Door Yannick Spinner

Redacteur

Amerikanen kunnen niet bij data DigiD, maar wel toegang dwarsbomen via Solvinity

05-02-2026 • 06:00

35

V2

Al maanden is in het nieuws dat DigiD in handen van de Amerikanen komt. De oplettende nieuwsconsument weet al dat dit niet helemaal klopt: eigenlijk is er ophef over de overname van het bedrijf Solvinity door een Amerikaans bedrijf, Kyndryl. Maar als je zo'n nieuwsconsument vervolgens vraagt waarom dat precies een probleem is, wordt het ingewikkeld.

Die overname blijkt inderdaad zorgwekkend te zijn, zo legt PowerDNS-maker en techexpert Bert Hubert uit. Dat heeft alleen niets te maken met het via Amerika lopen van onze gegevens; dat gebeurt namelijk helemaal niet.

Iedereen kent DigiD, maar wat is Solvinity?

Om het nieuws rondom DigiD op waarde te kunnen schatten, dien je eerst te begrijpen wie al die partijen zijn. DigiD is voor de meesten wel duidelijk: deze overheidsdienst laat Nederlandse burgers veilig inloggen bij overheden. Daarvoor moet je eerst een onlineaccount aanmaken aan de hand van je burgerservicenummer, ofwel je BSN. Dat is wellicht het gevoeligste persoonlijke nummer dat een mens heeft. DigiD is een zeer veilige manier van tweefactorauthenticatie, die mensen zullen beschouwen als onderdeel van de Nederlandse overheid. Dat klopt ook grotendeels.

DigiD account aanmaken

Die dienst wordt namelijk beheerd door Logius, een onderdeel van het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties. Deze organisatie ontwikkelt de dienst, zorgt voor de beveiliging en controleert of aangesloten partijen zich aan alle regels houden.

Want er zijn aangesloten externe partijen, waaronder het veelbesproken Solvinity. Dit van oorsprong Nederlandse commerciële bedrijf regelt de cloudinfrastructuur die nodig is om DigiD aan te bieden. Solvinity is als het ware de netwerkbeheerder van de dienst. Dat onderdeel van de DigiD-keten, en alleen dat onderdeel, komt in handen van een Amerikaans bedrijf, de ict-dienstverlener Kyndryl. Overigens werkt Solvinity ook met andere overheidsdiensten, waaronder het Ministerie van Justitie en Veiligheid.

Zo werkt DigiD

Alle vermelde partijen hebben dus iets te maken met je inlogverzoek via DigiD. Om het risico van Amerikaanse inmenging in te zien, is het belangrijk om te weten hoe de dienst eigenlijk werkt.

In het kort: iedere inlogpoging verloopt via of met de hulp van allerlei systemen van overheden en externe leveranciers. Er zijn strenge eisen aan welke partij welke gegevens mag ontvangen of aanleveren. De simpelste daarvan is dat gegevens in principe altijd geanonimiseerd of versleuteld zijn.
Infographic over de systemen van DigiD

Een woordvoerder van Logius legt uit: "Het zwarte kader in de afbeelding staat voor de DigiD-database. Naast de databaseservers zijn er ook applicatieservers nodig om de dienst te laten werken. Deze worden beheerd door Logius. Solvinity zorgt voor de verbinding tussen al die componenten van de DigiD-applicatie. Doordat er versleuteling wordt toegepast, kan Solvinity in principe niet bij persoonsgegevens in de database of tijdens transport."

Als de authenticatie gelukt is, ontvangt de dienstverlener waarbij de persoon wil inloggen het BSN van die persoon. Dat gebeurt zoals vermeld versleuteld. De dienstverlener weet op basis van het verkregen nummer welke gegevens die moet tonen, bijvoorbeeld de juiste belastingaangiften of DUO-schuld. Een gedetailleerdere uitleg is op deze pagina te vinden.

Kort door de bocht krijgt Solvinity in het hele inlogproces alleen het IP-adres en het e-mailadres van de gebruiker. Logius: "Het IP-adres is nodig voor de verbinding via internet en het e-mailadres is nodig voor het sturen van notificaties." Eenmaal ingelogd is er hoe dan ook geen interactie meer met de DigiD-systemen. Alle gegevens die door de dienstverlener getoond worden, zijn dus hoe dan ook niet inzichtelijk voor Solvinity.

Is DigiD echt zo belangrijk?

DigiD is de standaardmanier voor Nederlanders om in te loggen bij digitale overheidsdiensten. Hoewel het niet verplicht is om een DigiD-account te hebben, zijn de belangrijkste overheidszaken zonder een account niet online te regelen. Je kunt zonder DigiD niet digitaal studiefinanciering aanvragen, je pensioen regelen, bij je zorgverzekeraar inloggen, belastingaangifte doen en ga zo maar door.

Het wegvallen van de dienst zou enorme gevolgen hebben voor de manier waarop burgers contact hebben met overheden. De onlinecomponent valt dan vrijwel volledig weg. Overheidsdiensten zijn tegenwoordig niet meer ingericht om die miljoenen interacties fysiek of telefonisch te regelen.

De dienst is daarom zonder al te veel mentale gymnastiek een onderdeel van de kritieke digitale Nederlandse infrastructuur te noemen. De dienst heeft 16,6 miljoen gebruikers en verwerkte alleen in 2025 al 550 miljoen authenticaties, gemiddeld ruim 33 inlogacties per gebruiker per jaar. Op piekdagen voert de dienst wel drie miljoen authenticaties uit. Naar verwachting stijgt het aantal jaarlijkse authenticaties in 2026 naar 700 miljoen.

Inlogproces is niet inzichtelijk, dus wat is het probleem?

Beheerder Logius verzekert dat DigiD Nederlands is en blijft. De gegevens worden hier verwerkt en gaan niet via de VS. Solvinity heeft geen inzage in de gegevens en zegt op zijn website dat alleen een beperkt aantal goedgekeurde werknemers werkzaamheden voor DigiD-software mag uitvoeren. Het systeem wordt in een 'dubbel beveiligd overheidsdatacenter in Nederland' gehost. Dat blijft ook zo.

Geen zorgen dan, toch? Daar denkt Hubert, en met hem menig tweaker en politicus, helaas anders over: "Dat alles in Nederland blijft, geloof ik wel, maar de Amerikanen beheren uiteindelijk de servers. Als de baas van Kyndryl een brief van de Amerikaanse overheid krijgt en data moet delen, moet hij gehoorzamen. Zijn alternatief is de gevangenis." Het maakt niet uit waar de servers van het dochterbedrijf staan. Kyndryl moet dan aan dat verzoek voldoen.

En er worden nogal wat gegevens van de gebruiker verwerkt op de systemen van DigiD. Het is een beetje afhankelijk van de inlogmethode, maar in principe heeft DigiD alle onderstaande informatie van een gebruiker. Logius stelt: "Solvinity kan in principe niet bij persoonsgegevens in de database." In principe niet, maar dat kan kennelijk simpelweg niet uitgesloten worden.

Gegevens waartoe DigiD toegang heeft
Gedeeld met DigiD Uit overheidsdatabase BRP Via browser of app

BSN
E-mailadres
Telefoonnummer
Internetbrowser
Gebruikersnaam
Wachtwoord
ID-bewijs

Controlegegevens
Adres
Apparaatinformatie
Pincode (app)
Kenmerken sessie en software
Unieke nummers en cryptografische sleutels

Dreiging van de Amerikanen is reëel

Zelfs Solvinity erkent dat de Amerikaanse overheid via Kyndryl gegevens van DigiD kan verkrijgen. Dit zou alleen 'uiterst onwaarschijnlijk' zijn en Kyndryl zou dit alleen doen als dat wettelijk verplicht is. De Verenigde Staten kunnen echter op allerlei manieren wettelijk toegang vragen.

Volgens de Nederlandse landsadvocaat, de advocaat die de Nederlandse Staat adviseert over moeilijke kwesties, kan de Amerikaanse overheid toegang krijgen tot de systemen van Solvinity via de Cloud Act, de Foreign Intelligence Surveillance Act en Executive Order 12333. Dat zijn al drie losse wetten dus, die instanties zoals Amerikaanse handhaving en geheime diensten het recht kunnen geven om gegevens van Amerikaanse bedrijven en hun dochterbedrijven op te vragen.

Clouddiensten hinderen als drukmiddel

Amerikaanse bedrijven kunnen, op het niet zo vriendelijke verzoek van bijvoorbeeld de OFAC, Europese bedrijven of zelfs individuen hinderen. Volgens critici gebeurde het zelfs al.

Zo zou de e-mailtoegang van een aanklager van het Internationaal Strafhof in Den Haag geblokkeerd zijn door Microsoft, naar verluidt als politieke reactie van de Verenigde Staten op handelingen van het strafhof. Microsoft ontkent dit overigens. De actie was een vergelding voor de vervolging van de Israëlische president Netanyahu, aldus het AP.

Het ministerie van Economische Zaken benadrukt dat dit de Amerikanen niet het recht geeft om een dienst simpelweg uit te schakelen. Maar ook het hinderen van een bepaald stukje van een clouddienst zou de hele infrastructuur al kunnen ontregelen.

"Dan heb je ook nog de OFAC, de Office of Foreign Assets Control, de financiële overheidsorganisatie die economische sancties handhaaft. Dat is de partij die de Kyndryl-baas in dit scenario een brief stuurt", vult techexpert Hubert aan.

Nu heeft Solvinity ongetwijfeld alleen integere werknemers die nooit zouden voldoen aan het verzoek tot het delen van data met de Amerikanen. Hubert heeft daar echter geen boodschap aan: "Dan zet Kyndryl er nieuwe werknemers neer die wél doen wat er van ze gevraagd wordt; Kyndryl is uiteindelijk immers de baas."

Manieren om de overname te dwarsbomen

Het is om die reden dan ook geen geheim dat verschillende Nederlandse instanties onderzoeken of de overname van Solvinity wel een goed idee is. Op dit moment loopt er bijvoorbeeld een onderzoek door de onafhankelijke Autoriteit Consument & Markt. Die doet dat in principe altijd bij grote en belangrijke overnames. De markttoezichthouder geeft nooit informatie over lopende onderzoeken. Naar verwachting wordt er in maart een conclusie gepresenteerd.

Tegelijkertijd neemt de overheid op allerlei manieren maatregelen om de veiligheid van de systemen te waarborgen. Er worden allerlei zogenoemde 'generieke maatregelen' in de overeenkomst opgenomen. Verder zijn er op verschillende manieren risicoanalyses gemaakt door onder meer de ministeries van Binnenlandse Zaken, Justitie en Veiligheid en Economische Zaken.

'Er blijft alleen altijd een restrisico over', zo erkent de Rijksoverheid. Het is uiteindelijk aan de politiek om te bepalen of dat risico acceptabel is en zo niet, wat dan eventuele alternatieven zijn. De Nederlandse overheid heeft daarvoor al lang een plan: een eigen overheidscloud die afhankelijkheid van derden – Amerikaans of niet – zou moeten voorkomen. Tot het zover is, moet DigiD roeien met de riemen die het heeft.

DigiD generic stock

Mocht er ooit een soeverein cloudsysteem komen, dan is het een kwestie van overhevelen, zo stelt Hubert. "DigiD is gebaseerd op het opensourceplatform Kubernetes. Dit is een manier om software in containers te draaien en maakt het opschalen en verhuizen van systemen relatief gemakkelijk, voor ontwikkelaarsbegrippen tenminste."

De rest van de samenwerking met Solvinity is volgens hem helaas niet zo gemakkelijk stop te zetten. Het bedrijf host bijvoorbeeld ook de hele berichtenbox van het ministerie van Justitie en Veiligheid. Dat is volgens Hubert een nog veel groter probleem. Dit is minder tastbaar omdat de meeste mensen geen directe verbinding daarmee hebben, in tegenstelling tot het alomaanwezige DigiD.

Conclusie

Toen de samenwerking met Solvinity in 2020 gestart werd, was Nederland wellicht nog wat naïef over de rol van de derde partij. Nu heeft een Amerikaans bedrijf zijn pijlen gericht op de leverancier van cloudinfrastructuur. Ook dat was zes jaar geleden misschien nog niet beangstigend. De VS was toen immers nog onze trouwe bondgenoot.

Inmiddels lopen de geopolitieke spanningen tussen Europa en de VS op. Dat maakt de overeenkomst tussen Solvinity en Kyndryl minder reden voor champagne. Uiteraard moet de overname nog goedgekeurd worden door onder meer de ACM. Als dat uiteindelijk doorgaat, verzekeren beheerder Logius en Solvinity dat DigiD gewoon net zo Nederlands en veilig blijft als het nu is.

De realiteit is echter iets genuanceerder. Met het felle handelsbeleid van Donald Trump en de oplopende spanning tussen de VS en Europa is DigiD het concrete spanningsveld geworden van Europese, of in dit geval Nederlandse, soevereiniteit. Dat is niet zo gek, want leuker gaan de Amerikanen het zeker niet maken voor ons, en misschien ook niet makkelijker.

Redactie: Yannick Spinner • Eindredactie: Marger Verschuur

Reacties (35)

Sorteer op:

Weergave:

Lijkt me toch duidelijk dat dit "binnenshuis" moet blijven en daarmee mogelijke risico's uitgesloten...?
Dat zal iedereen begrijpen, maar er moet een verhaaltje verzonnen worden om te legitimeren dat we alles binnenshuis gaan doen.
Nationale veiligheid en behoud van soevereiniteit. Bescherming van de eigen burgers.


Je hoeft niks te verzinnen. Sterker nog op het moment dat het om dit soort zaken gaat hoef je het project niet eens via een EU aanbestedingstraject te doen.
Misschien ben ik heel simpel, maar hebben wij als verplichte 'klant' ook niet wat erover te zeggen? Wat als je weigert het te gebruiken na de overname, gaat dan alles via de post of een andere inlogmogelijkheid of word je gewoon gedwongen om de boel te blijven gebruiken?
Je zal je contract, en de voorwaarden erin, moeten uitdoen. Als je contract nog meerdere jaren loopt kan je wel zeggen dat je geen gebruik meer gaat maken van hun diensten, en je kan alles perfect wegmigreren, maar dan hebben zij het recht om gewoon facturen te blijven sturen tot einde contracttermijn, of je spreekt onderling een verbrekingsvergoeding af.

Maar alles is afhankelijk van de voorwaarden in de overeenkomst.
Je reactie is valide, echter, zoals ik het lees, stuurt @cool1971 op de particuliere klant, jij en ik dus.

Toevallig gisteren over nagedacht, "wat als ik stop met het gebruik van de dienst", helaas gaat dat niet lukken. Tot op zekere hoogte kun je inderdaad wel kiezen om bepaalde communicatie (weer) via briefpost ontvangen, maar tegenwoordig zijn er ook partijen die gebruik maken van de loginservice via DigiD. Of deze partijen verplicht zijn het te gebruiken, geen idee, maar ik verwacht niet dat deze partijen er vanaf zullen stappen.

TLDR;
Je kunt deels stoppen, maar helemaal stoppen met DigiD (als particulier) gaat naar mijn idee simpelweg niet.

[Reactie gewijzigd door BoerBart op 5 februari 2026 08:06]

Bovendien: de dienst niet gebruiken voorkomt volgens mij niet dat als er beslag gelegd wordt op gegevens door de Amerikanen dat jij niet in de dataset zit. Zoals ik het lees hebben ze dan toegang tot ALLES. Erg zorgelijk.

Enige signaal dat wij als burgers kunnen geven is gebruik weigeren uit protest om onze overheid te bewegen andere keuzes te maken. Maar ik denk dat je er uiteindelijk vooral jezelf mee hebt als je bijvoorbeeld je belastingaangifte op papier moet gaan doen (als dat überhaupt nog kan).
Zo bizar dat primaire overheidsdiensten draaien op servers/leveranciers met keiharde vendor-lockin. Waarom moet dat eigenlijk door een commerciële partij? Zo complex is het nou ook weer niet.
Er is hier juist helemaal geen harde vendor lock-in. De applicatie is van de overheid, de technologie is niet vendor specifiek, je kunt het overal draaien. Het is alleen blijkbaar een slecht contract. Maar dat kan je met geld oplossen.
Het artikel zegt dat alles op Kubernetes draait. Welke lock in heb je het over?
Misschien wil Karremans Solvinity wel even overnemen.
Misschien denk ik veel te simpel, maar is het niet veel verstandiger (en misschien wel goedkoper, want al die onderzoeken zijn ook niet goedkoop) om de overname te blokkeren, laat de overheid het bod van Kyndryl matchen en maak Solvinity onderdeel van Logius.
Aandeelhouders blij, en Nederland kan weer opgelucht ademhalen.
NL had al een bod gedaan, Kyndryl had 100 miljoen euro geboden, het verschil was ‘slechts’ enkele miljoenen.

https://www.ictmagazine.n...y-was-net-niet-voldoende/
Wat ik niet uit het verhaal haal is waarom men zo "hardcoded" vast zit aan Solvinity. Juridisch kan je in contracten beschermingsmaatregelen opnemen. Technisch kan het zodanig ontworpen worden dat het zo meegenomen kan worden naar een andere aanbieder.

Men is in 2020 met Solvinity in zee gegaan, niet 1990. In 2020 was het oranje gevaar al bekend. Onwetendheid lijkt mij hier geen goed excuus.

[Reactie gewijzigd door The Zep Man op 5 februari 2026 08:03]

In het artikel staat ook al aangegeven dat de code vrij makkelijk overgezet kan worden naar een andere hosting partij.

Dan moet je alleen wel een hosting partij hebben waar het terecht kan. Tot onze eigen overheids “cloud” klaar is zijn er helaas niet veel opties.
Het zegt m.i. niet heel veel of de huidige architectuur wel-, of niet toegang geeft tot bepaalde gevoelige gegevens voor Amerikanen. Wat belangrijker is, is wat er juridisch en organisatorisch geregeld is om dit ook in de toekomst te voorkomen. Maar ook dan is gegeven het lak wat de huidige Amerikaanse administratie heeft aan wetten en regels dat geen garantie.
Het feit dat een ander land zich überhaupt kan bemoeien met een Nederlands overheidssysteem verbaast me, zachtjes uitgedrukt.
Dit zou echt weer Nederland ten voeten uit zijn. Toon toch eens ballen, er is zo genoeg over gesteggeld. Dit soort zaken gewoon binnen de deur houden, dat er nog discussie over is is ook weer kortzichtigheid van hier tot en met.


Amerika is gewoon geen betrouwbare partij meer en that’s it.
Je kan je broek naar beneden trekken om je ballen te laten zien en een dikke middelvinger tonen, maar dan doe juist exact hetzelfde als de Trump administratie en wordt je net zo onbetrouwbaar geacht. Dat lijkt me ook geen oplossing.

Beste is gewoon het spul te verhuizen en het contract met solvinity uitzitten of afkopen.
Wellicht een beetje off-topic of misschien is het al eens besproken in de comments, maar ik vind het wél relevant: niet alleen complimenten aan de schrijver maar vooral óók aan degene die de afbeeldingen boven (en in) de artikelen maakt! Deze afbeeldingen bevatten eigenlijk altijd meerdere elementen die relevant zijn aan het artikel, en de afbeelding boven dit artikel vind ik met name knap gemaakt. Echt enorm creatief en het ziet er gaaf uit; nice!

Om te kunnen reageren moet je ingelogd zijn