Skip to content
Techzine Nederland
  • Home
  • Topartikelen
  • Topics
    • Analytics
    • Applications
    • Collaboration
    • Data Management
    • Devices
    • Devops
    • Infrastructure
    • Privacy & Compliance
    • Security
  • Insights
    • Alle Insights
    • Agentic AI
    • Analytics
    • Cloud ERP
    • Data Fabrics
    • Generatieve AI
    • IT in Retail
    • NIS2
    • RSAC 2025 Conference
    • Security Platforms
    • SentinelOne
  • Meer
    • Word een partner
    • Over ons
    • Contact opnemen
    • Algemene voorwaarden
    • Privacyverklaring
  • Techzine Global
  • Techzine Nederland
  • Techzine België
  • Techzine TV
  • ICTMagazine Nederland
  • ICTMagazine België
Techzine Blogs Privacy & Compliance Metadata, de zwakke plek van cloudsoevereiniteit
6min Privacy & Compliance

Metadata, de zwakke plek van cloudsoevereiniteit

Erik van Klinken20 februari 2026 13:0020 februari 2026
Metadata, de zwakke plek van cloudsoevereiniteit

De VS zou bij de metadata van public cloud-gebruikers kunnen komen, ook als ze het soevereine aanbod van een Amerikaanse hyperscaler gebruiken. Volgens de juristen die dit onderzochten, kunnen de Amerikanen niet bij ‘klantendata’ bij de AWS European Sovereign Cloud. Maar wat maakt metadata over hen geen klantendata? En wat kun je leren over cloudgebruikers op basis van de metadata die ze achterlaten, zelfs als hun ‘persoonlijke’ gegevens veiliggesteld lijken?

Metadata is altijd lastig te definiëren. Feitelijk is het oneindig, omdat informatie over informatie in alle vormen kan voorkomen. Het vormt de basis voor zoekmachines en administratieve processen. Daarnaast is het binnen IT-systemen nuttig voor monitoring. Dit is waarom hyperscalers, of ze nu AWS, Google Cloud of Microsoft Azure heten, toegang houden tot bepaalde metadata. Denk daarbij aan capaciteitsbeheer, system health, het aantal deployments en fraudedetectie. Zogeheten operationele metadata vertrekt uit Europa bij in ieder geval AWS en vermoedelijk geldt hetzelfde bij Google en Microsoft. Zelfs de EU Data Boundary van Microsoft sluit niet uit dat bepaalde metadata Amerika bereikt vanuit Europa.

De hyperscalers maken allemaal een net iets andere scheiding tussen soorten metadata. Zo hanteert Microsoft diagnostische data voor wanneer admins of gebruikers met een dienst werken, inclusief IP-adressen, client-locaties en routing-informatie. Service-gegenereerde data betreft traffic-patronen en logs over gebruik voor health monitoring. Google Cloud doet ongeveer hetzelfde met Admin Activity- en Data Access-audit logs. Bij AWS spreekt men van telemetrie op dezelfde manier als de andere twee cloudreuzen over metadata praten. Het bedrijf verzamelt deze data om te “begrijpen hoe features gebruikt worden, en om onze diensten te verbeteren”. Er zijn opt-outs voor AI-training en gebruikersgedrag, maar niet de telemetrie voor packet routing en facturering.

Waardevolle informatie

In de context van de public cloud is metadata dus opgesplitst. De precieze indeling van ingekochte resources, rollen, permissies, resource labels en configuraties behoren tot de klantendata. Daar kan AWS dus niet bij, blijkt uit de analyse van advocantenkantoor Greenberg Traurig die gek genoeg niet meer online te vinden is. Hieronder hebben we nog wel een overzicht van de opgedeelde metadata:

Tabel waarin de opslaglocatie en overdrachtsregels voor klantgegevens en metadata in AWS worden vergeleken, met de verschillen tussen opslag en overdracht binnen en buiten de EU, met en zonder toestemming van de klant.

De opsplitsing van metadata is begrijpelijk, maar leunt wel op goed gedrag van de hyperscaler. De data die AWS voorhanden heeft van een buitenlandse overheidsinstelling die de European Sovereign Cloud gebruikt, is nog altijd aanzienlijk. Op zijn minst laat de metadata zien wat een AWS-klant aan cloudresources consumeert en wat men hiervoor betaalt. Aangezien de exacte informatie niet gedeeld wordt door de hyperscalers, is het onbekend of die consumptie ook te lokaliseren is. De AWS European Sovereign Cloud wordt beheerd als aparte eenheid buiten het reguliere AWS, dus door die scheiding is zelfs geänonimiseerde data minder anoniem dan je zou denken. Er zijn mogelijk vrij weinig soevereine klanten en als AWS kan nagaan welk datacenter men gebruikt en hoeveel resources er gebruikt worden, is het wellicht eenvoudig om te achterhalen om welke klant het gaat.

Het probleem bij die conclusie is dat we dit niet zeker kunnen weten. Precies die onduidelijkheid maakt metadata een ‘black box’ voor soevereiniteit. Ook voor doodgewone klanten is het belangrijk om aandacht te hebben voor de metadata. Aangezien de cloudspelers hun architectuur nooit in detail laten zien, blijft het giswerk. Vandaar de nadruk op wie de metadata kan inzien, voorbij wat die metadata precies is.

Wie versus wat

De implicatie achter het opsplitsen van metadata is dat niet al deze informatie even belangrijk is om privé te houden. Klantendata ‘zelf’, ofwel de werkelijke bestanden, applicaties en identiteiten van een cloudomgeving, blijft volgens de hyperscalers binnen de Europese Unie voor soevereine klanten. Ook de metadata die direct door de configuratie van de eigen omgeving wordt gegenereerd, blijft binnen de EU.

Het recente rapport van Greenberg Traurig stipt aan dat de AWS Sovereign Cloud-metadata nog op een extra ‘beschermingslaag’ rust: Europese werknemers. Op den duur moet het volledig bezet zijn door Europese burgers die ook binnen de EU wonen. Zo blijkt dat het bedrijf zich bewust is van de onduidelijke aard van de metadata; zonder precies te weten wat AWS over klanten weten, is het belangrijk om te bevestigen wie deze informatie te zien krijgt.

Metadata is per definitie subjectief

In algemene zin bestaat metadata door een kunstmatige scheiding. Wie het functioneren van een public cloud monitort, gebruikt de hierboven besproken metadata feitelijk als hun primaire informatie. Ook is metadata voor een vendor mogelijk een stuk belangrijker voor de eindgebruiker dan voor een platformbeheerder. Denk aan het datalek op X in april 2025, toen er naast e-mailadressen ook locatiedata en de app waar een gebruiker een bericht vandaan heeft gestuurd. Dergelijke gegevens kunnen net zo goed gebruikt worden voor een overtuigende phishing-mail als ‘primaire’ informatie zoals privéberichten. Het gebruik van de term ‘metadata’ is hier slechts nuttig om de gevoelsmatige impact van een datalek te verzachten.

Populaire fitness-apps zien locatiedata eveneens doorgaans als ‘metadata’, ook al zijn de GPS-routes van gebruikers dermate gevoelig dat ze iemands woning kunnen lokaliseren of het bestaan van geheime legerbasissen blootlegt. Die losse interpretatie van metadata hoeft niet uit kwade wil te zijn. Voor een softwareteam bestaat de primaire data normaliter uit account-informatie, instellingen, (privé)berichten, bankgegevens en meer gevoelige gegevens. Context is echter alles, en gebruikers komen zelden te weten wat hun data naast het eigen profiel over hen kan blootleggen.

Dat developers het gevaar van metadata niet altijd inzien, blijkt uit het feit dat Git-commits regelmatig gebruikersnamen, workstation-namen of de gebruikte IDE blootleggen. Het rond laten slingeren van extra informatie die niet direct gevoelig lijkt, is een gewoonte geworden.

Binnen de specifieke context van een soevereine cloud is metadata plotseling een zichtbare zwakke plek, juist doordat het onduidelijk is en expres onvolledig wordt blootgelegd. Die onduidelijkheid geeft een hyperscaler beweegruimte om, zelfs naar eer en geweten, extra informatie op te slaan die de eigen infrastructuur op de been houdt. Dit creëert een grijs gebied waardoor informatie over informatie op zichzelf al erg veelzeggend kan zijn. Alles hangt af van de context waarin het zich bevindt, en als die al genoeg verraadt, is de metadata waardevol. Het is om die reden belangrijk om je af te vragen of je jezelf als cloudgebruiker volledig anoniem kunt maken, nog los van de mogelijkheid dat een kwaadwillende via social engineering binnenkomt. Het lijkt vooralsnog belangrijker om te weten wie deze data verzamelt en waarom dan wat die data precies zegt, of het nu privégegevens heten of metadata.

Tags:

cloudsoevereiniteit / klantendata / Metadata

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Blijf op de hoogte, abonneer!

Nieuwsbrieven*

Gerelateerd

Onderzoekers hacken malwarebende via eigen zwakke plek

Agentic AI onthult de zwakke plekken in onze krakende integratiemodellen

Soevereine cloud en data-eigenaarschap: weet u wie er toegang heeft tot uw metadata?

Axis-camera’s zien dankzij metadata meer dan je denkt

Keuze van de redactie

Weinig duidelijkheid over hack op ministerie van Financiën

Het ministerie van Financiën heeft te maken met een hack, maar de ex...

Claude Code krijgt auto mode voor minder onderbrekingen

Anthropic introduceert auto mode voor Claude Code, een nieuwe modus d...

HPE integreert netwerk en security verder met SRX400-firewalls en AI-governance

Het doel van HPE als het gaat om de thema's die spelen tijdens de RSA...

Cisco legt AI-agents aan de riem en ondervraagt AI-modellen

Tijdens de RSAC 2026 Conference in San Francisco zal het dit jaar hoo...

Techzine.tv

AFX is NetApp's data platform of the future with integrated AI data prep

AFX is NetApp's data platform of the future with integrated AI data prep

Qualcomm tells us how ARM chips will disrupt the enterprise PC market

Qualcomm tells us how ARM chips will disrupt the enterprise PC market

What makes Salesforce agents reliable? Architecture explained

What makes Salesforce agents reliable? Architecture explained

Why SAP says best-of-breed software era is over

Why SAP says best-of-breed software era is over

Lees meer over Privacy & Compliance

EU Data Act vanaf vandaag van kracht: bedrijven vrij van cloudlock-in
Topartikel

EU Data Act vanaf vandaag van kracht: bedrijven vrij van cloudlock-in

De EU Data Act treedt vandaag in werking in alle lidstaten. De wetgeving geeft bedrijven en consumenten meer ...

Berry Zwets 12 september 2025
Nieuwe cyberwetgeving roept vragen op in Tweede Kamer

Nieuwe cyberwetgeving roept vragen op in Tweede Kamer

De Tweede Kamer heeft zich gebogen over de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten, d...

Mels Dees 2 dagen geleden
Cloud soevereiniteit: waarom nuance nodig is in emotioneel debat
Topartikel

Cloud soevereiniteit: waarom nuance nodig is in emotioneel debat

De discussie over cloud soevereiniteit laait op in Nederland en Europa. Van DigiD en Microsoft 365 tot aan ov...

Coen van Eenbergen 2 februari 2026
Microsoft overweegt juridische stappen tegen OpenAI en Amazon

Microsoft overweegt juridische stappen tegen OpenAI en Amazon

Microsoft overweegt juridische stappen te nemen tegen OpenAI en Amazon vanwege een deal van 50 miljard dollar...

Berry Zwets 18 maart 2026

Expert aan het woord

De AI-mindset: drie principes die CRM opnieuw uitvinden

De AI-mindset: drie principes die CRM opnieuw uitvinden

Traditionele Customer Relationship Management (CRM)-systemen lopen st...

Beter verbonden bedrijfstechnologie is essentieel voor de Nederlandse welvaart

Beter verbonden bedrijfstechnologie is essentieel voor de Nederlandse welvaart

Volgens PwC heeft Nederland 32 unicorns voortgebracht, waarmee het op...

Het einde van SF6 in Europa: wat betekent dit voor datacenters?

De voortdurende uitbreiding van digitale diensten en de snelle opkoms...

Hoe digitalisering de automarkt verandert en private lease versnelt

Een auto kopen voelt voor veel mensen nog steeds als een grote en som...

Tech calendar

De IT Afdeling van de toekomst

31 March 2026 Naaldwijk

GITEX ASIA 2026

8 April 2026 Singapore

GITEX ASIA 2026

9 April 2026 Singapore

Southeast Asia AI Application Summit 2026

23 April 2026 Bangkok

SAS Innovate 2026

27 April 2026 Grapevine

Team '26

5 May 2026 Anaheim

Whitepapers

Platform engineering als versneller van de energietransitie

Platform engineering als versneller van de energietransitie

In de energiesector is de behoefte aan een schaalbaar IT-landschap de...

Hybride kracht voor het mkb: grip, flexibiliteit en controle in één IT-oplossing

Hybride kracht voor het mkb: grip, flexibiliteit en controle in één IT-oplossing

Veel organisaties zoeken een IT-omgeving die meegroeit met hun doelen...

Het pakketprobleem in de logistiek; van claims naar kostenbesparing

Beveiligingscamera's zijn in de logistieke sector niet langer alleen ...

Axis maakt met camerasensors de werkomgeving veiliger en efficiënter

Beveiligingscamera's van Axis zijn niet alleen bedoeld voor toezicht ...

Techzine.nl

Techzine richt zich op IT-professionals en zakelijke decision makers door het publiceren van het laatste IT-nieuws en achtergrondverhalen. Het doel is om IT-professionals kennis te laten maken met nieuwe innovatieve producten en diensten, maar ook om diepgaande informatie te bieden om te helpen producten en diensten beter te begrijpen.

Follow us

Twitter
LinkedIn
YouTube

© 2026 Dolphin Publications B.V.
Alle rechten voorbehouden.

Techzine Service

  • Word een partner
  • Adverteren
  • Over ons
  • Contact
  • Algemene voorwaarden
  • Privacyverklaring