5 verborgen Amerikaanse afhankelijkheden in je martech stack die je waarschijnlijk over het hoofd ziet
Je CMS is Europees. Je analytics is soeverein. Je hebt een verwerkersovereenkomst. En toch lekt je website bij elk bezoek IP-adressen, browserdata en gedragsinformatie naar Amerikaanse servers. Niet via je hoofdsystemen — maar via de details waar niemand naar kijkt.
De discussie over digitale soevereiniteit focust op de grote blokken: cloud-infrastructuur, CRM, CMS, analytics. Dat zijn de systemen die iedereen kent en waar de meeste energie in gaat bij een soevereiniteitsaudit.
Maar soevereiniteit lekt via de details. Via de kleine keuzes die jaren geleden zijn gemaakt, nooit zijn herzien en ondertussen stilletjes data doorsluizen naar Amerikaanse servers. Elk bezoek. Elke bezoeker. Zonder consent. Zonder melding.
Hieronder vijf van de meest voorkomende — en meest onderschatte — afhankelijkheden die we tegenkomen bij de Sovereignty Scan.
Google Fonts is de standaardkeuze van web developers wereldwijd: gratis, breed ondersteund, eenvoudig te implementeren. Eén regel CSS en je hebt toegang tot meer dan duizend lettertypes. Het voelt als een neutrale infrastructuurkeuze — een stijlkwestie, geen datakwestie.
Maar elke keer dat een bezoeker jouw website laadt, maakt de browser een verbinding met fonts.googleapis.com om het lettertype op te halen. Bij dat verzoek wordt het IP-adres van je bezoeker meegestuurd naar Google-servers buiten de EU. Geen cookie, geen tracking pixel, geen actieve keuze van de bezoeker. Gewoon een technische noodzaak van hoe fonts op afstand werken.
En een IP-adres is onder de GDPR een persoonsgegeven. Gecombineerd met tijdstip en domeinnaam is het herleidbaar tot een individu — zeker voor Google, dat het kan koppelen aan een uitgebreid profiel.
→ Browser stuurt GET request naar fonts.googleapis.com
→ Meegestuurd: IP-adres + User-Agent + Referer (jouw domeinnaam)
→ Google verwerkt dit op servers buiten de EU
→ Geen consent gevraagd, geen melding gedaan
- Host fonts lokaal op je eigen server of CDN — maximaal een uur werk
- Gebruik Google Webfonts Helper om fonts te downloaden en zelf te serveren
- Overweeg Bunny Fonts als EU-gehoste CDN-optie
- Controleer ook Adobe Fonts en Font Awesome CDN — zelfde probleem
Dit is de paradox die ons het meest treft bij de Sovereignty Scan. Organisaties investeren tijd en budget in een soevereine martech stack — en plaatsen er dan een Amerikaanse consent banner op. De tool die moet garanderen dat er pas data stroomt na toestemming, verwerkt zelf data vóór die toestemming.
De marktleiders in consent management zijn overwegend Amerikaans. OneTrust heeft zijn hoofdkantoor in Atlanta, Georgia. TrustArc zit in San Francisco. Al deze tools laden als allereerste script op je pagina — per definitie vóór de bezoeker een keuze heeft gemaakt. Bovendien slaat de consent tool een database op van het privacygedrag van al je bezoekers: consent-logs, cookie-keuzes, timestamps. Opgeslagen bij een Amerikaanse vendor, vallend onder de CLOUD Act.
- Consent Studio (consent.studio) — volledig Nederlands, ontwikkeld door Vallonic, geen Amerikaanse moedermaatschappij
- Klaro — open-source, zelf te hosten, geen externe dataoverdracht
- Usercentrics — Duits (München), aanzienlijk beter maar check de eigendomsstructuur
Google Tag Manager is het zenuwstelsel van de meeste marketing stacks: één container die alle tags, pixels en scripts beheert. Het voelt als een neutrale orkestratielaag — een tool dat andere tools aanstuurt, maar zelf geen data verwerkt.
Dat beeld klopt niet. GTM contacteert bij elke pageload Google-servers om gtm.js op te halen. Bij dat verzoek worden IP-adres, browser-metadata en referrer-URL doorgegeven. GTM slaat ook cookies op en legt gegevens vast via Local Storage. Het is een volwaardige dataverwerking — ook als er verder geen enkel tag actief is. En elke tag die je via GTM beheert is een potentiële achterdeur: een derde partij met toegang tot je container kan scripts injecteren buiten jouw controle.
Meegestuurd:
→ IP-adres van bezoeker
→ User-Agent (browser, OS, apparaat)
→ Referer (volledige URL van huidige pagina)
→ Accept-Language (taalvoorkeur bezoeker)
- Server-side GTM — GTM draaien op je eigen server zodat bezoekers geen directe verbinding maken met Google-servers
- Stricte consent flow — GTM pas laden ná expliciete toestemming (vereist herarchitectuur)
- Matomo Tag Manager — open-source alternatief, volledig zelf te hosten
Organisaties denken uitgebreid na over hun marketing e-mail platform — bulk nieuwsbrieven, campagnes, automation. Maar transactionele e-mails worden vrijwel nooit besproken in een soevereiniteitsaudit. Dat is een probleem, want ze verwerken structureel het meest gevoelige type data: namen, e-mailadressen, besteldetails, medische afspraken, financiële transacties, accountinformatie.
SendGrid (Twilio, San Francisco), Mailgun en Amazon SES zijn de dominante spelers. Allemaal Amerikaans gecontroleerd, allemaal vallend onder de CLOUD Act, allemaal met toegang tot elke e-mail die je via hun platform verstuurt.
- Brevo (ex-Sendinblue) — Parijs, biedt zowel transactionele als marketing e-mail, GDPR by design
- Spotler Mail+ — Rotterdam, sterke referenties bij Nederlandse overheid
- Postal — open-source transactionele mailserver, volledig zelf te hosten
- Self-hosted SMTP via eigen EU-infrastructuur — maximale controle
Formulieren zijn het moment waarop een anonieme bezoeker voor het eerst zijn identiteit onthult: naam, e-mailadres, telefoonnummer, bedrijfsnaam, projectomschrijving. De meest waardevolle data in je marketing funnel. En ze worden verwerkt door een systeem dat de meeste organisaties nooit hebben geauditeerd op soevereiniteit.
HubSpot Forms stuurt submissions direct naar servers in Boston. Typeform heeft VC-funding en infrastructuur die deels Amerikaans is. JotForm zit in San Francisco. Het moment dat iemand op "Verstuur" klikt, gaan zijn persoonsgegevens rechtstreeks naar de server van de formuliertool — niet gefilterd door jouw systemen. En als die provider Amerikaans is, vallen die gegevens onmiddellijk onder de CLOUD Act.
→ POST request naar api.hsforms.com (HubSpot, Boston 🇺🇸)
→ Naam + e-mail + telefoonnummer opgeslagen bij HubSpot
→ Kopie naar je CRM via API
→ HubSpot heeft de primaire data — CLOUD Act is van toepassing
- Formulieren native in je EU-CMS — Plate CMS en Prepr ondersteunen eigen formulierverwerking
- Mautic — open-source marketing automation inclusief formulieren, zelf te hosten
- Directe CRM-integratie via API — submissions gaan direct naar je EU-CRM, geen tussenliggende SaaS-tool
- Serverless form endpoints op eigen EU-infrastructuur — eenvoudig te bouwen, volledige controle
Het patroon achter alle vijf
Wat deze vijf afhankelijkheden gemeen hebben is niet de schaal van de datablootstelling — die varieert. Wat ze gemeen hebben is hoe ze zijn ontstaan: via kleine, pragmatische keuzes die nooit zijn herzien. Een developer die Google Fonts toevoegde omdat het makkelijk was. Een marketeer die SendGrid koos omdat iedereen het gebruikt. Een agency die GTM standaard installeert op elk project.
Geen van deze keuzes was onredelijk op het moment dat ze werden gemaakt. Maar samen vormen ze een patroon van onzichtbare afhankelijkheden die structureel data exporteren naar de VS — met of zonder bewuste intentie, met of zonder DPA, met of zonder consent.
De Sovereignty Scan brengt dit patroon systematisch in kaart. Niet als aanklacht, maar als startpunt. Want de meeste van deze afhankelijkheden zijn oplosbaar — met Europese alternatieven die functioneel op niveau zijn en in veel gevallen ook goedkoper.
Hoeveel van deze vijf zitten in jouw stack?
Vraag een gratis Sovereignty Scan aan. In 60 minuten brengen we alle verborgen afhankelijkheden in kaart — van fonts tot formulieren — en maken we een prioriteitenplan.
Plan gratis jouw Sovereignty Scan →Veelgestelde vragen
Wat is digitale soevereiniteit in de context van martech?
Digitale soevereiniteit in martech betekent dat je volledige juridische en technische controle hebt over je marketing technology stack. Het gaat niet alleen om waar je data staat (datalocatie), maar ook over welke wetgeving erop van toepassing is (jurisdictie). Als je CMS, analytics of marketing automation draait bij een Amerikaanse provider, valt je data onder de Amerikaanse CLOUD Act — ook als de servers in Europa staan.
Een soevereine martech stack bestaat uit tools die volledig onder Europese jurisdictie vallen.
Waarom is de CLOUD Act een risico voor mijn marketing stack?
De CLOUD Act (2018) geeft de VS het recht om data op te vragen bij iedere Amerikaans-gecontroleerde provider, ongeacht waar die data fysiek is opgeslagen. FISA Section 702 gaat nog verder en maakt bulksurveillance van niet-Amerikaanse personen mogelijk.
Dit geldt voor alle grote US cloudproviders en SaaS-platformen — inclusief de tools in je martech stack. Concreet: als je CMS bij een Amerikaanse vendor draait, kan de VS je content en klantdata opvragen zonder dat jij of een Europese toezichthouder hiervan op de hoogte wordt gesteld.
Kan ik mijn bestaande martech stack soeverein maken zonder alles te vervangen?
Ja. Blastic hanteert een gefaseerde aanpak. We beginnen met een Sovereignty Scan om je risicoprofiel in kaart te brengen. Vervolgens ontwerpen we een composable architectuur met Europese vendors en migreren we stap voor stap, te beginnen bij de meest kritische componenten.
Je hoeft niet alles tegelijk te vervangen — en je levert niets in op functionaliteit.
Welke Europese CMS-alternatieven zijn er voor WordPress of Contentful?
Er zijn steeds meer krachtige Europese CMS-platforms. Plate CMS is een Nederlands CMS dat recent is gemigreerd naar volledig Nederlandse hosting bij Info Support. Prepr is een Amsterdams headless CMS met ingebouwde personalisatie en A/B testing.
Daarnaast zijn Umbraco (Denemarken) en Kentico (Tsjechië) sterke Europese DXP-platforms die Blastic als partner implementeert.
Wat kost een Sovereignty Scan?
De Sovereignty Scan is een vrijblijvend gesprek van 45 minuten waarin Blastic de kritische afhankelijkheden in je huidige martech stack in kaart brengt. Er zijn geen kosten aan verbonden.
Je krijgt een helder overzicht van je risicoprofiel en concrete aanbevelingen voor een soevereine martech stack.
Is digitale soevereiniteit alleen relevant voor de publieke sector?
Nee. Hoewel de overheid vooroploopt met het coalitieakkoord 2026 waarin digitale autonomie leidend wordt, is het thema breed relevant. Organisaties in de gezondheidszorg, financiële dienstverlening (DORA, NIS2), onderwijs en B2B-bedrijven met gevoelige klant- of IP-data hebben allemaal baat bij een soevereine martech stack.
Neem contact op en we bespreken wat dit voor jouw organisatie betekent.
Klaar om te beginnen?
Neem de regie terug over jouw digitale toekomst
Begin met een vrijblijvende Sovereignty Scan. In een gesprek van 60 minuten brengen we de kritische afhankelijkheden in je huidige stack in kaart en schetsen we een pad naar soevereiniteit.