70 procent van EU-instellingen e-mailt via servers van Amerikaanse bedrijven

70 procent van de instellingen van de Europese Unie (EU) laat zijn e-mail via Amerikaanse servers lopen. Ook de e-mail van de Europese Commissie loopt via Amerikaanse diensten.

56 procent van de EU-instellingen gebruikt e-mailservers die bij Microsoft zijn ondergebracht. Nog eens 14 procent van de instellingen gebruikt andere Amerikaanse diensten. De overige 30 procent gebruikt Europese e-mailservers. De Europese Commissie heeft geen reactie gegeven aan de NOS.

Uit het onderzoek van de NOS blijkt dat instellingen die over gevoelige informatie beschikken e-mailservers gebruiken die bij Microsoft zijn ondergebracht. Niet alleen het Europees Defensieagentschap, maar ook toezichthouders op de financiële markten en instanties voor terrorismebestrijding gebruiken Amerikaanse mailservers. Daar staat tegenover dat Ursula von der Leyen, de voorzitter van de Europese Commissie, eerder dit jaar zei dat Europa voor zijn infrastructuur niet afhankelijk kan zijn van technologie van anderen.

Europa / Europese Unie. Bron: Buena Vista Images/The Image Bank Unreleased/Getty Images
Europese Unie

Amerikaanse inlichtingendiensten kunnen mailverkeer en informatie vorderen bij Amerikaanse e-mailproviders. Dat kunnen zij op grond van de Amerikaanse Cloud Act. Daarmee kunnen ze informatie opvragen bij elk Amerikaans cloudbedrijf, ongeacht waar die data is opgeslagen. Het Nederlandse Nationaal Cyber Security Centrum zei vier jaar geleden al dat het risico dat de Amerikaanse overheid met de Cloud Act toegang kan krijgen tot Europese persoonsgegevens 'voorstelbaar' is.

Toen was de Amerikaanse president nog Joe Biden. Sinds het aantreden van Donald Trump zijn de relaties tussen de EU en de Verenigde Staten steeds verder verslechterd. De regering van Trump kan instellingen op een sanctielijst zetten, waardoor Amerikaanse bedrijven wettelijk niet meer mogen samenwerken met die organisaties. De Amerikaanse regering kan dus op ieder moment de diensten die Microsoft levert aan EU-instellingen stopzetten.

Door Lumen Heijdendael

Stagiair nieuwsredactie

30-09-2026 • 16:03

46

Submitter: Keypunchie

Reacties (46)

Sorteer op:

Weergave:

Heb de discussies nooit gesnapt waarom mensen mailserver hosten lastig vinden. Ze zijn massaal uitbesteed en nu heb je dus het probleem dat de grote partijen alleen nog mail van elkaar 'vertrouwen' en zo mensen alsnog forceren om bij hun een dienst af te nemen.
Op kleine schaal kan het best veel tijd kosten om van allerhande blacklists af te blijven, spam te managen etc. maar op deze schaal zou je een EU-alternatief volgens mij prima kunnen verantwoorden. Het is geen MKB tenslotte.
Dat blacklist probleem is dus gewoon gemaakt door de grote partijen. Er zijn ook opties die kleinere partijen minder benadelen maar daar hebben de grote mail providers geen zin in...
Dat zou inderdaad een goeie zijn een betrouwbare SMTP dienst vanuit de EU. Als heel veel organisaties die gaan gebruiken dan kan MS en andere partijen deze niet meer moedwillig meer saboteren.
Kans dat je een Office 365 email in de spam folder komt is een stuk kleiner dan een eigen servertje, het gaat helaas verder dan een simpel servertje opzetten en gaan
Heb je je ooit afgevraagd waarom dat zo is? Het is niet zo dat een 'simpel servertje' niet werkt...
Omdat je 'simpele mailservertje' op een IP block zit van een provider die niet (goed) met reverse hostnames kan omgaan, omdat er bij die provider nog 500 mensen zitten die hun simpele mailservertje niet goed hebben geconfigureerd, omdat er bij diezelfde provider 17000 mensen onderdeel zijn van een botnet dat spam kan versturen en dus generieke IP adressen van normale providers al snel op allerlei blacklists terecht komen (die niet worden gehost door de grote patijen, maar door een stelletje fanatiekelingen die niet altijd voor reden vatbaar zijn).
In principe is het probleem dat spammen loont omdat het gratis is. Er zijn wel eens proefballonnetjes geweest om bijvoorbeeld 'proof of work' systemen in te zetten om mails te sturen, maar daar hebben de grote jongens dan weer relatief veel last van...
1: Het is inderdaad beter voor de bedrijven.
2: Het voorkomt zeker ook wel een gedeelde problemen omdat niet iedereen zo maar een spam servertje kan opzetten. En ja we krijgen nog genoeg spam hoor. Maar ik verwacht wel dat er toch wel wat anders potentiële spammers tegengehouden worden.
Als je een mailserver host, moet je die ook goed beheren - en dat is schijnbaar kostbaarder / lastiger als het is om een MS365 abonnement af te nemen - als je hem niet goed kan beheren heeft dat impact op de operatie.

Ik zou ook liever minder met MS cloud-services willen werken, maar dat is bijna onmogelijk zoals je al aangeeft. Weet daarnaast jammer genoeg ook geen alternatief in de EU met dezelfde dienstverlening.
Weet daarnaast jammer genoeg ook geen alternatief in de EU met dezelfde dienstverlening.
Als we een EU brede belasting van 10% op alle Amerikaanse hosted services heffen en dat geld in een fonds voor vervanging stoppen hebben we binnen een paar jaar zat alternatieven...
Ik denk niet dat je begrijpt hoe klem we zitten in dat eco systeem.

We zijn niet bereid om te investeren in IT. M365 abbo, zit alles in. Laptop, software, het is gewoon heel makkelijk te managen en relatief goedkoop. Maar we zien de verborgen kosten en die worden pas zichtbaar als je er vamaf wil.

Er moet zeer groots worden geinvesteerd in onderliggende fundamenten van het europese IT landschap zodat we dit van chips tot de software allemaal zelf bouwen.

Moeilijk moeilijk.... Ja, maar we moeten. Anders worden we een fasal staat.
Of microsoft maakt een losstaande EU entiteit welke volledig appart staat. Met eigen domain en heeft alleen de software in licentie.
Die hebben ze al, maar je houd een gigantische afhankelijkheid. De US overheid kan Microsoft verplichten de licentie terug te trekken en heeft ons via die weg enorm in de tang.
Dat 'verplichten' ligt aan de constructie (je kunt het ook om draaien) want Microsoft is misschien wel Iers, leg de rechten daar neer. Helaas iser een onafhankelijke government cloud, maar de Duitse cloud met T-Mobile is er niet niet meer.

Waar een wil is is een weg zou ik zeggen.
Het is natuurlijk niet alleen een kwestie van goed beheren van een mailserver. MS Exchange is samen met Outlook toch wel een defacto industrie standaard. Het patchen van de software is ook wel een ding.

Volgens mij zijn er nog geen grote niet Amerikaanse standaard pakketten die nu volwassen, compleet genoeg zijn qua eindgebruikers functionaliteit en snel te implementeren zijn. En al zou het er zijn loop je nog tegen de implementatie tijd aan. Ga maar even een organisatie van 1.000, 2.500 man even omgooien. Loop je zo tegen een project van een jaar aan.
Ik draai er maar 1 om: elke e-mail van Microsoft wordt geblokkeerd met spam melding.
De rest van de wereld werkt wel gewoon als het de regels volgt.
Want tot nu toe merk ik dat alleen Microsoft e-mails vernietigd zonder dit te melden aan afzender noch de ontvanger.
Best ziek als dan bijna alle gemeentes een onbetrouwbare partij heeft gekozen voor het beheer van e-mail.
edit:
Verkeerd geinterpreteerd

[Reactie gewijzigd door david-v op 30 september 2026 16:56]

bedoel je de "gratis" email accounts? @outlook.com en @hotmail.com? Emails van mijn werkaccount (daar gebruiken ze office 365) komen nooit in een spamfolder terecht....voor zover ik weet :D
Volgens mij spreekt hij de wens uit dat elke mail vanaf een MS server bij de ontvanger een spam-melding zou moeten krijgen, dus niet iets wat reeds bestaat.
ah zo, ja, ik las het verkeerd. Nou snap ik het.
Ik zou willen dat Microsoft dat wat vaker deed juist. Mijn spam folder van mijn Outlook overstroomt. En ze worden dus netjes in de spam gegooid, maar als hij er echt zeker van is dat het spam is, mag hij hem van mij gewoon direct verwijderen, zodat ik bij de twijfel gevallen makkelijker kan zien of die er wel of niet tussen hoort.
Want tot nu toe merk ik dat alleen Microsoft e-mails vernietigd zonder dit te melden aan afzender noch de ontvanger.
Hierbij bedoel je dat ze geen foutcode sturen as een mail niet kan worden afgeleverd? Bijvoorbeeld vanwege niet bestaand email adres, volle mailbox of geblokkeerd omdat ze vinden dat het spam is?
Dat heeft te maken met backscatter en dat is een van de manieren waarop mensen spam ontvangen. Het is tegenwoordig best practice om backscatter op je mailservers uit te schakelen.
Omdat een mailserver hosten lastig IS. Heb een tijdje zelf alles ingericht maar als het geen dagelijkse kost is is het lastig het goed bij te houden. Gebruik nu mailinabox, dat werkt prima. Enige wat ik zelf inregel is DNS maar da's meer omdat ik dat ergens anders wil configureren dan op de mailserver.

Ook: ondanks dat alles is ingericht volgens moderne standaarden (DKIM, SPF, DMARC) kan ik GEEN mails versturen naar b.v. hotmail. Die komen keihard terug met de melding dat het IP blok (dus niet eens het IP adres) waar ik vandaan kom op een of andere lijst staat. Omdat het voor prive gebruik geen groot probleem maar als het voor een organisatie was zou dit wel een dingetje zijn...
Maar als je dan al uitbesteed, waarom dan niet bij een Europese partij? Er zijn best veel mail providers in de EU die volgens mij op deze schaal kunnen werken. Bewijs heb ik niet maar mail is al zo’n oude service dat het mij zou verbazen als dit niet al bestaat.
Het gaat verre van alleen over mailhosting. Het probleem zijn de zaken eromheen.

De cliënt moet de server snappen, en alle plugins moeten die cliënt snappen. (bijvoorbeeld bastion365, zorgmail etc)

Anti-spam moet ernaast goed geregeld zijn, evenals intrusion detection en federated authentication/sso.

Dan moet de server ook aan allerlei eisen doen zoals DANE, spf, dnssec, specifieke ciphers, certificate trusts, enz.

Laat staan dingen zoals handtekeningen software, relaying e.d.
Dat is bij Nederlandse gemeenten niet anders. Recent zag ik een onderzoek dat aangaf dat 84 van de 99 grootste gemeenten bij Microsoft 365 zitten..
En wat te denken van alle Europese individuen en bedrijven, of zijn deze niet belangrijk om onafhankelijk te maken/houden?

Net als mocem aangeeft: Mail is echt niet moeilijk te hosten. Ik host het al meer dan 15 jaar voor mezelf en nooit problemen gehad. Gewoon zorgen voor een schoon IP of de IP uit alle blacklists halen (is ook veel minder werk dan men denkt). Alle technologieën zijn er en ik gebruik dezelfde onderliggende FOSS software als vele Enterprises en universiteiten incl. spam en virus filter, dus snap het probleem echt niet. Kunt gewoon auto update aanzetten voor die packages, dan ook geen/weinig last van beveiligingsproblemen.

Het enige dat tijd nodig heeft (grote bedrijven e.d. hebben dat in no-time) is domein reputatie opbouwen in de filters van de big boys. Dat duurt even als je weinig mail verstuurd, maar daarna is het ook klaar. Al helemaal als je ook rDNS correct hebt en SPF, DKIM, DMARC e.a. beveiligingen toepast.

Lijkt wel alsof men bang is om verantwoordelijk te worden gehouden en het dan niet kan afschuiven op dienst XYZ. Moeilijk is het echt niet meer, dus dat kan niet de reden zijn.

De mail wereld heeft last van hetzelfde stigma als LPG (wilde verhalen van motorschade en andere flauwekul) en men lijkt het niet te willen zien.

[Reactie gewijzigd door drmacfaulty op 30 september 2026 16:21]

Mail is echt niet moeilijk te hosten
Ik denk niet dat de vraag is of het moeilijk is of niet. Iedereen heeft daar wel een andere mening over. Ik denk dat bedrijven kiezen voor gemak (SLAs) en soms uit kosten overwegingen (ook daar verschillen de meningen over) om wel of geen eigen email server te hosten.
Ik host het al meer dan 15 jaar voor mezelf en nooit problemen gehad
Er is een verschil tussen het hosten van een particuliere email server of het hosten voor een bedrijf/instelling waar andere regeltjes gelden. De kans dat jouw email server aangevallen wordt is dan ook beduidend kleiner dan die van de gemeente Amsterdam bijvoorbeeld.
De kans dat jouw email server aangevallen wordt is dan ook beduidend kleiner dan die van de gemeente Amsterdam bijvoorbeeld.
Het zou mij niet verbazen als Tweaker @david-v zijn mailserver beveiliging en update beleid beter op orde zou hebben dan de gemeente Amsterdam,

Om een voorbeeld te geven, Mijn klantengegevens zitten lokaal bij mij op de PC in de zaak, er gaat een backup (met encryptie) altijd mee naar mij thuis 20km verderop, Zelfs als mijn internet volledig uitvalt kan ik nog aan mijn klantengegevens aan en mijn klanten verder helpen,

Maar recent was er eens een oververhitte server in frankrijk, met als resultaat dat TWEE grote ziekenhuizen in België niet meer aan hun patientgegevens aan konden , en daardoor zelfs operatie's moesten uitstellen ????!!!!

Tja :(
Ik denk dat je @drmacfaulty bedoeld ;).
Het zou mij niet verbazen als Tweaker @david-v zijn mailserver beveiliging en update beleid beter op orde zou hebben dan de gemeente Amsterdam
Als gemeente Amsterdam Office 365 gebruikt is de kans daarop heel klein tot nihil. We moeten echt een onderscheid maken tussen privé gebruik en hosten van een mailserver en de mail behoefte van een grote organisatie zoals een gemeente of ziekenhuis. Ik denk dat de backup van je klantgegevens nog geen 0.001% is van wat een groot ziekenhuis aan patient gegevens heeft, en dan ben ik nog coulant ;)
Oh ja sorry, moest inderdaad @drmacfaulty zijn.

Natuurlijk is de data minder, maar mijn data is (in mijn opinie) ook veel minder belangrijk, vind het dus totaal NIET kunnen dat een ziekenhuis niet al zijn data om te kunnen werken niet lokaal staan heeft ? (al je data op een extra plaats is denk ik zeker altijd goed meegenomen en dan zet je toch MINSTENS de data eens lokaal) , als zelfs gewoon internet uitvalt is het daar al gedaan met werken blijkbaar ? , ik denk trouwens dat de investering om lokaal noodgeneratoren voor electriciteit staan te hebben een pak groter is dan de investering om wel minstens lokaal ook een dataset te staan hebben ?

Dit is gewoon weer zo een beslissing van één of andere manager dat beslist om alles in frankrijk te draaien weer leuk leek op de jaarcijfers en hij dan weer een mooi schouderklopje kon krijgen van de aandeelhouders, ik zou niet weten welke zichzelf respecterende ITer het een goed idee zou vinden om NIKS lokaal staan te hebben ?
Titel bij NOS:
Leeuwendeel van EU-instellingen laat mail via Amerikaanse servers lopen
Eerste alinea:
Bijna driekwart van de instellingen van de Europese Unie laat zijn mail via servers van Amerikaanse bedrijven lopen, blijkt uit onderzoek van de NOS.
De titel dekt de lading niet. Microsoft exploiteert ook Europese servers. Natuurlijk is er de nuance dat de VS ten alle tijden spullen kan opeisen van EU servers beheerd door een Amerikaans bedrijf, maar het is te kort om te stellen dat alles op Amerikaanse servers staat of loopt.

[Reactie gewijzigd door The Zep Man op 30 september 2026 16:52]

De servers zijn eigendom van Amerikaanse bedrijven, daarom zijn het Amerikaanse servers. Ze staan wellicht niet op het grondgebied van Amerika, maar het blijven Amerikaanse servers.
Het is juridisch prima mogelijk dat MS de servers leased van een EU partij en zo een request naast zich neer kan leggen.

Waarom hebben we nog geen omgekeerde patriot act? Omdat men bang is, maar de EU is groot genoeg om tegen MS te zeggen: regel het….anders 70% van klandizie kwijt. MS gaat dan echt wel ‘zeiken’ bij onze oranje vriend
Waarom is TikTok Amerikaans nu…? Je kan ook gewoon zeggen, je maakt een EU bedrijf, en zorg maar dat je hier in eu dingen regelt. Ongeacht je afkomst. Als je subsidiary ineens want gedwongen om met het moederbedrijf te werken vanwege een rechter, keihard nationaliseren. Als we bij nexperia kunnen doen waarom niet bij Microsoft?
NOS is journalistiek helaas geen hoog niveau. Ik zie zo vaak onzorgvuldigheden en onjuiste aannames in die artikelen sluipen. Ik omschrijf de redactie inmiddels maar als de stagiaire-van-dienst.

Maar strikt genomen hebben ze hier wel gelijk. Als de server van een Amerikaans bedrijf is, is het een Amerikaanse server, ook al staat ie hier. Maar ik weet niet of ze het ook zo bedoelen.
En, dat data in Europa wordt opgeslagen, betekent niet dat iedere subverwerking via Europese servers gebeurt. Dus je moet naar de hele stroom kijken.
Komt ervan als kortzichtige managers rond 2000 geëxciteerd geraakten door het woordje Cloud, en geen on-prem mail en anti-spam meer wensten. Komt ervan als nadien diensten als "Message Labs aka. Symantec Cloud Email, aka Broadcom whatever..." te duur waren en kortzichtige managers hun mail flow via Microsoft lieten gaan. ( want men betaalde zich toch al blauw aan Microsoft en kreeg er FOPE "gratis" bij ) ...
Ook het http(s) verkeer van en naar sites (links) in die mail (outlook en verwanten) is te volgens. "safelinks" noemen ze dat, doordat echte links in mail vervangen worden kan Microsoft precies zien vanaf waar, wanneer, waarnaartoe, met welk device er op de links geklikt is. Onder het mom van veilig wordt de hele wereld weer een stukje extra gemonitord.
Mischien moeten we gewoon helemaal afstappen van de e-mail gedoe, EU heeft toch peppol opgezet voor invoicing. Dat zou allemaal een pak veiliger gaan. Sturen we nog steeds txt files over en weer ?
Dat email nog geen basis recht is. Kan de overheid geen veilige setup voorzien waar je je mails zelf kan afhalen naar je mailbox naar keuze?
Let wel, gezien de methodiek waarmee NOS dat heeft bepaald niet 100% accuraat dient te zijn - ze hebben naar de MX records gekeken. Ook al staat er een Europese server in, je weet nooit of dit wellicht alleen een inbound MX is die achter de schermen de mails alsnog naar servers in de VS doorstuurt.
Europa zal nooit een volledig systeem zoals MS of Google hebben voor mail ed. Het probleem hier in Europa is dat geen enkel land dezelfde wetten en regels heeft, dus waar gaat men de servers zetten en wie gaat er baas zijn. In Amerika is het gemakkelijker de president heeft het daar voor het zeggen. Europa is maar in 1 ding goed regels en taksen opleggen voor gewone burgers, zie maar de milieu regels.

Om te kunnen reageren moet je ingelogd zijn