Europese alternatieven voor Cloudflare Zero Trust en Zscaler: waar je op let
Waarom EU-bedrijven verder kijken dan Amerikaanse ZTNA (CLOUD Act, FISA 702, NIS2), wat je bij een leverancier checkt, en NetBird, GoodAccess, Enclave en meer.
Zero trust network access (ZTNA) zit in het pad van elke aanmelding bij je interne applicaties. De dienst ziet wie verbinding maakte, vanaf welk toestel en IP-adres, met welk systeem en wanneer. Twee van de bekendste diensten, Cloudflare Zero Trust en Zscaler Private Access, komen van Amerikaanse bedrijven. Dit artikel legt uit waarom dat voor sommige kopers belangrijk is en welke Europese opties er vandaag bestaan. Prijzen en bedrijfsgegevens zijn op 29 september 2026 gecontroleerd op de eigen site van elke leverancier.
Waarom Europese bedrijven een EU-alternatief zoeken
De Amerikaanse CLOUD Act
De CLOUD Act werd in maart 2018 Amerikaanse wet. De kernbepaling, 18 U.S.C. § 2713, verplicht een aanbieder van elektronische communicatiediensten of remote computing services om gegevens in zijn "possession, custody, or control" vrij te geven, ongeacht of die gegevens binnen of buiten de Verenigde Staten zijn opgeslagen. Voor een aanbieder onder Amerikaanse jurisdictie verandert een EU-datacenter waar de gegevens staan, en de verplichting tot vrijgave blijft er toch op van toepassing.
Dat kan een aanbieder tussen twee rechtsstelsels plaatsen. In hun gezamenlijke beoordeling van juli 2019 besloten het Europees Comité voor gegevensbescherming en de Europese Toezichthouder voor gegevensbescherming dat aanbieders die onder EU-recht vallen een vrijgave van persoonsgegevens aan de VS niet alleen op een verzoek onder de CLOUD Act kunnen baseren, zonder internationaal akkoord of een andere rechtsgrond onder de AVG.
Sectie 702 van FISA en het Data Privacy Framework
Sectie 702 van de Foreign Intelligence Surveillance Act laat Amerikaanse inlichtingendiensten toe om, met goedkeuring van de toezichtsrechtbank, zich te richten op niet-Amerikaanse personen buiten de Verenigde Staten, waarbij dienstverleners de communicatie moeten overhandigen. In Schrems II (16 juli 2020) oordeelde het Hof van Justitie dat sectie 702 geen grenzen aan die bevoegdheid of waarborgen voor niet-Amerikaanse personen aangeeft, en verklaarde het het EU-US Privacy Shield ongeldig.
De Europese Commissie nam op 10 juli 2023 een nieuw adequaatheidsbesluit aan, het EU-US Data Privacy Framework. Het Gerecht verwierp een beroep ertegen op 3 september 2025 (zaak T-553/23, Latombe tegen Commissie). De verzoeker ging op 31 oktober 2025 in hoger beroep, en dat hoger beroep (C-703/25 P) loopt nog bij het Hof van Justitie. Aan Amerikaanse kant verliep de wettelijke grondslag voor sectie 702 in juni 2026 nadat het Congres die niet verlengde, en op het moment van schrijven was ze niet verlengd, maar het Brennan Center wijst erop dat surveillance onder bestaande certificeringen kan doorgaan tot maart 2027.
Het framework is vandaag geldend recht. Het Hof van Justitie vernietigde de twee eerdere Amerikaanse frameworks, Safe Harbour en Privacy Shield, en tegen het huidige loopt een hoger beroep. Sommige bedrijven aanvaarden dat risico. Andere verkiezen een toegangslaag waarvan de beheerder volledig onder EU-recht valt.
Leveranciersrisico onder NIS2
Voor bedrijven die onder NIS2 vallen, maakt de keuze van leveranciers deel uit van de beveiligingsplicht. Artikel 21, lid 2, d), van Richtlijn (EU) 2022/2555 noemt de beveiliging van de toeleveringsketen, "met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen elke entiteit en haar rechtstreekse leveranciers of dienstverleners", bij de minimale maatregelen. Artikel 21, lid 3, vraagt entiteiten rekening te houden met de specifieke kwetsbaarheden van elke rechtstreekse leverancier en met de kwaliteit van diens cyberbeveiligingspraktijken. De NIS2-richtlijn verbiedt geen aanbieders van buiten de EU. Een ZTNA-leverancier is een rechtstreekse leverancier met een bevoorrechte positie in je netwerk, dus waar die gevestigd is en waar die je gegevens host, hoort in die beoordeling thuis.
Waar je op let bij het vergelijken van ZTNA-leveranciers
- Waar het bedrijf is opgericht en wie de eigenaar is. Een Europese dochter van een Amerikaanse moeder is een ander geval dan een bedrijf zonder Amerikaanse moeder.
- Waar de relay of edge draait en waar de control plane draait. Die staan vaak op verschillende plaatsen, en de control plane bevat je beleidsregels en gebruikersdirectory.
- Waar verbindings- en auditlogs bewaard worden en hoelang. ZTNA-logs zijn persoonsgegevens: gebruikersidentificaties, IP-adressen en toestelgegevens.
- Of je de control plane, de relays of beide zelf kunt hosten, en wat je verliest als je dat doet.
- Of de code open source is, en onder welke licentie, wat bepaalt hoe je ze auditeert en hoe je vertrekt.
- Welke identiteitsproviders ondersteund worden (Microsoft Entra ID, Google Workspace, Okta, generieke OIDC) en of gebruikers en groepen via SCIM gesynchroniseerd worden.
- Toegang per applicatie of netwerktoegang. Een mesh of product op netwerkniveau geeft een toestel een route naar een subnet. Een identity-aware proxy geeft toegang tot één applicatie tegelijk.
- Controles van de toestelstatus (device posture), en of die in het basisplan zitten of in een hoger niveau.
- De prijseenheid: per gebruiker, per toestel of per gateway, en een eventueel minimumaantal gebruikers.
- Geschiktheid voor kmo's: of een IT-team van twee mensen het zonder partner kan beheren, en of er een lokale partner bestaat als je er een wilt.
Europese opties, en enkele die dat niet zijn
De tabel toont Europese ZTNA-leveranciers plus twee opensourceopties die niet Europees zijn: NetFoundry, het bedrijf achter OpenZiti, is Amerikaans, en Headscale is een communityproject. Prijzen zijn catalogusprijzen van de prijspagina van elke leverancier op 29 september 2026, exclusief btw.
| Leverancier | Bedrijf en land | Hosting | Wat het doet | Gepubliceerde catalogusprijs |
|---|---|---|---|---|
| NetBird | NetBird GmbH, Berlijn, Duitsland | Beheerde cloud of zelf gehost; open source | WireGuard-mesh met SSO, MFA, toegangsbeleid, private DNS; posture checks op Business | Gratis tot 5 gebruikers; Team EUR 6 en Business EUR 12 per actieve gebruiker per maand; Enterprise op maat |
| GoodAccess | GoodAccess s.r.o., Ústí nad Labem, Tsjechië | Beheerde cloudgateways; geen zelf gehoste editie vermeld | Cloudgateways voor private toegang, SSO, controle van toestelstatus, DNS-filtering | Essential USD 7 (jaarlijks) of USD 9 (maandelijks), Premium USD 11 of USD 14, per gebruiker per maand; minimum 5 gebruikers |
| Enclave | Enclave Networks Ltd, Newport, Wales, VK | SaaS; geen optie voor zelf hosten vermeld | Beleidsgestuurde overlay tussen toestellen en diensten, gebouwd voor MSP's | USD 8 per aangemeld systeem per maand, USD 7,33 bij jaarlijkse facturatie |
| Defguard | Defguard sp. z o.o., Szczecin, Polen | Zelf gehost; open source | WireGuard-VPN met MFA op verbindingsniveau, SSO, firewallregels, toestelstatus | Open source gratis; Business gratis tot 10 gebruikers en 1 locatie, grotere opstellingen geprijsd via calculator; Enterprise op maat |
| OpenZiti / NetFoundry | NetFoundry, Inc., Charlotte, North Carolina, VS | OpenZiti zelf gehost; NetFoundry beheerde SaaS of zelf gehost | Identiteitsgebaseerde overlay met SDK's om zero trust in applicaties in te bouwen | Niet gepubliceerd |
| Headscale | Opensource-communityproject, geen bedrijf | Alleen zelf gehost | Opensourcevervanger voor de controleserver van Tailscale | Gratis (BSD-3-Clause) |
NetBird
NetBird GmbH is geregistreerd in Berlijn. De clientcode valt onder de BSD-3-Clause-licentie, terwijl de management-, signal- en relaycomponenten onder AGPLv3 vallen, zodat de hele stack zelf gehost kan worden. De beheerde cloud bevat geografisch gespreide relays, volgens de documentatie. Die pagina noemt niet het land waar de control plane van de cloud draait, dus vraag ernaar. NetBird is een mesh op netwerkniveau met een agent op elk toestel. Het past bij teams die een VPN-vervanger willen met een uitweg via open source en prijzen per gebruiker in euro.
GoodAccess
GoodAccess s.r.o. is een Tsjechisch bedrijf. Volgens de privacyvoorwaarden verwerken het bedrijf en zijn dienstverlener persoonsgegevens standaard alleen binnen de EU. Het wordt geleverd als beheerde dienst met cloudgateways en connectors, integreert met Entra ID, Okta, Google Workspace en JumpCloud, en rekent in Amerikaanse dollar. Het past bij kmo's die een gehoste dienst willen en geen zin hebben om infrastructuur te beheren.
Enclave
Enclave Networks Ltd is geregistreerd in Wales. Het VK ligt buiten de EU, maar de Commissie verlengde haar adequaatheidsbesluit onder de AVG voor het VK op 19 december 2025, geldig tot 27 december 2031. Enclave is SaaS, geprijsd per aangemeld systeem, en richt zich op managed service providers met een multi-tenant partnerportaal.
Defguard
Defguard is een Pools bedrijf met zetel in Szczecin. Het product is zelf gehost en open source, en het legt multifactorauthenticatie op de WireGuard-verbinding zelf. Het Business-plan is gratis voor maximaal 10 gebruikers en één locatie. Het past bij teams die volledige controle willen en de servers zelf kunnen beheren.
OpenZiti en NetFoundry
OpenZiti wordt ontwikkeld en als open source vrijgegeven door NetFoundry, Inc. onder de Apache 2.0-licentie. NetFoundry is een Amerikaans bedrijf in Charlotte, North Carolina, en biedt beheerde SaaS of een zelf gehoste uitrol aan. Een zelf gehost OpenZiti-netwerk houdt gegevens in je eigen infrastructuur. Een beheerde dienst van NetFoundry plaatst een Amerikaans bedrijf in het pad.
Headscale
Headscale is een open source, zelf gehoste implementatie van de controleserver van Tailscale. De README zegt dat het project niet verbonden is met Tailscale Inc. en dat het mikt op één netwerk voor persoonlijk gebruik of een kleine opensourceorganisatie. Voor een bedrijf is het een optie voor een technisch team dat communitysupport aanvaardt.
Niet-Europese leveranciers met een vergelijkbaar product
Tailscale omschrijft zichzelf als een Canadees bedrijf, en volgens het privacybeleid worden gegevens verwerkt in Canada, Duitsland, de VS en het VK. Twingate Inc. is een vennootschap uit Delaware. Pomerium, Inc. is een vennootschap uit Delaware met zetel in Oregon; op de Zero-plannen is het data plane zelf gehost. Firezone, Inc. zit in San Francisco.
Waar Cloudflare Zero Trust en Zscaler nog uitblinken
De Zero Trust-plannen van Cloudflare beginnen met een gratis niveau voor maximaal 50 gebruikers met tot 24 uur bewaring van logs, gevolgd door pay-as-you-go aan USD 7 per gebruiker per maand met tot 30 dagen logs, en contractprijzen daarboven. Geen van de beheerde Europese diensten hierboven biedt een gratis niveau van die omvang. Cloudflare verkoopt ook een Data Localization Suite als betaalde add-on die alleen voor Enterprise beschikbaar is. De Customer Metadata Boundary daarvan kan logs in de EU of de VS houden. Cloudflare, Inc. heeft zijn hoofdzetel in San Francisco.
Zscaler, gevestigd in San Jose, Californië, verkoopt private toegang als onderdeel van een groter platform met beveiliging van internettoegang, gegevensbeveiliging en monitoring van de digitale ervaring. In maart 2026 beschreef het bedrijf een aparte Amerikaanse en Europese control plane, regionale of on-premises opslag van logs, en Private Service Edges die de klant zelf host. De prijspagina toont bundels maar geen prijzen.
Beide zijn grote platformen met hun eigen wereldwijde netwerken. Als je een volledige SASE-stack nodig hebt, of een gratis start voor een team van minder dan 50 gebruikers, horen ze op de shortlist. Hun regionale opties bepalen waar gegevens opgeslagen worden, terwijl het moederbedrijf onder Amerikaans recht blijft vallen.
AI-agents worden deel van toegangsbeheer
Medewerkers kunnen AI-assistenten nu via het Model Context Protocol (MCP) met interne systemen verbinden. De MCP-specificatie voor autorisatie bouwt voort op OAuth 2.1 voor servers die over HTTP bereikt worden, waardoor toegang van agents onder dezelfde identiteitsvragen valt als toegang van mensen.
Leveranciers reageren op verschillende manieren. De MCP server portals van Cloudflare zetten meerdere MCP-servers achter één endpoint onder Access-beleid, al vermeldt de documentatie dat onafhankelijke MFA, purpose justification en tijdelijke authenticatie niet afgedwongen worden voor servers die via een portal zijn geautoriseerd. De repository van NetBird vermeldt een Agent Network in bèta voor identity-aware toegang tot LLM-API's. NetFoundry brengt AI access governance op de markt.
Sommige van deze functies zijn nog in bèta. Wanneer je een leverancier evalueert, vraag dan:
- Kan een agent handelen met de identiteit en rechten van de persoon die hem draait, in plaats van een gedeeld serviceaccount?
- Kun je afzonderlijke MCP-tools toestaan of blokkeren, per gebruiker of groep?
- Wordt elke actie van een agent gelogd op naam van een persoon, en waar worden die logs bewaard?
- Gebruiken toegang van mensen en van agents één beleid, of twee producten met aparte regels?
Een korte noot over Flowplane
Flowplane bouwt een Europese zero trust-gateway voor mensen en AI-agents, beheerd door een Belgisch bedrijf. Het staat vandaag in de conceptfase en wordt hier aangekondigd wanneer er iets te testen valt.
Bronnen
- 18 U.S.C. § 2713, Required preservation and disclosure of communications and records (Cornell LII)
- EDPB en EDPS, eerste juridische beoordeling van de impact van de Amerikaanse CLOUD Act (juli 2019)
- Hof van Justitie, zaak C-311/18, Schrems II, 16 juli 2020
- Europese Commissie, EU-US-gegevensdoorgiften
- Persbericht 106/25 van het Gerecht, zaak T-553/23, 3 september 2025
- Zaak C-703/25 P, hoger beroep ingesteld op 31 oktober 2025 (Publicatieblad)
- EFF, verstrijken van sectie 702, 12 juni 2026
- Brennan Center, surveillance onder sectie 702 gaat door tot maart 2027, 9 juni 2026
- Richtlijn (EU) 2022/2555 (NIS2)
- Europese Commissie, verlenging van het adequaatheidsbesluit voor het VK, 19 december 2025
- NetBird-prijzen, impressum, zelf gehost vs cloud, GitHub-repository
- GoodAccess-prijzen, juridisch, productoverzicht
- Enclave-prijzen, productoverzicht, Companies House-registratie 08181759
- Defguard-prijzen, privacybeleid
- OpenZiti-repository, uitrolopties voor OpenZiti bij NetFoundry, NetFoundry-oplossingen
- Headscale-repository
- Tailscale, Canada's Bill C-22 (26 mei 2026), privacybeleid van Tailscale
- Voorwaarden van Twingate, voorwaarden van Pomerium Zero, voorwaarden van Firezone
- Cloudflare-plannen, Data Localization Suite, Customer Metadata Boundary, privacybeleid van Cloudflare, MCP server portals
- Zscaler-prijzen, persbericht van Zscaler over soevereiniteit, 12 maart 2026
- Model Context Protocol, specificatie voor autorisatie (2026-07-28)