Wat is de EU Data Act? Je recht om van cloudprovider te wisselen


Sinds 12 september 2025 is de Europese Data Act van toepassing in alle EU-lidstaten. Voor cloudgebruikers is het de belangrijkste wetswijziging in jaren: de verordening geeft je een afdwingbaar recht om van cloudprovider te wisselen, en verplicht providers om dat ook praktisch mogelijk te maken.
Toch merken we dat veel organisaties de wet vooral kennen als "iets met IoT-data". Terwijl net het cloudhoofdstuk voor de meeste bedrijven het meest voelbaar wordt — in hun contracten, hun kosten en hun onderhandelingspositie.
Wat is de EU Data Act?
De Data Act — voluit Verordening (EU) 2023/2854 — is een Europese verordening die regelt wie toegang heeft tot data en wat je ermee mag doen. Ze werd eind 2023 aangenomen, trad op 11 januari 2024 in werking en is sinds 12 september 2025 van toepassing. Omdat het een verordening is en geen richtlijn, geldt ze rechtstreeks in heel de EU, zonder omzetting in Belgische wetgeving.
De wet dekt meer dan cloud alleen. Ze regelt ook wie de data van verbonden toestellen mag gebruiken en onder welke voorwaarden overheden in uitzonderlijke situaties data kunnen opvragen. Maar het hoofdstuk over "dataverwerkingsdiensten" — cloud- en edgediensten — raakt vrijwel elke organisatie: het bevat de regels voor overstappen tussen cloudproviders.
Wat verandert er aan je cloudcontract?
De Data Act legt cloudproviders concrete verplichtingen op die rechtstreeks in je contract moeten staan:
- Overstapbepalingen zijn verplicht. Je contract moet schriftelijk vastleggen hoe je kan overstappen naar een andere provider of naar eigen infrastructuur.
- Maximaal twee maanden opzegtermijn. Je kan de overstap aankondigen met een opzegtermijn van hoogstens twee maanden.
- Een overgangsperiode van dertig dagen. Daarin moet de provider meewerken aan de migratie. Alleen als dat technisch niet haalbaar is, mag die periode verlengd worden.
- Data-export in een bruikbaar formaat. Je hebt recht op je data en digitale activa in een machineleesbaar formaat, zodat je er elders mee verder kan.
Voor wie ooit een cloudcontract heeft proberen te beëindigen, is dat een fundamentele verschuiving: wat vroeger een gunst van de provider was, is nu een recht van de klant.
Switchingkosten verdwijnen
Misschien wel het meest tastbare gevolg: de kosten om weg te gaan worden afgebouwd. Sinds september 2025 mogen providers voor een overstap alleen nog kostengebaseerde vergoedingen aanrekenen — geen marges meer op je vertrek. En vanaf 12 januari 2027 mogen ze helemaal geen switchingkosten meer aanrekenen.
Dat raakt ook de beruchte egress-kosten: de vergoedingen die grote cloudplatformen aanrekenen om je eigen data uit hun omgeving te halen. Precies die kosten maakten een migratie vaak onbespreekbaar duur, nog voor iemand naar de technische haalbaarheid had gekeken.
Bescherming tegen toegang uit derde landen
Minder bekend, maar relevant voor iedereen die met gevoelige data werkt: de Data Act verplicht providers ook om redelijke technische, organisatorische en juridische maatregelen te nemen tegen onrechtmatige toegang van overheden buiten de EU tot niet-persoonsgebonden data.
Dat raakt aan dezelfde vraag als de Amerikaanse CLOUD Act, die Amerikaanse providers verplicht om data te overhandigen aan Amerikaanse autoriteiten — ook wanneer die data in een Europees datacenter staat. Wie die blootstelling volledig wil wegnemen, komt uit bij een soevereine, Europese cloudomgeving.
Papier versus praktijk: je architectuur bepaalt of je écht kan overstappen
Een recht op papier maakt een migratie nog niet haalbaar. De Data Act verplicht providers om mee te werken, maar ze lost geen technische vendor lock-in op: een toepassing die diep verweven is met propriëtaire diensten van één platform, verhuis je niet in dertig dagen.
Dat zien we ook in de praktijk. In migratietrajecten van hyperscalers naar Europese cloudomgevingen zit het echte werk zelden in het verplaatsen van servers, maar in het ontwarren van afhankelijkheden die door de jaren heen zijn gegroeid. Hoe cloud-onafhankelijker een toepassing is opgezet, hoe meer de rechten uit de Data Act ook echt iets waard zijn.
Wat doe je er vandaag mee?
Vier praktische stappen waarmee je de Data Act omzet in een sterkere positie:
- Kijk je cloudcontracten na. Staan de verplichte overstapbepalingen erin? Providers moesten hun contracten aanpassen — ook bestaande.
- Inventariseer je afhankelijkheden per workload. Welke toepassingen leunen op propriëtaire diensten, en welke zijn vandaag al verplaatsbaar?
- Leg een exit-strategie vast voor kritieke systemen. Niet omdat je per se wil vertrekken, maar omdat een geloofwaardig alternatief je onderhandelingspositie verandert.
- Neem verplaatsbaarheid mee in elke nieuwe architectuurkeuze. Lock-in die je vandaag niet inbouwt, hoef je later niet af te kopen.
Voor organisaties die onder NIS2 vallen, komt daar nog een laag bij: die wetgeving verwacht aantoonbare controle over je leveranciers — cloudproviders incluis. Hoe je dat concreet aanpakt, lees je op onze pagina over NIS2- en ISO 27001-readiness.
De wind zit mee, maar je moet zelf varen
De Data Act haalt de contractuele en financiële drempels weg die overstappen jarenlang blokkeerden. Wat overblijft, is de technische realiteit van je eigen architectuur. Wie die op orde heeft, kan cloudkeuzes voortaan maken op basis van kosten, controle en compliance — en niet op basis van wat de huidige provider toelaat.
