Skip to content
← Terug naar toolkit
Leveranciersvragen

Vragen die je een leverancier stelt voordat je tekent

De vragen die een leverancier dwingen datasoevereiniteit te bewijzen, en hoe een echt antwoord klinkt tegenover een ontwijkend. Zet ze in een RFP, of loop ze af tijdens een leveranciersgesprek.

Soevereiniteit is een claim die getoetst moet worden, en de antwoorden van een leverancier zijn waar je hem toetst. Stel deze vragen voordat je tekent, wanneer je nog keuzevrijheid hebt, en lees de antwoorden op wat je zou kunnen afdwingen in plaats van op wat geruststellend klinkt. Waar een antwoord een mechanisme is, een benoemde term, of een simpel ja of nee, is het iets waard. Waar het een vaag woord is dat te veel gewicht moet dragen, is het een vervolgvraag die erom vraagt gesteld te worden.

Deze vragen zijn net zo eerlijk om op onszelf te richten. Dat is de bedoeling. Het scherpste gereedschap om welke leverancier dan ook aan de tand te voelen, hoort op allemaal te werken.

01

Waar wordt onze data fysiek opgeslagen, en kun je elke regio en datacenter-operator noemen die een kopie bewaart?

BezittenHardware

Waarom het telt

De fysieke locatie bepaalt welke staat toegang kan afdwingen en of je afgesneden kunt worden. Maar locatie is noodzakelijk, niet voldoende: een Nederlands datacenter dat wordt beheerd door een aanbieder met hoofdkantoor in de VS valt nog steeds onder buitenlandse wetgeving. Je hebt de jurisdictie van de operator nodig, niet alleen de postcode.

Een goed antwoord

Een concrete lijst van regio's en de juridische operator van elke faciliteit, met onderscheid tussen primaire opslag en replica's en CDN-lagen, plus duidelijkheid of die operator EU-gecontroleerd is of, als het een hyperscaler is, welke.

Waarschuwingssignalen

"In de EU" zonder dat er een regio wordt genoemd, "we gebruiken AWS of Azure dus het is veilig", of een ISO 27001-certificaat behandelen als antwoord op een locatievraag.

02

Waar worden back-ups, snapshots en disaster-recovery-replica's opgeslagen, en onder wiens beheer?

BezittenHardware

Waarom het telt

Back-ups lekken routinematig naar jurisdicties waar de primaire opslag nooit komt, en ze zijn de kopie die een contractgeschil of een faillissement overleeft. Wie de back-ups beheert, beheert je continuïteit.

Een goed antwoord

Back-ups vastgezet in dezelfde jurisdictie en bij dezelfde operator als de primaire opslag, een vastgelegd bewaarbeleid, sleutels die jij beheert, en een manier om je eigen onafhankelijke kopie te bewaren.

Waarschuwingssignalen

"Back-ups gaan automatisch", replica's die in een andere regio worden bewaard "voor de veerkracht", of back-upsleutels die uitsluitend bij de leverancier liggen.

03

Welke juridische jurisdicties kunnen toegang tot onze data afdwingen, gezien jullie bedrijfseigendom en dat van elke infrastructuuraanbieder waarop je steunt?

BezittenOrganisatorisch

Waarom het telt

Jurisdictie volgt de keten van zeggenschap binnen het bedrijf, niet de landkaart. Een in de EU gevestigde leverancier die eigendom is van een Amerikaans moederbedrijf, of die host op een Amerikaanse hyperscaler, stelt je data bloot aan extraterritoriale wetgeving, waar de bytes ook staan.

Een goed antwoord

Een heldere verklaring van het uiteindelijke moederbedrijf en zijn jurisdictie, de jurisdictie van elke infrastructuuraanbieder, en een eerlijke erkenning van elke extraterritoriale blootstelling, met een proces om overheidsverzoeken aan te vechten.

Waarschuwingssignalen

"We zijn AVG-compliant" aangeboden als antwoord op een jurisdictievraag, geen woord over wie het moederbedrijf is, of de bewering dat een EU-regio buitenlandse juridische reikwijdte wegneemt.

04

Wie beheert de encryptiesleutels voor onze data at rest, en kunnen wij die zelf beheren zodat jullie niet kunnen ontsleutelen zonder ons?

BezittenData

Waarom het telt

Wie de sleutels heeft, heeft de data. Encryptie met sleutels die de leverancier beheert, beschermt tegen een gestolen schijf, niet tegen de leverancier, een insider, of een gerechtelijk bevel dat bij de leverancier wordt neergelegd.

Een goed antwoord

Ondersteuning voor een echte externe sleutelopslag die de leverancier niet kan omzeilen, met intrekking die de data voor hen onleesbaar maakt, en een helder onderscheid tussen bring-your-own-key en hold-your-own-key.

Waarschuwingssignalen

"AES-256 at rest" aangeboden als het hele antwoord, BYOK beschreven alsof het HYOK is, of sleutels die in dezelfde tenant staan als de data die ze beschermen.

05

Kunnen we al onze data exporteren, inclusief metadata, auditlogs en bijlagen, in open, gedocumenteerde formaten, en hoe?

WegdoenData

Waarom het telt

Export is de voorwaarde om te vertrekken, en "al je data" is meestal smaller dan het klinkt. Als de rijen wel worden geëxporteerd maar de relaties, geschiedenis en audit trail niet, is de export niet terug te zetten.

Een goed antwoord

Een volledige export via self-service in open, gedocumenteerde formaten, beschikbaar via een API zodat je hem kunt automatiseren en testen, zonder bestraffende egress-kosten.

Waarschuwingssignalen

Export beperkt tot PDF- of CSV-rapporten, bijlagen of geschiedenis uitgesloten, export alleen op verzoek via support, of een propriëtair formaat dat alleen hun eigen tooling leest.

06

Kan een export worden teruggezet in een werkend systeem elders, en ondersteun je een test-restore voordat we tekenen?

WegdoenData

Waarom het telt

Een export die je niet kunt terugzetten is back-uptheater. Portabiliteit is de heen-en-terugreis, en het enige eerlijke bewijs is een restore die je daadwerkelijk hebt uitgevoerd.

Een goed antwoord

Een gedocumenteerd importpad naar minstens één alternatief, een schema en datawoordenboek zodat relaties behouden blijven, en de bereidheid om een proof-of-concept-restore te ondersteunen tijdens de evaluatie.

Waarschuwingssignalen

"De data is van jou, je kunt hem exporteren" zonder verhaal over terugzetten, geen schemadocumentatie, of een geslaagde export behandelen als een geslaagde restore.

07

Kunnen we deze software zelf draaien, self-hosted of in onze eigen tenancy, nu of als contractuele terugvaloptie?

GebruikenSoftware

Waarom het telt

De sterkste vorm van softwaresoevereiniteit is de optie om de software te draaien waar jij wilt. Zelfs ongebruikt verandert die de machtsverhouding en geeft ze je een pad naar continuïteit.

Een goed antwoord

Een echt self-hostbaar artefact of single-tenant-deployment, heldere licentievoorwaarden, of, waar dat vandaag niet beschikbaar is, een contractueel recht op een self-hostbuild of source-escrow die door gedefinieerde gebeurtenissen wordt geactiveerd.

Waarschuwingssignalen

"We zijn alleen SaaS" zonder terugvaloptie, of een "self-hosted"-optie die voor kernfunctionaliteit alsnog naar de leverancier belt.

08

Welke subverwerkers verwerken onze data, wat doet elk van hen, en waar zitten ze?

BezittenOrganisatorisch

Waarom het telt

Je werkelijke blootstelling is de optelsom van de jurisdictie en houding van elke subverwerker, niet alleen die van de leverancier. Een leverancier die vastzit in de EU maar analytics of AI-inferentie via een Amerikaanse subverwerker laat lopen, heeft je data opnieuw geëxporteerd zonder dat je het merkt.

Een goed antwoord

Een actuele, openbare, uitgesplitste lijst die elke entiteit benoemt, met haar functie en haar jurisdictie, inclusief de minder voor de hand liggende zoals analytics, error tracking en AI-inferentie, en waarnaar de verwerkersovereenkomst verwijst.

Waarschuwingssignalen

Geen lijst, een vaag "vertrouwde derde partijen", of een lijst die analytics-, support- en AI-leveranciers weglaat.

09

Hoe en hoe lang van tevoren stel je ons op de hoogte van nieuwe of gewijzigde subverwerkers, en kunnen we bezwaar maken?

BezittenOrganisatorisch

Waarom het telt

Een subverwerkerslijst is een momentopname. Soevereiniteit houdt alleen stand in de tijd als wijzigingen worden bestuurd, met aankondiging, een recht om bezwaar te maken, en een boetevrije exit wanneer je een wijziging niet kunt accepteren.

Een goed antwoord

Een vastgelegd meldingsmechanisme met een betekenisvolle aankondigingstermijn, een contractueel recht om bezwaar te maken, en een recht om zonder boete te beëindigen als er niet aan je tegemoet kan worden gekomen, allemaal in de verwerkersovereenkomst.

Waarschuwingssignalen

"We kunnen onze lijst van tijd tot tijd bijwerken" zonder aankondigingstermijn, melding pas nadat de wijziging is doorgevoerd, of een bezwaar dat je alleen het recht geeft om te blijven betalen terwijl je vertrekt.

10

Wat gebeurt er precies met onze data, en onze toegang, bij beëindiging: afloop, contractbreuk, wanbetaling, of jullie faillissement?

WegdoenOrganisatorisch

Waarom het telt

De exitclausule is waar eigenaarschap wordt bewezen of verloren. De gevaarlijke gevallen zijn de onvrijwillige: een geschil of een faillissement is precies het moment waarop je je data het hardst nodig hebt en het grootste risico loopt buitengesloten te worden.

Een goed antwoord

Een vastgelegd ophaalvenster waarbij export behouden blijft, zelfs tijdens een betalingsgeschil, een verwijderingstermijn na het ophalen, een vastgelegde uitkomst bij faillissement, en een toezegging dat toegang nooit als drukmiddel wordt gebruikt.

Waarschuwingssignalen

Onmiddellijke afsluiting, toegang opgeschort tijdens geschillen, stilte over faillissement, of "binnen 90 dagen verwijderd" zonder dat je het eerst kunt ophalen.

11

Hoe bewijs je dat data daadwerkelijk is verwijderd, over primaire opslag, back-ups en subverwerkers heen?

WegdoenData

Waarom het telt

Verwijdering is de minst verifieerbare bewering die een leverancier doet en de makkelijkste om te veinzen. Data die uit de applicatie is verwijderd, blijft vaak nog maanden bestaan in back-ups, logs en systemen van subverwerkers.

Een goed antwoord

Een concreet verwijderingsproces dat primaire opslag, back-ups, logs en subverwerkers dekt, met een termijn voor elk en een certificaat of auditlog-artefact dat je kunt verifiëren, en crypto-shredding waar fysieke verwijdering achterloopt.

Waarschuwingssignalen

"Data wordt onmiddellijk verwijderd" zonder de back-ups te noemen, geen certificaat of bewijs, of verwijdering die de applicatie dekt maar niet de back-ups en subverwerkers.

12

Kunnen we onze eigen identity provider en authenticatie beheren, en volgt de integratie open standaarden?

GebruikenOrganisatorisch

Waarom het telt

Identiteit is de control plane voor al het andere. Als de leverancier je identiteitslaag bezit, kun je bij vertrek toegang niet netjes intrekken, je eigen beleid niet afdwingen, en een gecompromitteerd account niet op jouw moment afsluiten.

Een goed antwoord

Ondersteuning voor het meenemen van je eigen identity provider via SAML of OIDC met SCIM-provisioning, jij beheert MFA en sessiebeleid, en de-provisioning via je IdP trekt toegang onmiddellijk in.

Waarschuwingssignalen

Alleen leverancier-eigen accounts, SSO afgeschermd achter een premiumtier, geen SCIM, of herstelpaden die je IdP omzeilen.

Zet dit in de praktijk

Test jezelf

Doe de zelfcheck

Tien vragen, in je browser beantwoord. Er wordt niets opgeslagen.

Verwant concept

Dataresidency

Waar je data fysiek staat. Het is een noodzakelijke vraag en verre van een voldoende vraag, want locatie is een zwakke proxy voor controle.

Verwant concept

Sleutelbeheer

Wie sleutelmateriaal, sleutelbeleid, ontsleutelverzoeken en intrekking beheert, en welke technische of operationele routes platte tekst nog kunnen bereiken.

Waar wij kunnen helpen

Praat met het team

Als je de antwoorden hebt, is uitzoeken welke hiaten breekpunten zijn en hoe je die in je eigen aanbesteding dicht — precies het werk waarbij een tweede paar ogen het meest kan helpen.

Copyright 2026HOIST IT. All Rights Reserved