Afrika’s streven naar datasoevereiniteit hervormt de AI-race — en AWS wil meedoen
Belangrijkste punten
- •Afrikaanse landen waaronder Nigeria, Zuid-Afrika, Kenia en Rwanda voeren nieuwe of strengere regels in voor datalokalisatie en grensoverschrijdende overdracht van gevoelige informatie.
- •AWS zegt een "sovereign-by-design"-model te hanteren dat klanten meer controle geeft over opslag, encryptie en toegang tot data, terwijl zij toch wereldwijde cloudinfrastructuur gebruiken.
- •Jonathan Allen zei dat AWS zich richt op naleving van de wetten van de meer dan 100 landen waarin het actief is en zijn infrastructuur aan lokale vereisten aanpast.
- •Kenya Airways zegt AI en data te gebruiken om zakelijke beslissingen te verbeteren, terwijl het internationale standaarden zoals GDPR toepast en een board-level beleid voor data en AI onderhoudt.
- •AWS is sinds 2022 actief in Nigeria, heeft geïnvesteerd in een lokale AWS Local Zone en zegt sinds 2017 meer dan 180,000 Nigerianen te hebben opgeleid in cloudvaardigheden.

Van Nigeria tot Kenia en Zuid-Afrika voeren toezichthouders regels in die vereisen dat bepaalde categorieën gevoelige informatie binnen nationale grenzen blijven, of die strengere voorwaarden opleggen aan overdracht naar het buitenland. Deze ontwikkeling weerspiegelt een bredere zorg: nu data steeds waardevoller wordt voor kunstmatige intelligentie, willen overheden meer controle over de informatie die door burgers, bedrijven en publieke instellingen wordt gegenereerd.
Voor wereldwijde cloudproviders maakt dat de markt lastig om te navigeren. AI-systemen hebben toegang nodig tot grote hoeveelheden data om nuttig te zijn, maar diezelfde data valt steeds vaker onder regels over waar ze opgeslagen, verwerkt en benaderd mag worden.
Amazon Web Services (AWS) zet erop in die spanning op te lossen en Afrikaanse organisaties toegang te geven tot AI en wereldwijde cloudinfrastructuur, terwijl zij de controle over gevoelige data behouden. Deze strategie wordt steeds centraler in AWS’ benadering van Afrikaanse ondernemingen. In plaats van datasoevereiniteit te zien als een belemmering voor cloudadoptie, presenteert het bedrijf dit als iets dat in de architectuur van clouddiensten kan worden ingebouwd.
De kosten van data dichtbij houden
Lokalisatie brengt echter kosten met zich mee. Data in het land zelf houden kan de latency verlagen tot onder 15 milliseconden, wat waardevol is voor realtime diensten zoals bankieren en betalingen. Maar lokale hosting kan ook duurder zijn, vooral in markten waar onbetrouwbare stroomvoorziening datacenters dwingt om gebruik te maken van kostbare noodstroom. Bedrijven die met strikte lokalisatieregels te maken hebben, kunnen ook hybride opstellingen nodig hebben — waarbij gevoelige data lokaal blijft terwijl AI-tools en andere diensten via infrastructuur in het buitenland worden gebruikt — wat de infrastructuur- en licentiekosten verhoogt.
De complexiteit neemt toe voor bedrijven die actief zijn in Afrika’s 54 markten. Verschillende regels onder de NDPA van Nigeria, de POPIA van Zuid-Afrika en de Data Protection Act van Kenia kunnen vereisen dat bedrijven in elke markt afzonderlijke compliance- en risicovoorwaarden beheren. Al deze wetten bouwen sterk voort op de GDPR van Europa, die sinds 2018 als wereldwijde blauwdruk voor gegevensbescherming heeft gediend — maar elke wet voegt lokalisatievereisten toe die verder gaan dan de GDPR, waardoor een gedeelde juridische oorsprong verandert in uiteenlopende praktische verplichtingen. Het gebruik van sovereign cloud-producten zoals AWS Outposts of Azure Local kan bovendien de afhankelijkheid van de platforms en API’s van grote cloudproviders vergroten.
"Voldoen aan de wetten"
Tijdens de AWS Summit in Johannesburg op 19 augustus zei Jonathan Allen, AWS executive in residence, dat het bedrijf zich richt op naleving van de wetten van de meer dan 100 landen waarin het actief is en zijn infrastructuur aanpast om aan lokale vereisten te voldoen.
"We’re always focused on complying with the laws of the countries in which we operate," zei Allen.
Dat klinkt misschien als een eenvoudige toezegging om regels te volgen, maar het weerspiegelt een bredere verschuiving in de cloudmarkt. Overheden vragen niet langer alleen of cloudproviders hun data kunnen beveiligen; zij willen steeds vaker controle over waar data wordt opgeslagen, wie erbij kan, welke wetten van toepassing zijn en hoe die data wordt bestuurd.
Nigeria is een van de duidelijkste voorbeelden. De Central Bank of Nigeria heeft vereisten voor datalokalisatie en markttoezicht ingevoerd voor de betalingssector, waardoor financiële instellingen meer druk voelen om aan te tonen dat zij controle hebben over hoe gevoelige data wordt opgeslagen en beheerd.
Diezelfde beweging krijgt vorm in andere belangrijke Afrikaanse markten, al verschillen de regels:
- Zuid-Afrika heeft via zijn National Policy on Data and Cloud opgeroepen tot meer lokale controle over strategische overheids- en publieke servicedata, terwijl POPIA voorwaarden stelt aan grensoverschrijdende overdracht van persoonlijke informatie.
- Kenia heeft een gerichtere aanpak gekozen en vereist dat bepaalde gevoelige data, waaronder burgerlijke-standgegevens, lokaal wordt verwerkt of opgeslagen, en legt waarborgen op voor grensoverschrijdende overdracht.
- Rwanda is verder gegaan in kritieke sectoren, met lokalisatievereisten voor gevoelige financiële, betalings- en telecommunicatiedata.
Samen wijzen deze beleidsmaatregelen op een bredere verschuiving: Afrikaanse overheden zien data steeds vaker als strategische infrastructuur in plaats van slechts als bedrijfsactivum, en streven naar meer controle over hoe die data wordt opgeslagen, verwerkt en overgedragen. Daardoor wordt datasoevereiniteit een steeds belangrijker onderdeel van de operationele omgeving voor technologiebedrijven op het continent.
AWS’ aanpak van "sovereign-by-design"
Voor AWS is het antwoord wat het een "sovereign-by-design"-aanpak noemt. Het bedrijf zegt dat zijn cloudinfrastructuur klanten meer controle geeft over waar hun data wordt opgeslagen en verwerkt, hoe die wordt versleuteld en wie toegang heeft tot gevoelige informatie.
AWS’ infrastructuur omvat Local Zones en Outposts, terwijl het Nitro System hardwarematige isolatie biedt voor workloads die draaien op Amazon EC2. Klanten kunnen ook gebruikmaken van door de klant beheerde encryptiesleutels, inclusief opties die cryptografisch materiaal buiten de controle van AWS houden.
De betekenis daarvan is niet alleen dat AWS extra beveiligingsfuncties heeft toegevoegd. Het is dat het bedrijf probeert het gebruik van wereldwijde cloudinfrastructuur los te koppelen van het opgeven van controle over data — een onderscheid dat van belang is nu AI steeds meer verweven raakt met dagelijkse bedrijfsvoering.
Fred Kitunga, chief information officer bij Kenya Airways, ziet die verschuiving van dichtbij. De luchtvaartmaatschappij kijkt steeds meer naar AI en data niet als losse IT-projecten, maar als hulpmiddelen om betere zakelijke beslissingen te nemen — van het bepalen van winstgevendheid van vluchten tot het begrijpen van klanten en het reageren op cyberdreigingen.
"We are looking at how we can transform the business in terms of the strategic intent," vertelde Kitunga aan TechCabal aan de zijlijn van de AWS Summit. "We don't look at what technologies we can deploy. It's what business problems are then resolved."
Die aanpak vereist toegang tot betrouwbare organisatorische data. Maar Kenya Airways opereert grensoverschrijdend, met klanten en activiteiten verspreid over meerdere rechtsgebieden. Kitunga zei dat de luchtvaartmaatschappij daarom vertrouwt op internationale standaarden voor gegevensbescherming, terwijl zij een board-level beleid voor data en AI handhaaft.
"We leverage more on GDPR global standards that are there," zei hij.
Zijn opmerkingen laten zien waarom Afrika’s soevereiniteitsdebat complexer is dan simpelweg eisen dat alle data binnen nationale grenzen blijft. Voor een multinationaal bedrijf ligt de uitdaging vaak niet in het fysiek binnen één land houden van elk stukje informatie. Het gaat erom te weten welke data onder welke regels valt en voldoende technische en organisatorische controle te hebben om naleving aan te tonen.
Dat is het gat dat AWS zegt te willen vullen. Het bedrijf wil ondernemingen laten geloven dat zij de rekenkracht en AI-mogelijkheden van een mondiale cloudprovider kunnen gebruiken en tegelijk controle houden over gevoelige workloads. In AWS’ model wordt soevereiniteit daarmee een kwestie van architectuur en governance, niet alleen van geografie.
Toenemende aandacht
Die propositie zal steeds kritischer worden bekeken. Naarmate AI-systemen krachtiger worden, wordt de data die zij consumeren strategisch belangrijker. Financiële gegevens, identiteitsinformatie, gezondheidsdata, overheidsdatabases en klantgeschiedenissen kunnen allemaal dienen als input voor AI-systemen. Overheden hebben daarom een sterkere prikkel om niet alleen te reguleren waar die informatie wordt opgeslagen, maar ook hoe zij wordt verwerkt.
Dat is vooral belangrijk voor financiële instellingen. AWS zegt dat zijn cloudinfrastructuur is gebouwd om te voldoen aan de beveiligings- en compliancebehoeften van sterk gereguleerde organisaties. Het bedrijf is sinds de opening van zijn kantoor in Lagos in 2022 actief in Nigeria en heeft geïnvesteerd in lokale infrastructuur, waaronder een AWS Local Zone. Het zegt ook sinds 2017 meer dan 180,000 Nigerianen te hebben opgeleid in cloudvaardigheden.
Maar een lokale aanwezigheid lost de grotere vraag voor wereldwijde cloudproviders niet op: wie controleert de infrastructuur en data die steeds vaker de basis vormen van nationale economieën? Naarmate overheden meer waarde hechten aan datasoevereiniteit, moeten cloudbedrijven klanten meer controle bieden over waar data wordt opgeslagen, hoe die wordt benaderd en welke wetten daarop van toepassing zijn.
Een druk veld van soevereiniteitsstrategieën
AWS is niet de enige die zich aan deze verschuiving aanpast. Microsoft heeft zijn soevereiniteitsstrategie opgebouwd rond meerdere modellen, waaronder Sovereign Public Cloud, Sovereign Private Cloud via Azure Local en National Partner Cloud. Deze opties zijn bedoeld om overheden en bedrijven te helpen gevoelige workloads binnen vereiste jurisdicties te houden, terwijl zij toch toegang houden tot Microsofts bredere clouddiensten.
Google Cloud hanteert een vergelijkbare aanpak via zijn Data Boundary- en Google Distributed Cloud-aanbod. Klanten kunnen encryptiesleutels beheren en beperken waar data wordt opgeslagen of overgedragen, terwijl meer gevoelige workloads kunnen draaien op infrastructuur die on-premises of in geïsoleerde omgevingen is uitgerold.
Huawei Cloud legt meer nadruk op lokale infrastructuur en controle. Het model omvat het uitrollen van speciale cloudinfrastructuur binnen een land, met lokale operaties en controles voor opslag, logging en verwijdering van data. Het doel is gevoelige data binnen nationale grenzen te houden en te voldoen aan lokale soevereiniteitseisen.
Oracle koos een andere route en laat telecommunicatiebedrijven, financiële instellingen en overheden speciale cloudomgevingen draaien binnen hun eigen faciliteiten of via lokale partners. Deze implementaties zijn ontworpen om data en cloudoperaties binnen de vereiste jurisdictie te houden, terwijl ze compatibel blijven met Oracle’s bredere cloud-ecosysteem.
Voor AWS is de uitdaging om zijn wereldwijde cloudmodel flexibel genoeg te maken om aan deze verschillende nationale vereisten te voldoen. Allen wees op Europa als voorbeeld van waar AWS cloudinfrastructuur heeft ontwikkeld die is afgestemd op specifieke regionale soevereiniteitsbehoeften. Diezelfde aanpak kan steeds belangrijker worden nu Afrikaanse overheden meer controle eisen over de data en infrastructuur die hun digitale economieën ondersteunen.
"We operate in well over 100 different countries around the world," zei hij. "When you look at Europe, for example, we have specifically created the European Sovereign Cloud to meet those specific needs. And we continue to evaluate all countries and areas as we operate around the world to address their specific needs and concerns."
Soevereiniteit versus schaal
Hier zit een spanning. Strikte lokalisatieregels kunnen overheden meer controle geven over gevoelige informatie, maar ze kunnen ook de kosten van clouddiensten verhogen en het voor bedrijven moeilijker maken om toegang te krijgen tot wereldwijde infrastructuur en AI-capaciteiten. Versnipperde regels over 54 landen kunnen het Afrikaanse bedrijven ook moeilijker maken om digitale producten over grenzen heen op te schalen. Enige harmonisatie komt langzaam tot stand: de Malabo Convention van de Afrikaanse Unie over cyberveiligheid en bescherming van persoonsgegevens trad in 2023 in werking, en het Protocol on Digital Trade van de AfCFTA, aangenomen in 2024, is bedoeld om digitale diensten gemakkelijker over grenzen te laten bewegen. In hoeverre die continentale kaders nationale lokalisatieregels temperen, zal voor een groot deel bepalen of Afrika functioneert als één digitale markt of als 54 afzonderlijke markten.
Voor overheden is de uitdaging dus om strategische data te beschermen zonder een digitaal klimaat te creëren dat zo beperkend is dat innovatie wordt afgeremd.
Voor AWS ligt de kans erin overheden te laten zien dat datasoevereiniteit en AI-adoptie geen concurrerende doelen hoeven te zijn. De nieuwe Forward Deployed Engineering-organisatie, ondersteund door een investering van $1 billion, is bedoeld om AWS-engineers naast ondernemingsteams te plaatsen om AI-projecten sneller in productie te brengen. In de sterk gereguleerde Afrikaanse markten is dat relevant, omdat het uitrollen van AI meer vereist dan een krachtig model; het vraagt ook om sterk databeheer, beveiliging en compliance.
Afrika’s AI-ambities hangen af van toegang tot rekenkracht, data en infrastructuur op schaal. Overheden moeten gevoelige informatie daarom beschermen zonder clouddiensten te duur te maken of 54 afzonderlijke digitale markten te creëren. Een praktische aanpak zou zijn om werkelijk gevoelige data te lokaliseren, te sturen hoe die over grenzen beweegt en organisaties duidelijke tools te geven om aan te tonen waar en hoe hun data wordt gebruikt.
Voor AWS en zijn concurrenten wordt soevereiniteit een concurrentievoordeel, niet alleen een compliancekwestie. De providers die Afrikaanse bedrijven toegang kunnen geven tot wereldwijde AI-capaciteiten en tegelijk aan lokale data-eisen voldoen, zullen beter gepositioneerd zijn voor de volgende groeifase van de cloudmarkt. Voor Afrika zou het doel moeten zijn om datasoevereiniteit de basis te maken voor AI-adoptie en lokale digitale capaciteit, in plaats van een regel die beide vertraagt.