Skip to content
Techzine Nederland
  • Home
  • Topartikelen
  • Topics
    • Analytics
    • Applications
    • Collaboration
    • Data Management
    • Devices
    • Devops
    • Infrastructure
    • Privacy & Compliance
    • Security
  • Insights
    • Alle Insights
    • Agentic AI
    • Analytics
    • Cloud ERP
    • Data Fabrics
    • Generatieve AI
    • IT in Retail
    • NIS2
    • RSAC 2025 Conference
    • Security Platforms
    • SentinelOne
  • Meer
    • Word een partner
    • Over ons
    • Contact opnemen
    • Algemene voorwaarden
    • Privacyverklaring
  • Techzine Global
  • Techzine Nederland
  • Techzine België
  • Techzine TV
  • ICTMagazine Nederland
  • ICTMagazine België
Techzine Blogs Privacy & Compliance Metadata, de zwakke plek van cloudsoevereiniteit
6min Privacy & Compliance

Metadata, de zwakke plek van cloudsoevereiniteit

Erik van Klinken20 februari 2026 13:0020 februari 2026
Metadata, de zwakke plek van cloudsoevereiniteit

De VS zou bij de metadata van public cloud-gebruikers kunnen komen, ook als ze het soevereine aanbod van een Amerikaanse hyperscaler gebruiken. Volgens de juristen die dit onderzochten, kunnen de Amerikanen niet bij ‘klantendata’ bij de AWS European Sovereign Cloud. Maar wat maakt metadata over hen geen klantendata? En wat kun je leren over cloudgebruikers op basis van de metadata die ze achterlaten, zelfs als hun ‘persoonlijke’ gegevens veiliggesteld lijken?

Metadata is altijd lastig te definiëren. Feitelijk is het oneindig, omdat informatie over informatie in alle vormen kan voorkomen. Het vormt de basis voor zoekmachines en administratieve processen. Daarnaast is het binnen IT-systemen nuttig voor monitoring. Dit is waarom hyperscalers, of ze nu AWS, Google Cloud of Microsoft Azure heten, toegang houden tot bepaalde metadata. Denk daarbij aan capaciteitsbeheer, system health, het aantal deployments en fraudedetectie. Zogeheten operationele metadata vertrekt uit Europa bij in ieder geval AWS en vermoedelijk geldt hetzelfde bij Google en Microsoft. Zelfs de EU Data Boundary van Microsoft sluit niet uit dat bepaalde metadata Amerika bereikt vanuit Europa.

De hyperscalers maken allemaal een net iets andere scheiding tussen soorten metadata. Zo hanteert Microsoft diagnostische data voor wanneer admins of gebruikers met een dienst werken, inclusief IP-adressen, client-locaties en routing-informatie. Service-gegenereerde data betreft traffic-patronen en logs over gebruik voor health monitoring. Google Cloud doet ongeveer hetzelfde met Admin Activity- en Data Access-audit logs. Bij AWS spreekt men van telemetrie op dezelfde manier als de andere twee cloudreuzen over metadata praten. Het bedrijf verzamelt deze data om te “begrijpen hoe features gebruikt worden, en om onze diensten te verbeteren”. Er zijn opt-outs voor AI-training en gebruikersgedrag, maar niet de telemetrie voor packet routing en facturering.

Waardevolle informatie

In de context van de public cloud is metadata dus opgesplitst. De precieze indeling van ingekochte resources, rollen, permissies, resource labels en configuraties behoren tot de klantendata. Daar kan AWS dus niet bij, blijkt uit de analyse van advocantenkantoor Greenberg Traurig die gek genoeg niet meer online te vinden is. Hieronder hebben we nog wel een overzicht van de opgedeelde metadata:

Tabel waarin de opslaglocatie en overdrachtsregels voor klantgegevens en metadata in AWS worden vergeleken, met de verschillen tussen opslag en overdracht binnen en buiten de EU, met en zonder toestemming van de klant.

De opsplitsing van metadata is begrijpelijk, maar leunt wel op goed gedrag van de hyperscaler. De data die AWS voorhanden heeft van een buitenlandse overheidsinstelling die de European Sovereign Cloud gebruikt, is nog altijd aanzienlijk. Op zijn minst laat de metadata zien wat een AWS-klant aan cloudresources consumeert en wat men hiervoor betaalt. Aangezien de exacte informatie niet gedeeld wordt door de hyperscalers, is het onbekend of die consumptie ook te lokaliseren is. De AWS European Sovereign Cloud wordt beheerd als aparte eenheid buiten het reguliere AWS, dus door die scheiding is zelfs geänonimiseerde data minder anoniem dan je zou denken. Er zijn mogelijk vrij weinig soevereine klanten en als AWS kan nagaan welk datacenter men gebruikt en hoeveel resources er gebruikt worden, is het wellicht eenvoudig om te achterhalen om welke klant het gaat.

Het probleem bij die conclusie is dat we dit niet zeker kunnen weten. Precies die onduidelijkheid maakt metadata een ‘black box’ voor soevereiniteit. Ook voor doodgewone klanten is het belangrijk om aandacht te hebben voor de metadata. Aangezien de cloudspelers hun architectuur nooit in detail laten zien, blijft het giswerk. Vandaar de nadruk op wie de metadata kan inzien, voorbij wat die metadata precies is.

Wie versus wat

De implicatie achter het opsplitsen van metadata is dat niet al deze informatie even belangrijk is om privé te houden. Klantendata ‘zelf’, ofwel de werkelijke bestanden, applicaties en identiteiten van een cloudomgeving, blijft volgens de hyperscalers binnen de Europese Unie voor soevereine klanten. Ook de metadata die direct door de configuratie van de eigen omgeving wordt gegenereerd, blijft binnen de EU.

Het recente rapport van Greenberg Traurig stipt aan dat de AWS Sovereign Cloud-metadata nog op een extra ‘beschermingslaag’ rust: Europese werknemers. Op den duur moet het volledig bezet zijn door Europese burgers die ook binnen de EU wonen. Zo blijkt dat het bedrijf zich bewust is van de onduidelijke aard van de metadata; zonder precies te weten wat AWS over klanten weten, is het belangrijk om te bevestigen wie deze informatie te zien krijgt.

Metadata is per definitie subjectief

In algemene zin bestaat metadata door een kunstmatige scheiding. Wie het functioneren van een public cloud monitort, gebruikt de hierboven besproken metadata feitelijk als hun primaire informatie. Ook is metadata voor een vendor mogelijk een stuk belangrijker voor de eindgebruiker dan voor een platformbeheerder. Denk aan het datalek op X in april 2025, toen er naast e-mailadressen ook locatiedata en de app waar een gebruiker een bericht vandaan heeft gestuurd. Dergelijke gegevens kunnen net zo goed gebruikt worden voor een overtuigende phishing-mail als ‘primaire’ informatie zoals privéberichten. Het gebruik van de term ‘metadata’ is hier slechts nuttig om de gevoelsmatige impact van een datalek te verzachten.

Populaire fitness-apps zien locatiedata eveneens doorgaans als ‘metadata’, ook al zijn de GPS-routes van gebruikers dermate gevoelig dat ze iemands woning kunnen lokaliseren of het bestaan van geheime legerbasissen blootlegt. Die losse interpretatie van metadata hoeft niet uit kwade wil te zijn. Voor een softwareteam bestaat de primaire data normaliter uit account-informatie, instellingen, (privé)berichten, bankgegevens en meer gevoelige gegevens. Context is echter alles, en gebruikers komen zelden te weten wat hun data naast het eigen profiel over hen kan blootleggen.

Dat developers het gevaar van metadata niet altijd inzien, blijkt uit het feit dat Git-commits regelmatig gebruikersnamen, workstation-namen of de gebruikte IDE blootleggen. Het rond laten slingeren van extra informatie die niet direct gevoelig lijkt, is een gewoonte geworden.

Binnen de specifieke context van een soevereine cloud is metadata plotseling een zichtbare zwakke plek, juist doordat het onduidelijk is en expres onvolledig wordt blootgelegd. Die onduidelijkheid geeft een hyperscaler beweegruimte om, zelfs naar eer en geweten, extra informatie op te slaan die de eigen infrastructuur op de been houdt. Dit creëert een grijs gebied waardoor informatie over informatie op zichzelf al erg veelzeggend kan zijn. Alles hangt af van de context waarin het zich bevindt, en als die al genoeg verraadt, is de metadata waardevol. Het is om die reden belangrijk om je af te vragen of je jezelf als cloudgebruiker volledig anoniem kunt maken, nog los van de mogelijkheid dat een kwaadwillende via social engineering binnenkomt. Het lijkt vooralsnog belangrijker om te weten wie deze data verzamelt en waarom dan wat die data precies zegt, of het nu privégegevens heten of metadata.

Tags:

cloudsoevereiniteit / klantendata / Metadata

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Blijf op de hoogte, abonneer!

Nieuwsbrieven*

Gerelateerd

Onderzoekers hacken malwarebende via eigen zwakke plek

Agentic AI onthult de zwakke plekken in onze krakende integratiemodellen

Soevereine cloud en data-eigenaarschap: weet u wie er toegang heeft tot uw metadata?

Axis-camera’s zien dankzij metadata meer dan je denkt

Keuze van de redactie

Nextcloud pakt momentum rondom soevereiniteit met Hub 26 Winter

Nextcloud Hub 26 Winter: nieuwe engine, betere migratie en federatie

Google lanceert Gemini 3.1 Pro, een LLM voor complexe redenaties

Deze maand pakte Anthropic al uit met de Opus- en Sonnet-versies van ...

Metadata, de zwakke plek van cloudsoevereiniteit

De VS zou bij de metadata van public cloud-gebruikers kunnen komen, o...

Odido-hack was resultaat van phishing: mens is zwakke schakel

Criminelen die bij Odido inbraken, slaagden erin medewerkers te misle...

Techzine.tv

IFS builds an industrial AI ecosystem through partnerships

IFS builds an industrial AI ecosystem through partnerships

From MSP to MIP: Pax8's vision for Managed Intelligence Providers

From MSP to MIP: Pax8's vision for Managed Intelligence Providers

Why this CIO ditched Microsoft for Google and Slack

Why this CIO ditched Microsoft for Google and Slack

Why 90% of Salesforce Agentforce deployments start with service

Why 90% of Salesforce Agentforce deployments start with service

Lees meer over Privacy & Compliance

Rechtbank wijst NetApp-zaak tegen voormalig CTO af

Rechtbank wijst NetApp-zaak tegen voormalig CTO af

NetApp heeft een tegenslag geleden in de zaak tegen voormalig CTO Jonsi Stefánsson. Een rechtbank in de Amer...

Berry Zwets 1 dag geleden
Cloud soevereiniteit: waarom nuance nodig is in emotioneel debat
Topartikel

Cloud soevereiniteit: waarom nuance nodig is in emotioneel debat

De discussie over cloud soevereiniteit laait op in Nederland en Europa. Van DigiD en Microsoft 365 tot aan ov...

Coen van Eenbergen 2 februari 2026
EU Data Act vanaf vandaag van kracht: bedrijven vrij van cloudlock-in
Topartikel

EU Data Act vanaf vandaag van kracht: bedrijven vrij van cloudlock-in

De EU Data Act treedt vandaag in werking in alle lidstaten. De wetgeving geeft bedrijven en consumenten meer ...

Berry Zwets 12 september 2025
Versneld onderzoek naar Microsofts cloud- en AI-monopolie

Versneld onderzoek naar Microsofts cloud- en AI-monopolie

De Amerikaanse toezichthouder Federal Trade Commission (FTC) versnelt het onderzoek naar Microsoft. De toezic...

Berry Zwets 16 februari 2026

Expert aan het woord

De balans tussen AI-innovatie en de EU AI Act

De balans tussen AI-innovatie en de EU AI Act

Organisaties in Europa willen vooruit en staan tegelijkertijd onder d...

Hoe Nokia wereldwijde netwerklabs inzet voor AI-ready infrastructuur

Hoe Nokia wereldwijde netwerklabs inzet voor AI-ready infrastructuur

Nokia ontwikkelt al jarenlang netwerkoplossingen voor telecomprovide...

Bestrijd de volgende evolutie van e-maildreigingen met gelaagde, AI-gedreven beveiliging

Al tientallen jaren vormt e-mail de ruggengraat van zakelijke communi...

ICANN opent in 2026 een nieuw aanvraagvenster voor eigen extensies

De Internet Corporation for Assigned Names and Numbers (ICANN) is beh...

Tech calendar

Appdevcon

10 March 2026 Amsterdam

Webdevcon

10 March 2026 Amsterdam

Dutch PHP Conference

10 March 2026 Amsterdam

De IT Afdeling van de toekomst

31 March 2026 Naaldwijk

GITEX ASIA 2026

8 April 2026 Singapore

Southeast Asia AI Application Summit 2026

23 April 2026 Bangkok

Whitepapers

Hybride kracht voor het mkb: grip, flexibiliteit en controle in één IT-oplossing

Hybride kracht voor het mkb: grip, flexibiliteit en controle in één IT-oplossing

Veel organisaties zoeken een IT-omgeving die meegroeit met hun doelen...

Het pakketprobleem in de logistiek; van claims naar kostenbesparing

Het pakketprobleem in de logistiek; van claims naar kostenbesparing

Beveiligingscamera's zijn in de logistieke sector niet langer alleen ...

Axis maakt met camerasensors de werkomgeving veiliger en efficiënter

Beveiligingscamera's van Axis zijn niet alleen bedoeld voor toezicht ...

Optimaliseer je datacenter voor AI-toepassingen

In het document 'How 6 AI Attributes Change Data Center Design' wordt...

Techzine.nl

Techzine richt zich op IT-professionals en zakelijke decision makers door het publiceren van het laatste IT-nieuws en achtergrondverhalen. Het doel is om IT-professionals kennis te laten maken met nieuwe innovatieve producten en diensten, maar ook om diepgaande informatie te bieden om te helpen producten en diensten beter te begrijpen.

Follow us

Twitter
LinkedIn
YouTube

© 2026 Dolphin Publications B.V.
Alle rechten voorbehouden.

Techzine Service

  • Word een partner
  • Adverteren
  • Over ons
  • Contact
  • Algemene voorwaarden
  • Privacyverklaring