"Onze data staat in Europa." Geruststellend, maar niet hetzelfde als data onder Europese controle. Nu geopolitiek je tools kan platleggen, is soevereiniteit geen IT-detail meer, maar een bestuursvraag. Dit is wat er speelt, wat het risico is, en wat het oplevert om je AI-stack onder eigen dak te halen.
In het voorjaar van 2025 werd de e-mail van de hoofdaanklager van het Internationaal Strafhof onbruikbaar, nadat de Verenigde Staten sancties hadden ingesteld. Over wie precies de stekker eruit trok, lopen de lezingen uiteen. Maar de les was glashelder: als je kerninfrastructuur onder buitenlandse jurisdictie valt, kan een politiek besluit aan de andere kant van de oceaan je dienst stilleggen. Het Strafhof stapte over op Zwitserse e-mail en open-source software. Voor Europese bestuurders was het een wake-up call.
"Onze data staat in een datacenter in Frankfurt of Amsterdam" klinkt veilig, maar zegt weinig over zeggenschap. De Amerikaanse CLOUD Act geeft de VS de bevoegdheid om elke in Amerika gevestigde aanbieder te dwingen data te overhandigen, waar ter wereld die ook staat. In 2025 bevestigde Microsoft Frankrijk zelfs onder ede dat het soevereiniteit tegenover Amerikaanse autoriteiten niet kan garanderen, ook niet voor een als "soeverein" verkocht aanbod.
De vraag is dus niet wáár je data staat, maar wíe de stack beheerst en onder welk recht die valt. En daar wringt het juridisch: de EU Data Act en de AVG verbieden onrechtmatige toegang door derde landen, terwijl de CLOUD Act die toegang juist eist. De aanbieder zit klem tussen twee rechtsstelsels. Het risico ligt bij jou.
De vraag is niet wáár je data staat, maar wie de stack beheerst, en onder welk recht.
AI verwerkt vaak je gevoeligste gegevens: klantdossiers, patiëntinformatie, bedrijfsgeheimen. Juist daar wil je geen vraagtekens bij zeggenschap. En er is een tweede laag die makkelijk over het hoofd wordt gezien: het governance-systeem zelf. Je AI-register, je risicoclassificaties, je logs en bewijsstukken vormen samen een nauwkeurig portret van je organisatie. Een centrale, vaak Amerikaanse SaaS betekent dat ook dát overzicht buiten je eigen dak staat.
Afhankelijkheid voelt comfortabel zolang er niets gebeurt. Het probleem is dat je het risico pas merkt op het moment dat het zich voordoet, en dan is het te laat om nog te schakelen.
Soevereiniteit is geen defensieve keuze. Wie het op orde heeft, krijgt er voordeel voor terug, juist nu Europa hard op deze koers stuurt.
Niet elk "Europees" of "soeverein" label dekt de lading. Vijf vragen scheiden de echte soevereiniteit van de marketing:
Vigil is per klant uitrolbaar in je eigen EU- of NL-omgeving: soeverein by design, buiten bereik van de CLOUD Act, met volledige data-export en je eigen sleutels. Je AI-inventaris én het bewijs dat je compliant bent, blijven onder eigen dak. Zo is grip op AI ook grip op je data.
In een strategiegesprek kijken we samen naar jurisdictie, deployment en data-export, en laten we zien hoe Vigil soeverein in je eigen omgeving draait.