Hoe herken je een responsible escrow agent?
Vijf vragen met verifieerbare antwoorden.
In het debat over sociale media valt steeds vaker de term "responsible social media". Opvallend: de twee kampen bedoelen er het tegenovergestelde mee. De platforms bedoelen dat gebruikers verstandiger met de dienst moeten omgaan. Toezichthouders bedoelen dat het ontwerp moet veranderen, omdat het systeem nu het verkeerde beloont. De Europese wetgever heeft die knoop inmiddels doorgehakt: bij de beoordeling van een dienst telt hoe het systeem is gebouwd, niet welke goede bedoelingen erbij zijn uitgesproken. En als dat al de maatstaf is voor sociale media, dan zeker voor de plek waar de broncode en data van bedrijven liggen opgeslagen.
Escrow kent precies hetzelfde onderscheid, en er komt iets bij: escrow agent is geen beschermd of gereguleerd beroep. Er is geen wettelijk kader, geen titelbescherming en geen toezichthouder. Iedere aanbieder geeft er een eigen invulling aan, en elke aanbieder noemt zichzelf onafhankelijk en veilig. Wie regelingen naast elkaar legt, vergelijkt daardoor al snel appels met peren.
Responsible escrow is daarom geen etiket dat een aanbieder zichzelf opplakt, maar een toets die de klant uitvoert: vragen waarop het antwoord verifieerbaar is, ongeacht hoe een aanbieder zijn regeling heeft ingericht. Op deze pagina staan er vijf. Stel ze aan elke escrow aanbieder die je overweegt, ook aan ons; onze antwoorden staan onderaan.
Waarom dit bij escrow zwaarder weegt
Bij een sociale-mediadienst merk je zelf dat er iets misgaat. Bij een escrowregeling merk je het pas op het moment dat je erop moet terugvallen. Dat is precies het moment waarop de leverancier failliet is of de dienstverlening heeft gestaakt. Correctie achteraf bestaat dan niet meer.
Voor de leverancier weegt het net zo zwaar, maar om een andere reden. De inhoud van een depot is zijn intellectueel eigendom: broncode, architectuur, configuraties. Vaak het waardevolste bezit van het bedrijf, gebundeld op één plek buiten de eigen deur. Bij informatie van dat gewicht wil je niet dat verkeerde handen verboden zijn; je wilt dat ze uitgesloten zijn.
Verkeerde handen hoeven bovendien geen opzet te zijn. Een datalek, een configuratiefout of een gecompromitteerd account bij de aanbieder is genoeg. Een verbod beschermt daar niet tegen; uitsluiting wel. Wat een aanbieder niet leesbaar heeft, kan ook niet bij hem lekken.
Het verschil tussen een belofte en een ontwerp
Een belofte is: wij kijken niet in je depot. Een ontwerp is: wij kúnnen niet in je depot kijken.
Dat verschil is geen woordenspel. Bij veel escrowregelingen genereert en beheert de escrow agent zelf het sleutelpaar waarmee het depotbestand wordt versleuteld. De agent kan de inhoud dan op elk moment ontsleutelen. Bij directe Git-synchronisatie is het nog een stap fundamenteler: daar komt de broncode leesbaar bij de escrow agent binnen, zonder dat er een sleutel aan te pas komt. Er is geen reden om aan te nemen dat er iets mee gebeurt. Het punt is dat de klant het niet kan uitsluiten, en een rechter of buitenlandse autoriteit dus ook niet.
Bedenk daarbij wat er in dat depot zit: het intellectueel eigendom waar jouw bedrijf op draait. Daar hoort zelfs je escrow agent niet bij te kunnen; zelfstandige toegang is op zijn minst een beveiligingsrisico.
Bij zero-knowledge versleutelt de leverancier client-side, vóór aanlevering. De encryptiesleutel gaat naar de begunstigde en bereikt de escrow agent nooit. Het depotbestand is end-to-end versleuteld (E2EE). Toegang is daarmee technisch uitgesloten, niet alleen contractueel verboden.
Soevereiniteit werkt op de laag eronder: valt de opslag onder EU-recht, of heeft een buitenlands rechtsstelsel een ingang? De twee lagen versterken elkaar. Wordt er onder dwang iets opgevraagd, dan is er zonder sleutel niets zinvols te verstrekken.
De vijf vragen
| # | Vraag | Wat je ermee toetst |
|---|---|---|
| 1 | Houdt de regeling stand als een partij wegvalt? | Beide scenario’s. Valt een depot bij faillissement van de leverancier buiten de boedel, of hangt de beschikbaarheid af van de medewerking van de curator, zoals bij inloggegevens voor een cloudaccount in depot? En is de eigen continuïteit van de aanbieder vooraf geborgd, zodat opslag en afgifte doorlopen als de aanbieder zelf wegvalt? |
| 2 | Zijn de aanbieder en de opslag soeverein? | Beide lagen: een buitenlandse moedermaatschappij of vestiging geeft een juridische ingang ongeacht waar de opslag staat, en opslag onder buitenlands recht doet dat ook bij een Europese aanbieder |
| 3 | Kan de aanbieder de inhoud van een depot lezen? | Of de inhoud ooit leesbaar binnenkomt (bijvoorbeeld via Git-synchronisatie) en wie de encryptiesleutel houdt: is toegang technisch uitgesloten of alleen verboden? |
| 4 | Is de inhoud vooraf onafhankelijk te verifiëren? | Of er meer bestaat dan opslag alleen: integriteitscontrole en sleutelverificatie zeggen niets over de inhoud; alleen een onafhankelijk verificatie-onderzoek doet dat |
| 5 | Is een depot na afgifte zelfstandig te gebruiken? | Of een depot vrij is van vendor lock-in: volstaat standaardtooling, of blijven er vendor-afhankelijkheden over, zoals software van de aanbieder, inloggegevens van een cloudplatform of overname van het contract en de rekeningen van dat platformaccount. Elke afhankelijkheid bemoeilijkt de afgifte, juist op het moment dat de leverancier is weggevallen. En een depot bestaat vaak tientallen jaren; al die tijd moet elke afhankelijkheid blijven werken |
Bij vraag 2 en 3 valt niet te bluffen: die zijn zichtbaar in het handelsregister en in de architectuur. De andere drie zijn te beantwoorden met documentatie die een aanbieder gewoon kan publiceren.
Het beantwoorden is daarmee zelf al een kwaliteitstoets. Het oudste kwaliteitsprincipe luidt: zeg wat je doet en doe wat je zegt. De tweede helft valt pas te controleren als de eerste helft er staat. Wie zijn inrichting niet publiek beschrijft, is dus op het eerste deel al niet te toetsen. In onze vergelijking van escrow aanbieders is precies dat zichtbaar: een lichtgrijs kruis betekent daar dat een kenmerk niet publiek beschreven is, of dat wij het bij het samenstellen van de vergelijking niet hebben kunnen vinden.
Waarom vragen en geen keurmerk
Een keurmerk verplaatst de vertrouwensvraag alleen maar: je vertrouwt dan de instantie die het uitgeeft. Verifieerbare antwoorden doen dat niet; die kun je zelf controleren, in de architectuur, in het handelsregister of in de documentatie.
Bij die eerlijkheid hoort ook benoemen wat escrow níet doet. Escrow regelt beschikbaarheid, geen eigendom. Het intellectueel eigendom blijft bij de leverancier; een regeling borgt dat een depot onder de afgesproken afgiftevoorwaarden beschikbaar komt, met het bijbehorende gebruiksrecht.
Onze antwoorden
Wie vijf vragen voorstelt, hoort ze zelf als eerste te beantwoorden.
1. Houdt de regeling stand als een partij wegvalt?
Ja, aan beide kanten. In onze overeenkomst gaat een depot bij faillissement van de leverancier automatisch over in bewaarneming. Voor de curator is daardoor meteen glashelder dat het buiten de boedel valt; een depot is zo direct beschikbaar voor de rechthebbende, met het bijbehorende gebruiksrecht. En de eigen continuïteit van Softcrow is geborgd via een onafhankelijke stichting, zodat de verplichtingen uit de overeenkomst doorlopen: depots blijven beschikbaar en afgiften vinden doorgang, ook als Softcrow zelf wegvalt. Dat is in ieders belang.
2. Zijn de aanbieder en de opslag soeverein?
Ja, allebei. Softcrow Trusted Electronic Services B.V. is een onafhankelijke Nederlandse vennootschap uit Almere, opgericht in 1991, zonder buitenlandse moedermaatschappij of vestiging. De opslag draait 100% binnen de EU, in ISO 27001-gecertificeerde datacenters, en valt buiten Amerikaanse rechtsmacht: CLOUD- en USA PATRIOT Act-vrij.
3. Kan de aanbieder de inhoud lezen?
Nee. Een depot komt bij Softcrow nooit leesbaar binnen: de leverancier versleutelt zelf met AES-256, kwantumveilig, vóór aanlevering. De sleutel gaat naar de begunstigde en bereikt Softcrow nooit. Onder alle diensten ligt SecureStorage, onze eigen zero-knowledge opslaginfrastructuur. Zero-knowledge is hier een architectuurprincipe, geen zero-knowledge proof uit de cryptografie: wij leveren geen wiskundig bewijs, wij hebben de sleutel simpelweg niet.
4. Is de inhoud vooraf onafhankelijk te verifiëren?
Ja, als optie. Eerst de eerlijkheid die bij zero-knowledge hoort: omdat wij de inhoud van een depot niet kunnen inzien, zegt onze eigen controle alleen iets over de opslag en de sleutel. De wekelijkse integriteitscontrole (SHA256) bewaakt dat een depot ongewijzigd is; met de kosteloze sleutelverificatie stelt de begunstigde vast dat de sleutel klopt, ruim voordat die nodig is. De inhoud zelf toetst het verificatie-onderzoek: de leverancier bouwt onder toezicht van een onafhankelijke NOREA Register IT-auditor een werkende omgeving op uit het depot, en het rapport van bevindingen geeft aan of uit het depot een werkende applicatie kan worden gecompileerd.
5. Is een depot na afgifte zelfstandig te gebruiken?
Ja. Een standaard depot opent met 7-Zip of WinZip; voor incrementele depots volstaat het open-source programma Restic. Het formaat is open (AES256-ZIP) en er is geen software van Softcrow nodig, geen platformaccount en geen contract van een derde. Wat de begunstigde ontvangt, is van niemand anders afhankelijk.
Stel ze, ook aan ons
Een escrow agent hoort zo gebouwd te zijn dat hij zijn eigen belofte niet kán breken. Neem deze vijf vragen mee naar elk gesprek over escrow. En accepteer geen antwoord dat neerkomt op “vertrouw ons maar”.
Bekijk de vergelijking van vijf aanbieders →
Wil je jouw situatie langs deze vragen leggen? Overleg gerust met Michel; een gesprek is vrijblijvend. Direct bellen kan ook: +31 (0)20 696 20 50.
Met het versturen van dit formulier bevestig je dat je de privacyverklaring van Softcrow hebt gelezen en akkoord gaat met de wijze waarop Softcrow met jouw gegevens omgaat.