Clouddiensten zijn voor veel organisaties onmisbaar voor de bedrijfscontinuïteit. Maar waar staan de gegevens, wie heeft toegang en in hoeverre is een Europese clouddienst afhankelijk van partijen of wetgeving buiten de EU? De Europese Commissie wil dergelijke vragen een grotere rol geven bij de keuze voor cloudleveranciers. En hierdoor minder afhankelijk zijn van niet-Europese cloudproviders.
Op 3 juni 2026 presenteerde de Europese Commissie daarom het voorstel voor de Cloud and AI Development Act (CADA). Een belangrijk onderdeel daarvan is een Europees kader voor cloudsoevereiniteit. Vooral voor overheden en hun cloudleveranciers kan dat gevolgen krijgen.
De CADA is nog geen geldend recht. Toch is het voorstel interessant voor organisaties die nu langlopende cloudcontracten sluiten.
Wat houdt de CADA in?
De CADA moet het Europese cloud- en AI-ecosysteem versterken en de afhankelijkheid van niet-Europese clouddiensten verminderen. Zo zijn er vier verzekeringsniveaus (zogenaamde Union assurance levels) voor cloudcomputingdiensten in het voorstel opgenomen.
Deze 4 niveaus lopen op in zwaarte. Al bij niveau 1 spelen onder meer de vestigingsplaats van de cloudprovider, de locatie van infrastructuur en de verwerking van klantdata binnen de EU een rol. Bij hogere niveaus worden de eisen aanzienlijk strenger. Dan wordt bijvoorbeeld gekeken naar personeel, zeggenschap vanuit derde landen, technische ondersteuning en de software supply chain.
Cloudproviders die voor niveau 2, 3 of 4 erkend willen worden, moeten volgens het voorstel bovendien een onafhankelijke audit ondergaan.
Vooral relevant voor de publieke sector
Het voorstel richt zich voor het soevereiniteitskader in belangrijke mate op de publieke sector.
Zo dient de publieke sector als basis alle dataverwerking- en opslag binnen de EU-infrastructuur te laten plaatsvinden (niveau 1).
Lidstaten en EU-instellingen moeten volgens het voorstel periodiek risicobeoordelingen uitvoeren. Voor bepaalde publieke activiteiten die bijdragen aan de bescherming van de openbare orde moet vervolgens worden bepaald welk niveau – 2, 3 of 4 – passend is.
Dat kan gevolgen hebben op (huidige) aanbestedingen. Aanbestedende diensten waarop deze regels van toepassing worden, zouden voor dergelijke activiteiten in beginsel alleen clouddiensten mogen inkopen die op het vereiste niveau zijn erkend.
Hierbij is het opvallend dat het voorstel rekening houdt met eventuele migratie. Als uit een risicobeoordeling volgt dat naar een andere clouddienst moet worden overgestapt, voorziet het voorstel in een redelijke overgangstermijn van maximaal twaalf maanden.
En de private sector?
Voor gewone private cloudafnemers heeft het huidige voorstel nog geen directe nalevingsverplichtingen.
Wel bevat de CADA een regeling voor private organisaties in sectoren met een hoge kritieke infrastructuur als bedoeld in bijlage I van de NIS2-richtlijn. Zij kunnen vergelijkbare impact assessments uitvoeren. Het voorstel geeft de Europese Commissie bovendien de mogelijkheid om onder voorwaarden nadere maatregelen voor dergelijke organisaties vast te stellen.
De CADA betekent dus niet dat ieder bedrijf straks verplicht naar een 'Europese cloud' moet overstappen.
Wat betekent dit nu voor cloudcontracten?
Zolang het voorstel niet is aangenomen, bestaat er geen verplichting om een bestaand cloudcontract vanwege CADA aan te passen. De tekst kan tijdens de Europese wetgevingsprocedure bovendien nog veranderen.
Voor organisaties die nu een langlopend of bedrijfskritisch cloudcontract sluiten, kan het voorstel wel aanleiding zijn om opnieuw naar bepaalde contractuele onderwerpen te kijken. Zeker als er aan overheden of aan organisaties in NIS2-sectoren wordt geleverd.
Denk aan afspraken over de locatie van data en infrastructuur, subcontractors, technische ondersteuning vanuit derde landen, wijzigingen in de supply chain en exit en dataportabiliteit. Ook de mogelijkheid om tijdens de looptijd nieuwe wettelijke of aanbestedingsrechtelijke eisen te implementeren verdient aandacht.
Voor cloudleveranciers kan daarnaast van belang worden of zij contractueel en technisch kunnen aantonen dat aan een bepaald assurance niveau wordt voldaan.
Nog geen definitieve wet
Momenteel bevindt de CADA zich in de Europese wetgevingsprocedure. Het Europees Parlement en de Raad moeten zich dus nog over het voorstel uitspreken. Op zijn vroegst zal de definitieve wetgeving begin 2028 in werking treden.
Voor nu is de CADA dus vooral een ontwikkeling om te volgen. Maar bij cloudcontracten met een looptijd van meerdere jaren is het verstandig om niet alleen te kijken naar de eisen van vandaag.
Sluit u een nieuw of langlopend cloudcontract en wilt u weten of daarin voldoende rekening wordt gehouden met ontwikkelingen rond cloudsoevereiniteit, datalocatie, subcontractors en exit? Legalz kan uw cloudcontract daarop beoordelen en adviseren over passende contractuele afspraken.
Bel ons vrijblijvend op 010 -2290646 of klik op onderstaande button en wij nemen contact met u op.