De centrale privacyofficer (cpo) van DigiD-beheerder Logius spant een kort geding aan tegen de Nederlandse staat om de overname van DigiD-hoster Solvinity te blokkeren. De voorgenomen koop door het Amerikaanse Kyndryl brengt DigiD-data van alle Nederlanders binnen bereik van de VS.
Pieter van Oordt, de hoogste privacyambtenaar van overheidsagentschap Logius, klaagt de Nederlandse staat aan over deze voorgenomen verkoop. Volgens de cpo kan de regering van de VS niet alleen toegang krijgen tot DigiD-gegevens, maar ook DigiD voor langere tijd 'uitzetten en geheime informatieverzoeken uitvaardigen'. Hij baseert zich op een interne veiligheidsanalyse van DigiD-beheerder Logius.
Uit dat onderzoek blijkt dat data van vrijwel alle Nederlanders na overname van DigiD-hoster Solvinity binnen het bereik van de Amerikaanse overheid komt. De beoogde koper Kyndryl is immers een Amerikaans bedrijf en valt onder wetgeving van de VS. Extra maatregelen bij de geplande overname van Solvinity voorkomen niet dat gevoelige persoonsgegevens in Amerikaanse handen komen, schrijft de Volkskrant.
De privacytopman slaat nu alarm over deze veiligheidsanalyse, die strikt gezien niet nieuw is. De conclusie van dit interne onderzoek werd op 24 november al gedeeld met het kerndepartement van het ministerie van Binnenlandse Zaken (BZK). In die conclusie waarschuwde de DigiD-beheerder expliciet voor de risico's van de voorgenomen overname door Kyndryl.
Logius buitenspel
In de veiligheidsanalyse staat: "Gezien de huidige architectuur is het platform technisch niet zodanig dicht te zetten dat de leverancier niet meer bij data/persoonsgegevens zou kunnen komen of de beschikbaarheid zou kunnen beïnvloeden." Het gaat om gegevens die beschikbaar zijn in MijnOverheid, meldt de NOS, zoals namen, geboortedata, woonplaatsen en bijvoorbeeld inkomen.
Logius zou hierbij buitenspel staan. Risicobeperkende maatregelen die de beheerder van DigiD zou kunnen nemen, zijn volgens het document 'niet waterdicht en zullen voor veel voorzieningen een enorme inspanning vergen'. Het document van de interne veiligheidsanalyse is volgens Van Oordt bij Logius nooit met de Tweede Kamer gedeeld.
Kort geding tegen de Nederlandse staat
Hij heeft 'op allerlei manieren geprobeerd in gesprek te komen met de bewindslieden die hierover gaan', geeft hij aan op LinkedIn. Die contactpogingen hadden geen resultaat. "Daarom heb ik besloten om de samenleving te vragen om steun. En ook om een kort geding te starten tegen mijn werkgever (BZK, de Nederlandse Staat) die mij benadeelt vanwege mijn keuze voor digitale soevereiniteit, continuïteit en privacy van alle Nederlanders."
De cpo van Logius houdt een crowdfundingsactie voor zijn te verwachten juridische kosten. Hij wil voorkomen dat Nederland een onherroepelijke fout maakt. Volgens het ministerie van Binnenlandse Zaken is het op juridische gronden tegenhouden van de verkoop 'geen serieuze optie'. Begin februari bleek dat BZK en het ministerie van Justitie en Veiligheid al acht maanden vóór de publieke bekendmaking op de hoogte waren van de overnameplannen.
Toezichthouders en minister van EZ
De beoogde overname is eind februari goedgekeurd door markttoezichthouder ACM. Het Bureau Toetsing Investeringen (BTI) voert eigen onderzoek uit naar de overname en beoordeelt deze op gevolgen voor de nationale veiligheid. Het BTI geeft de minister van Economische Zaken een advies, waarna die bewindspersoon bepaalt of de overname is toegestaan. De verwachting is dat dit besluit binnenkort komt.
Tweakers publiceerde begin februari al een uitgebreide uitleg over de risico's en nuances bij de omstreden overname van DigiD-hoster Solvinity door het Amerikaanse Kyndryl.