5 verborgen afhankelijkheden in jouw soevereine stack

SoaaS 19 april 2026 · 9 min leestijd

5 verborgen Amerikaanse afhankelijkheden in je martech stack die je waarschijnlijk over het hoofd ziet

Je CMS is Europees. Je analytics is soeverein. Je hebt een verwerkersovereenkomst. En toch lekt je website bij elk bezoek IP-adressen, browserdata en gedragsinformatie naar Amerikaanse servers. Niet via je hoofdsystemen — maar via de details waar niemand naar kijkt.

De discussie over digitale soevereiniteit focust op de grote blokken: cloud-infrastructuur, CRM, CMS, analytics. Dat zijn de systemen die iedereen kent en waar de meeste energie in gaat bij een soevereiniteitsaudit.

Maar soevereiniteit lekt via de details. Via de kleine keuzes die jaren geleden zijn gemaakt, nooit zijn herzien en ondertussen stilletjes data doorsluizen naar Amerikaanse servers. Elk bezoek. Elke bezoeker. Zonder consent. Zonder melding.

Hieronder vijf van de meest voorkomende — en meest onderschatte — afhankelijkheden die we tegenkomen bij de Sovereignty Scan.

De vijf afhankelijkheden
1Google Fonts — een font-verzoek is een data-overdracht naar Mountain View
2Je consent banner — de tool die privacy moet bewaken, schendt die zelf als eerste
3Google Tag Manager — de container die alles aanstuurt, stuurt zelf ook data door
4Transactionele e-mail — wachtwoord resets en bevestigingen via Amerikaanse servers
5Formulierverwerking — contactformulieren die direct in een Amerikaans SaaS-platform landen
01
Google Fonts — een lettertype als datadoorgifte
Meer dan 50 miljoen websites gebruiken dit. De meesten weten niet wat ze daarmee doorgeven.
Hoog risico

Google Fonts is de standaardkeuze van web developers wereldwijd: gratis, breed ondersteund, eenvoudig te implementeren. Eén regel CSS en je hebt toegang tot meer dan duizend lettertypes. Het voelt als een neutrale infrastructuurkeuze — een stijlkwestie, geen datakwestie.

Maar elke keer dat een bezoeker jouw website laadt, maakt de browser een verbinding met fonts.googleapis.com om het lettertype op te halen. Bij dat verzoek wordt het IP-adres van je bezoeker meegestuurd naar Google-servers buiten de EU. Geen cookie, geen tracking pixel, geen actieve keuze van de bezoeker. Gewoon een technische noodzaak van hoe fonts op afstand werken.

En een IP-adres is onder de GDPR een persoonsgegeven. Gecombineerd met tijdstip en domeinnaam is het herleidbaar tot een individu — zeker voor Google, dat het kan koppelen aan een uitgebreid profiel.

Bewezen precedent In januari 2022 veroordeelde het Landgericht München een website tot €100 schadevergoeding aan een individuele bezoeker wegens het zonder toestemming doorgeven van een IP-adres via Google Fonts. De rechtbank stelde expliciet: er is geen gerechtvaardigd belang, want fonts kunnen ook lokaal worden gehost. Advocatenkantoren in Duitsland en Oostenrijk stuurden sindsdien honderden vergelijkbare waarschuwingen.
Wat er technisch gebeurt bij elke pageload Bezoeker laadt pagina
→ Browser stuurt GET request naar fonts.googleapis.com
→ Meegestuurd: IP-adres + User-Agent + Referer (jouw domeinnaam)
→ Google verwerkt dit op servers buiten de EU
→ Geen consent gevraagd, geen melding gedaan
De oplossing
  • Host fonts lokaal op je eigen server of CDN — maximaal een uur werk
  • Gebruik Google Webfonts Helper om fonts te downloaden en zelf te serveren
  • Overweeg Bunny Fonts als EU-gehoste CDN-optie
  • Controleer ook Adobe Fonts en Font Awesome CDN — zelfde probleem
02
Je consent banner — de bewaker die zelf niet bewaakt wordt
De tool die moet voorkomen dat data naar de VS gaat, stuurt zelf als eerste data naar de VS.
Hoog risico

Dit is de paradox die ons het meest treft bij de Sovereignty Scan. Organisaties investeren tijd en budget in een soevereine martech stack — en plaatsen er dan een Amerikaanse consent banner op. De tool die moet garanderen dat er pas data stroomt na toestemming, verwerkt zelf data vóór die toestemming.

De marktleiders in consent management zijn overwegend Amerikaans. OneTrust heeft zijn hoofdkantoor in Atlanta, Georgia. TrustArc zit in San Francisco. Al deze tools laden als allereerste script op je pagina — per definitie vóór de bezoeker een keuze heeft gemaakt. Bovendien slaat de consent tool een database op van het privacygedrag van al je bezoekers: consent-logs, cookie-keuzes, timestamps. Opgeslagen bij een Amerikaanse vendor, vallend onder de CLOUD Act.

Wat er gebeurt bij een bezoek aan een site met een US-consent tool
Bezoeker arriveert op je pagina
CMP-script laadt → request naar OneTrust/Cookiebot-servers (🇺🇸) — vóór consent
IP-adres + browser-fingerprint overgedragen
Bezoeker maakt zijn keuze in de banner
Soevereine stack laadt op basis van keuze
Recent precedent In maart 2025 oordeelde het Verwaltungsgericht Hannover dat Google Tag Manager — een vergelijkbaar "neutral delivery mechanism" — niet mag laden vóór expliciete gebruikerstoestemming. De redenering is direct toepasbaar op consent tools zelf: ook het laden van een CMP-script is een vorm van dataverwerking die voorafgaande toestemming vereist.
De oplossing
  • Consent Studio (consent.studio) — volledig Nederlands, ontwikkeld door Vallonic, geen Amerikaanse moedermaatschappij
  • Klaro — open-source, zelf te hosten, geen externe dataoverdracht
  • Usercentrics — Duits (München), aanzienlijk beter maar check de eigendomsstructuur
03
Google Tag Manager — de container die zichzelf niet controleert
GTM wordt beschouwd als een neutrale technische laag. De rechtbank ziet dat anders.
Hoog risico

Google Tag Manager is het zenuwstelsel van de meeste marketing stacks: één container die alle tags, pixels en scripts beheert. Het voelt als een neutrale orkestratielaag — een tool dat andere tools aanstuurt, maar zelf geen data verwerkt.

Dat beeld klopt niet. GTM contacteert bij elke pageload Google-servers om gtm.js op te halen. Bij dat verzoek worden IP-adres, browser-metadata en referrer-URL doorgegeven. GTM slaat ook cookies op en legt gegevens vast via Local Storage. Het is een volwaardige dataverwerking — ook als er verder geen enkel tag actief is. En elke tag die je via GTM beheert is een potentiële achterdeur: een derde partij met toegang tot je container kan scripts injecteren buiten jouw controle.

Rechtbank Hannover, maart 2025 Het Verwaltungsgericht Hannover oordeelde dat GTM zelf — niet alleen de tags die het beheert — expliciete gebruikerstoestemming vereist vóórdat het mag laden. Reden: GTM stuurt technische identifiers (IP-adressen, browserdata) door naar Google-servers in derde landen. Dat is dataverwerking die niet strikt noodzakelijk is voor de gevraagde dienst. Conclusie: GTM mag niet laden vóór consent. Google Consent Mode lost dit niet op.
Wat GTM verzendt bij elke pageload — vóór consent GET https://www.googletagmanager.com/gtm.js?id=GTM-XXXXXX
Meegestuurd:
→ IP-adres van bezoeker
→ User-Agent (browser, OS, apparaat)
→ Referer (volledige URL van huidige pagina)
→ Accept-Language (taalvoorkeur bezoeker)
De oplossingen
  • Server-side GTM — GTM draaien op je eigen server zodat bezoekers geen directe verbinding maken met Google-servers
  • Stricte consent flow — GTM pas laden ná expliciete toestemming (vereist herarchitectuur)
  • Matomo Tag Manager — open-source alternatief, volledig zelf te hosten
04
Transactionele e-mail — het meest gevoelige datatype via de minst bekeken tool
Wachtwoord resets, bestellingsbevestigingen, facturen. Allemaal via SendGrid of Mailgun.
Hoog risico

Organisaties denken uitgebreid na over hun marketing e-mail platform — bulk nieuwsbrieven, campagnes, automation. Maar transactionele e-mails worden vrijwel nooit besproken in een soevereiniteitsaudit. Dat is een probleem, want ze verwerken structureel het meest gevoelige type data: namen, e-mailadressen, besteldetails, medische afspraken, financiële transacties, accountinformatie.

SendGrid (Twilio, San Francisco), Mailgun en Amazon SES zijn de dominante spelers. Allemaal Amerikaans gecontroleerd, allemaal vallend onder de CLOUD Act, allemaal met toegang tot elke e-mail die je via hun platform verstuurt.

Wat dit concreet betekent Als een ziekenhuis transactionele e-mails verstuurt via SendGrid — afspraakherinneringen, medicatiereminders, toegang tot het patiëntportaal — verwerkt een Amerikaans bedrijf medische communicatie van patiënten. Onder de CLOUD Act kan de VS-overheid SendGrid verplichten die data af te geven, zonder dat het ziekenhuis, de patiënt of een Europese toezichthouder daarvan op de hoogte wordt gesteld.
Europese alternatieven
  • Brevo (ex-Sendinblue) — Parijs, biedt zowel transactionele als marketing e-mail, GDPR by design
  • Spotler Mail+ — Rotterdam, sterke referenties bij Nederlandse overheid
  • Postal — open-source transactionele mailserver, volledig zelf te hosten
  • Self-hosted SMTP via eigen EU-infrastructuur — maximale controle
05
Formulierverwerking — het eerste moment dat een lead zijn data geeft
Contactformulier, demo-aanvraag, inschrijving. Direct naar een Amerikaanse server.
Middelhoog risico

Formulieren zijn het moment waarop een anonieme bezoeker voor het eerst zijn identiteit onthult: naam, e-mailadres, telefoonnummer, bedrijfsnaam, projectomschrijving. De meest waardevolle data in je marketing funnel. En ze worden verwerkt door een systeem dat de meeste organisaties nooit hebben geauditeerd op soevereiniteit.

HubSpot Forms stuurt submissions direct naar servers in Boston. Typeform heeft VC-funding en infrastructuur die deels Amerikaans is. JotForm zit in San Francisco. Het moment dat iemand op "Verstuur" klikt, gaan zijn persoonsgegevens rechtstreeks naar de server van de formuliertool — niet gefilterd door jouw systemen. En als die provider Amerikaans is, vallen die gegevens onmiddellijk onder de CLOUD Act.

Typisch formulier-datapad Bezoeker klikt "Verstuur"
→ POST request naar api.hsforms.com (HubSpot, Boston 🇺🇸)
→ Naam + e-mail + telefoonnummer opgeslagen bij HubSpot
→ Kopie naar je CRM via API
→ HubSpot heeft de primaire data — CLOUD Act is van toepassing
Soevereine alternatieven
  • Formulieren native in je EU-CMS — Plate CMS en Prepr ondersteunen eigen formulierverwerking
  • Mautic — open-source marketing automation inclusief formulieren, zelf te hosten
  • Directe CRM-integratie via API — submissions gaan direct naar je EU-CRM, geen tussenliggende SaaS-tool
  • Serverless form endpoints op eigen EU-infrastructuur — eenvoudig te bouwen, volledige controle
Soevereiniteit is niet de som van je grote keuzes. Het is het product van al je kleine keuzes. Eén Amerikaanse dependency is genoeg om de hele keten te breken.

Het patroon achter alle vijf

Wat deze vijf afhankelijkheden gemeen hebben is niet de schaal van de datablootstelling — die varieert. Wat ze gemeen hebben is hoe ze zijn ontstaan: via kleine, pragmatische keuzes die nooit zijn herzien. Een developer die Google Fonts toevoegde omdat het makkelijk was. Een marketeer die SendGrid koos omdat iedereen het gebruikt. Een agency die GTM standaard installeert op elk project.

Geen van deze keuzes was onredelijk op het moment dat ze werden gemaakt. Maar samen vormen ze een patroon van onzichtbare afhankelijkheden die structureel data exporteren naar de VS — met of zonder bewuste intentie, met of zonder DPA, met of zonder consent.

De Sovereignty Scan brengt dit patroon systematisch in kaart. Niet als aanklacht, maar als startpunt. Want de meeste van deze afhankelijkheden zijn oplosbaar — met Europese alternatieven die functioneel op niveau zijn en in veel gevallen ook goedkoper.


Hoeveel van deze vijf zitten in jouw stack?

Vraag een gratis Sovereignty Scan aan. In 60 minuten brengen we alle verborgen afhankelijkheden in kaart — van fonts tot formulieren — en maken we een prioriteitenplan.

Plan gratis jouw Sovereignty Scan →

Veelgestelde vragen

Wat is digitale soevereiniteit in de context van martech?

Digitale soevereiniteit in martech betekent dat je volledige juridische en technische controle hebt over je marketing technology stack. Het gaat niet alleen om waar je data staat (datalocatie), maar ook over welke wetgeving erop van toepassing is (jurisdictie). Als je CMS, analytics of marketing automation draait bij een Amerikaanse provider, valt je data onder de Amerikaanse CLOUD Act — ook als de servers in Europa staan.

Een soevereine martech stack bestaat uit tools die volledig onder Europese jurisdictie vallen.

Waarom is de CLOUD Act een risico voor mijn marketing stack?

De CLOUD Act (2018) geeft de VS het recht om data op te vragen bij iedere Amerikaans-gecontroleerde provider, ongeacht waar die data fysiek is opgeslagen. FISA Section 702 gaat nog verder en maakt bulksurveillance van niet-Amerikaanse personen mogelijk.

Dit geldt voor alle grote US cloudproviders en SaaS-platformen — inclusief de tools in je martech stack. Concreet: als je CMS bij een Amerikaanse vendor draait, kan de VS je content en klantdata opvragen zonder dat jij of een Europese toezichthouder hiervan op de hoogte wordt gesteld.

Kan ik mijn bestaande martech stack soeverein maken zonder alles te vervangen?

Ja. Blastic hanteert een gefaseerde aanpak. We beginnen met een Sovereignty Scan om je risicoprofiel in kaart te brengen. Vervolgens ontwerpen we een composable architectuur met Europese vendors en migreren we stap voor stap, te beginnen bij de meest kritische componenten.

Je hoeft niet alles tegelijk te vervangen — en je levert niets in op functionaliteit.

Welke Europese CMS-alternatieven zijn er voor WordPress of Contentful?

Er zijn steeds meer krachtige Europese CMS-platforms. Plate CMS is een Nederlands CMS dat recent is gemigreerd naar volledig Nederlandse hosting bij Info Support. Prepr is een Amsterdams headless CMS met ingebouwde personalisatie en A/B testing.

Daarnaast zijn Umbraco (Denemarken) en Kentico (Tsjechië) sterke Europese DXP-platforms die Blastic als partner implementeert.

Wat kost een Sovereignty Scan?

De Sovereignty Scan is een vrijblijvend gesprek van 45 minuten waarin Blastic de kritische afhankelijkheden in je huidige martech stack in kaart brengt. Er zijn geen kosten aan verbonden.

Je krijgt een helder overzicht van je risicoprofiel en concrete aanbevelingen voor een soevereine martech stack.

Is digitale soevereiniteit alleen relevant voor de publieke sector?

Nee. Hoewel de overheid vooroploopt met het coalitieakkoord 2026 waarin digitale autonomie leidend wordt, is het thema breed relevant. Organisaties in de gezondheidszorg, financiële dienstverlening (DORA, NIS2), onderwijs en B2B-bedrijven met gevoelige klant- of IP-data hebben allemaal baat bij een soevereine martech stack.

Neem contact op en we bespreken wat dit voor jouw organisatie betekent.

Klaar om te beginnen?

Neem de regie terug over jouw digitale toekomst

Begin met een vrijblijvende Sovereignty Scan. In een gesprek van 60 minuten brengen we de kritische afhankelijkheden in je huidige stack in kaart en schetsen we een pad naar soevereiniteit.

Cookie Policy

Onze site maakt gebruik van cookies om de website-ervaring te verbeteren. Door onze website te gebruiken, gaat u akkoord met ons gebruik van cookies. Klik hier voor meer informatie.

Voorkeur opslaan