In Frankrijk gehoste bedrijfsgegevens: waarom dit essentieel is voor NIS2 en de AVG
De kwestie van de opslaglocatie van industriële gegevens is in 2025-2026 uitgegroeid van een technisch debat tot een belangrijke regelgevingskwestie. Tussen de geleidelijke inwerkingtreding van NIS2, de nieuwe AVG-sancties op gegevensoverdrachten buiten de EU en het groeiende besef van de risico's die verband houden met de Amerikaanse CLOUD Act, is het voor Franse industriële bedrijven van cruciaal belang om te weten waar hun OT/IoT-monitoringgegevens worden gehost.
In dit artikel wordt onderzocht waarom hosting in Frankrijk voor veel industriële bedrijven een onmisbaar selectiecriterium is geworden, en wat dit concreet betekent voor uw keuze van een IIoT-oplossing.
Wat zijn „industriële gegevens“ en waarom is de locatie ervan van belang?
De industriële gegevens die worden gegenereerd door uw IoT-gateways, PLC’s, sensoren en SCADA-systemen bestrijken een breed spectrum:
- Procesgegevens: temperaturen, drukken, debieten, niveaus — de fysieke meetwaarden van uw productie
- Operationele gegevens: alarmstatussen, machinegebeurtenissen, onderhoudslogboeken
- Netwerktopologiegegevens: IP-adressen, installatieschema’s, firmwareversies van apparatuur
- Toegangsgegevens: wie heeft verbinding gemaakt met welke apparatuur, wanneer en vanaf welke locatie
Al deze gegevens samen vormen een gedetailleerd overzicht van uw industriële infrastructuur: de productiecapaciteit, de kwetsbaarheden en de manieren waarop storingen kunnen optreden. Als deze gegevens in verkeerde handen vallen — concurrenten, vijandige staatsactoren, cybercriminelen — kunnen de gevolgen ernstig zijn.
De vraag is dus niet „zijn mijn gegevens gevoelig?”, maar „wie heeft er toegang toe en onder welk rechtsgebied?”
Het probleem met de Amerikaanse CLOUD Act
Sinds 2018 verplicht de Clarifying Lawful Overseas Use of Data Act (CLOUD Act) Amerikaanse bedrijven om de gegevens die zij hosten aan de Amerikaanse federale autoriteiten te verstrekken — zelfs als die gegevens fysiek in Europa zijn opgeslagen.
Concreet betekent dit dat als u gebruikmaakt van AWS, Microsoft Azure of Google Cloud, uw bedrijfsgegevens door de FBI of de NSA kunnen worden onderschept, zelfs als uw servers zich in Parijs of Frankfurt bevinden, zonder dat u daar noodzakelijkerwijs van op de hoogte wordt gesteld en zonder dat u daartegen effectief rechtsmiddel hebt binnen de Europese Unie.
Wat industriële gegevens betreft, is dit risico bijzonder zorgwekkend:
- Industriële spionage: uw productieparameters, productiesnelheden en samenstellingen kunnen door Amerikaanse concurrenten worden gebruikt
- Kritieke infrastructuur: voor OIV’s (Operateurs van Vitaal Belang) kan het vrijgeven van monitoringgegevens een risico voor de nationale veiligheid vormen
- Economische inlichtingen: de werkelijke productiecapaciteit van een fabriek, haar leveranciers en logistieke stromen — dit alles kan van belang zijn voor staatsactoren
Zowel de Europese Commissie als het ANSSI hebben aanbevolen om voor gevoelige gegevens geen gebruik te maken van dienstverleners die onder de CLOUD Act vallen. NIS2 versterkt deze aanbeveling door er voor essentiële entiteiten een feitelijke verplichting van te maken.
Wat NIS2 zegt over de locatie van gegevens
NIS2 schrijft niet expliciet voor dat alle gegevens in Frankrijk of in de EU moeten worden opgeslagen. Maar verschillende van de vereisten leiden daar indirect toe:
1. Beheersing van de digitale toeleveringsketen
Artikel 21 van NIS2 schrijft risicobeheer met betrekking tot de toeleveringsketen voor, met inbegrip van aanbieders van clouddiensten. Dit houdt een formele beoordeling van elke cloudaanbieder in: waar is deze gevestigd? Onder welk rechtsgebied kunnen zijn gegevens in beslag worden genomen? Over welke beveiligingscertificeringen beschikt hij?
Voor essentiële entiteiten (EE) — waaronder talrijke bedrijven in de sectoren energie, water, vervoer, gezondheidszorg en digitale infrastructuur — moet deze beoordeling worden gedocumenteerd en verdedigbaar zijn in geval van een ANSSI-audit.
2. Melding van incidenten en beschikbaarheid van bewijsmateriaal
NIS2 schrijft zeer korte meldingstermijnen voor: 24 uur voor de eerste melding, 72 uur voor het incidentrapport. Om deze termijnen te halen, moet u onmiddellijk toegang hebben tot auditlogboeken, inloglogboeken en monitoringgegevens. Als deze gegevens worden gehost bij een Amerikaanse dienstverlener die onderworpen is aan juridische procedures, loopt u het risico dat u er niet tijdig toegang toe krijgt.
3. Bedrijfscontinuïteit en veerkracht
NIS2 vereist een bedrijfscontinuïteitsplan waarin de veerkracht van de informatiesystemen is opgenomen. Een clouddienstverlener waarvan de bedrijfsvoering in gevaar kan komen door een Amerikaanse gerechtelijke uitspraak (gerechtelijk bevel, bevriezing van activa) vormt een onaanvaardbaar continuïteitsrisico voor essentiële entiteiten.
4. Sancties
Voor essentiële entiteiten kunnen de NIS2-sancties oplopen tot 10 miljoen euro of 2% van de wereldwijde omzet. Ook de leidinggevenden zijn persoonlijk aansprakelijk. In deze context is de keuze voor een „goedkope maar risicovolle“ hostingoplossing economisch gezien niet langer rationeel.
De AVG en industriële gegevens
De AVG is van toepassing op persoonsgegevens — waaronder ook bedrijfsgegevens kunnen vallen als deze het mogelijk maken een natuurlijke persoon te identificeren. Typische voorbeelden:
- Gegevens over toegang op afstand: wie heeft verbinding gemaakt met welke PLC (naamgebonden gebruikersnaam)
- Productielogboeken: productiviteitsgegevens per operator/machine (indien gekoppeld aan een persoon)
- Onderhoudsgegevens: wie heeft welke onderhoudswerkzaamheden uitgevoerd (naam van de technicus)
- Alarmen met toewijzing: welke persoon heeft welk alarm bevestigd
Voor deze gegevens verbiedt de AVG elke doorgifte buiten de Europese Economische Ruimte zonder passende beschermingsmaatregelen (standaardcontractbepalingen, bindende bedrijfsregels, enz.). Sinds de ongeldigverklaring van het Privacy Shield in 2020 (arrest Schrems II) zijn doorgiften naar de Verenigde Staten juridisch gezien bijzonder kwetsbaar.
Hosting in Frankrijk neemt alle onduidelijkheid weg: de gegevens blijven binnen de EER, onder de jurisdictie van de AVG, zonder dat er een overdrachtsmechanisme hoeft te worden gerechtvaardigd.
Certificeringen die van belang zijn voor de Franse industrie
Niet alle Franse hostingproviders zijn gelijk. Voor een kritieke industriële IoT-infrastructuur moet u letten op de volgende certificeringen:
ISO 27001
De toonaangevende certificering op het gebied van informatiebeveiliging. Onmisbaar. Vereist een gedocumenteerd SMSI (informatiebeveiligingsbeheersysteem) dat jaarlijks wordt gecontroleerd.
HDS (Hostingprovider voor gezondheidsgegevens)
Verplicht voor gezondheidsgegevens (farmaceutische sector, ziekenhuizen, medische hulpmiddelen). ANSSI/MiPih-referentiekader.
SecNumCloud
Het ANSSI-keurmerk voor betrouwbare clouddiensten. Het hoogste beveiligingsniveau dat beschikbaar is voor de Franse cloud. Aanbevolen voor OIV's en essentiële NIS2-entiteiten. Huidige aanbieders: OVHcloud, Outscale (Dassault Systèmes), Oodrive.
Door ANSSI erkende CSP (Cloud Service Provider)
Lijst van erkende dienstverleners voor gevoelige informatiesystemen.
Let op: sommige dienstverleners adverteren met „hosting in Frankrijk“, terwijl ze dochterondernemingen zijn van Amerikaanse bedrijven die onder de CLOUD Act vallen. Vraag om een verklaring dat de dienstverlener niet onderworpen is aan een extraterritoriale wet die toegang tot uw gegevens toestaat zonder dat u daarvan op de hoogte wordt gesteld.
Concrete voorbeelden: welke bedrijven zijn hiermee te maken?
Operatoren van vitaal belang (OIV)
De 12 OIV-sectoren in Frankrijk (energie, water, vervoer, voedsel, financiën, gezondheidszorg, enz.) hebben sinds de Wet op de militaire programmering (LPM) van 2013 specifieke verplichtingen op het gebied van cyberveiligheid. Voor hen is het hosten van monitoringgegevens in gekwalificeerde Franse datacentra geen optie — het is een contractuele vereiste van het ANSSI.
Essentiële en belangrijke entiteiten in NIS2
Met NIS2 wordt het toepassingsgebied aanzienlijk uitgebreid:
- Alle bedrijven met meer dan 250 werknemers in de betrokken sectoren
- Kritieke toeleveranciers van de defensiesector
- Exploitanten van lokale water- en energienetwerken (ook middelgrote)
- Farmaceutische bedrijven en fabrikanten van medische hulpmiddelen
Industriële KMO’s die exporteren naar gevoelige klanten
Een MKB-bedrijf dat als onderaannemer werkt voor Airbus, Dassault Aviation of een farmaceutisch bedrijf kan contractueel verplicht zijn om zijn gegevens op te slaan onder voorwaarden die voldoen aan de eisen van de opdrachtgever. Grote industriële concerns nemen deze clausules steeds vaker op in hun aanbestedingen voor leveranciers.
Hoe kunt u uw huidige IoT-oplossing beoordelen?
Hier zijn 5 vragen die u aan uw huidige of toekomstige IIoT-dienstverlener kunt stellen:
1. Waar worden mijn gegevens fysiek opgeslagen? Vraag om een specifiek adres van het datacenter, niet alleen „in Europa“. „Europa“ kan Ierland (Amazon), Nederland (Microsoft) of Finland (Google) betekenen — die allemaal onder de CLOUD Act vallen.
2. Valt de moedermaatschappij onder de CLOUD Act? Als uw dienstverlener een dochteronderneming is van een Amerikaans bedrijf, valt hij onder de CLOUD Act, ongeacht waar zijn servers zich bevinden.
3. Over welke beveiligingscertificaten beschikt u? Minimaal ISO 27001. SecNumCloud als u een OIV bent of een essentiële entiteit volgens NIS2.
4. Heeft u een AVG-gegevensverwerkingsovereenkomst (DPA) ondertekend? Verplicht zodra er persoonsgegevens worden verwerkt (wat vaak het geval is bij toegangslogs).
5. Kunt u mij een recent penetratietestrapport bezorgen? Serieuze dienstverleners publiceren samenvattingen van hun penetratietests of delen deze onder een geheimhoudingsverklaring.
Het standpunt van Eziwan
Het Eziwan-platform wordt uitsluitend in Frankrijk gehost, bij ISO 27001-gecertificeerde dienstverleners. Wij zijn een Frans bedrijf (SAS naar Frans recht) en vallen niet onder enige extraterritoriale wetgeving die toegang tot uw gegevens toestaat zonder uw toestemming en zonder een Franse rechterlijke uitspraak.
Onze concrete toezeggingen:
- Gegevens gehost in Frankrijk: ISO 27001-gecertificeerd datacenter op Frans grondgebied
- Onderneming naar Frans recht: geen openbaarmakingsverplichting op grond van buitenlandse wetgeving
- Verwerkersovereenkomst AVG: AVG-conforme verwerkersovereenkomst die op verzoek kan worden ondertekend
- NIS2-auditlogboek: alle toegang tot gegevens en apparatuur wordt bijgehouden en is beschikbaar voor audits door ANSSI
- End-to-end-versleuteling: gegevens worden versleuteld tijdens verzending (TLS 1.3) en in rust (AES-256)
Voor essentiële NIS2-entiteiten en OIV’s kunnen wij een volledig dossier leveren, inclusief het beveiligingsbeleid, de certificeringen en de contractuele SLA’s die zijn afgestemd op de wettelijke vereisten.
Conclusie: digitale soevereiniteit op industrieel gebied is niet langer een optie
In 2026 is de vraag „waar worden mijn industriële gegevens opgeslagen?“ net zo belangrijk geworden als „zijn mijn apparaten redundant?“ of „heb ik een back-up van mijn PLC-configuraties?“.
De risico’s zijn reëel en gedocumenteerd:
- Regelgevend: NIS2-sancties die kunnen oplopen tot 10 miljoen euro voor essentiële entiteiten
- Juridisch: onrechtmatige gegevensoverdrachten in strijd met de AVG die kunnen leiden tot boetes van de CNIL
- Operationeel: onbeschikbaarheid van gegevens in geval van een geschil met een buitenlandse dienstverlener
- Concurrentieel: mogelijke openbaarmaking van productiegegevens aan buitenlandse partijen
Het goede nieuws: er zijn in Frankrijk krachtige en betaalbare oplossingen voor soevereine hosting beschikbaar. Het is niet langer een kwestie van kiezen tussen veiligheid en gebruiksgemak — moderne IIoT-platforms die in Frankrijk worden gehost, bieden dezelfde functionaliteiten als hun Amerikaanse tegenhangers, met de garantie van digitale soevereiniteit.
Checklist: de soevereiniteit van uw volledige IoT-keten beoordelen
De locatie van het datacenter alleen is niet voldoende: industriële gegevens doorlopen een hele keten die schakel voor schakel moet worden beoordeeld.
| Onderdeel | Te stellen vraag | Aandachtspunt |
|---|---|---|
| SIM-kaart / provider | Waar worden de mobiele gegevens doorgestuurd (APN)? | Een openbare APN stuurt de gegevens via het open internet door; een privé-APN houdt de datastroom binnen het netwerk van de provider |
| Gateway / router | Worden de firmware en de bijbehorende telemetriegegevens doorgestuurd naar een cloud van een derde partij? | Sommige Aziatische fabrikanten leggen hun eigen beheercloud op |
| Transport | Is er sprake van end-to-end-versleuteling (VPN, TLS)? | Een tunnel die bij een tussenpersoon eindigt, creëert een leespunt |
| Cloudplatform | Wie is de uiteindelijke host en welk recht is van toepassing? | Een Franse interface op AWS valt nog steeds onder de CLOUD Act |
| Back-ups | Waar worden de gegevens gerepliceerd? | Back-ups worden soms naar een ander rechtsgebied verzonden |
| Ondersteuning | Van waaruit hebben de ondersteuningsteams toegang tot de gegevens? | Offshore-ondersteuning = feitelijk toegang buiten Europa |
Deze volledige audit duurt een halve dag en voorkomt onaangename verrassingen bij een veiligheidsvragenlijst voor klanten of een NIS2-controle.
Veelgestelde vragen — Opslag van industriële gegevens in Frankrijk
Vallen alle industriële IoT-gegevens onder de AVG?
De AVG is van toepassing op persoonsgegevens — doorgaans locatiegegevens die verband houden met identificeerbare voertuigen, op naam gestelde toegangsgegevens of productiegegevens die verband houden met identificeerbare operators. Puur procesgerelateerde gegevens (temperaturen, drukken, debieten van een geanonimiseerde leiding) zijn geen persoonsgegevens. Maar VPN-toegangslogboeken (met de identiteit van technici) en geolocatiegegevens van mobiele bedrijfsmiddelen zijn wel degelijk persoonsgegevens die onder de AVG vallen.
Is de Amerikaanse CLOUD Act van toepassing op een in Europa gevestigde clouddienstverlener?
Ja, als deze dienstverlener een dochteronderneming is of een onderneming die onder het Amerikaanse recht valt (hoofdkantoor in de Verenigde Staten, genoteerd aan de NYSE/Nasdaq, Amerikaanse groep). AWS Europe (Frankfurt), Azure Europe en Google Cloud EU zijn allemaal entiteiten die via hun Amerikaanse moedermaatschappij onder de CLOUD Act vallen. Alleen hostingproviders die uitsluitend onder Frans of Europees recht vallen (OVHcloud, Scaleway, 3DS Outscale, Outscale) vallen buiten het toepassingsgebied van de CLOUD Act.
Schrijft NIS2 expliciet voor dat de hosting in Frankrijk of in de EU moet plaatsvinden?
NIS2 schrijft niet expliciet een land van hosting voor, maar eist „passende technische en organisatorische maatregelen”, waaronder de beveiliging van de toeleveringsketen en gegevensbescherming. Voor OIV's (organisaties van vitaal belang) die onder de LPM vallen, schrijft het SGDSN vaak voor dat de gegevens moeten worden gehost op infrastructuren met het SecNumCloud-keurmerk — wat in feite niet-Europese clouds uitsluit voor de meest gevoelige gegevens.
Wat is de SecNumCloud-certificering en wie kan deze behalen?
SecNumCloud is het referentiekader van het ANSSI voor „betrouwbare“ clouddienstverleners. Gekwalificeerde dienstverleners moeten onder meer garanderen dat ze immuun zijn voor buiten-Europese wetgeving (geen CLOUD Act), dat de gegevens in Frankrijk worden opgeslagen en dat de beveiligingsniveaus zijn gecontroleerd. Eind 2025 behoren OVHcloud, Outscale (3DS) en enkele andere aanbieders tot de SecNumCloud-gecertificeerde aanbieders.
Mag een bedrijf aan zijn eindklant opleggen dat diens gegevens in Frankrijk moeten worden opgeslagen?
Ja, via contractuele bepalingen (SLA, DPA — Data Processing Agreement). In industriële B2B-contracten, met name in gereguleerde sectoren (defensie, energie, water), is het gebruikelijk om contractueel te eisen dat de hosting in Frankrijk of in de EU plaatsvindt. Deze bepalingen kunnen worden gecontroleerd door middel van jaarlijkse audits.
Aanvullende bronnen
- Blog: NIS2 voor de industrie — concrete verplichtingen en actieplan
- Blog: NIS2-checklist voor naleving — 30 controlepunten
- Blog: IEC 62443 — praktische gids voor de Franse industrie
- Blog: SCADA in de cloud versus on-premise — beslissingsgids
- Blog: OT-cyberbeveiliging — bedreigingen en incidenten in 2026
Gerelateerde Eziwan-oplossingen
- Cloud Eziwan — soevereine opslag van industriële gegevens in Frankrijk
- SCADA Cloud — beveiligd en NIS2-conform SCADA-cloudplatform
- Industriële edge computing — verwerking aan de rand om de overdracht van gevoelige gegevens tot een minimum te beperken
- Industriële monitoring op afstand — beveiligde monitoring van kritieke OT-infrastructuren
- Industriële oplossingen van Eziwan — assortiment monitoringoplossingen die voldoen aan de wettelijke vereisten