Een Europese server is niet genoeg: zo lekken gegevens ongemerkt weg
Je mail en bestanden staan in Europa, maar je website, telefoons en tools sturen nog steeds data naar Amerikaanse partijen. Waar het lekt en hoe je dat stopt.
“Onze gegevens staan in Europa” is een mooie zin, maar zegt minder dan het lijkt. Ook een bedrijf dat mail en bestanden netjes bij een Europese partij heeft ondergebracht, stuurt vaak dagelijks gegevens naar Amerikaanse bedrijven, zonder dat iemand dat heeft besloten.
Waar gegevens ongemerkt naartoe gaan
Een greep uit de kanalen die bijna elk bedrijf heeft:
- Besturingssysteem en kantoorsoftware. Windows en Microsoft 365 sturen diagnostische gegevens naar Microsoft. Microsoft documenteert zelf dat een deel daarvan niet volledig uit te zetten is.
- De browser. Synchronisatie met een Google- of Microsoft-account, zoekmachines en extensies die meelezen.
- De website. Analytics, lettertypen van Google Fonts, CAPTCHA’s, ingesloten video’s en kaarten, en CDN’s. Bij elk bezoek gaat het IP-adres van je bezoeker naar die partijen.
- Beveiliging en beheer. Antivirus en EDR, crashrapportage, monitoring, cloudlogging en hulp op afstand.
- Identiteit. Inloggen via Microsoft Entra of Google koppelt elk account aan een Amerikaanse dienst.
- AI-koppelingen en plug-ins. Een AI-functie in een tool die je al had, stuurt je teksten vaak naar een extern model.
- Telefoons. Vrijwel elke zakelijke telefoon draait in het ecosysteem van Apple of Google, met back-ups en meldingen via hun servers.
De serverlocatie van je mail zegt over al deze stromen niets.
Het verschil tussen hopen en afdwingen
De gangbare aanpak is beleid: medewerkers mogen geen gevoelige gegevens in bepaalde diensten zetten, en we kiezen leveranciers met een goed privacybeleid. Maar dat blijft hopen dat elke applicatie zich gedraagt.
Sterker is het om uitgaand verkeer technisch te beperken. Alle verbindingen naar buiten gaan dan via een firewall of proxy, en standaard mag niets, behalve de bestemmingen die je expliciet toestaat. Nieuwe of onbekende verbindingen vallen dan direct op, en een programma kan niet zelf besluiten gegevens naar een nieuwe partij te sturen. Dat heet default deny, en het verandert de vraag van “we hopen dat het goed gaat” in “het kan technisch niet anders”.
Begin bij wat je zelf in de hand hebt
- Maak een inventaris van alle software, SaaS-diensten, apps en browserextensies, en zoek per leverancier uit wie de uiteindelijke eigenaar is.
- Kijk naar de hele keten: niet alleen waar de server staat, maar ook waar back-ups, ondersteuning, logging en beheer zitten, en welke onderaannemers erbij kunnen.
- Ruim je website op. Host lettertypen zelf, gebruik Europese of eigen analytics, en laad niets van derden zonder reden.
- Kies een werkplek waar de basis al klopt, zodat je niet voor elke dienst afzonderlijk hoeft uit te zoeken waar de gegevens heen gaan.
- Beperk uitgaand verkeer op het netwerk, met een lijst van toegestane bestemmingen.
Hoe Binadit het zelf doet
Deze website laadt niets van derden. Lettertypen, scripts en afbeeldingen komen van binadit.work zelf, er is geen tracking en geen Google Analytics. Binadit Workspace draait op servers die Binadit zelf beheert in Nederlandse datacenters, met inloggen via onze eigen mailserver in plaats van een Amerikaanse identiteitsdienst. Mail, agenda, bestanden, documenten, vergaderen en chat blijven daardoor binnen één Europese omgeving, en de lijst met uitgaande bestemmingen die je moet toestaan, blijft kort.
Bekijk Binadit Workspace of lees waarom een Amerikaans datacenter in Europa geen oplossing is.