Compliance · Privacy · 19 Jun 2026

Europese hosting zonder lock-in — wij doen het anders

Bij VDMi hosten wij uitsluitend op Europese infrastructuur, op open source software, zonder vendor lock-in. Uw data blijft van u, staat in Europa en is altijd volledig exporteerbaar. Als u morgen wilt overstappen, helpen wij u daarmee. Dat is geen verkooppraatje — het is een bewuste keuze die wij elke dag opnieuw maken.

Onze positie in het kort

Veel overheidsorganisaties en bedrijven hosten hun digitale platform bij grote US-cloudproviders. Begrijpelijk — groot bereik, lage instapkosten, bekende namen. Maar de juridische realiteit is problematisch: de CLOUD Act verplicht American providers om data aan de US-overheid te overhandigen, ook als die data in een Europees datacenter staat. De AVG verbiedt dit in beginsel. Resultaat: een structureel compliance-risico.

VDMi heeft een andere keuze gemaakt. Wij bouwen en hosten op open source software, op servers die uitsluitend onder Europees recht vallen, met een architectuur die vendor lock-in structureel uitsluit. Geen afhankelijkheid van één leverancier. Geen verborgen exit-kosten. Uw platform, uw data — altijd.

  • 100% Europese hosting — servers in Nederland en Duitsland
  • Open source stack: Drupal, Linux, MariaDB — geen proprietary licenties
  • Volledige data-portabiliteit: exporteerbaar op elk moment
  • AVG en NIS2/Wbni compliant by design

Waarom US-cloud en vendor lock-in een probleem zijn

De CLOUD Act (2018) verplicht Amerikaanse bedrijven om op verzoek van de US-overheid data af te staan — ook als die data fysiek in Amsterdam of Frankfurt staat. AWS, Microsoft Azure en Google Cloud zijn dus Amerikaanse juridische entiteiten, ongeacht de locatie van hun datacenters.

Het Schrems II-arrest (2020) van het Hof van Justitie EU maakte duidelijk dat dit structureel botst met de AVG. De Autoriteit Persoonsgegevens adviseert organisaties expliciet om voor gevoelige data niet blind te vertrouwen op US-cloudproviders — ook niet met het EU-US Data Privacy Framework als vangnet.

Vendor lock-in: de stille afhankelijkheid

Los van de juridische risico's creëren grote cloudplatforms ook technische afhankelijkheid. Proprietary API's, gesloten dataformaten, migratiebeperkingen en escalerende prijzen na de initiële contractperiode: vendor lock-in is een bedrijfsmodel. Organisaties die hun platform hebben laten bouwen op AWS-specifieke services of een gesloten CMS merken dat overstappen duurder is dan blijven — en dat is precies de bedoeling.

Wij vinden dat anders. Een klant die bij ons weggaat, moet dat zonder penalty kunnen doen. Dat houdt ons scherp.

Onze keuze: open source, Europees, zonder lock-in

VDMi is een Nederlands bedrijf. Wij vallen uitsluitend onder Nederlands en Europees recht. Onze servers staan in Europese datacenters bij providers die ook 100% onder EU-recht opereren. Er is geen Amerikaanse moedermaatschappij, geen CLOUD Act-blootstelling.

Wij bouwen met Drupal — het toonaangevende open source CMS met de meest actieve enterprise-community ter wereld, gebruikt door onder andere de Europese Commissie, de Nederlandse rijksoverheid en honderden gemeenten. Drupal heeft geen licentiekosten, geen vendor lock-in en draait op standaard LAMP/LEMP-infrastructuur die u zelf kunt beheren of bij elke andere hoster kunt onderbrengen.

Matomo in plaats van Google Analytics

Waar de meeste bureaus standaard Google Analytics integreren (en daarmee data naar de VS sturen), kiezen wij voor Matomo — de Europese, open source analytics-oplossing die wij zelf hosten op uw eigen infrastructuur. Geen datadoorgifte, geen third-party cookies, volledig AVG-compliant. Uw bezoekersdata blijft van u. Meer over onze privacy-first aanpak.

Servers in NL en DE

Europese datacenters

Wij hosten uitsluitend bij Europese providers onder EU-recht. Geen CLOUD Act-blootstelling, geen datalocatie-vragen. Uw data staat aantoonbaar in Europa en blijft daar.

Uw data, uw keuze

Altijd exporteerbaar

Wij geven u op elk moment een volledige export van uw data in open formaten. Besluit u te vertrekken? Wij helpen u bij de overdracht. Geen exit-kosten, geen data-gijzeling.

Geen vendor lock-in: wat dat in de praktijk betekent

Vendor lock-in is niet altijd bewust opgebouwd — soms sluipt het erin via kleine keuzes. Een proprietary page builder hier, een gesloten analytics-tool daar, API's die alleen op één cloudplatform werken. Na drie jaar bent u afhankelijk zonder dat u het zo hebt besloten. Wij bewaken dit actief. Concreet betekent 'geen lock-in' bij VDMi:

  • Standaard exportformaten: Drupal-content is altijd exporteerbaar via JSON:API, REST of directe database-export. Geen gesloten formaten.
  • Geen proprietary modules: wij bouwen op bijgedragen Drupal-modules en community-standaarden. Maatwerk dat wij schrijven, ontvangt u als open source code onder een open licentie.
  • Infrastructuur als code: onze deployments zijn volledig reproduceerbaar via Docker Compose en gedocumenteerde scripts. Een andere partij kan uw omgeving overnemen zonder VDMi-specifieke kennis.
  • Geen langlopende contracten: wij werken op basis van vertrouwen en geleverde kwaliteit, niet contractuele afhankelijkheid.

Open source als filosofie

Onze keuze voor open source gaat verder dan kostenbesparingen. Open source software wordt gecontroleerd door een brede community — niet door één leverancier die de roadmap bepaalt op basis van eigen commerciële belangen. Drupal wordt bijvoorbeeld gebruikt en bijgedragen door de Europese Commissie, de Nederlandse rijksoverheid en duizenden organisaties wereldwijd. Die community-gedreven ontwikkeling garandeert continuïteit, veiligheid en onafhankelijkheid die geen proprietary platform kan bieden.

EU-compliance ingebouwd, niet achteraf toegevoegd

Compliance is bij ons geen checkbox-oefening — het is een architectuurkeuze. Elke implementatie die wij opleveren voldoet standaard aan:

  • AVG (GDPR): data staat in Europa, verwerkersovereenkomsten zijn standaard onderdeel van elk contract, geen third-party trackers zonder toestemming
  • NIS2 / Wbni: voor organisaties in vitale sectoren en 'belangrijke entiteiten' bouwen wij aantoonbaar aan de zorgplicht — supply chain security, meldplicht-readiness en logging
  • BIO (Baseline Informatiebeveiliging Overheid): voor overheidsklanten sluiten wij aan op het BIO-kader
  • WCAG 2.2: toegankelijkheid is voor ons geen optie — zie onze toegankelijkheidsblogs voor onze aanpak

Zelf-gehoste analytics

Wij integreren Matomo Analytics als standaard alternatief voor Google Analytics. Matomo draait op uw eigen server (of de onze, in Europa), slaat geen data op bij derden en voldoet volledig aan de AVG. U krijgt dezelfde inzichten als met GA4 — zonder de datadoorgifte naar de VS en zonder de CLOUD Act-blootstelling. Meer weten? Bekijk hoe wij dit voor uw organisatie kunnen inrichten.

De Europese wetgevingstijdlijn die de urgentie onderstreept

De wetgevingsontwikkelingen van de afgelopen jaren bevestigen de keuze die wij al jaren maken. Data-soevereiniteit is geen trend — het wordt wet.

2018 Mei

AVG van kracht

De Algemene Verordening Gegevensbescherming treedt in werking. Artikel 44-49 regelt doorgifte naar derde landen buiten de EER.

2020 Juli

Schrems II: Privacy Shield ongeldig

Het Hof van Justitie EU verklaart dat doorgifte naar de VS zonder aanvullende maatregelen in strijd is met de AVG. Een structurele bevestiging van wat wij al betoogden.

2022 December

NIS2-richtlijn aangenomen

NIS2 breidt de reikwijdte van cybersecurityverplichtingen fors uit. Meer organisaties vallen onder zorgplicht en meldplicht, inclusief eisen aan supply chain security.

2024 Oktober

NIS2-implementatiedeadline

EU-lidstaten moesten NIS2 implementeren. In Nederland via de herziene Wbni. Organisaties in vitale sectoren worden geacht te voldoen aan de zorgplicht.

2025 Januari

DORA van toepassing

Digital Operational Resilience Act geldt voor financiële instellingen. Stelt strenge eisen aan ICT-derde-partijrisico, inclusief cloudproviders en hostingpartners.

2026

Europese digitale soevereiniteit als norm

Gaia-X certificering en EU-brede standaarden voor cloud-compliance worden volwassen. Organisaties die nu de overstap maken, lopen voor op wetgeving die er aan komt.

Wat klanten van ons krijgen

Technische vrijheid

Open source stack, infrastructuur als code, volledige data-export op elk moment. U kunt altijd weg — en dat weten wij allebei. Dat houdt ons eerlijk.

Wat klanten van ons krijgen

Langetermijnpartner

Wij bouwen aan platforms voor de lange termijn. Geen quick wins, geen opzettelijke complexiteit. Klanten die al tien jaar bij ons zijn, zijn dat omdat ze willen — niet omdat ze vastzitten.

Van uw huidige platform naar VDMi: zo werkt de overstap

Een migratie klinkt groot. In de praktijk is het een gestructureerd proces dat wij tientallen keren hebben doorlopen. Onze aanpak:

  1. Inventarisatie: wij brengen uw huidige omgeving in kaart — welke systemen, welke data, welke afhankelijkheden. Dit levert direct inzicht op in uw compliance-positie.
  2. Architectuurontwerp: op basis van de inventarisatie ontwerpen wij een Europese open source architectuur die past bij uw organisatie. Geen one-size-fits-all — elke implementatie is maatwerk.
  3. Gefaseerde migratie: we migreren in waves, niet in één big bang. Minder risico, meer controle, geen downtime.
  4. Validatie: na migratie voeren wij een compliance-check uit en updaten wij uw verwerkingsregister en verwerkersovereenkomsten.
  5. Overdracht en documentatie: alles wordt gedocumenteerd zodat u — of een andere partij — de omgeving volledig kunt beheren.

Bent u benieuwd wat een overstap voor uw organisatie inhoudt? Bekijk onze referenties of neem direct contact op.

Wat u riskeert als u niets verandert

Organisaties die bij een US-cloudprovider blijven, lopen reële risico's:

  • AVG-boetes tot €20 miljoen: de Autoriteit Persoonsgegevens handhaaft actief op onrechtmatige doorgiften. In 2023 legde de AP Meta een boete van €1,2 miljard op.
  • NIS2-sancties en bestuurdersaansprakelijkheid: de Wbni voorziet in persoonlijke aansprakelijkheid van bestuurders van vitale entiteiten.
  • Escalerende kosten en lock-in: cloudproviders verhogen prijzen na de introductieperiode. Wie dan weg wil, betaalt migratiekosten die intern werden opgebouwd via vendor-specifieke integraties.
  • Reputatieschade: een datalek of compliance-incident is nieuws, zeker voor overheden en publieke instellingen.

De vraag is niet of dit relevant is voor uw organisatie — maar wanneer u actie neemt.

Praat met VDMi

Klaar voor Europese hosting zonder lock-in?

Wij vertellen u eerlijk wat een overstap voor uw organisatie betekent — technisch, juridisch en financieel. Geen verkooppraatje, wel een concreet gesprek.

Veelgestelde vragen