Skip to content
Techzine België
  • Home
  • Topartikelen
  • Topics
    • Analytics
    • Applications
    • Collaboration
    • Data Management
    • Devices
    • Devops
    • Infrastructure
    • Privacy & Compliance
    • Security
  • Insights
    • Analytics
    • Cloud ERP
    • Generatieve AI
    • IT in Retail
    • NIS2
    • RSAC 2025 Conference
    • Security Platforms
  • Meer
    • Word een partner
    • Over ons
    • Contact opnemen
    • Algemene voorwaarden
    • Privacyverklaring
  • Techzine Global
  • Techzine Nederland
  • Techzine België
  • Techzine TV
  • ICTMagazine Nederland
  • ICTMagazine België
Techzine / Blogs / Metadata, de zwakke plek van cloudsoevereiniteit
6min Privacy & Compliance

Metadata, de zwakke plek van cloudsoevereiniteit

Erik van Klinken20 februari 2026 13:0020 februari 2026
Metadata, de zwakke plek van cloudsoevereiniteit

De VS zou bij de metadata van public cloud-gebruikers kunnen komen, ook als ze het soevereine aanbod van een Amerikaanse hyperscaler gebruiken. Volgens de juristen die dit onderzochten, kunnen de Amerikanen niet bij ‘klantendata’ bij de AWS European Sovereign Cloud. Maar wat maakt metadata over hen geen klantendata? En wat kun je leren over cloudgebruikers op basis van de metadata die ze achterlaten, zelfs als hun ‘persoonlijke’ gegevens veiliggesteld lijken?

Metadata is altijd lastig te definiëren. Feitelijk is het oneindig, omdat informatie over informatie in alle vormen kan voorkomen. Het vormt de basis voor zoekmachines en administratieve processen. Daarnaast is het binnen IT-systemen nuttig voor monitoring. Dit is waarom hyperscalers, of ze nu AWS, Google Cloud of Microsoft Azure heten, toegang houden tot bepaalde metadata. Denk daarbij aan capaciteitsbeheer, system health, het aantal deployments en fraudedetectie. Zogeheten operationele metadata vertrekt uit Europa bij in ieder geval AWS en vermoedelijk geldt hetzelfde bij Google en Microsoft. Zelfs de EU Data Boundary van Microsoft sluit niet uit dat bepaalde metadata Amerika bereikt vanuit Europa.

De hyperscalers maken allemaal een net iets andere scheiding tussen soorten metadata. Zo hanteert Microsoft diagnostische data voor wanneer admins of gebruikers met een dienst werken, inclusief IP-adressen, client-locaties en routing-informatie. Service-gegenereerde data betreft traffic-patronen en logs over gebruik voor health monitoring. Google Cloud doet ongeveer hetzelfde met Admin Activity- en Data Access-audit logs. Bij AWS spreekt men van telemetrie op dezelfde manier als de andere twee cloudreuzen over metadata praten. Het bedrijf verzamelt deze data om te “begrijpen hoe features gebruikt worden, en om onze diensten te verbeteren”. Er zijn opt-outs voor AI-training en gebruikersgedrag, maar niet de telemetrie voor packet routing en facturering.

Waardevolle informatie

In de context van de public cloud is metadata dus opgesplitst. De precieze indeling van ingekochte resources, rollen, permissies, resource labels en configuraties behoren tot de klantendata. Daar kan AWS dus niet bij, blijkt uit de analyse van advocantenkantoor Greenberg Traurig die gek genoeg niet meer online te vinden is. Hieronder hebben we nog wel een overzicht van de opgedeelde metadata:

Tabel waarin de opslaglocatie en overdrachtsregels voor klantgegevens en metadata in AWS worden vergeleken, met de verschillen tussen opslag en overdracht binnen en buiten de EU, met en zonder toestemming van de klant.

De opsplitsing van metadata is begrijpelijk, maar leunt wel op goed gedrag van de hyperscaler. De data die AWS voorhanden heeft van een buitenlandse overheidsinstelling die de European Sovereign Cloud gebruikt, is nog altijd aanzienlijk. Op zijn minst laat de metadata zien wat een AWS-klant aan cloudresources consumeert en wat men hiervoor betaalt. Aangezien de exacte informatie niet gedeeld wordt door de hyperscalers, is het onbekend of die consumptie ook te lokaliseren is. De AWS European Sovereign Cloud wordt beheerd als aparte eenheid buiten het reguliere AWS, dus door die scheiding is zelfs geänonimiseerde data minder anoniem dan je zou denken. Er zijn mogelijk vrij weinig soevereine klanten en als AWS kan nagaan welk datacenter men gebruikt en hoeveel resources er gebruikt worden, is het wellicht eenvoudig om te achterhalen om welke klant het gaat.

Het probleem bij die conclusie is dat we dit niet zeker kunnen weten. Precies die onduidelijkheid maakt metadata een ‘black box’ voor soevereiniteit. Ook voor doodgewone klanten is het belangrijk om aandacht te hebben voor de metadata. Aangezien de cloudspelers hun architectuur nooit in detail laten zien, blijft het giswerk. Vandaar de nadruk op wie de metadata kan inzien, voorbij wat die metadata precies is.

Wie versus wat

De implicatie achter het opsplitsen van metadata is dat niet al deze informatie even belangrijk is om privé te houden. Klantendata ‘zelf’, ofwel de werkelijke bestanden, applicaties en identiteiten van een cloudomgeving, blijft volgens de hyperscalers binnen de Europese Unie voor soevereine klanten. Ook de metadata die direct door de configuratie van de eigen omgeving wordt gegenereerd, blijft binnen de EU.

Het recente rapport van Greenberg Traurig stipt aan dat de AWS Sovereign Cloud-metadata nog op een extra ‘beschermingslaag’ rust: Europese werknemers. Op den duur moet het volledig bezet zijn door Europese burgers die ook binnen de EU wonen. Zo blijkt dat het bedrijf zich bewust is van de onduidelijke aard van de metadata; zonder precies te weten wat AWS over klanten weten, is het belangrijk om te bevestigen wie deze informatie te zien krijgt.

Metadata is per definitie subjectief

In algemene zin bestaat metadata door een kunstmatige scheiding. Wie het functioneren van een public cloud monitort, gebruikt de hierboven besproken metadata feitelijk als hun primaire informatie. Ook is metadata voor een vendor mogelijk een stuk belangrijker voor de eindgebruiker dan voor een platformbeheerder. Denk aan het datalek op X in april 2025, toen er naast e-mailadressen ook locatiedata en de app waar een gebruiker een bericht vandaan heeft gestuurd. Dergelijke gegevens kunnen net zo goed gebruikt worden voor een overtuigende phishing-mail als ‘primaire’ informatie zoals privéberichten. Het gebruik van de term ‘metadata’ is hier slechts nuttig om de gevoelsmatige impact van een datalek te verzachten.

Populaire fitness-apps zien locatiedata eveneens doorgaans als ‘metadata’, ook al zijn de GPS-routes van gebruikers dermate gevoelig dat ze iemands woning kunnen lokaliseren of het bestaan van geheime legerbasissen blootlegt. Die losse interpretatie van metadata hoeft niet uit kwade wil te zijn. Voor een softwareteam bestaat de primaire data normaliter uit account-informatie, instellingen, (privé)berichten, bankgegevens en meer gevoelige gegevens. Context is echter alles, en gebruikers komen zelden te weten wat hun data naast het eigen profiel over hen kan blootleggen.

Dat developers het gevaar van metadata niet altijd inzien, blijkt uit het feit dat Git-commits regelmatig gebruikersnamen, workstation-namen of de gebruikte IDE blootleggen. Het rond laten slingeren van extra informatie die niet direct gevoelig lijkt, is een gewoonte geworden.

Binnen de specifieke context van een soevereine cloud is metadata plotseling een zichtbare zwakke plek, juist doordat het onduidelijk is en expres onvolledig wordt blootgelegd. Die onduidelijkheid geeft een hyperscaler beweegruimte om, zelfs naar eer en geweten, extra informatie op te slaan die de eigen infrastructuur op de been houdt. Dit creëert een grijs gebied waardoor informatie over informatie op zichzelf al erg veelzeggend kan zijn. Alles hangt af van de context waarin het zich bevindt, en als die al genoeg verraadt, is de metadata waardevol. Het is om die reden belangrijk om je af te vragen of je jezelf als cloudgebruiker volledig anoniem kunt maken, nog los van de mogelijkheid dat een kwaadwillende via social engineering binnenkomt. Het lijkt vooralsnog belangrijker om te weten wie deze data verzamelt en waarom dan wat die data precies zegt, of het nu privégegevens heten of metadata.

Tags:

cloudsoevereiniteit / klantendata / Metadata

"*" indicates required fields

This field is for validation purposes and should be left unchanged.

Blijf op de hoogte, abonneer!

Nieuwsbrieven*

Gerelateerd

Is de AWS European Sovereign Cloud soeverein genoeg?

Soevereiniteit floreert bij Google Cloud, maar het debat is niet voorbij

Soevereiniteit floreert bij Google Cloud, maar het debat is niet voorbij

De sovereign cloud biedt geen garanties, hoe nu verder?

Keuze van de redactie

Microsoft stopt met VMware-licenties binnen Azure

Microsoft gaat de huidige licentieconstructie van Azure VMware Soluti...

Hugging Face overweegt verkoop bij waardering van 13 miljard

Hugging Face onderzoekt een verkoop die het AI-platform op minstens 1...

Copilot onthult zelf sleutel tot aanval

Microsoft heeft een kwetsbaarheid in Copilot gedicht waarmee aanvalle...

Windows Taakbeheer houdt nu AI-workloads in de gaten

Microsoft breidt Taakbeheer in Windows uit met inzicht in AI-workload...

Techzine.tv

Buying GPUs doesn't deliver AI value, according to AWS

Buying GPUs doesn't deliver AI value, according to AWS

No backdoors, no excuses: Cisco bets big on sovereign infrastructure

No backdoors, no excuses: Cisco bets big on sovereign infrastructure

Why OpenSearch doubled downloads under open governance

Why OpenSearch doubled downloads under open governance

How Atlassian designs AI products that users can trust

How Atlassian designs AI products that users can trust

Lees meer over Privacy & Compliance

EU AI Act wordt menens op 2 augustus: wat verandert er?
Topartikel

EU AI Act wordt menens op 2 augustus: wat verandert er?

Tot nu toe is de EU AI Act grotendeels toekomstmuziek geweest. Dat verandert op 2 augustus: ondanks het uitst...

Erik van Klinken 31 juli 2026
Digitale euro: de acceptatieplicht komt eraan
Topartikel

Digitale euro: de acceptatieplicht komt eraan

Waarom elke IT-afdeling nu aan de slag moet

Colin Baak 10 juli 2026
Apple eist rechterlijk verbod tegen OpenAI in geheimenzaak

Apple eist rechterlijk verbod tegen OpenAI in geheimenzaak

Apple heeft een Amerikaanse rechter om een voorlopig verbod gevraagd dat twee oud-werknemers en OpenAI moet b...

Berry Zwets 4 augustus 2026
Verjaarde Unix-zaak achtervolgt IBM: Xinuos eist nieuwe zitting

Verjaarde Unix-zaak achtervolgt IBM: Xinuos eist nieuwe zitting

Hoewel het Amerikaanse beroepshof de claim van Xinuos tegen IBM op 10 augustus afwees, lijkt het softwarebedr...

Mels Dees 19 uren geleden

Expert aan het woord

De duistere kant van vibe coding: wat organisaties moeten weten over het grootste cyberrisico van dit moment

De duistere kant van vibe coding: wat organisaties moeten weten over het grootste cyberrisico van dit moment

Vibe coding is bijzonder interessant voor ontwikkelaars. Net zoals we...

Tokenomics bepaalt het rendement van AI

Tokenomics bepaalt het rendement van AI

Vrijwel iedere organisatie heeft inmiddels een AI-strategie. Veel min...

Je werkt je medewerkers in, doe je hetzelfde met je AI-agents?

Jarenlang werd werk gekenmerkt door kleine maar hardnekkige inefficiÃ...

Liquid cooling dwingt datacenters tot andere ontwerpkeuzes

De opkomst van AI-workloads verandert de spelregels voor datacenters....

Tech calendar

Dreamforce

15 September 2026 San Francisco

GOTO Copenhagen 2026

28 September 2026 Copenhagen

NetApp INSIGHT 2026

29 September 2026 Las Vegas

Manhattan EMEA Exchange

12 October 2026 Milan

Celosphere 2026

2 December 2026 Munich

Whitepapers

Klarrio: Security by design als fundament voor software

Klarrio: Security by design als fundament voor software

Klarrio heeft een whitepaper uitgebracht over zijn aanpak van securit...

Klarrio: Architectuur is grootste knelpunt of grootste versneller

Klarrio: Architectuur is grootste knelpunt of grootste versneller

Klarrio heeft een whitepaper uitgebracht over de rol van architectuur...

Hoe je stap voor stap een AI-gedreven kennisapplicatie bouwt

Kennis is de motor van elke organisatie, maar vaak ook haar grootste ...

Waarom automatisering onmisbaar is in moderne cybersecurity

Welkom bij ‘Het einde van cyberrisico’s’. We hebben een serie v...

Techzine.be

Techzine richt zich op IT-professionals en zakelijke decision makers door het publiceren van het laatste IT-nieuws en achtergrondverhalen. Het doel is om IT-professionals kennis te laten maken met nieuwe innovatieve producten en diensten, maar ook om diepgaande informatie te bieden om te helpen producten en diensten beter te begrijpen.

Follow us

Twitter
LinkedIn
YouTube

© 2026 Dolphin Publications B.V.
Alle rechten voorbehouden.

Techzine Service

  • Word een partner
  • Adverteren
  • Over ons
  • Contact
  • Algemene voorwaarden
  • Privacyverklaring