Overheid: data mesh met gedelegeerd eigenaarschap
Een gemeente ontsluit afdelingsdata integraal via Fabric domains en OneLake shortcuts, met gedelegeerd eigenaarschap per afdeling en centrale AVG-waarborgen.

Business challenge
Bij een middelgrote gemeente stond data per afdeling geïsoleerd: sociaal domein, vergunningen, financiën, elk met eigen systemen en eigen rapportages. Bestuur en directie hadden behoefte aan integraal inzicht, maar elke centralisatiepoging liep vast op AVG-bezwaren: afdelingen wilden eigenaar blijven van hun eigen data, niet die overdragen aan een centraal datateam.
Architectuur
In plaats van één centraal datawarehouse kreeg elke afdeling een eigen domain in Fabric, met eigen workspaces en een eigen gedelegeerde domain-admin. Afdelingen publiceren hun data als Delta-tabellen in hun eigen OneLake-ruimte; waar andere afdelingen of het bestuur die data nodig hebben, ontsluit een OneLake shortcut ze in-place, zonder kopie. Een gedeelde Gold-laag voor bestuursrapportage combineert alleen de velden die afdelingen expliciet vrijgeven. Microsoft Purview classificeert gevoelige categorieën (bijzondere persoonsgegevens) automatisch en logt elke toegang.
Waarom deze keuze
Data mesh met domains loste het eigenlijke conflict op: bestuur wilde overzicht, afdelingen wilden controle. Doordat shortcuts data virtualiseren in plaats van kopiëren, hoefde geen enkele afdeling data "weg te geven"; ze bleven eigenaar en beheerden zelf wie via een shortcut mocht meelezen. Centrale governance (Purview, tenantbeleid) bleef intact zonder dat er een centraal datateam nodig was dat alles beheerde.
Alternatieven
Eén centraal datawarehouse met een centraal beheerteam was het uitgangspunt van eerdere pogingen, en strandde elke keer op eigenaarschapsdiscussies: welke afdeling betaalt, wie beheert de definities, wie is verantwoordelijk bij een datalek. Volledig gescheiden platformen per afdeling loste het eigenaarschapsprobleem op maar maakte integraal bestuursinzicht onmogelijk, precies het probleem dat opgelost moest worden.
Trade-offs
- Gedeelde capaciteit met chargeback per domein vraagt om een heldere kostenverdeling, anders wordt "wie betaalt de capaciteit" een nieuw conflict.
- Shortcuts zonder governance-afspraken maken toegang en lineage onduidelijk; elke shortcut moest expliciet worden vastgelegd, niet ad hoc aangemaakt.
- Domain-admins hebben platformkennis nodig die niet elke afdeling van huis uit heeft; dat vroeg om training, geen technische oplossing.
Microsoft-producten
Microsoft Fabric (domains, workspaces, OneLake shortcuts), Microsoft Purview (classificatie, DLP, audit), Microsoft Entra ID.
Best practices
- Leg vast wélke shortcuts bestaan en waarom, een ad-hoc gegroeide lappendeken aan shortcuts is net zo onbeheersbaar als kopieën.
- Geef elke domain een eigen naamgevingsconventie en documentatie vóór de eerste workspace wordt aangemaakt, niet achteraf.
- Automatiseer classificatie met Purview in plaats van afdelingen zelf labels te laten toekennen; consistentie weegt zwaarder dan autonomie op dit punt.
Lessons learned
Het technische ontwerp was niet de bottleneck, het vertrouwen tussen afdelingen was dat wel. Pas toen elke afdeling zelf kon zien, via het audittrail, wie hun data via een shortcut raadpleegde, verdween de terughoudendheid om data te publiceren. Domain-admins onderschatten in het begin hoeveel tijd naamgevingsdiscipline kost; zonder een vastgelegde conventie ontstonden binnen een maand drie verschillende schrijfwijzen voor dezelfde afdeling.
Architectuur in beeld
Klik op een onderdeel voor toelichting
Sociaal domein
Publiceert eigen Delta-tabellen, ontsloten via een OneLake shortcut naar de gedeelde Gold-laag.
Elke afdeling publiceert in eigen OneLake-ruimte; shortcuts ontsluiten data in-place, niemand hoeft data weg te geven.
Gerelateerde content
Gerelateerde patterns
Gerelateerde how-to's
Gerelateerde best practices