image

Van Marum: VS kan na overname Solvinity toegang tot gegevens krijgen

woensdag 17 december 2025, 12:23 door Redactie, 17 reacties

De Amerikaanse overheid kan na de overname van Solvinity toegang krijgen tot gegevens waarover het bedrijf beschikt, zo laat demissionair staatssecretaris Van Marum voor Digitalisering op Kamervragen weten. Solvinity maakte vorige maand bekend dat het door een Amerikaans bedrijf wordt overgenomen. De aangekondigde overname zorgde onder andere in de politiek voor de nodige ophef en leidde tot Kamervragen van verschillende partijen. Zo draait DigiD bij Solvinity. Experts waarschuwen dat straks gegevens van Nederlandse burgers in Amerikaanse handen kunnen komen.

GroenLinks-PvdA vroeg staatssecretaris Van Marum om opheldering. De bewindsman laat weten dat meerdere ministeries gebruikmaken van diensten van Solvinity, waaronder Binnenlandse Zaken, en dan specifiek DigiD-beheerder Logius, Justitie en Veiligheid, Sociale Zaken en Werkgelegenheid, Volksgezondheid en Financiën. "Momenteel wordt geïnventariseerd of er kritieke processen afhankelijk zijn van de dienstverlening door Solvinity. Door deze inventarisatie wordt inzicht in het totale risicobeeld verkregen. Op basis hiervan kunnen afwegingen gemaakt worden ten aanzien van het handelingsperspectief", aldus Van Marum. Hij verwacht dat de inventarisatie nog dit jaar wordt afgerond.

"Levert Solvinity momenteel diensten gebaseerd op Amerikaanse Platformas-a-Service (PaaS) producten zoals Azure? Bestaat er in de huidige situatie al een mogelijk weglekken van overheidsinformatie naar Amerikaanse partijen?", wilde GroenLinks-PvdA-Kamerlid Kathmann weten. "Voor enkele departementen levert Solvinity toegang tot de genoemde PaaS-diensten op Microsoft Azure. Bij gebruik van dit soort cloud diensten is er vrijwel altijd een risico dat data mogelijk wordt opgevraagd door Amerikaanse autoriteiten", reageert Van Marum.

Kathmann had de staatssecretaris ook gevraagd welke gevolgen de overname van Solvinity heeft voor de vertrouwelijkheid en veiligheid van overheidsinformatie die bij het bedrijf worden ondergebracht, en het bedrijf vermoedelijk onder Amerikaanse wetgeving zoals de CLOUD Act (Clarifying Lawful Overseas Use of Data Act), de Foreign Intelligence Surveillance Act (FISA) en Executive Order 12333 komt te vallen.

"De drie genoemde wettelijke instrumenten maken het, in ieder geval in theorie, mogelijk dat autoriteiten in de VS onder de in deze wetgeving genoemde voorwaarden toegang kunnen krijgen tot de gegevens waarover een onderneming in de VS beschikt, óók wanneer de gegevens zich bevinden onder een dochtervennootschap en op servers buiten de VS", laat Van Marum daarop weten.

De staatssecretaris voegt toe dat als Solvinity door een Amerikaans bedrijf wordt overgenomen, deze wetten ook voor Solvinity gaan gelden. "Het gevolg daarvan kan, in ieder geval in theorie, zijn dat autoriteiten in de VS in voorkomend geval toegang krijgen tot de gegevens die door Solvinity in opdracht van de Staat worden verwerkt." Van Marum herhaalt ook, zoals hij op eerdere Kamervragen al had laten weten, dat er mogelijkheden zijn om contracten met Solvinity te ontbinden en er meerdere onderzoeken naar de overname lopen.

Reacties (17)
Vandaag, 12:30 door Anoniem
Ga er maar vanuit dat in theorie ook werkelijkheid is en wordt.
Verkoop blokkeren, de dienst zelf overnemen of overschakelen naar een andere dienstverlener.
Vandaag, 12:35 door Anoniem
Uiteraard wil ook de NSA er toegang tot.
Edward Snowden probeerde ons te waarschuwen voor deze "permanent record".
Vandaag, 12:51 door Anoniem
De bewindsman laat weten dat meerdere ministeries gebruikmaken van diensten van Solvinity, waaronder Binnenlandse Zaken, en dan specifiek DigiD-beheerder Logius, Justitie en Veiligheid, Sociale Zaken en Werkgelegenheid, Volksgezondheid en Financiën. "Momenteel wordt geïnventariseerd of er kritieke processen afhankelijk zijn van de dienstverlening door Solvinity. Door deze inventarisatie wordt inzicht in het totale risicobeeld verkregen. Op basis hiervan kunnen afwegingen gemaakt worden ten aanzien van het handelingsperspectief", aldus Van Marum. Hij verwacht dat de inventarisatie nog dit jaar wordt afgerond.

Meel in de mond van deze minister. ALLE processen van de rijksoverheid en ALLE processen waarbij persoonsgegevens van burgers zonder hun vrijwillige toestemming worden verwerkt, zijn "kritieke" processen. Voor de overheid of voor de burgers.

Gezien alle dwarsverbanden tussen het beleid van verschillende ministeries kun je geen scherp onderscheid maken tussen "kritieke" en "niet-kritieke" processen. Het valt niet te voorspellen waar het beleid van het ene ministerie het beleid van het andere ministerie gaat raken. Het valt ook niet te voorspellen welk beleid opeens politiek (internationaal) gevoelig kan worden. Een soeverein land waarborgt de data-soevereiniteit van alle overheidsprocessen.

Voorbeeldje. Een binnenlands proces zoals het vervolgen van een Nederlandse verdachte van drugshandel door het OM (openbaar ministerie), kan zomaar leiden tot het niet meer toelaten in de VS van de advocaten van die verdachte. Het niet toelaten van Nederlandse advocaten tot de VS gebeurde een jaar of zeven geleden al tijdens het eerste Trump-presidentschap, hoewel het nooit opgehelderd is waarom die advocaten niet werden toegelaten.

Speelgoed met een IoT-verbinding wordt ook niet als "kritiek" beschouwd. Maar als zo'n leuk speelgoedautootje van het zoontje van de minister van defensie doorrijdt naar pappa's of mamma's werkkamer en daar in een hoekje onder een kast gaat staan luisteren? Zo makkelijk makkelijk kan iets "kritiek" worden.

Als je zegt: "Het waarborgen van de cyberveiligheid van burgers is geen kritiek proces", dan laat je daarmee als minister of als regering zien dat je volledige minachting hebt voor de burgers waarvan je roept dat je die aan het "dienen" bent. Plus dat je dan ook laat zien dat je eigenlijk heel andere bazen dient.

Kortom, het maken van onderscheid tussen "kritieke" en "niet-kritieke" overheidsprocessen is in dit geval een smoes om geen verantwoordelijkheid te nemen voor de plicht van de overheid om de integriteit van haar eigen werkprocessen en het privé-leven van haar burgers te beschermen.
Vandaag, 12:54 door Anoniem
dit is kritieke/vitale infrastructuur die we als zodanig moeten behandelen.

Als de overheid hun burgers oplegt om gebruik te maken van bijv. DigiD, zullen zij hun burgers moeten garanderen dat de privacy gewaarborgd wordt.
Partijen als SSC-ICT, Belastingdienst, ODC-Noord kunnen dergelijke diensten toch ook hosten? Leuk die marktwerking, maar de directie van Solvinity zal het echt aan hun derriere oxideren waar burgerdata terecht komt.

Kan je als overheid niet garanderen dat de data van haar burgers in Nederland staat, leeft, bewaard en vernietigd wordt, dan moet je de burger een alternatief bieden.

Kortom; laat die verkoop van Solvinity doorgaan maar trek per direct de stekker uit deze overeenkomsten en plaats het bij de Belastingdienst!
Vandaag, 12:56 door JDN
Valt me toch tegen dat er niet doorgevraagd wordt: welke gegevens? Versleutelde gebruikersinformatie en gebruiksdata? Is deze data überhaupt interessant? Hoop ophef en paniek, maar nu terug naar de werkelijkheid...
Vandaag, 13:02 door Anoniem
Dan nog SIDN met overheid.nl op buitenlandse servers en de dienstverlening naar de burgers is “in theorie” onbeschikbaar, onbetrouwbaar en en niet vertrouwelijk.
Vandaag, 13:06 door Anoniem
Door JDN: Hoop ophef en paniek, maar nu terug naar de werkelijkheid...

De werkelijkheid is dat de Lage Landen worden uitverkocht en door de Verenigde Staten digitaal worden gekoloniseerd.
Vandaag, 13:47 door Anoniem
Door Anoniem: Dan nog SIDN met overheid.nl op buitenlandse servers en de dienstverlening naar de burgers is “in theorie” onbeschikbaar, onbetrouwbaar en en niet vertrouwelijk.
En sinds kort valt ook iDIN in handen van de Belgen en wat die er dan later mee gaan doen is ook maar de vraag. Straks staan China en Rusland voor de deur om iDIN van de Belgen over te nemen.

Ik word hier gewoon niet goed van!
Vandaag, 13:51 door VM - Bijgewerkt: Vandaag, 13:52
Wat ik niet begrijp is dat politici, niet weten, of willen weten, dat bij een overname je de volledige controle kwijt bent waar uiteindelijk je informatie belandt. Valt het straks in handen van een land waar een dictatuur heerst als die een overnamebod doet en deze overname wordt gesanctioneerd? Het is maar een vraag hoor.
Vandaag, 13:59 door JDN
Door VM: Wat ik niet begrijp is dat politici, niet weten, of willen weten, dat bij een overname je de volledige controle kwijt bent waar uiteindelijk je informatie belandt. Valt het straks in handen van een land waar een dictatuur heerst als die een overnamebod doet en deze overname wordt gesanctioneerd? Het is maar een vraag hoor.

Nogmaals: versleutelde data die ten hoogste het BSN bevat. Wat wil en/of kan je er mee, als het al ontsleuteld kan worden. Disruptie van dienstverlening is een veel grote probleem, waarbij DigiD door één druk op de knop niet meer te gebruiken is.
Vandaag, 14:03 door Anoniem
Over Gaza riep Trump: “We own it”. Waarschijnlijk denkt hij over alles we own it en wij werpen het hem in de schoot, …
Vandaag, 14:38 door Anoniem
Door JDN: Disruptie van dienstverlening is een veel grote probleem, waarbij DigiD door één druk op de knop...

Met andere woorden:

Mocht een stel onderzeese glasvezels stuk gaan, of als Trump ons niet welgezind is, dan hebben we geen DigiD meer.
Vandaag, 14:53 door Anoniem
Ik heb niks gelezen over zulke onrust in de afgelopen *jaren* dat Solvinity in handen van een Britse bedrijf is geweest, ook als het om Brexit ging. Misschien is de Britse regering op dit moment vriend, maar dat kan snel veranderen na de volgende verkiezing. Ja, het is anders met de Amerikanen, maar de diensten van Solvinity zijn niet makkelijk te verplaatsen naar een ander bedrijf. Jullie zin jaren geleden in slaap gevallen en nu opeens wakker geschud met dit probleem. Een beetje te laat.
Vandaag, 15:28 door Anoniem
Dat is de verkeerde houding. Als cowboys alles overnemen dan moet je je niet als een Indiaan gedragen.
Vandaag, 15:53 door Anoniem
Door Anoniem: dit is kritieke/vitale infrastructuur die we als zodanig moeten behandelen.

Als de overheid hun burgers oplegt om gebruik te maken van bijv. DigiD, zullen zij hun burgers moeten garanderen dat de privacy gewaarborgd wordt.
Partijen als SSC-ICT, Belastingdienst, ODC-Noord kunnen dergelijke diensten toch ook hosten? Leuk die marktwerking, maar de directie van Solvinity zal het echt aan hun derriere oxideren waar burgerdata terecht komt.

Kan je als overheid niet garanderen dat de data van haar burgers in Nederland staat, leeft, bewaard en vernietigd wordt, dan moet je de burger een alternatief bieden.

Kortom; laat die verkoop van Solvinity doorgaan maar trek per direct de stekker uit deze overeenkomsten en plaats het bij de Belastingdienst!

Volledig mee eens!
We hebben in Nederland wel degelijk eigen “NL-Clouds” zoals de ODC’s (Overheids Data Centers), zoals hier beschreven:
https://www.security.nl/posting/914914/Kamer+vraagt+minister+of+VS+na+Solvinity-overname+bij+DigiD-gegevens+kan
“ODC staat voor Overheids Data Center, daarvan zijn inmiddels vier stuks operationeel:
1. Overheids Data Center BD (Belastingdienst)
2. Overheids Data Center “Haagse Km2” (Kerndepartementen Haagse Kern) (**)
3. Overheids Data Center Noord (Housing en hosting voor rijksoverheden in de noordelijke regio, o.a. DUO)
4. Overheids Data Center RWS/DJI (Rijkswaterstaat-Dienst Justitiële Inrichtingen)”
(**) Het SSC-ICT (Shared Service Center – ICT) beheert voor diverse ministeries ICT diensten, ook wel de “Haagse km2” genoemd:
https://www.binnenlandsbestuur.nl/digitaal/autonomie/gezamenlijk-datacenter-ministeries-komt-in-rijswijk
Dit artikel van Binnenlands Bestuur is geschreven in 2013, dus deze autonome, souvereine "Haagse km2" bestaat al ruim tien jaar. Geen experiment, maar "Battle-Hardened" dus.
Mij lijkt het niet meer dan logisch dat de overheid ook DigiD onderbrengt in een dergelijke NL-Cloud.

Het vraagt wel de nodige digitale kennis en moed om afscheid te nemen van de “US-Cloud”, maar bijvoorbeeld SURF (Samenwerkende Universiteiten Reken Faciliteit) heeft de eerste stap al wel gezet:
https://www.security.nl/posting/914382/SURF+biedt+onderwijsinstellingen+Nextcloud+voor+digitale+soevereiniteit.
In de reacties bij dit artikel staat nog een voorbeeld van digitale souvereiniteit:
"Het Internationaal Strafhof (ICC) gaat zijn werkplekomgeving migreren van Microsoft naar Open Desk, een pakket dat is samengesteld door het Zentrum für Digitale Souveränität, kortweg Zendis. Deze organisatie, eigendom van de Duitse staat, ontwikkelt oplossingen om instellingen minder afhankelijk te maken van grote buitenlandse leveranciers. Open Desk combineert software van verschillende Europese partijen. Het programma zal in de loop van dit jaar 160.000 werkplekken in Duitsland omvatten."
Het is mij onbekend of er een Nederlandse versie van “Zendis” bestaat, en zo nee of dat niet z.s.m. moet worden opgericht.
Vandaag, 16:04 door Anoniem
Misschien beter om aan te sluiten bij andere landen (zoals Duitsland, NextCloud) ipv alles zelf uitvinden en willen voldoen aan ons messiascomplex dat we in NL alles beter kunnen. Beter een goede buur dan een verre 'vriend".
Vandaag, 16:57 door Anoniem
Door Anoniem: Misschien beter om aan te sluiten bij andere landen (zoals Duitsland, NextCloud) ipv alles zelf uitvinden en willen voldoen aan ons messiascomplex dat we in NL alles beter kunnen. Beter een goede buur dan een verre 'vriend".
Nextcloud (icm CODE of de eigen Nextcloud Office) is nog niet ideaal, maar het verbetert met iedere update. Hopelijk gaan veel onderwijsintellingen op het aanbod van Surf in, en KPN biedt het ook al aan. Ben wel een beetje benieuwd of ze er dan ook kennis van hebben. Als je ze belt met een support vraag ofzo en het dan af laten weten.
Voor mij is Nextcloud echt wel geschikt. alle documenten handleidingen, productfotos intakeformulieren binnen handbereik voor mezelf, en geen VS of Big Tech die meekijkt.

Groet, Rini
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.