EU-hostingeisen voor bestandsoverdrachtdiensten in 2026
Actuele EU-hostingeisen voor bestandsoverdrachtdiensten in 2026 over serverlocaties, datasoevereiniteit en regels voor Europese cloudinfrastructuur.
EU-hostingeisen voor bestandsoverdrachtdiensten in 2026 stapelen meerdere regels op elkaar. AVG-hoofdstukken IV en V stellen de basis voor verwerkerverplichtingen en internationale overdrachten. De Dataverordening (Verordening 2023/2854), van toepassing vanaf 12 september 2025, voegt overstaprechten en interoperabiliteitsverplichtingen toe. Het ontwerp-EUCS-schema onder de Cyberbeveiligingswet drukt soevereiniteit door in certificeringslagen. NIS2 voegt cyberveiligheidsplichten toe. Lidstaatregels zoals SecNumCloud in Frankrijk en C5 in Duitsland stapelen daar bovenop. Het praktische resultaat: een bestandsoverdrachtsverkoper die EU-klanten bedient, heeft EU-infrastructuur, EU-rechtelijke verwerkingscontracten, en gedocumenteerde bescherming tegen niet-EU-afdwinging nodig.
Serverlocatie is niet het hele verhaal
Veel aanbieders adverteren met "EU-hosting" terwijl ze steunen op een Amerikaans moederbedrijf in Frankfurt of Dublin. Die plaatsing voldoet slechts gedeeltelijk aan AVG-gegevensresidentie. Het Schrems II-arrest van het HvJ-EU (C-311/18) maakte duidelijk dat de juridische blootstelling van de aanbieder ertoe doet, niet alleen de geografie van de bytes. Een Amerikaans moederbedrijf met een Frankfurt-regio kan nog steeds worden gedwongen onder de US CLOUD Act. Voor veel EU-klanten, met name in gereguleerde sectoren, is dat een probleem bij de beoordeling van de overdrachtsimpact. Het Europees Comité voor Gegevensbescherming (ECGB) Aanbevelingen 01/2020 en latere updates stellen: beoordeel de wet van het land waar de aanbieder juridisch gedwongen kan worden, niet alleen waar de server staat.
AVG artikel 28 en het verwerkerscontract
Elke bestandsoverdrachtsverkoper die persoonsgegevens verwerkt voor een EU-verwerkingsverantwoordelijke moet een gegevensverwerkingsovereenkomst (GVO) tekenen die voldoet aan artikel 28(3). De GVO moet het onderwerp en de duur, de aard en het doel, de soorten persoonsgegevens en categorieën betrokkenen, en de verplichtingen en rechten van de verwerkingsverantwoordelijke specificeren. De verwerker moet specifieke voorwaarden nakomen: alleen op instructies handelen, vertrouwelijkheid van personeel waarborgen, beveiligingsmaatregelen van artikel 32 implementeren, audits ondersteunen, gegevens na afloop retourneren of verwijderen, en sub-verwerkers beheren met voorafgaande toestemming. Ontbrekende of zwakke GVO's zijn de meest voorkomende bevinding bij CNIL-audits en die van andere toezichthouders in 2024-2025.
Grensoverschrijdende overdrachten na Schrems II
Sinds juli 2023 biedt het EU-VS-gegevensprivacykader een geldig adequatiemechanisme voor Amerikaanse gegevensimporteurs die zichzelf certificeren. Maar het Kader staat voor juridische uitdagingen, en de geschiedenis suggereert dat een nieuwe Schrems-uitspraak mogelijk is. Voor bestandsoverdrachtsaanbieders die gegevens buiten de EER routeren, is het veiligste pad meerlaags: steunen op het Kader waar van toepassing, ondersteunen met de Standaardcontractbepalingen van 2021, en een Overdrachtsimpactbeoordeling uitvoeren die het rechtsstelsel in het bestemmingsland en de aanvullende maatregelen — end-to-end encryptie, pseudonimisering, gesplitste sleutelbewaring — documenteert. Veel bestandsoverdrachtskopers eisen in 2026 simpelweg uitsluitend EU-gegevenspaden om de analyse te vermijden.
De overstapregels van de Dataverordening
De Dataverordening, van toepassing vanaf 12 september 2025, geeft EU-klanten afdwingbare rechten om van cloudaanbieder te wisselen en hun gegevens mee te nemen. Artikelen 23-31 richten zich specifiek op gegevensverwerkingsdiensten en verplichten aanbieders overstapobstakels te verwijderen, kosten te beperken (met een vermindering tot nul vanaf 12 januari 2027), en gegevensportabiliteit te ondersteunen in gestructureerde, gangbare en machineleesbare formaten. Voor bestandsoverdrachtsservices die klantarchieven of tenantgegevens bewaren, is de verplichting export van accountmetadata, geüploade bestanden en configuratie in formaten als ZIP, JSON en CSV mogelijk te maken. Leveranciers zonder functionele exporttools riskeren handhaving.
EUCS en de soevereiniteitslagen
Het Europees Certificeringsschema voor Cloudbeveiliging (EUCS) wordt ontworpen onder coördinatie van ENISA en naar verwachting aangenomen in 2026, in afwachting van de oplossing van discussies over de reikwijdte. Het definieert vier zekerheidsgraden: Basis, Substantieel, Hoog en mogelijk Hoog+ met soevereiniteitscriteria die de immuniteitseis van SecNumCloud spiegelen. Voor bestandsoverdrachtsverkopers die publieke sector of gereguleerde kopers bedienen, wordt vroege afstemming op EUCS Hoog een concurrentievoordeel. Sommige lidstaten — waaronder Frankrijk, Italië en Spanje — hebben gepleit voor expliciete immuniteitscriteria in de hoogste laag; andere — waaronder Duitsland en Ierland — geven de voorkeur aan uitsluitend technische controles.
Datalocalisatie voor specifieke sectoren
Naast horizontale regels leggen diverse sectoren lokalisatie op. Frankrijk's HDS voor gezondheidsgegevens vereist gecertificeerde hosts. De BSI-normen van Duitsland voor gezondheidsgegevens en bepaalde federale workloads vereisen C5-gecertificeerde infrastructuur. Het AgID-kader van Italië voor publieke administratie verplicht Italiaanse of EU-lokalisatie voor geclassificeerde en gevoelige gegevens. Spanje's ENS op het hoge niveau stelt gelijkwaardige eisen. Wanneer een bestandsoverdrachtsverkoper klanten in meerdere landen bedient, dicteert het voldoen aan de strengste sectorale regel over de klantenbase doorgaans de architectuur. Het voordeligste pad is vaak alles in Frankrijk of Duitsland te hosten onder strikte EU-contracten.
NIS2-verplichtingen voor hostingproviders
NIS2 classificeert clouddiensten en datacenterdiensten als kritische digitale infrastructuur. Bestandsoverdrachtsverkopers die in deze categorieën vallen, moeten artikel 21-cyberveiligheidsmaatregelen implementeren, incidenten binnen 24 uur melden aan de nationale CSIRT, en toeleveringsketenverplichtingen nakomen. De relatie met hosting: leveranciers kunnen niet simpelweg NIS2-gereedheid claimen als hun sub-verwerkers zelf niet conform zijn. Een overdrachtsservice op een niet-conforme hostingbackend erft het hiaat. Toeleveringsketenrisicobeoordelingen zijn nu standaard in EU-aanbestedingen.
Logging, audit en incidentmelding
EU-hostingverwachtingen in 2026 omvatten gedetailleerde auditlogs die lang genoeg worden bewaard om de AVG artikel 33 72-uur inbreukmelding te ondersteunen. Voor bestandsoverdracht dekken de minimale logs uploads, downloads, aanmaken van links, verlopen van links en beheerdersacties. Logs moeten doorzoekbaar zijn door de verwerkingsverantwoordelijke om vermoede inbreuken te onderzoeken. Opslag van logs gedurende zes maanden is gebruikelijk; langere periodes kunnen vereist zijn voor financiële of gezondheidszorgklanten. Logs bevatten zelf persoonsgegevens (IP-adressen, gebruikersidentifiers), dus hun bewaring en toegangscontroles vallen onder AVG-proportionaliteit.
HexaTransfer draait op EU-infrastructuur met AES-256-GCM-versleuteling toegepast in de browser vóór de upload, wat betekent dat de ciphertext op servers ontoegankelijk is zonder het linkfragment. Probeer het op hexatransfer.com — gratis, geen account vereist, maximaal 10 GB.
EU-hosting in 2026 is niet één regel maar een stelsel van regels. Serverlocatie doet ertoe. Aanbiedersjurisdictie doet ertoe. Contractvoorwaarden doen ertoe. Certificeringen doen ertoe. De leveranciers die voorop lopen, koppelen elke regel aan concrete technische en contractuele maatregelen en publiceren een vertrouwenspagina die kopers kunnen doorsturen naar hun privacy- en beveiligingsteams. Kopers stellen op hun beurt specifieke vragen in plaats van "we zijn EU-gehost" als volledig antwoord te accepteren.
Verstuur grote bestanden veilig met end-to-end-versleuteling
Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.
Een bestand verzenden