Het stille soevereiniteitsspeelboek: 8 Europese bedrijven die je CLOUD Act-probleem oplossen
Datacenters zijn niet genoeg
Het standaard soevereiniteitsgesprek in de Europese tech gaat als volgt: ‘Onze leverancier biedt een EU-regio. De data blijft in Frankfurt. De AVG wordt gerespecteerd. Wij zijn gedekt.’
Dat is de verkeerde conclusie. Onder de Amerikaanse CLOUD Act (2018) en FISA Section 702 kunnen Amerikaanse autoriteiten een in de VS geregistreerd bedrijf dwingen om data vrij te geven die het waar dan ook ter wereld beheert — inclusief data die fysiek in Frankfurt, Parijs of Dublin is opgeslagen. Wat juridisch telt, is niet waar de data staat, maar wie het moederbedrijf is. Als de moederentiteit een Delaware-vennootschap is, is een EU-regio een geruststelling, geen jurisdictioneel schild.
Het Europees Hof van Justitie maakte dit expliciet in Schrems II (2020) en versterkte het in latere rechtspraak: een verwerkersovereenkomst, standaardcontractbepalingen en EU-datahosting nemen het risico op extraterritoriale Amerikaanse data-openbaring niet weg. Alleen een leverancier waarvan de moederentiteit werkelijk buiten de Amerikaanse jurisdictie valt, doet dat wel.
Dat is de kwestie van ‘stille soevereiniteit’: niet ‘biedt onze leverancier een EU-regio?’ maar ‘als er een Amerikaanse National Security Letter binnenkomt, is het ontvangende bedrijf dan een in de VS geregistreerde entiteit die moet meewerken, of een Europese entiteit die dat niet kan?’
Hieronder vind je acht Europese leveranciers — meerdere beursgenoteerd op schaal, meerdere publiek gefinancierde open-sourceprojecten, meerdere gereguleerde financiële instellingen — die de tweede vraag allemaal op dezelfde manier beantwoorden: geen Amerikaanse moeder, geen CLOUD Act-bereik, geen FISA 702-blootstelling. Dit is het stille soevereiniteitsspeelboek.
1. Sinch — Zweedse CPaaS op Nasdaq Stockholm-schaal
Voor sms, spraak, verificatie, WhatsApp Business, RCS en transactionele e-mail — de CPaaS-laag waar elke klantgerichte Europese applicatie op leunt — is de Amerikaanse standaard Twilio. Het Europese antwoord is Sinch: met hoofdkantoor in Stockholm, genoteerd op Nasdaq Stockholm (ticker SINCH), 4000+ medewerkers in 60+ landen. Sinch nam Mailgun over in 2021 en Mailjet in 2019, wat een geloofwaardige SendGrid-vervanger oplevert binnen dezelfde bedrijfsstructuur.
Sinch werd opgericht in 2008 — hetzelfde jaar als Twilio — en is een van de grootste Europese techbedrijven waar de meeste mensen nog nooit van gehoord hebben. Voor Europese fintech-, zorg- en publieke-sectororganisaties waar verificatiestromen en messagingtelemetrie regulatoir gewicht dragen, is dit de directe architecturale swap.
2. dScribe — Belgische datagovernance voor de moderne datastack
België bracht in 2008 het wereldwijd dominante datagovernanceplatform voort — Collibra — maar zag het bedrijf vervolgens zijn globale hoofdkantoor naar New York verplaatsen en zich herstructureren als een Amerikaans bedrijf. Vandaag is Collibra een Delaware-vennootschap. Dat is een prima uitkomst voor kapitaalmarktinvesteerders en een suboptimale voor Europese datateams wier governance-metadata nu juridisch onder CLOUD Act-bereik ligt.
dScribe Cloud is het nieuwere Gentse Belgische antwoord, opgericht in 2021. Het dekt bedrijfsverklarende woordenlijst, data lineage, in-report context en — cruciaal — een semantische laag waar AI-applicaties op kunnen bevragen voor governance-gedefinieerde termen. Oprichter Pieter Delaere leidt een bedrijf dat structureel Belgisch is gebleven. Power BI-, Fabric-, Databricks- en SAP-integraties zijn first class.
3. Twikey — Belgische SEPA-domiciliëringen + eIDAS-e-mandaten
Domiciliëringen zijn niet opwindend; ze zijn onvermijdelijk voor Europese abonnementsbedrijven. Twikey, gevestigd in Gent, heeft een van de meest gebruikte SEPA-domiciliërings- en mandaatbeheerplatforms in Benelux en DACH gebouwd. eIDAS-conforme e-mandaatondertekening (juridisch bindend in de hele EU), 3500+ bankverbindingen, native ondersteuning voor Cegid, Exact, Odoo en Teamleader.
GoCardless heeft zijn hoofdkantoor in het VK en bestrijkt dezelfde categorie, maar Twikey’s Belgische bedrijfsbasis en diepe lokale scheme-integratie zijn de soevereiniteitseerste keuze voor Europese abonnementsactiviteiten.
4. OpenProject — Berlijnse GmbH, GPLv3, einde van het Jira Server-tijdperk
Atlassian’s Jira Server werd in februari 2024 stopgezet. Organisaties die Jira zelf hostten omwille van datasoevereiniteit staan nu voor een keuze: migreren naar Jira Cloud (Delaware-vennootschap, AWS-gehost, blootgesteld aan de CLOUD Act), migreren naar Jira Data Center (start rond 44 000 USD/jaar voor 500 gebruikers), of migreren naar een werkelijk zelf-hostbaar alternatief.
OpenProject — Berlijnse GmbH, GPLv3-gelicenseerd, lid van de Free Software Foundation Europe — is het derde pad. Community Edition is voor altijd gratis; Enterprise Cloud draait op EU-infrastructuur. Hybride agile + Gantt + BIM-integratie voor de bouw. Geadopteerd door Duitse federale ministeries en universiteiten. Het soevereiniteitsbewuste einde van het Jira Server-tijdperk.
5. GetResponse — Polen, onafhankelijk sinds 1997
Voor e-mailmarketing op schaal zitten de Amerikaanse opties (Mailchimp, Constant Contact, HubSpot) allemaal onder Amerikaanse vennootschappen — Mailchimp overgenomen door Intuit, Constant Contact overgenomen door Clearlake en Siris US private equity in 2021. Zelfs MailerLite werkt met een dubbele juridische structuur VS/Ierland.
GetResponse is de uitzondering: opgericht in 1997 in Gdansk door Simon Grabowski, 27 jaar ononderbroken onafhankelijk Pools eigenaarschap, Employee Stock Option Plan geïmplementeerd in 2021. 400 000+ klanten in 183 landen, 10+ talen, native webinars en cursusbouwer. Het zeldzame e-mailmarketingplatform op schaal dat nog steeds werkelijk Europees is.
6. CrowdSec — Parijse open-source WAF met een gemeenschapsblokkeerlijst
Voor de security-/WAF-/botmanagementlaag van Cloudflare is de architecturale uitdaging dat Cloudflare een reverse proxy is — die je klantverkeer routeert via Delaware-vennootschapsinfrastructuur. CrowdSec is een compleet andere architectuur: een MIT-gelicenseerde open-sourceagent die op je servers draait, logs leest, kwaadwillig gedrag detecteert en bouncers activeert die blokkeren op de juiste laag.
Parijse SAS. 14 000+ GitHub-sterren. Een crowdsourced Community Blocklist gevoed door tienduizenden actieve installaties. Ingezet in de Franse publieke administratie en door talrijke Europese hostingproviders. Voor CDN + edge caching combineer je CrowdSec met Bunny.net (Slovenië) of OVHcloud (Frankrijk) — de gecombineerde stack vervangt Cloudflare’s nuttige oppervlakte zonder CLOUD Act-blootstelling.
7. Lemonway — Franse betaalinstelling voor marktplaatsen
Marktplaatsbetalingen zijn gereguleerde infrastructuur, geen technische integratie. Onder PSD2 hebben marktplaatsen die gelden van derden aanhouden een gereguleerde betaalinstelling nodig — niet slechts een API. Stripe Connect biedt dit via Stripe Payments Europe Limited (Dublin), maar de moederentiteit Stripe Inc. is in Delaware geregistreerd.
Lemonway is de in Parijs gevestigde, door de ACPR gelicenseerde betaalinstelling (licentie #16568 sinds 2012) die in 2025 12,4 miljard euro verwerkte over 20,3 miljoen transacties voor 1200+ Europese marktplaatsen, waaronder Decathlon, SNCF Connect & Tech, Drouot en EstateGuru. Diepe dekking van Cartes Bancaires, iDEAL, Bancontact, Sofort — vaak 30-50% goedkoper dan internationale scheme-verwerking. Gereguleerd door de toezichthoudende arm van de Banque de France.
8. Tehtris — Franse soevereine XDR in Pessac
Endpoint Detection and Response is de softwarecategorie die het meeste ziet. Kernel-level agents die elke procesopstart, bestandstoegang, credential-prompt en netwerkverbinding volgen, produceren de gevoeligste telemetriestroom in het leverancierlandschap. CrowdStrike Falcon is legitiem uitstekend — en CrowdStrike Holdings, Inc. is een Delaware-vennootschap genoteerd op Nasdaq (CRWD), met hoofdkantoor in Austin.
Tehtris is het Franse XDR-platform (opgericht in 2010, Pessac nabij Bordeaux) dat EDR, MTD, NTA, SIEM, SOAR, honeypots, CTI en AI-gedreven detectie (CYBERIA) dekt onder één Franse SAS. 250+ ingenieurs, 100+ landen, ISO 27001, MITRE ATT&CK-geëvalueerd. Voor NIS2-essentiële entiteiten, DORA-gedekte financiële ondernemingen en publieke-sector CISO’s die nu buitenlandse-jurisdictie-telemetrieblootstelling op hun risicoregister hebben, verwijdert Tehtris de blootstelling op het niveau van de bedrijfsentiteit.
Waarom dit meer telt in 2026
Drie regulatoire dynamieken komen samen:
-
Omzetting van NIS2 in de EU-lidstaten komt in de handhavingsfase. Essentiële en belangrijke entiteiten krijgen concrete vragen over de jurisdictie van leveranciers, niet alleen over hun certificeringen.
-
DORA (Digital Operational Resilience Act) is vanaf januari 2025 van toepassing op financiële dienstverleners in de hele EU. De beoordeling van derde-partij-ICT-risico’s omvat expliciet concentratierisico en jurisdictioneel risico van kritieke leveranciers.
-
De EU AI Act is van toepassing op AI-systemen en op de onderliggende gegevensverwerkingsinfrastructuur. Naarmate AI-verwerkingstelemetrie een categorie van hooggevoelige data wordt, komt dezelfde CLOUD Act-blootstellingsvraag opnieuw op — nu voor AI-leveranciers.
Parallel helpt het politieke klimaat niet. Gesprekken over wederzijdse tarieven, sanctievolatiliteit en de zichtbare kwetsbaarheid van het EU-VS Data Privacy Framework maken dat ‘onze leverancier heeft een Amerikaans moederbedrijf maar belooft de AVG na te leven’ voor compliance-officers een zwakker antwoord is dan in 2024.
Het soevereiniteitsspeelboek, gedistilleerd
Het speelboek is niet ‘wijs alle Amerikaanse software af’. Het is: weet voor elke categorie van hooggevoelige data die je organisatie verwerkt, of de moederentiteit van de leverancier binnen of buiten de Amerikaanse jurisdictie valt — en kies dienovereenkomstig.
- CPaaS / messaging → Sinch (Zweden, Nasdaq Stockholm)
- Datagovernance → dScribe (België)
- SEPA-domiciliëringen + e-mandaten → Twikey (België)
- Projectmanagement → OpenProject (Duitsland, GPLv3)
- E-mailmarketing → GetResponse (Polen)
- WAF + botmanagement → CrowdSec (Frankrijk, open source) + Bunny.net (Slovenië) voor CDN
- Marktplaatsbetalingen → Lemonway (Frankrijk, ACPR PI)
- EDR / XDR → Tehtris (Frankrijk)
Deze acht zijn niet de enige Europese antwoorden in hun categorieën — maar elk is een structureel Europese bedrijfsentiteit op betekenisvolle schaal, met een echt product, echte klantadoptie en geen Amerikaans moederbedrijf om te dwingen. Dat is het stille soevereiniteitsspeelboek.
Voor de meeste organisaties is het migreren van één categorie per keer — beginnend met wat de gevoeligste telemetrie genereert — het juiste tempo. De volgorde telt minder dan het besef dat de locatie van het datacenter niet het antwoord is. De jurisdictie van de bedrijfsentiteit wel.
Wil je je eigen stack controleren? Probeer onze gratis Soevereiniteitsscore-tool — plak de producten in die je gebruikt, krijg een jurisdictionele blootstellingsscore van 0-100 plus specifieke Europese alternatieven voor de tools die je het meest blootstellen.
Was dit nuttig?