De vier vragen, kort beantwoord
Waar staat het?
Op eigen machines in twee Nederlandse datacenters: BIT in Ede (ISO 27001- en NEN 7510-gecertificeerd) en nLighten AMS1 in Amsterdam (ISO 27001, PCI DSS). Geen gehuurde capaciteit bij een public-cloudpartij, geen regio die "Europa" heet maar elders wordt beheerd. Die certificaten staan op naam van het datacenter, niet op onze naam.
Wie is de eigenaar?
Digital Genesis B.V. (KvK 82144354), onderdeel van Innovation Harbor B.V., dat eigendom is van Opswizard Holding, dat eigendom is van een Nederlandse natuurlijke persoon. Geen buitenlandse moeder, geen investeerder buiten de EU. Na te gaan in het Handelsregister.
Welk recht geldt?
Nederlands recht, met de Nederlandse rechter als bevoegde instantie. Er zit geen Amerikaanse partij in de keten — niet als verwerker, niet als infrastructuurleverancier, niet als aandeelhouder — dus is er ook geen partij die op grond van de US CLOUD Act tot uitlevering kan worden verplicht.
Wie kan erbij?
Een afgebakende lijst subverwerkers, allemaal Nederlands op één EU-partij na: de endpoint-monitoring loopt via HetrixTools in Roemenië, en daar gaat geen klantdata door. Er wordt geen CDN gebruikt, dus geen tussenpartij termineert uw verkeer of beheert uw TLS-sleutels.
De onderbouwing bij deze vier antwoorden staat uitgeschreven op soevereine hosting en compliance, met de volledige subverwerkerslijst en de datacentertabel. Wat die Amerikaanse wet bepaalt en wanneer een Europese organisatie er wél onder valt, leest u op de US CLOUD Act uitgelegd.
Eigen netwerk, publiek na te trekken
Wij hebben een eigen autonoom systeem: AS211588, met eigen IPv4- en IPv6-adresruimte op naam van Innovation Harbor B.V., aangesloten op AMS-IX en NL-IX. Onze DNS-servers zijn van ons; de domeinregistratie loopt via twee Nederlandse registrars, The Registrar Company B.V. en Realtime Register B.V.
Zoekt u AS211588 op in de RIPE-database, dan ziet u welke adresruimte is toegewezen en wie de houder is. Wij nodigen u uit dat te doen: u hoeft ons niet te geloven en heeft geen document van ons nodig, want het staat in een openbaar register dat wij niet beheren.
Ons eigen netwerk (AS211588) is daarnaast aangemeld bij de Shadowserver Foundation, die ons dagelijks rapporteert over kwetsbaarheden binnen die adresruimte. Ook dat is geen eigen verklaring: een externe, niet-commerciële partij scant en meldt, en wij bepalen niet wat er in die rapportage terechtkomt.
Waar de grote aanbieders het antwoord niet hebben
De eerste vraag kunnen de meeste aanbieders prima beantwoorden: het staat in een Nederlands of Duits datacenter. Bij de tweede en derde vraag wordt het stiller, want daar loopt de eigendomsketen naar een moedermaatschappij buiten de EU of naar een investeerder die niet onder Europees recht valt. Een Europese vestiging met een Nederlandse verwerkersovereenkomst verandert dat niet: de zeggenschap ligt elders.
Onze eigendomsketen eindigt bij een Nederlandse natuurlijke persoon. Dat is geen technisch argument en geen prestatiekenmerk, maar het is wel het punt waarop het gesprek doorgaans vastloopt en waarop wij een verifieerbaar antwoord hebben.
De marktontwikkeling waarin dit past
Rijksoverheid, gemeente Amsterdam en VNG experimenteren met een eigen werkomgeving, en er is een breder wordende beweging naar Europese alternatieven voor Amerikaanse kantoorsoftware en cloudinfrastructuur.
Dat noemen wij als context, niet als referentie: wij zijn in geen van die trajecten leverancier en hebben er niets mee te maken. Het is relevant omdat de eisen die u nu formuleert breder gedragen worden dan een paar jaar terug, niet omdat het iets over ons zegt.
Wat wij hier niet doen
Wij zijn een klein bedrijf. Dat heeft voordelen — u spreekt de mensen die het beheer doen — maar het betekent ook dat wij een aantal dingen niet kunnen leveren. Als een van deze punten een harde eis is, zijn wij niet uw partij.
- Geen BIO-audit of ENSIA-verantwoording op eigen naam. Wij kunnen u de feiten leveren die u in uw eigen verantwoording opneemt, maar wij overleggen geen auditverklaring over onze organisatie en zijn geen partij die BIO-conformiteit voor u aantoont.
- Geen ISO 27001-certificering op eigen naam. De certificaten hierboven zijn van de datacenters. Ons eigen traject is in voorbereiding en vandaag niet afgerond.
- Geen DigiD. Wij zijn geen DigiD-aansluithouder en kunnen die koppeling niet op eigen naam leveren of laten toetsen.
- Geen aanbestedingsomvang van een grote systeemintegrator. Vraagt u één partij voor applicatieontwikkeling, ketenkoppelingen, projectmanagement en meerjarig beheer over tientallen systemen, dan zijn wij dat niet.
- Heeft u een leverancier met honderden medewerkers nodig, dan zijn wij dat niet. Wij hebben geen 24/7 bemand security operations center en geen SOC 2- of ISAE 3402-rapportage.
Veelgestelde vragen
Is dit een soevereine cloud?
Naar de vier criteria die daarvoor gangbaar zijn wel: de verwerking vindt plaats op eigen hardware in Nederland, de eigendomsketen loopt naar een Nederlandse natuurlijke persoon, er is Nederlands recht van toepassing en er zit geen niet-EU-partij in de keten. Wij gebruiken de term zelf terughoudend, omdat er geen wettelijke definitie achter zit.
Hoe controleren wij zelf of dit klopt?
Zoek AS211588 op in de RIPE-database voor de netwerkregistratie en KvK-nummer 82144354 in het Handelsregister voor de eigendomsketen. Beide registers zijn openbaar en niet van ons. De datacentercertificeringen kunt u bij BIT en nLighten opvragen.
Kunt u aantonen dat u aan de BIO voldoet?
Nee, niet met een auditverklaring op eigen naam. Wij kunnen u wel de onderliggende feiten leveren — locatie van verwerking, subverwerkers, jurisdictie, netwerkregistratie — die u in uw eigen ENSIA-verantwoording opneemt.
Valt onze data onder de US CLOUD Act?
Niet via het eigendom: er zit geen Amerikaanse aandeelhouder boven ons en de eigendomsketen loopt naar een Nederlandse natuurlijke persoon. Dat is de reden dat die keten op deze pagina staat en niet alleen de locatie van het datacenter.
Volledigheid hoort erbij, ook als het ons niet uitkomt. Het spamfilter dat vóór onze eigen bedrijfsmail op hostage.nl hangt, is van een Amerikaanse leverancier. Uw mail raakt dat niet: klantmail wordt in Nederland gefilterd, op onze eigen apparatuur, of bij de premium-dienst door een andere Nederlandse partij. Maar met één DNS-query op de MX-records van hostage.nl ziet u dat Amerikaanse filter staan, en dan hoort u van ons wat het is: geërfde infrastructuur uit de overname die op de migratielijst staat.
Is Hostage groot genoeg voor onze organisatie?
Voor hosting, e-mail, DNS en een samenwerkomgeving met heldere afspraken: vaak wel. Voor een meerjarig integratietraject over tientallen systemen met een bemand SOC: nee. Wij bieden aan wat binnen onze dienstverlening past en zeggen het als iets daar buiten valt.
Uw eisen naast onze feiten
Stuurt u ons uw uitvraag of leveranciersvragenlijst, dan lopen wij die punt voor punt na en geven per punt aan of wij het kunnen onderbouwen, deels, of niet — ook als het antwoord "nee" is.
Leg uw eisen aan ons voor