Regelgeving en beleid / Opinie
Outsourcing in de cloud: een juridische puzzel?
Senior Juridisch Consultant
Expert van Computable voor het topic Outsourcing
MeerEr zijn al veel artikelen over cloud computing geschreven en veel over outsourcing, maar tot nu toe is één onderwerp relatief onderbelicht gebleven, namelijk dat van de juridische bijkomstigheden van cloud computing outsourcing.
Enkele algemeen juridische aspecten werden geblogd door Walter van Holst en recent hebben Jeroen van der Lee en ik er in algemene zin over gesproken op een NGI/NvvIR/NVBI symposium. Maar tot nu toe heb ik weinig gezien over de juridische consequenties van cloud computing in een outsourcingssituatie.
Wat is daar voor bijzonders aan? Is cloud computing niet hetzelfde als SaaS, ASP of utility computing? En weten we al niet genoeg van de juridische aspecten van die soorten dienstverlening? Ja en nee. Als een blinde aan de staart van een olifant voelt, zal hij zich een ander beeld van die olifant vormen dan wanneer hij aan zijn poot voelt. Zo is het ook met cloud computing. De juridische consequenties zijn verschillend en afhankelijk van welk aspect van de dienst je bekijkt.
Cloud computing wordt op verschillende niveaus aan verschillende soorten klanten aangeboden. Een onderliggende laag, ‘ict-niveau', levert de ict-infrastructuur: ‘infrastructure as a service'. Een laag daarboven kan op ontwikkelingsniveau worden aangeboden: ‘platform as a service'. Daar weer bovenop kan het op gebruikersniveau worden aangeboden: ‘software as a service'. Op het bovenste niveau is er aanzienlijke overlap tussen cloud computing en SaaS, maar die overlap verdwijnt op de onderliggende niveaus. Elk van de niveaus kan dienen als platform voor outsourcing. Ik wil mij nu richten op de situatie waarin een klant zijn ict-infrastructuur uitbesteedt naar een cloud provider.
Waar moet een uitbestedende partij op letten bij het afsluiten van een cloud computing-contract? Ik denk op zijn minst, er zijn er ongetwijfeld meer, aan drie woorden: beveiliging, opschortingsrecht en compliance.
Wat veiligheid betreft, moet de uitbestedende partij bekijken wat voor maatregelen de provider heeft getroffen om zijn data te beschermen tegen beschadiging en hoe het gescheiden gehouden wordt van andere gebruikers. Dit is het onderwerp dat, wanneer er in de cloud iets misgaat (wat in de afgelopen paar jaren inderdaad voorgekomen is), de aandacht van de media krijgt. De klant zou moeten kunnen achterhalen wat voor back-upsystemen de provider te bieden heeft, welke oplossingen er geboden worden in geval van dataverlies, welke voorzieningen er zijn voor dataherstel, hoeveel tijd dat herstel in beslag zou nemen, hoe vaak het proces wordt getest, etc.
Opschortingsrecht is een wettelijke voorziening die, tenzij partijen anders overeenkomen, de provider toestaat om zijn dienstverlening stop te zetten en data vast te houden totdat de gebruiker naar tevredenheid aan (betaal)verplichtingen heeft voldaan. In outsourcingssituaties kan het uitoefenen van dat recht de bedrijfsvoering van de outsourcer stopzetten. Het is dus voor de klant van belang om een regeling te treffen met de provider, waarbij oog is voor de eventuele gevolgen (en oplossingen) in geval van een geschil in een later stadium.
Bij compliance spelen meerdere aspecten een rol, zoals privacy, financiële regelingen en licenties. De regelgeving rondom privacy in Nederland en elders in Europa is behoorlijk streng. Een van de voorschriften is dat persoonlijke gegevens niet verwerkt mogen worden buiten de Europese Economische Ruimte (EER) zonder toestemming van het Ministerie van Justitie. Echter, juist een van de kenmerken van cloud computing is dat, door middel van virtualisatie, de klant niet per se weet van welke fysieke servers de provider gebruik maakt bij zijn dienstverlening. Als de servers toevallig buiten de EER staan, zou de klant onbewust in overtreding van de privacyregelgeving kunnen zijn.
Vergelijkbaar is dat de financiële toezichthouder wettelijk is toegestaan informatie van klanten op te vragen aangaande beveiligingsmaatregelen en audit-voorzieningen en de verdeling van verantwoordelijkheden binnen een outsourcingsverband. Met dit soort regelingen wordt vaak geen rekening gehouden in de algemene voorwaarden van de providers. Het is aan de gebruikers om zich ervan te verzekeren dat de provider hen ook in staat kan stellen hun financiële verplichtingen na te komen.
Tenslotte moet de klant zich ook op het gebied van licenties aan de regels kunnen houden. Dat is nog een hele uitdaging, omdat de voorwaarden van standaard softwarelicenties (gebaseerd op CPU's bijvoorbeeld of op sites of gebruikersaantallen) niet meer toepasbaar zijn in een cloud. Dit betekent dat de klant, provider en licentiehouder van de software nieuwe afspraken moeten vastleggen waarmee elke partij beschermd wordt en van de geboden diensten gebruik gemaakt kan worden zonder overtredingen te begaan.
Door de hype rondom cloud computing worden sommige basisbeginselen makkelijk over het hoofd gezien. De kwesties die hier worden aangesneden zijn niet nieuw, ze staan slechts in een nieuwe context. Tijd en ervaring kunnen ons helpen de antwoorden te vinden, maar daarom moeten eerst wel de vragen worden gesteld.
Ik denk dat je wel gelijk hebt dat het de gemiddelde klant niet zal uitmaken. Maar dat is natuurlijk wel een beetje struisvogelpolitiek. De klant blijft wel verantwoordelijk voor het naleven van de relevante regelgeving. En ik voorzie net als de auteur lastige (juridische) knelpunten.
- 13:03 Bouw & ICT 2010: CORA zingt rond
- 10:00 Het einde van offshoring is nabij
- 13:25 Zeven factoren die succes ICT-project bepalen
- 11:01 Projectmanager leert niet van eerdere fouten
- 11:20 Uitstel kilometerheffing stimuleert alternatieven
- 10:51 Klant controleert reputatie dienstverlener niet
- 17:13 Contact en meer informatie
- 16:25 Beter werken
- 16:01 Efficiënter werken: investeren in besparingen
- 14:08 Manager heeft nauwelijks zicht op printkosten
Measuring the Information Society
De economische crisis ten spijt, blijft de ICT-sector groeien. In 2009 steeg het aantal mobiele telefoonaansluitingen......
Project management office
Expert Mat Maas gaat in een korte serie in op de inzet van een project management office. Hij behandelt:
- Aan de slag met een project management office
- Het implementeren van een project management office
- Volwassenheidsniveau van een project management office verhogen
Het einde van offshoring is nabij
19-03 10:00 Offshoring verliest aan populariteit. De it-omgeving bij organisaties verandert sterk en mede daardoor loont het niet langer om activiteiten uit te besteden aan organisaties in...
Beleid opinieUitstel kilometerheffing stimuleert alternatieven
16-03 11:20 Nu door de val van het kabinet de kilometerheffing op de lange baan is geschoven, ontstaat er ook een tegengeluid met alternatieven voor dit project. Zowel experts als lezers van...
Beleid achtergrondMain Energie ontwikkelt nieuw energiesysteem via Agile
01-02 18:01 In de strijd om de beste business cases van 2009 heeft ook Outsystems een inzending gedaan. Met het project 'Main Energie' dingen zij mee naar de prestigieuze...
Beleid praktijk


Ik kan het mis hebben, maar ik denk, dat het de gemiddelde klant worst zal zijn, waar welke server zich bevindt. Als zijn applicaties en data maar beschikbaar zijn en de veiligheid wordt gegarandeerd door de leverancier. Persoonlijk denk ik, dat die dat zelfs heel wat beter kan garanderen in een perfect beveiligd datacenter met servers, dan ergens bij een klant op locatie.