SURF geeft onderwijs- en onderzoekssector positief privacyadvies over Nextcloud

SURF geeft een positief advies voor het gebruik van Nextcloud door de onderwijs- en onderzoekssector. Het samenwerkingsverband had wel risico's, maar die zijn met een aangepaste overeenkomst opgelost of zijn niet heel groot.

Ict-coöperatie SURF voerde een Data Protection Impact Assessment (dpia) uit op Nextcloud. Uit deze privacytoets kwamen vijftien risico's voor gegevensbescherming.

Deze risico's gingen bijvoorbeeld over hoe Nextcloud gegevens van beheerders en commerciële contacten verwerkt en hoe Nextcloud diagnostische gegevens verzamelt. "We hebben geen risico's vastgesteld met betrekking tot inhoudelijke gegevens van de klant", schrijft SURF.

Aangepaste DPA

Op basis van deze toets onderhandelde SURF met Nextcloud over een aangepaste verwerkersovereenkomst, ofwel DPA. De gehele onderwijs- en onderzoekssector kan die vervolgens gebruiken. Nextcloud heeft ook 'risicobeperkende maatregelen genomen of aangekondigd'. "Daaruit volgt de conclusie van de dpia dat alle geïdentificeerde risico's zijn of worden opgelost, of laag zijn."

De aangepaste verwerkersovereenkomst voegt bijvoorbeeld extra contractuele en organisatorische waarborgen toe. Die gaan over de 'beperkte hoeveelheid' persoonsgegevens die Nextcloud verwerkt.

Onder de aangepaste DPA kunnen onderwijs- en onderzoeksinstellingen er ook op vertrouwen dat Nextcloud gegevens uitsluitend in de EU verwerkt, 'als zij kiezen voor het nieuwe Nextcloud Office dat draait op Euro-Office', schrijft SURF.

Het samenwerkingsverband zegt ook dat Nextcloud 'in tegenstelling tot leveranciers met hoofdkantoor in de VS een harde garantie biedt dat het nooit persoonsgegevens zal verstrekken aan autoriteiten buiten de EU'.

Pilot voor onderwijs- en onderzoekssector

SURF werkt al langer samen met Nextcloud en startte begin dit jaar een pilot om te onderzoeken hoe onderwijs- en onderzoeksorganisaties met Nextcloud-tools kunnen werken. Die pilot werd later uitgebreid.

Wat is Nextcloud?

Nextcloud is een Duitse organisatie die opensourcekantoorsoftware levert. Het pakket is een alternatief voor de kantoorsoftware van bijvoorbeeld Microsoft en Google. Diensten als Nextcloud zijn populairder door de toenemende zorgen over digitale soevereiniteit. Tweakers publiceerde eerder dit jaar een interview met medeoprichter Jos Poortvliet en een artikel over de samenwerking met SURF.

Nextcloud Talk
Nextcloud Talk

Door Hayte Hugo

Redacteur

16-07-2026 • 21:05

109

Submitter: WAFOE

Reacties (109)

Sorteer op:

Weergave:

Mooi nieuws! In andere Europese landen zetten ze Nextcloud al succesvol in:
  • Het Franse ministerie van onderwijs biedt Nextcloud Files aan alle scholen aan; dagelijks maken er 337.000 leraren en ondersteunend personeel gebruik van.
  • Twee Duitse deelstaten die Nextcloud als centrale samenwerkingsomgeving kiezen (bij elkaar ~70.000 ambtenaren).
Ik ben vooral benieuwd naar de extra kosten die zij maken. Mijn werk is het implementeren van Nextcloud in Azure met Microsoft Entra. Ook al zit ik in een niche met mijn Nextcloud implementatie, en klanten betalen gewoon, toch wordt altijd de vraag gesteld waarom Nextcloud veel duurder is dan wat ze al hebben bij Microsoft.

Duurder is acceptabel en uitlegbaar, maar Nextcloud mag eens gaan uitleggen waarom het veel duurder moet zijn.
Ik hoor juist dat Microsoft veel duurder is. Wellicht heb je initieel meer kosten voor open source/Nextcloud (vanwege overgang en aanpassingen), maar de structurele kosten zijn vaak veel lager waardoor je snel goedkoper uit bent. De Duitse deelstaat Schleswig-Holstein heeft bv. binnen een jaar de investeringen van overstappen van Microsoft naar open source terugverdiend en bespaart daarna vele miljoenen per jaar.
Ik weet uit de praktijk dat Nextcloud duurder is in de terugkerende kosten. Maar mijn implementaties zijn vaak organisaties van 50-500 seats. Voor de enterprise kunnen de kosten wel lager uitvallen, dus voor overheid zal Nextcloud wel goedkoper kunnen zijn.

Nextcloud werkt prima met Microsoft Entra. Dus echt veel initiele kosten heb je niet echt met Nextcloud. Veel van mijn klanten gebruiken Nextcloud naast de Microsoft Business Premium suite, dan zie je wel dat de terugkerende kosten van Nextcloud beduidend hoger zijn dan die van Microsoft.

[Reactie gewijzigd door ibmpc op 19 juli 2026 01:24]

Dank voor de info! Om wat voor terugkerende kosten gaat het dan? Het zijn in ieder geval geen licentiekosten, want die zijn er niet voor Nextcloud.
Nextcloud Enterprise pricing

Het gaat vooral om de minimale afname. Veel van mijn kleinere klanten lopen hiertegenaan (50-100 seats). Mijn klanten blijven Microsoft 365 gebruiken vanwege Intune en hebben specifieke use cases voor Nextcloud en ik implementeer Nextcloud voor ze in hun bestaande Microsoft omgeving. Je merkt op veel vlakken dat Nextcloud wel een echt Duits bedrijf is. Een Nederlands bedrijf zou het (naar mijn mening) beter aanpakken.
Ik blijf die DPIA’s dubbel vinden. In een 1 in a milion zal je een betrokkene of een medewerker hebben die geïnteresseerd is in telemetrische of diagnostische data. Lever je die data niet goed genoeg aan, kun je niet volledig zijn? Oh, hoog risico want je voldoet niet volledig aan rechten van betrokkenen. Maar even serieus: is dat waarvoor de AVG is?
Volgens mij ken jij de AVG niet hel goed :). < Edit: Deze opmerking is onnodig op de man. Excuses.

Veel rechten van betrokkenen worden begrensd door wat er redelijkerwijs (technisch of organisatorisch) mogelijk is of wanneer het rechten van anderen beperkt.

De AVG zit echt wel goed in elkaar, hoor.

Een DPIA dwingt Verwerkingsverantwoordelijke om aantoonbaar na te denken over waar ze mee bezig zijn en hier afgewogen keuzes in te maken. Daar waar risico's groot zijn, moeten maatregelen getroffen worden om deze tot een acceptabel niveau te verlagen.

En eerlijk: als jij geen flauw idee hebt over wat er met telemetrie data van jouw klanten gebeurt, dan ben je toch ook een hoog risico. Of zie ik dit verkeerd?

Ik zie organisaties dit niet spontaan zelf doen zonder de AVG.

[Reactie gewijzigd door E!Ma0RB7 op 17 juli 2026 20:04]

Interessante opmerking. Ik verlaag me maar niet tot het niveau om op de persoon af te gaan. ik spreek vanuit ervaring uit de praktijk.

jouw opmerking mbt uitzonderingen RvB snap ik niet helemaal? De DPIA’s van surf zeggen vaak zelf dat het inzageverzoek onvolledig is beantwoord. Er is dan helemaal geen uitzondering van toepassing. Als die wel is, dan wordt die meegenomen dus begrijp de relevantie niet helemaal. Het zou dan ook geen hoog risico zijn. Dus je gaat nu uit van een andere situatie.

Heb jij een medewerker meegemaakt die geïnteresseerd is in de logvelden en diagnostische data van microsoft? Of benieuwd is wat Microsoft met gebruikersdata doet? Heb je ooit meegemaakt dat een medewerker inzicht wilde hebben in cookies die een cloudprovider binnen de applicatie heeft aanstaan? Of een collega die benieuwd is welke data van hen in gewijzigde velden wordt verwerkt? Of dat medewerkers wilde weten wat de cloudprovider doet met loggegevens om de diensten te verbeteren? En al helemaal niet of dat ene veldje net niet in de privacyverklaring heeft opgenomen die zelfs de functioneel beheerder van een applicatie ook al nooit heeft gelezen.

Nogmaals, bij dit soort grote onderzoeken snap ik het, maar de gemiddelde organisatie houdt zich daar helemaal niet mee bezig. In de DPIA’s die ik ben tegengekomen van andere organisaties worden deze datavelden nooit meegenomen. Ben al verbaast als loggegevens worden meegenomen en wordt gecontroleerd of je rechten van betrokkenen echt kunt faciliteren. Echt, het gemiddelde niveau van een DPIA is bijzonder laag. Tegelijkertijd moet je je afvragen, ben je dan wel echt bezig om de belangrijkste zaken te bespreken. Of os het: kijk mij als privacy officer weten wat diagnostische data is..

De AVG doet veel goed, maar ook een aantal minder. Menig DPIA van Surf en SLMRijk stelt dat de reactie op een inzageverzoek gewoon onvolledig is. En dan is het automatisch hoog risico. Vanuit de AVG snap ik hem, maar zoals eerder aangegeven, ik moet de eerste medewerker of betrokkene tegenkomen die het iets uitmaakt.

ik vraag me af of menig bedrijf daar hetzelfde in staat, ik krijg altijd van leveranciers te horen: je bent de eerste die het vraagt, en: zijn dat ook al persoonsgegevens?

[Reactie gewijzigd door Quintiemero op 17 juli 2026 10:54]

Context: ik heb aan deze DPIA gewerkt.

Ik snap waar je vandaan komt en dacht ook zo toen ik in dit vakgebied begon. Het is geen content data, dus wat maakt het uit? Het punt is echter dat de impact van die data pas zichtbaar wordt wanneer het op grote schaal wordt verzameld en gekoppeld.

Diagnostische gegevens en logs zijn in de basis gedragsgegevens en een leverancier of bad actor kan daar in geaggregeerde vorm veel mee. Denk bijvoorbeeld aan ongevraagde prestatie- en gedragsmonitoring. Gedetailleerde logs over klikpaden, responstijden en activiteit kunnen worden gebruikt om een profiel op te stellen van de productiviteit en werkpatronen van een medewerker, zonder dat diegene dat zelf doorheeft.

Daarnaast is er bij grote cloudproviders gebleken dit soort diagnostische data regelmatig worden gebruikt om, door koppeling met andere databronnen, commerciële profielen op te stellen waar de organisatie nooit impliciet toestemming voor heeft gegeven, zoals vastgesteld in deze DPIA op Office 365. In logs vind je soms ook platweg direct persoonsgegevens in plain text zoals we bij Nextcloud hebben gezien, zie secties 5.2.3 en 5.2.4 van de Tech Appendix.

Als al die data weglekt, heeft de organisatie een enorm datalek waar ze door een gebrek aan transparantie van de leverancier niet eens weet van heeft.

Dat de gemiddelde DPIA in Nederland van een laag niveau is en dat leveranciers vaak roepen dat je de eerste bent die deze vragen stelt, herken ik. Maar dat is meteen de reden waarom wij wel zo diep graven. Als we als sector, met onze grote aanbestedingen en inkoopkracht, deze kritische vragen al niet meer stellen en genoegen nemen met een onvolledig antwoord op een inzageverzoek, wie dwingt deze partijen dan nog om zich aan de Europese wetgeving te houden?

Als een leverancier simpelweg weigert te vertellen welke data ze precies van je medewerkers en studenten verzamelen en wat ze ermee doen, kun je als organisatie nooit garanderen dat je 'in control' bent. Dat maakt het juridisch en feitelijk een hoog risico, hoe abstract die datavelden voor de individuele medewerker ook lijken.
Die snap ik volledig. Bedoel niet te zeggen dat deze DPIA voor niks is. Ook ik ken de methodiek achter deze DPIA’s en risico-inschatting heel goed.

En je zegt het goed: juridisch is het een groot risico. Maar zo ervaren het gros van de betrokkenen het niet, zie mijn eerdere voorbeelden.

Maar tegelijkertijd, ik probeer altijd ook scherp te zijn op type data naast content data. Dat neemt niet weg dat er gezien de gemiddelde volwassenheid van organisaties, belangrijkere dingen zijn om je mee bezig te houden ;)

[Reactie gewijzigd door Quintiemero op 17 juli 2026 16:51]

Maar zo ervaren het gros van de betrokkenen het niet, zie mijn eerdere voorbeelden.
In mijn ervaring zijn de meeste mensen zich onbewust van de risico's. Regelmatig ontvang ik zelfs het fatalistische argument "van mij mag je alles weten, het ligt toch wel al op straat". Het staat ver van ze af en klinkt abstract. Aan de andere kant is de wereld te klein als iedereen opeens meer spam krijgt na een Odido-hack.

DPIA's maken is werk met weinig waardering, maar wel ontzettend waardevol.

PS: ik besef nu plotseling dat ik het 'ik heb toch niks te verbergen' argument al een hele poos niet meer heb gehoord.
Dat argument leg je nu in mijn mond. DPIA’s zijn waardevol als je er iets mee doet. Meestal blijft het bij paper compliance.
Dat neemt niet weg dat er gezien de gemiddelde volwassenheid van organisaties, belangrijkere dingen zijn om je mee bezig te houden
Die opmerking hoor ik iets te vaak tegenwoordig in organisaties. Maar weet je wat het is, als je dit niet een keer gaat aanpakken, dan blijft het altijd op een backlog staan. Het moge irritante klusjes zijn om aan te pakken, maar als je altijd alleen maar bezig houdt met "de kern" of "de operatie", dan heb je kans dat bijzaken ineens hoofdzaken worden.
Bij de meeste organisaties staat dit niet op een backlog omdat ze er niet eens aan denken. Weet je wat het Niveau is: in de DPIA bij het onderwerp rechten van betrokkenen schrijven: kijk privacyverklaring, we hebben een e-mailadres waar inzageverzoek heen kan. En bij informatiebeveiliging: we hebben een IB-beleid en 2FA

[Reactie gewijzigd door Quintiemero op 18 juli 2026 23:33]

Heb jij een medewerker meegemaakt die geïnteresseerd is in de logvelden en diagnostische data van microsoft? Of benieuwd is wat Microsoft met gebruikersdata doet? Heb je ooit meegemaakt dat een medewerker inzicht wilde hebben in cookies die een cloudprovider binnen de applicatie heeft aanstaan? Of een collega die benieuwd is welke data van hen in gewijzigde velden wordt verwerkt? Of dat medewerkers wilde weten wat de cloudprovider doet met loggegevens om de diensten te verbeteren? En al helemaal niet of dat ene veldje net niet in de privacyverklaring heeft opgenomen die zelfs de functioneel beheerder van een applicatie ook al nooit heeft gelezen.
Helaas aan de lopende band! Bij ons zijn er collega's die in de rij staan om bezwaar te maken dat hun zakelijk (!) telefoonnummer intern gepubliceerd wordt, en Verwerkersovereenkomsten willen doornemen voordat ze deelnemen aan medewerkerstevredenheidsondefzoeken door externe partijen of inzage verzoeken indienen om vertrouwelijke informatie uit HR processen te checken.

Wij hebben net de pech dat onze collega's op grote schaal persoonsgegevens verwerken en zo nogal een overgevoeligheid voor privacy hebben.

Maar in topic:

Wat bedoel je met een onvolledig inzage verzoek? Dat de betrokkene niet specifiek genoeg is in zijn inzage verzoek? En hoe is dit dan automatisch een hoog-risico?

Of bedoel je dat het inzage verzoek onvolledig beantwoord wordt? Zoals gezegd hoeft dit niet automatisch een hoog-risico te zijn als dit redelijkerwijs te complex is om uit te voeren, toch?

[Reactie gewijzigd door E!Ma0RB7 op 17 juli 2026 19:25]

Oke? Je geeft nu weer een opsomming van allerlei andere situaties. Ik zeg nergens dat collega’s niks interesseert hè.

Dat laatste. Maar jij maakt er dus een andere situatie van. Nagenoeg elke DPIA van Surf SLMrijk heeft het risico onvoldoende kunnen voldoen aan inzageverzoeken omdat ze bijv. niet alle relevante data meegeven. Dat is de situatie. Er is geen uitzonderingsgrond. Dat voorbeeld pak jij erbij.

En redelijkerwijs te complex? Zo makkelijk gaat die vlieger niet op hoor. sterker nog, die ben ik nog niet tegengekomen hoogstens mag je eerst voldoen met een ‘eerste zoekslag’. Maar ook daar gaat niet iedere rechter in mee. En dat hele inzageverzoekgedoe is enorm complex, rechters oordelen er heeel verschillend over.

Of ben je in de war met buitensporig een verzoek? Dat heeft niet echt iets met complex te maken. Sterker nog, complex? Dat zou een gigantische loophole zijn. Gewoon je systeem onnodig complex maken ;)

Wacht? Is complexiteit niet een argument wat je bij Wob (nu Woo)-verzoeken mag gebruiken?

[Reactie gewijzigd door Quintiemero op 17 juli 2026 19:43]

Je hebt gelijk zie ik. Ik zat in een AVG-bubbeltje. Excuses.

Wij ontvangen heel veel inzageverzoeken, en gezien de aard van onze verwerkingen (voor archivering in het algemeen belang, wetenschappelijk of historisch onderzoek of statistische doeleinden) zijn de inzagerechten via AVG 89 en UAVG 44 en 45 beperkt.

Met 'te complex' bedoel ik specifiek UAVG art 45 lid 2:
Betrokkene heeft het recht om inzage te verkrijgen in de archiefbescheiden, tenzij verzoeken om inzage zodanig ongericht zijn dat deze in redelijkheid niet kunnen worden ingewilligd.
Ik krabbel terug mijn holletje in.
Ah, nou heb ik toch wat geleerd! Ik zit weer stuk minder in relatie AVG en archiefwet, thanks :) en dat os wel mooie aan dit vakgebied, er zit zoveel diepte in.
Nog al makkelijk doel om te halen als je nauwelijks functionaliteit in het pakket hebt. Er zijn niet voldoende functies in nextcloud voor echte issues.
Het heeft bijna 100% van wat je redelijkerwijs ooit nodig zult hebben in een onderwijs of kleinzkelijke setting en veel minder onzinnige smuck dus als je bedoelt minder smuck == minder risico dan heb je gelijk...
Niet bijna 100%. Verre van zelfs. Het is wel een beetje afhankelijk van de daadwerkelijke implementatie. De Microsoft omgeving biedt verschillende integraties met backend systemen.

Zijn er alternatieven? Ja zeker... Zijn deze minder erg dan Microsoft? Niet perse, het onderwijs landschap heeft andere leveranciers die net zo spannend zijn.

Een universiteit doet natuurlijk veel. Dus voor veel medewerkers is het zeker een alternatief. Maar voor het primaire onderwijs proces moeten universiteiten accepteren dat ze inboeten aan functionaliteit.

Natuurlijk zijn er veel alternatieve oplossingen maar dat zijn weer extra applicaties die je moet kopen, beheren en aan elkaar moet koppelen.
Ik ben docent aan een Nederlandse universiteit. Deze discussie wordt vooral gevoerd omdat we massaal over zijn op Office 365, en dáár wordt nu NextCloud als vervanger voor gezien. En kort gezegd, Office 365 raakt ons primaire onderwijsproces simpelweg niet. De digitale leeromgeving is iets als Brightspace of Blackboard, roostering draait op Semestry, college-opnames gaan via UbiCast, cijferregistratie doen we in Osiris, digitale tentamens nemen we af in Ans...

De enige plek waar het gebruik van Microsoft's omgeving het onderwijsproces raakt, is de e-mail-communicatie met studenten, en mijn agenda voor afspraken met studenten. Oh, en slides, maar ik (en met mij legio collega's) maak die steevast in LaTeX. Maar LibreOffice Impress volstaat ook.

En dat konden we allemaal echt al voordat we Microsoft 365 gingen gebruiken en we zullen 't nog steeds kunnen als we NextCloud gaan gebruiken.

Dus nee, we hoeven voor het primaire onderwijsproces echt niet te "accepteren dat [we] inboeten aan functionaliteit", want het systeem waar 't om gaat raakt het primaire onderwijsproces amper.

[Reactie gewijzigd door MacGyverNL op 17 juli 2026 04:39]

Ik heb zo'n vermoeden dat je zelf een ietwat jongere gebruiker bent die technisch wat handiger is. Ik zie mijn vrouw die voorheen op een uni werkte, dat namelijk niet doen. En daar ligt dan ook het pijnpunt, niet zozeer dat het niet kan, maar het vereist toch net een beetje meer kennis en ook niet onbelangrijk, bereid zijn om te proberen.

Ik snap dat men geen copy wilt maken van MS, maar wil je een snelle adoptatie, dan is dat toch haast noodzakelijk. Mensen hebben geen zin om dat net even andere knopje te vinden cq proberen. Men is bekend met MS en alles wat anders is, maakt het niet makkelijker. Het kost ook veel tijd en geld, in ondersteuning maar ook onwennigheid van gebruikers zijn kosten.
Je argument wordt onderuit getrokken door Microsoft zelf die continue functionaliteit verplaatste binnen de Office software. Elke versie weer opnieuw zocht ik me weer helemaal de blubber maar redelijk basisfunctionaliteit die soms ineens een paar niveaus diep in een menu verstopt zat.

Ik zou zeggen, probeer Libre Office eens een keer. Ja het is anders, maar dat wil niet zeggen dat het intuïtief kan werken.
Vreemd, Office hanteert al zowat 20 jaar geen menustructuur meer, en de ribbon is altijd zeer consistent geweest. Maar ook de voormalige menustructuur was redelijk consistent te noemen, al werd daar altijd maar aan toegevoegd en toegevoegd.
En daar moet je, met alle respect, soms echt schijt aan hebben. Tuurlijk is het organiseren van cursussen voor gebruikers enzo een goed idee.

Als gebruikers er hetzelfde mee kunnen, maar de werkwijze ietwat anders is moet je op een gegeven moment de knoop doorhakken en gaan. Als je wilt wachten totdat iedereen hosanna roept ben je eeuwig bezig.

Na een half jaar zijn de meesten gewend en is het een done deal met wellicht wat kleine restpuntjes.
Ik hoop dat je geen ICT-beheerder bent. Want met deze houding verspil je alle goodwill die je over jaren hebt opgebouwd. Zelfs de jongere generatie snapt niet meer hoe een folder structuur werkt en je zal dus ze moeten onderwijzen hoe de nieuwe omgeving werkt.

Dat betekent dus dat je je moet voorbereiden op een voortraject van enkele maanden.
Je spreekt jezelf toch tegen. Iemand die van toeten noch blazen weet, zal de minste moeite hebben met veranderingen en/of de hakken in het zand gooien. Ik heb genoeg gebruikersacceptatietests gezien op verschillende projecten bij verschillende bedrijven en waar de aangewezen en/of zelfbenoemde subject matter experts mee komen aankakken als ze op leeftijd zijn, is soms verbijsterend (triviaal).

Natuurlijk moet je zorgen voor draagvlak door training en documentatie te faciliteren maar je kunt op een gegeven moment ook dit een 'kans op verbetering' noemen in functionerings- of beoordelingsgesprekken.
Heb jij het over MS Word / Powerpoint of over alle 365 geintegreerde bende? Niets weerhoud ons ervan om een (offline) officepakket van MS te gebruiken (lijkt mij), maar dat ik 100% afhankelijk ben van MS om zelfs maar in te loggen op mijn laptop en op letterlijk alle andere online omgevingen van de universiteit is een single point of failure waar ik me niet comfortabel bij voel.
Maar het is niet aan het individu om te bepalen welke technologiestack er gebruikt wordt. De organisatie bepaald dat. Dus als een onderwijsinstelling zegt dat men M365 gebruikt, dan hoort iedereen dat te gebruiken. Als die instelling beslist om NextCloud te gebruiken, dan hoort iedereen dat te gebruiken. En dat heeft dan niets te maken met leeftijd of kennis van het betrokken personeel.

En wanneer je als organisatie beslist om een transitie van het ene naar het andere platform te maken, moet je ook zorgen dat je personeel mee is, dat zij begrijpen waarom, en dat zij de nodige training krijgen om hun werk te kunnen blijven doen.
Ik had het niet beter kunnen verwoorden. Werkelijk de enige afdeling die loopt te zeuren over integratie en allerlei Microsoft specifieke zaken, is de IT afdeling.
Kun je dit toelichten?
Ik had het niet beter kunnen verwoorden. Werkelijk de enige afdeling die loopt te zeuren over integratie en allerlei Microsoft specifieke zaken, is de IT afdeling.
Dat is dan ook de enige afdeling die nadenkt over dergelijke bezwaren :+
Mee eens. Zij zijn degene die het moeten neerzetten en beheren. Das heel wat anders dan een gebruiker.
Dat is ook heel duidelijk.
Zij zijn degenen die het weer moeten oplossen.
Dus ze moeten veel meer kennis van de nieuwe systemen gaan opdoen dan de gebruikers zelf.

Als al je beheerders Microsoft kennis en certificeringen hebben, en die vaak al tientallen jaren hebben, om dan ineens wat anders te doen is voor velen een grote uitdaging.
Natuurlijk kun je je om laten trainen, maar dan nog steeds heb je een enorm gat in ervaring.
Dit gat zorgt ervoor dat gebruikers gaan klagen dat IT het niet kan oplossen, dingen te lang duren etc.

Het is niet dat beheerder het niet willen, maar er word verwacht dat ze dan ook alles ineens kunnen met het nieuwe systeem. Dit zorgt voor de weerstand.
edit:
wat aangepast

[Reactie gewijzigd door Hoover op 17 juli 2026 10:03]

Je reactie laat me denken dat je het niet met me eens bent maar je bewijst precies mijn punt. Het is afhankelijk van de implementatie. Als je het puur als office gebruikt is het dekkend. Ik ken andere uni's waar de situatie anders is en die moeten inderdaad kijken naar andere applicaties en niet iets in nextcloud proberen te stoppen. Wij hebben bijvoorbeeld de integratie tussen onze opname software en Microsoft Teams. Is het heel belangrijk? Vind ik persoonlijk niet omdat de opname software ook in andere tools is geïntegreerd. Maar het is wel een stukje functionaliteit waar de uni afscheid van moet nemen.

En als docent moet je mee kunnen praten over het beslis proces binnen de universiteit ;) het is niet alleen de ICT afdeling. Als ICT een besluit als deze wilt nemen moeten alle faculteiten akkoord gaan. Ligt 1 faculteit dwars dan kan zo'n proces makkelijk een jaar duren.
Gedeeltelijk met je eens.
Vaak is het ter ondersteuning, maar stiekem zit dieper geworteld in je hoofdprocessen dan wat je denkt.

Wij werken ook met Osiris en Brightspace maar om alles goed te laten samenwerken is er een hele nauwe integratie met allerlei andere software. Zowel Microsoft als niet Microsoft producten.

Denk bijvoorbeeld aan de power bi oplossingen. Als je naar next cloud wilt gaan, zul je ook daar iets voor moeten bedenken. Dat zit namelijk ook in je microsoft 365 licentie.
Nextcloud heeft daar geen oplossing voor.
Dit is voor onderwijs zelf wellicht geen onderdeel van het primair proces, namelijk lesgeven, maar wel cruciaal voor bedrijfsvoering. Zonder managementdata kun je je organisatie niet sturen.

Dus wil je volledig van Microsoft 365 af en bv naar nextcloud willen gaan, zul je veel meer moeten aanpassen en zelfs meer producten moeten aanschaffen voor de gaten die Nextcloud heeft tov Microsoft 365.

Dus er word veel te simpel over nagedacht want er zit veel meer achter dan wat de meeste mensen zien.
Sorry maar dan heb je geen idee van wat onderwijs gebruikt. De hoeveelheid backoffice systemen groeit alleen maar.

En klein zakelijk? Ja dat zou kunnen, voor de ZZPer, de kleinste mkb. De rest heeft tegenwoordig allemaal meer nodig.
Er zit een verschil tussen "nodig hebben" waar Delgul over schrijft en "gebruiken" waar jij het over hebt. Eerlijk gezegd denk ik dat onderwijsland redelijk door kan draaien als 80% van de tooling uitvalt, die overige 20% is wel vrij cruciaal (en Nextcloud kan dat niet geheel invullen).

Opmerking op Delgul: Klein zakelijk gebruik vergelijken met onderwijsland is echt appels met peren vergelijken.

[Reactie gewijzigd door -Elmer- op 16 juli 2026 23:36]

Je hebt gelijk dat ik bedoel: Wat je _echt_ nodig hebt zit er gewoon in. Het kan minder polished zijn, misschien heb je niet de laatste presentatie gadget, etc. Maar tussen wat mensen 'nodig' denken te hebben en wat 'bruikbaar' is zit een groot gat en goed beschouwd kunnen de meeste partijen gewoon vooruit met Open Source Software. Ik heb dit soort projecten vaak begeleid en het loopt meestal goed af mits je het management echt mee hebt en ze niet beginnen met luisteren naar de eisen van de verkoop en publiciteitstypes.

Ik vergelijk overigens het onderwijs niet met MKB maar daar zit wel hetzelfde 'gat' als ik hierboven benoem.
Zoveel spannende backoffice (voor de eindgebruikers) systemen zij er niet die persé o365 nodig hebben op universiteit waar ik werk.

Het enige wat ik kan bedenken is Identity management, dat heeft Microsoft echt goed in de vingers

Verder koppelt IT alles aan alles met Microsoft tools, maar het is ook hun taak om het anders te doen als de organisatie daarom vraagt

[Reactie gewijzigd door fenrirs op 17 juli 2026 07:16]

Verder koppelt IT alles aan alles met Microsoft tools, maar het is ook hun taak om het anders te doen als de organisatie daarom vraagt
precies dit. IT lijkt soms de koers van organisaties te bepalen, waar ze toch echt ondersteunend horen te zijn. (als de core business geen IT is)
De organisatie gaat niet over de tools die daarvoor gebruikt worden, dat is inderdaad de IT

Bij grote organisaties is dit de taak van de enteprise architecten . Die bepalen op basis van behoefte, het beleid omtrend het inzet van bepaalde producten en kennis en capaciteit van personeel die nodig is om het beleid uit te kunnen voeren.
Als de organisatie akkoord is gegaan met het beleid wat is uitgewerkt, dan heeft de organisatie daar zelf voor gekozen.

Veel grote bedrijven hebben als beleid (gehad), Microsoft tenzij of Clouddienst tenzij.
Dus wil je daar van afwijken, zul je een hele duidelijke reden moeten opgeven richting architectuur waardoor het product wat jij wilt (zelfs als het om directie gaat die er om vraagt) moet afwijken van het gevoerde beleid.

Dus ja, de IT is vaak sturend en bepaald dus in sommige gevallen de koers van het bedrijf(Denk aan investeringen, hoge maandelijkse kosten want alles moet in de cloud, etc) , maar dat gebaseerd op het beleid wat de organisatie zelf heeft opgesteld. En een goede IT organisatie zal enkel afwijken van het beleid als er een duidelijke reden voor is.

Anders krijg je wat er nu gebeurt. De organisatie wil ineens van Microsoft af want Trump is aan de macht. Een goede It organisatie zal hier meteen op de rem trappen en met de organisatie in gesprek gaan met de vraag óf het beleid dan aangepast moet worden.
Als dat zo is, zullen de architecten dit beleid uit gaan werken en met een plan komen om het uit te voeren.

[Reactie gewijzigd door Hoover op 17 juli 2026 11:15]

Nu ben ik benieuwd wat voor spannende software lagere en middelbare scholen gebruiken ? Ik kan me der werkelijk niets bij inbeelden.
Dezelfde software als in het bedrijfsleven, vaak dan met een eigen dbase voor elke student zelf.
In het basisonderwijs grotendeels Google Workspace (vanwege het gebruik van Chromebooks) en in het voortgezet onderwijs bijna altijd M365.
Mijn ervaring is dat voor elke scheet die de gebruiker wil, IT een Microsoft integratie tool gaat bakken met als resultaat honderden integraties waar niemand nog wijs uit kan worden zodra er een paar developers weglopen (of domweg met pensioen gaan?)
De meeste issues bij DPIA's komen uit de verwerking van persoonsgegevens van de accounts is mijn ervaring. Dus ik snap je opmerking niet.

Tenzij je natuurlijk een CRM of HR systeem aanschaft, maar ook dan is het niet gebonden aan hoeveel functionaliteit die het pakket biedt.

En daarnaast: inmiddels is het een rijk pakket. Heti s niet meer alleen een bestandsuitwisselingtool wat het 5 jaar geleden was.

[Reactie gewijzigd door LinuxMan op 16 juli 2026 23:43]

Het is helemaal niets in vergelijking met wat de grote jongens bieden. Beetje mail en zo verder niet. Leg daar heel Azure naast en dan heb je een echte oplossing, maar een veel complexere voor evaluatie. Om te beginnen al omdat het uit Amerika komt.
Dat is toch geen vergelijking. Alsof je de verkeersveiligheid van Dronten vergelijkt met de verkeersveiligheid van de provincie Zuid Holland. Een DPIA op heel Azure is onmogelijk want het bestaat uit duizenden diensten en elke dienst heeft zijn verwerking weer anders geregeld. Dat moet je per dienst doen. En dan kom je er achter dat zelfs de core services van microsoft allemaal verschillende voorwaarden hebben die niet met elkaar matchen. *zucht*
natuurlijk is het (nog) geen azure, maar mail is juist niet default aanwezig als service, wel als client. Maar blijf elke maand de zak met geld naar MS brengen en dan zijn we over 10 jaar nog steeds niet verder.

Hoeveel bedrijven zijn 20-25 jaar terug niet overgestapt van "OS X" (nee niet dat merk) naar een MS omgeving en hebben zo'n 10 jaar terug de stap naar online gemaakt. De ervaring van omschakelen is er... En blijkbaar reageert nextcloud sneller dan MS, hopen dat het zo blijft in de toekomst :)
Misschien is dat wel de crux. Een eenvoudiger oplossing kan minder issues hebben dan een complexe. Dan is het misschien wel verstandig om voor simpel te kiezen. Tenzij je natuurlijk al die andere functionaliteit echt nodig hebt.
Dat kan zeker, maar als je oplossingen moet combineren over vele leveranciers dan worden de risicos ook weer complexer. Dat is wat jongens als Microsoft aantrekkelijk houd. Alles niet geweldig goed, maar functioneel en onder een enkel dak. Heel wenselijk voor bedrijven.
Hoe deden we dat 15 jaar geleden dan ?? Juist wel allemaal verschillende leveranciers en dat was geen enkel problefm 🤷🏻‍♂️Microsoft heeft gewoon de stropdassen binnen de bedrijven ingepakt met dure woorden.
Heel veel zaken die we nu gebruiken waren er 15 jaar niet. Denk aan Teams en Sharepoint binnen en buiten (met externe partners) het bedrijf gebruiken. En als er al iets vergelijkbaars was, was dat veel complexer als je het zelf wilde doen.
Je moet ergens beginnen. Beter een realistische proef dan proberen in dit stadium alle mogelijke scenario’s af te dekken. Negen van de tien gebruikers gebruikt negen an de tien opties van Word in heel zijn leven niet.
Wij van WC eend? Ze hadden wel erg veel baat bij deze DPIA omdat ze ook een pilot draaien met Universiteiten waarbij zij de leverancier zijn.
De DPIA is in samenwerking met een onafhankelijk partij (Privacy Company) uitgevoerd, niet door SURF zelf, deze partij voert ook vaak DPIA's op M365 uit.
Tja, voor M365 hoeven we bij het rijk geen DPIA meer uit te voeren inmiddels.

"Men" weet in Den Haag inmiddels heel goed hoe ehhh, specifiek publiek de gegevens van onze rechtbank zijn...

Maar goed, doorgaans doet de eigen ISO ook altijd nog een DPIA voor belangrijke applicaties.

Het is erg interessant te zien hoe dit momenteel gaat. Iedereen WEET dat we bij MS weg moeten en het liefste een beetje rap. Maar voor ieder traject dat gestart wordt waarbij EU alternatieven worden gestart worden door ICT ook MS projecten aangeslingerd. Het is nogal een strijd bij diverse departmenten begreep ik. Er zijn zoveel mensen bij het rijk opgeleid als Microsoft Specialisten. Die willen helemaal niet werkloos worden of op hun 40e-50e nog overstappen op nieuwe dingen.
Techniek is meestal het probleem niet, verandermanagement is het grootste deel van deze trajecten.
Laat al die Microsoft specialisten remote desktop windows, met Office 2024 en alle klassieke on premises Microsoft software beheren.

Hebben ze zowiezo meer ervaring mee dan 365/Azure.
Ter aanvulling: SURF zet voor DPIA's altijd drie expertises in: juridisch, technisch en security. Voor deze DPIA is de juridische expertise grotendeels externe inhuur van Privacy Company geweest, terwijl de overige kennis vanuit SURF zelf kwam.

Hoewel het argument van een conflict of interest begrijpelijk is, heeft SURF geen enkel belang bij een ondeugdelijk product voor de sector. Het verbloemen van risico's zou immers de instellingen (die de juridische verantwoordelijkheid dragen) rechtstreeks blootstellen aan handhaving door de AP. Dit maakt dat een onafhankelijke en kritische blik juist in SURF's eigen belang is.

Daarnaast staat de lopende Nextcloud-pilot volledig los van deze DPIA. Hier zijn andere teams bij betrokken die geen onderling contact hebben gehad. Het team Vendor Compliance van SURF voert deze DPIA's puur uit op verzoek van de instellingen. Het betreft hier een 'umbrella DPIA' die de gemiddelde configuratie toetst, waarbij de uiteindelijke verantwoordelijkheid altijd bij de instellingen (de SURF-leden) zelf blijft liggen als ze beslissen de software in te richten.

De pilot-omgeving is anders ingericht en de DPIA toetst deze omgeving niet. Enkel de Nextcloud software zelf en Nextcloud Enterprise support is getoetst, niet de verwerking en hosting die bij SURF voor de pilot plaatsvindt. Dat deze trajecten samenvallen, is louter toeval.

Bron: ik heb zelf aan deze DPIA meegewerkt.
Bedankt voor de aanvulling!
Dat geldt dan voor bijna elke DPIA. Een DPIA hoeft absoluut niet te komen van een onafhankelijke partij. Die voer je als organisatie zelf uit.
Ik zie het onder andere als een strategisch onderzoek waarbij je flink baat kan halen uit de resultaten. Hiermee leggen ze de bestaande issues bloot waarmee Nextcloud aan de slag kan. En dan doen ze dus ook!
Misschien zou je eens moeten kijken wie de eigenaren van Surf zijn. Uiteindelijk zijn het de universiteiten die het bij Surf voor het zeggen hebben.

Ik zou niet weten waarom de universiteiten belang hebben bij een niet kloppende DPIA en de kans dat Surf dit zal doen is door de eigendomsconstructie niet groot..
SURF heeft geen 'eigenaren', SURF is een coöperatie met leden en die leden zijn vrijwel alle onderwijsinstellingen van NL, niet alleen WO, maar ook MBO/HBO en lager onderwijs instellingen. De leden bepalen het beleid, bestuur en organisatie voeren uit, zoals bij elke (goede) coöperatie het geval is
En vergeet de onderzoeksinstellingen niet, daar zijn een aardig aantal ook lid van de surf coöperatie.
WC eend is een commercieel bedrijf. Je moet me even uitleggen hoe SURF er als vereniging baat bij zou hebben om een slechte DPIA uit te voeren. Als vereniging valt er niet echt geld te verdienen en hangt hun succes op het vertrouwen van de leden.
Over het algemeen worden DPIA's niet gepubliceerd (hoeft ook niet). Als je je laat sturen door zuiver eigenbelang bij een positieve inhoud is het publiceren en controleerbaar maken van het werk niet de meest verstandige aanpak. Bekijk voor het contrast misschien naar het algoritmeregister waar zoveel organisaties oncontroleerbaar geruststellend opschrijven dat ze een DPIA hebben gedaan zonder ook maar uit te leggen wat de uitkomst is, laat staan dat er een poging van een onderbouwing wordt gegeven. Misschien kan je die achterdocht richten op degenen die hun werk niet controleerbaar maken.

Maargoed ik heb er dan ook baat bij om dit te zeggen, dus neem het met een korrel zout.
Maar...een DPIA was hier verplicht zoals iedere Verwerkingsverantwoordelijke dit in bepaalde gevallen verplicht is om _zelf_ uit (te laten) voeren.

Wat maakt SURF uniek volgens jou?
Je kunt al aftekenen hoe dit gaat eindigen:
  1. Pilot succesvol
  2. SURF wil Nextcloud opnemen in dienstverlening aan haar leden
  3. SURF doet een uitvraag wie interesse heeft
  4. Instellingen zien geen business case om voor Nextcloud te betalen naast hun reguliere M365-omgeving
  5. Door gebrek aan interesse wordt Nextcloud te duur om aan te bieden
  6. SURF stopt met Nextcloud
Jeez wat een zure reacties allemaal. Het is echt goed dat wij in Europa nu eens meer zelfstandig worden zowel op IT-gebied als op defensie gebied.

Kost het moeite? Ja

Zal het in keer helemaal goed gaan? Nee

Zelf ben ik privé, voor het hele gezin, nu aan het overstappen van Google workspace / Synology Office naar een eigen gehoste Nextcloud omgeving op een synology NAS. Tot nu toe ben ik, en mijn echtgenote, tevreden. Makkelijk om documenten te delen, aantekeningen te maken etc.. De on-line Euro Office werkt prima en nu bezig om al onze foto's te migreren want de Synology photo oplossing, en ook de andere office en notes functies van Synology zijn toch wel een beetje klunky. De laatste stap zal ook de email server zijn.
Puur uit interesse hoe houd je dat allemaal veilig van buitenaf? Ik heb ook nextcloud draaien op een oude enterprise server in de garage, maar is alleen te bereiken via vpn met otp of het eigen wifi.
Je kan een reversed proxy gebruiken zoals Caddy+Authentic of Authentik. In combinatie met een goede firewall en IPS/IDS. Dan ben je al een heel eind.

Daarbij hoeft VPN helemaal geen probleem te zijn want ik kan met mijn Gateway die VPN heeft met hoge throughput en lage latency overal zonder problemen gebruik maken van mijn services. Zonder dat ik merk dat ik VPN gebruik.
Correct. Voor de reverse proxy maak ik gebruik van de ingebouwde Synology reverse proxy. 2FA heb ik ook aktief.
en eventueel ram je er nog een WAF tussen.
Ik zou dan Bunkerweb eens proberen, is nginx/WAF en te bestieren via UI. Overigens is ook Bunkerweb niet zonder bugs en issues, maar over het algemeen werkt het mooi.
bunkerweb zit ik toevallig ook net naar te kijken ja. :)
Mee eens. Microsoft Office heeft meer dan genoeg bugs en quirks die geaccepteerd worden "want het is Microsoft en daar doe je verder toch niets aan of mee" en een gebrek aan het inzicht en vertrouwen dat het heus beter kan en moet. Ook al loop je qua features misschien ergens iets achter, en ook al loop je tegen dingen aan die ànders moeten, dit is allemaal in kaart te brengen en te overzien met voldoende tijd en inzet. De kans ligt hier een enorme stap voortwaarts te maken en ik ben er van overtuigd dat ieder bedrijf of overheidstak deze stap kan maken.

Een paar van mijn collegae die Excel-SMEs zijn hebben bugs ingediend bij Microsoft volgens de regels der kunst en de bugs blijven daar ook gewoon liggen, jaar in jaar uit. Ik word een beetje moe van suits die een kickback krijgen op licenses via Microsoft-resellers en blijven pleiten voor Microsoft "omdat het niet anders kàn". Technisch kan alles 'gewoon' anders. Als je maar wil. Daar hoort draagvlak bij je userbase ook bij. Dat is meestal nog de moeilijkste horde te ondernemen want de meest triviale wijziging in UI/UX zorgt al voor hakken in het zand. Daar mag misschien ook eens wat doortastender opgetreden worden, naast uiteraard zorgen voor goede begeleiding en documentatie.
Nee dat zal niet. Surf wordt vanuit de Universiteiten gevoed, dus het initiatief komt al vanuit de universiteiten. Universiteiten zijn bij uitstek omgevingen die nieuwe software zo maar implementeren en met harde hand door drukken. Zelf ervaring mee.
En wat dan met mail? Ik heb altijd begrepen dat je naast een dergelijke oplossing wel een eigen mailserver moet draaien. Ik vind het wel prettig dat alles over ports 25 en 443 loopt bij m’n huidige oplossing, scheelt een hoop gedoe.
Dit gaat dus niet zozeer over Nextcloud an sich als self hosted oplossing, maar over de enterprise overeenkomst en de gegevens die Nextcloud GmbH in die context verwerkt van administratoren, inkopers, logs die gestuurd worden voor support vragen etc.
Zowel de Nextcloud software als de Nextcloud Enterprise support is getoetst. In sectie A.1.1 Scope of this DPIA, p. 23, is o.a. te lezen welke Nextcloud-applicaties zijn meegenomen:
  1. Mail (including Calendar)
  2. Write (as part of Nextcloud Office)
  3. Present (slides)
  4. Spreadsheet
  5. Files (data sharing)
  6. Talk (with generative AI functionality to transcribe speech to text, whiteboard and polling)
Volgendeweek nextcloud wordt over genomen door big tech usa of een chineese bedrijf

Kun je weer opnieuw beginnen lol

[Reactie gewijzigd door Scriptkid op 16 juli 2026 22:30]

NextCloud is open source dus dan komt er wel een fork.
Maar of de scholen die willen of kunnen gebruiken?
Dat idee van een overname kwam hier ook op en dan zit je voor je het weet weer in dezelfde boot als met DigiD.

Dit zou eigenlijk zo geregeld moeten worden dat het bij een hoster wordt ondergebracht waarbij zich dit niet kan voordoen. En daarmee kun je ook nog eens het verzamelen van gegevens verwijderen.

[Reactie gewijzigd door eheijnen op 17 juli 2026 10:41]

Day verschuift het probleem,

Als het overgenomen word door usa dan is je hele support en patch afhankelink heid ook in de usa of je moet een unsuportrd fork maken maar ja dat ga je niet doen als enterprise.

Er is een reden waarom enterprise linux wordt gebruikt net als redhat
Ehh het gaat om de suplort niet om de code.

Open source is leuk maar niet voor enterprise core dan heb je echt support packet nodig
Source code is geen bruikbaar produc of dienst. Het is slecht het begin van een oplossing.
Ik heb liever dat er geen gegevens van de kinderen worden opgeslagen bij welk buitenlands bedrijf ook.

De politiek vertrouwen en bedrijven met onze kinderen? Ik niet in ieder geval, ik zou tegenstemmer zijn.

Want wie beschermt je kind als jij in "goed vertrouwen" je kind overgeeft aan een school en blijkt dat zijn/haar gegevens ineens ergens opduiken waar ze niet horen op te duiken?

edit; O Wacht, het wordt natuurlijk "verplicht" zoals met alles :F

[Reactie gewijzigd door GameNympho op 16 juli 2026 23:39]

Ik heb liever dat er geen gegevens van de kinderen worden opgeslagen bij welk buitenlands bedrijf ook.

De politiek vertrouwen en bedrijven met onze kinderen? Ik niet in ieder geval, ik zou tegenstemmer zijn.
Dit zijn een beetje twee losse discussies:
  1. De politiek en bedrijven vertrouwen met het verzamelen van zoveel data.
  2. Liever geen gegevens die bij een buitenlands bedrijf worden opgeslagen.
Met beide ben ik het eens. Maar als ik kijk naar de kwaliteit van de Nederlandse software die de basisschool van mijn zoontje gebruikt geeft het mij niet echt een goed gevoel. Die markt lijkt compleet te zijn verpest door de aanbestedingsplicht. Je hebt een paar aanbieders die de procedures goed kennen. Die wisselen elke zoveel jaar van klantjes. Daardoor blijven de leveranciers een basislaag van klanten houden en lijken ze weinig motivatie te hebben om een goed product te leveren.

Niet uniek voor het onderwijs btw. Voor mijn gevoel zie je dat overal. Die apps voor gemeentes met betaald parkeren zijn ook vaak zo bagger als ik weet niet wat
Mijn 3 kinderen zijn nu volwassen, maar bij alle drie mee gemaakt met allerlei eisen en regels bij scholen.

Deel gaan we in mee, maar bij een ander deel houdt ik en mijn vrouw, onze poot stijf en komen wij op voor onze kinderen en dan jammer voor diegene, ik wil met plezier de discussie aangaan en ook feiten neerleggen waarom ik mijn kind bescherm tegen de economie/industrie/politiek.

Mijn kinderen zijn mijn verantwoording heb ik altijd geleerd en politiek wast heel graag de handjes ;)
Wat voor alternatief heeft nextcloud om de miljoenen bestanden goed te doorzoeken? Zelf gebruikte ze elastic search die alles lekte door een config fout. Zonder zoekserver kun je met de basic zoekfunctie van nextcloud, zoals ik begrijp, niet de inhoud van pdf, word of andere bestanden doorzoeken.

En ik zie ook niet echt iets van DLP of IMR in hun oplossing.

ik ben niet tegen, maar als je dit als edu, gov of zorg dit wilt inzetten in je omgeving moet je toch nog tientallen systemen er extra naast gaan onderhouden.

Een verzameling losse componenten:

* NextcloudDatabase (MariaDB/PostgreSQL)

* Redis

* OpenSearch

* Apache Tika

* OCR (Tesseract)

* ClamAV

* Object storage of gedeelde opslag

* Reverse proxy

* SIEM voor audit logs

* Backupsoftware

En er zal vast meer zijn wat nodig is om een goed alternatief neer te zetten.

native ook geen replicatie of mirroring kom ik tegen, dat valt nog te overzien, unis hebben wel een netapp.

Auditing of zoeken naar verdachte patronen heb je ook weer extra systemen voor nodig.

dit lijkt mij in grote landschappen een hel om te beheren dat je veel extra tools nodig hebt. Leuk dat je het thuis draait op je synologie, maar dat is echt niet te vergelijken met mkb en helemaal niet voor uni, gov of zorg.

[Reactie gewijzigd door virtualpimp op 17 juli 2026 08:45]

Je kan het gewoon hosted afnemen. Waarbij de leverancier al die componenten in de lucht houdt. Niet anders dan MS. Alsof Sharepoint 1 grote executable is met alle functionaliteit. MS365 hangt aan de achterkant ook aan elkaar met allemaal verschillende componenten die afzonderlijk beheer vereisen.
Het artikel en en het artikel naar waar verwezen wordt gaat over self-hosted en ik heb het niet over M365, je kunt in Linux met alle open-source tools ook self-hosted je eigen 'next-cloud' bouwen. Ik zie next-cloud nog niet volwassen genoeg voor grote omgevingen met de tooling(s) die ze nu bieden, dus is het de juiste richting?
Nou, eh, nee, daar gaat het artikel helemaal niet over. De DPIA gaat letterlijk over "hoe Nextcloud gegevens van beheerders" verwerkt. Bij self-hosted is daar helemaal geen sprake van. Nextcloud draait, zoals al eerder genoemd, in bar grote omgevingen. Kijk eens naar Magentacloud, 2 miljoen gebruikers. Blijkbaar volwassen genoeg voor dat soort omvang.
Magentocloud is een iets andere doelgroep, vooral consument

Om te kunnen reageren moet je ingelogd zijn