Woordenlijst · Cloudinfrastructuur

CPaaS (Communications Platform as a Service)

Cloudgebaseerd platform met developer-API's voor sms, spraakoproepen, verificatiecodes, e-mail, video en messaging (WhatsApp Business, RCS). CPaaS-aanbieders beheren gevoelige klantcommunicatie — telefoonnummers, berichtinhoud, verificatiecodes — waardoor de jurisdictie van de leverancier structureel belangrijk is.

## Wat CPaaS omvat Communications Platform as a Service (CPaaS) is de API-laag tussen een applicatie en de telecominfrastructuur. Een developer roept een REST-endpoint of SDK-methode aan; de CPaaS-aanbieder routeert de resulterende sms, spraakoproep, verificatiecode, e-mail, WhatsApp- of RCS-bericht via mobiele operators, carriers en messagingplatforms. De categorie is geconsolideerd rond enkele grote leveranciers — **Twilio** (VS, Nasdaq), **Sinch** (Zweden, Nasdaq Stockholm), **Infobip** (Kroatië), **Vonage** (VS, eigendom van Ericsson SE), **Bird / voorheen MessageBird** (Nederland, in handen van Amerikaanse private equity), en **Amazon Connect / AWS End User Messaging** (VS) — met een bredere ecosysteem aan gespecialiseerde spelers. ## Waarom CPaaS een soevereiniteitsvraag is CPaaS-aanbieders beheren wellicht de gevoeligste routinecommunicatie-datacategorie: - Telefoonnummers van elke klant die verificatiecodes, bonnen of meldingen ontvangt - Inhoud van berichten (sms/WhatsApp) met bestelbevestigingen, herinneringen voor medische afspraken, KYC-verificatiecodes, bankcodes voor eenmalig gebruik - Metadata: wie ontving wat, wanneer, van welke afzender-ID, met welke afleverstatus - Voor e-mail: berichttekst, trackingpixels, engagement-telemetrie - Voor spraak: gespreksmetadata en steeds vaker transcripties wanneer AI-conversatiefuncties worden ingeschakeld Onder EU-recht zijn dit persoonsgegevens onder de AVG en — voor de berichten zelf — bovendien beschermd onder de ePrivacy-verordening. Onder Amerikaans recht valt een in de VS opgerichte CPaaS-aanbieder onder de CLOUD Act, FISA Section 702 en National Security Letters. ## De jurisdictievraag in de praktijk Een Europees bedrijf dat Twilio gebruikt voor sms-OTP's en Twilio SendGrid voor transactionele e-mail routeert een uiterst gevoelige telemetriestroom via Twilio Inc. — een Delaware corporation. Amerikaanse autoriteiten kunnen Twilio dwingen data te overhandigen, inclusief data van Europese klanten in Twilio's EU-regio's. Structureel elimineert alleen een CPaaS-aanbieder zonder Amerikaanse moeder deze blootstelling. In praktische termen voor 2026 zijn de geloofwaardige Europese opties: - **Sinch** — Stockholm, Zweden. Genoteerd aan Nasdaq Stockholm (SINCH). 4000+ medewerkers. Omvat Mailgun en Mailjet (e-mail) binnen dezelfde groep. Structureel de dichtstbijzijnde directe vervanger van Twilio. - **Infobip** — Vodnjan, Kroatië. Privé, EU-gecontroleerd. Vergelijkbare wereldwijde operatordekking. Sterk in enterprise messaging. Beide bieden standaard EU-dataresidentie; beide zijn structureel EU-jurisdictie op moederniveau. ## Wat CPaaS niet omvat CPaaS onderscheidt zich van: - **Contact-centre-as-a-service (CCaaS)** — spraakgerichte agentplatforms (Genesys, Talkdesk). CPaaS levert API's; CCaaS levert de agent-UX. - **Meetings / videoconferencing** — Zoom, Google Meet, Teams. Dit zijn meeting-first producten, geen developer-API's. - **Marketing-e-mailplatforms** — Mailchimp, GetResponse, Brevo. Deze verwerken broadcast-nieuwsbrieven; CPaaS verwerkt per-gebruiker transactionele berichten. De grens vervaagt wanneer CPaaS-leveranciers aanverwante mogelijkheden overnemen — Sinch nam Mailgun en Mailjet over, Twilio nam SendGrid over — maar het developer-API-first uitgangspunt blijft de anker van de CPaaS-categorie. ## Regelgevende druk in 2026 Drie regelgevingstrends maken CPaaS-soevereiniteit relevanter: 1. **PSD3 en de herziening van de Payment Services Directive** — SCA-flows (Strong Customer Authentication) via sms-OTP of stille netwerkauthenticatie plaatsen messaging-aanbieders direct in het betalingsgereguleerde traject. 2. **NIS2 essentiële entiteiten** stellen nu directe vragen over de jurisdictie van kritieke communicatieleveranciers. 3. **AI Act-verwerkingsketens** — nu spraak, sms en e-mail steeds vaker worden verwerkt door AI-conversatielagen, planten AI Act-verplichtingen voor hoog-risicoverwerking zich voort naar de CPaaS-laag. Voor Europese organisaties die hun vendor-stack onder een van deze regimes evalueren, is CPaaS geen achtergrondnut — het is een categorie die expliciete soevereiniteitstoetsing verdient.
← Terug naar woordenlijst