de digitale basis op orde is. 03 Maatwerkoplossingen Expertizm als opdrachtnemer met heldere afspraken over scope en resultaat. 04 Trainingen en masterclasses Je bestuur en team wegwijs in NIS2, AI Act en verandermanagement. / Data Data & datasoevereiniteit Weet je waar je data staat, wie erbij kan en hoe je weer overstapt zonder vast te zitten aan je leverancier? / Duurzaamheid Duurzaamheid & vergunningen Vergunning, stikstof, CSRD-rapportage en duurzaam inkopen leunen vaak op dezelfde brondata.
Focus · Data · Datasoevereiniteit

Weet je waar je data staat, en hoe je ermee om moet gaan?

Drie vragen bepalen je positie. Mag je data de EER verlaten en onder welke waarborgen? Kunnen gebruikers bij hun connected-productdata onder de Data Act, die al geldt? En ben je klaar voor het eerste verplichte productpaspoort, het batterijpaspoort vanaf 18 februari 2027?

3 regimes. 1 datafundament.

Soevereine cloud is een begrip, geen wet. Wat wel geldt zijn drie concrete regimes die jouw data raken.

AVG en grensoverschrijdende gegevensoverdracht

Persoonsgegevens mogen de EER alleen verlaten op basis van adequaatheid, passende waarborgen (SCC's) of bindende bedrijfsvoorschriften. Dit is al jaren geldend recht, maar cloudmigraties zetten dit opnieuw op de agenda.

Data Act (geldt al)

Gebruikers van connected producten hebben recht op toegang tot de data die hun gebruik genereert. Producenten en dienstverleners moeten die data beschikbaar stellen. Van kracht per september 2025.

Batterijpaspoort (18 feb 2027)

De eerste harde paspoortdeadline is het batterijpaspoort onder de Batteries Regulation. Andere productgroepen volgen gefaseerd via gedelegeerde handelingen. Begin je pas in 2027 met dataverzameling, ben je te laat.

5 situaties waarin datakeuzes je later inhalen.

De overheidsorganisatie met “EU-datacenter”
Opslag in de EU, maar beheer en subverwerkers buiten de EER met toegang. Dan ben je nog niet AVG-conform voor de doorgifte. Locatie is een hulpmiddel, geen eindstation.
De fabrikant die op definitieve DPP-eisen wacht
Tegen de tijd dat de regels er zijn, mist de productdata kwaliteit en historie. Een modulair datamodel opzetten kan nu al, ongeacht welke gedelegeerde handeling wanneer geldt.
De batterijproducent
Begin je pas in 2027 met dataverzameling, dan ben je te laat voor de eerste paspoortdeadline van 18 februari 2027 onder de Batteries Regulation. De datahistorie van de cel begint bij productie.
De industriële IoT-leverancier
Gebruikers krijgen onder de Data Act rechten op toegang tot gebruiksdata en op delen met derden. Wie geen dataportabiliteit in zijn architectuur heeft ingebouwd, krijgt een operationeel probleem.
De organisatie die wil kunnen uitstappen
“Geen lock-in” zonder uitgewerkt exit-runbook is een wens, geen plan. De Data Act verplicht cloud-exit-mogelijkheden; contractueel en operationeel moet dat vastliggen voordat je erin zit.

1 fundament, meerdere regimes.

Fase 1
Sovereign & Compliant Cloud Assessment

Residency- en transferanalyse, contract- en subprocessorreview, exit- en switchinganalyse, risico-overzicht en prioritering over de drie regimes.

Fase 2
Landing Zone & Exit Design

Identity en access, encryptie, logging, sleutelbeheer, backup, subprocessor-governance, exit-runbook en de contractclausules die Data Act-compliance afdwingen.

Fase 3
DPP Blueprint & Pilot

Productdatamodel, identificatie- en QR-dragers, lineage en provenance, koppeling met ERP/PLM en een demonstrator voor een eerste productlijn. Modulair opgebouwd voor latere productgroepen.

Een datafundament dat meegroeit.

Residency- en transfermatrix: waar staat welke data, wanneer is hoofdstuk V AVG relevant, welke gaps moeten dicht
Contract- en cloudgovernancepakket: verwerkersafspraken, subprocessortransparantie, switching- en exit-clausules, porting-runbook
Data Act-pakket: toegangsflows voor connected-productdata en modelclausules voor contractonderhandeling
DPP-datamodel en pilot: kernvelden, identifiers, lineage, QR-scanflow en governance voor een eerste productgroep
Roadmap batterijpaspoort en DPP: fasering richting 2027 en voorbereidende fasering voor andere ESPR-prioriteitsproducten

Veelgestelde vragen.

Ja. De Data Act is op 11 januari 2024 in werking getreden en is van toepassing sinds 12 september 2025. De verordening geeft gebruikers van verbonden producten recht op toegang tot hun data, en verplicht aanbieders van dataverwerkingsdiensten om overstappen tussen leveranciers mogelijk te maken.

Werk je met IoT-data, verbonden producten of clouddiensten, breng dan nu je toegangsrechten, contracten en switchingmogelijkheden op orde. De Data Act is geen algemene wet voor soevereine cloud, maar raakt access, switching en contractvoorwaarden.

De AVG reguleert persoonsgegevens. De Data Act reguleert machinedata en productgebruiksdata, ook als die niet herleidbaar zijn tot een persoon. Beide regimes kunnen tegelijk gelden voor hetzelfde product of dezelfde datastroom, dus je bepaalt per datastroom welk kader van toepassing is.

In de praktijk lopen meerdere sporen naast elkaar: privacy-compliance onder de AVG, data-accessrechten voor verbonden producten, cloud-switching en interoperabiliteit onder de Data Act, en contractuele afspraken over datagebruik, waaronder bescherming tegen oneerlijke bedingen en onrechtmatige derde-landtoegang tot niet-persoonsgegevens. Eén datastroom kan onder meer dan één regime vallen.

Nee. 'Soevereine cloud' is een marktterm, geen wettelijke categorie. Wettelijk verplicht is wel: naleving van de AVG bij doorgifte buiten de EER, toegankelijkheid van productdata onder de Data Act en correcte implementatie van het digitale productpaspoort waar dat geldt. De leverancierskeuze volgt uit die eisen.

Kies dus niet blind voor het label 'soeverein', maar bepaal welke concrete verplichtingen je hebt en laat de cloud- en leverancierskeuze daaruit volgen.

Voor persoonsgegevens blijft de AVG leidend. Doorgifte buiten de EER moet voldoen aan hoofdstuk V AVG, bijvoorbeeld via een adequaatheidsbesluit, passende waarborgen zoals SCC's, doorgaans met transfer impact assessment, of een toepasselijke uitzondering. Opslag binnen de EU helpt, maar neemt de verplichtingen rond internationale toegang niet automatisch weg.

Let ook op toegang door support, beheer of subverwerkers buiten de EER, en op verzoeken van autoriteiten uit derde landen (artikel 48 AVG). Data-residency alleen is geen sluitende oplossing.

EUCS is een beoogd Europees certificeringsschema voor cloudbeveiliging onder het EU Cybersecurity Act-kader. De definitieve juridische status en concrete toepassingsgevolgen moeten worden gevolgd via ENISA/Europese Commissie. Neem EUCS als toekomstige ontwikkeling mee, maar presenteer het niet als reeds volledig geldend certificeringsregime.

Neem EUCS-verwachtingen mee in je leveranciers- en architectuurkeuzes naast bestaande kaders zoals ISO 27001, nationale eisen, aanbestedingseisen en sectorale regelgeving, zeker bij gereguleerde of gevoelige data. De invulling wordt nog verder uitgewerkt.

De eerste harde deadline is 18 februari 2027, voor batterijen boven bepaalde drempels onder de Batteries Regulation. Dat is de eerste concrete verplichte toepassing van het digitale productpaspoort in de EU-productwetgeving. Andere productgroepen volgen gefaseerd via gedelegeerde handelingen onder de ESPR.

De ESPR zelf is kaderwetgeving en verplicht nog geen paspoort per productgroep. Werk je in de batterijketen, begin dan nu met identifiers, datamodellen en ketenrollen.

NIS2 stelt eisen aan de beveiliging van cloud- en IT-leveranciers als onderdeel van de toeleveringsketen. Een organisatie die onder de Cyberbeveiligingswet valt, moet ook haar leveranciers beoordelen. De datasoevereiniteitsanalyse en de NIS2-leveranciersbeoordeling overlappen daarmee sterk.

Combineer beide trajecten waar het kan: één leveranciers- en ketendossier bedient zowel je datasoevereiniteitsvragen als je NIS2-verplichtingen.

Eén datafundament dat meegroeit.

We brengen je data-positie in kaart en ontwerpen de structuur die je klaar maakt voor alle drie de regimes.