Wanneer het over de voorgenomen overname van Solvinity door het Amerikaanse Kyndryl gaat, valt bijna altijd dezelfde naam: DigiD. Dat is begrijpelijk, want DigiD is het gezicht waarmee burgers de dienstverlening van Solvinity dagelijks tegenkomen. Maar het is niet de kern van de zaak, en die vereenvoudiging vertekent de inzet.

Solvinity is geen DigiD-leverancier die toevallig ook andere klanten heeft. Het bedrijf beheert onder meer het Picard-platform waarop DigiD draait. Volgens de vaststelling van de Rotterdamse voorzieningenrechter in de recente uitspraak over het overnameverbod (ECLI:NL:RBROT:2026:8586) heeft Solvinity "diepgaande toegang tot veel en (overwegend zeer) vertrouwelijke overheidsinformatie, waaronder (bijzondere) persoonsgegevens en gevoelige informatie uit de strafrechtketen en van de rechtspraak." De juridische kwalificatie van Solvinity als telecommunicatiepartij met "relevante invloed" loopt bovendien niet via DigiD, maar via artikel 1, eerste lid, aanhef en onder g, van het Besluit ongewenste zeggenschap telecommunicatie, een bepaling die met naam noemt: de AIVD, het ministerie van Defensie, de MIVD, de Nationaal Coördinator Terrorismebestrijding en Veiligheid, en de Nationale Politie.

Met andere woorden: DigiD is het voorbeeld waarmee de zaak wordt uitgelegd. Politie, OM en de strafrechtketen zijn waar de zaak juridisch op rust. Dat onderscheid is niet triviaal, want het verandert welk risico er eigenlijk op het spel staat, en daarmee raken we meteen aan het gat dat in deze analyse centraal staat.

Om te begrijpen waarom een partij als Solvinity zulke gevoelige infrastructuur in beheer heeft, moet je terug naar het Rijks-ICT-sourcingbeleid van de afgelopen tien jaar. De housing van het Logius-platform zat al sinds 2013 bij een Overheidsdatacentrum, conform de I-Strategie Rijk (2017, 2019-2021), met Equinix als beheerder van die locaties. Solvinity is dus niet de eerste externe partij in deze keten, maar vervangt een voorganger.

In 2019 schreef Logius de Europese aanbesteding "Uitbesteden Infrastructuurdiensten en SIEM/SOC diensten" uit, omdat de bestaande contracten met Equinix en EBPI op 10 november 2020 afliepen. Solvinity won het perceel infrastructuur, met een geschatte contractwaarde van €40 miljoen voor vier jaar en optie tot twee verlengingen. Een groot deel van de aandelen in Solvinity wordt sindsdien gehouden door de Britse private-equitypartij Vitruvian Partners, via de Luxemburgse vennootschap Host Lux. De officiële rationale voor de uitbesteding draaide om continuïteit, security en flexibiliteit op lange termijn: automatisering, een serviceportaal, de transitie naar containertechnologie. Een kleine uitvoeringsorganisatie als Logius bouwt geen eigen datacenters of Kubernetes-platforms; dat is gespecialiseerd commercieel werk, en de markt werd verondersteld dat sneller en goedkoper te kunnen leveren dan zelfbouw.

Het "regie-model", waarbij Logius de eisen bepaalt en de leverancier ze implementeert zonder zelfstandige beslissingsruimte, is de legitimatie waarmee uitbesteding van een kernactiviteit verdedigbaar wordt gemaakt. Die aanbesteding en gunning vonden plaats vóórdat CLOUD Act- en eIDAS-soevereiniteitsrisico's een rol speelden in dit soort afwegingen. Het regie-model verklaart waarom er destijds geen aanleiding werd gezien voor een DPIA of transfer impact assessment: Solvinity was op dat moment een Nederlandse partij. Of die aanname is herbeoordeeld toen de zeggenschap veranderde, is een andere vraag, en precies daar begint het probleem.

Informatiebeveiliging kent een klassieke driedeling: Beschikbaarheid, Integriteit, Vertrouwelijkheid (BIV), drie gelijkwaardige zijden van dezelfde driehoek, niet twee benen en een basis. Geen van de drie weegt per definitie zwaarder dan de andere twee. Voor een authenticatiesysteem als DigiD, en voor politie- en OM-systemen die op continuïteit draaien, is beschikbaarheid vaak minstens zo kritisch als vertrouwelijkheid: een dienst die je niet kunt bereiken tijdens een acute situatie is even schadelijk als een dienst waaruit gegevens lekken, en in sommige scenario's schadelijker.

Wat beschikbaarheid concreet betekent, is snel geabstraheerd tot een technische term, maar de praktijk is eenvoudiger. Solvinity host, naast het Picard-platform waarop DigiD draait, ook de Berichtenbox van MijnOverheid. En DigiD zelf is de vrijwel universele toegangspoort tot de Belastingdienst, de SVB, toeslagen, gemeenten en tal van patiëntenportalen in de zorg. Een storing van enkele uren is vervelend. Een storing die langer aanhoudt, raakt mensen die op dat moment hun uitkering, hun toeslag of hun zorgdossier nodig hebben, niet in abstracte zin maar direct in hun dagelijks leven, met een reëel risico dat de gevolgen zich opstapelen voor huishoudens die daar het minst tegen bestand zijn. Dat is precies het scenario dat de wetgever bij de totstandkoming van hoofdstuk 14a Tw voor ogen had: de memorie van toelichting spreekt met zoveel woorden van het risico dat een partij dreigt "met uitval met maatschappelijk ontwrichtende effecten." Dat de wetgever dit scenario zo expliciet benoemde, en de toetsing in deze zaak het vervolgens volledig ongebruikt liet (zie sectie 4), maakt de asymmetrie in dit stuk tastbaar in plaats van alleen juridisch-technisch.

Tien dreigingsvectoren waarlangs een partij als de Verenigde Staten invloed zou kunnen uitoefenen op een platform als dat van Solvinity, laten zich langs deze driedeling ordenen:

Vertrouwelijkheid (V)

  1. Juridische dwang tot dataoverdracht: CLOUD Act, FISA Section 702, met geheimhoudingsverplichting.

Beschikbaarheid en integriteit (B/I)

  1. Operationele regie via de beheerketen: personeelswisselingen, gecentraliseerde aansturing.
  2. Ingehouden patches en updates: geleidelijke degradatie in plaats van harde uitschakeling.
  3. Licentie- en softwareafhankelijkheden bij Amerikaans gecontroleerde leveranciers.
  4. Financiële of contractuele ondercapaciteit die SLA-nakoming ondermijnt.
  5. Certificaatbeheer: intrekking of niet-vernieuwing van TLS- of PKIoverheid-certificaten.
  6. Sleutelbeheer: onttrekking van encryptiesleutels via HSM of KMS.
  7. Remote-support- en RMM-tooling: legitieme beheertoegang die kan worden misbruikt zonder inbraak.
  8. Sancties en exportcontrole (OFAC, EAR) die dienstverlening juist doen stopzetten.
  9. Geheime bevelen (National Security Letter of vergelijkbaar) met zwijgplicht.

Van deze tien dreigingsvectoren wordt er in de hele juridische en politieke discussie over Solvinity/Kyndryl precies één behandeld: vector 1.

De uitspraak van de Rotterdamse voorzieningenrechter (14 juli 2026) wijst het verzoek van Solvinity en Host Lux tot schorsing van het overnameverbod af, in de kern wegens het ontbreken van spoedeisend belang. Dat is niet de enige laag: de rechter overweegt dat alleen wanneer evident zou zijn dat de staatssecretaris geen enkele bevoegdheid had het verbod op te leggen, dat alsnog spoedeisend belang zou opleveren. Om die reden gaat hij, uitzonderlijk uitgebreid voor een voorlopige voorziening, alsnog in op twee inhoudelijke vragen: de bevoegdheid van de staatssecretaris, en de grond waarop het verbod rust.

Die grond is artikel 14a.4, tweede lid, aanhef en onder b, van de Telecommunicatiewet: Kyndryl heeft nauwe banden met (of staat onder invloed van) de Verenigde Staten, een staat waarvan wordt vermoed dat zij de intentie heeft een telecommunicatiepartij te beïnvloeden om misbruik mogelijk te maken. Het risico dat de staatssecretaris benoemt is uitsluitend toegang: dat gevoelige overheidsinformatie via Kyndryl Holdings Inc. kan worden opgevraagd op grond van Amerikaanse extraterritoriale wetgeving (CLOUD Act, FISA, CALEA, SCA).

Dat is opmerkelijk, want dezelfde wetsbepaling die de staatssecretaris zelf inroept, biedt uitdrukkelijk een tweede grondslag: opzettelijke uitval. Artikel 14a.4, derde lid, Tw definieert relevante invloed via "misbruik of opzettelijke uitval" die kan leiden tot onder meer een onderbreking van de beschikbaarheid (onderdeel b), van de beschikbaarheid, betrouwbaarheid of vertrouwelijkheid ten behoeve van een publieke taak op het gebied van nationale veiligheid (onderdeel c), of andere ernstige gevolgen voor de continuïteit van dienstverlening (onderdeel e). Het beschikbaarheidsrisico zit dus niet in een leemte in de wet, het zit in een grondslag die de wetgever heeft klaargezet en die noch de staatssecretaris, noch de rechter heeft ingezet.

Een aanvullende observatie, ontleend aan de tekst van de onderliggende AMvB, wijst in dezelfde richting. Artikel 14a.4, vierde lid, Tw bepaalt dat de gevolgen genoemd in het derde lid, onder a tot en met c, nader worden uitgewerkt bij algemene maatregel van bestuur: het Besluit ongewenste zeggenschap telecommunicatie (Bozt). De grondslag die in deze zaak is gebruikt om relevante invloed vast te stellen, artikel 1, eerste lid, aanhef en onder g, Bozt, noemt dienstverlening aan "de Algemene Inlichtingen- en Veiligheidsdienst, het ministerie van Defensie, de Militaire Inlichtingen- en Veiligheidsdienst, de Nationaal Coördinator Terrorismebestrijding en Veiligheid of de Nationale Politie": een opsomming die vrijwel woordelijk overeenkomt met de bewoordingen van onderdeel c van het derde lid: "nationale veiligheid, defensie, de handhaving van de rechtsorde dan wel hulpverlening." Onderdeel g sluit dus tekstueel nauwer aan bij de beschikbaarheidsbepaling (c) dan bij de vertrouwelijkheidsbepaling (a). Precies de grondslag die de poort naar deze zaak opent, wijst daarmee naar het onderdeel van de wet dat in de besluitvorming onbenoemd blijft. Dit is een eigen lezing van de wetssystematiek, geen gevestigde rechtsopvatting of rechterlijk oordeel, maar wel een aanwijzing die het argument van deze analyse een extra, zelfstandige juridische steun geeft.

Zelfs de "ten overvloede"-wenk die de rechter aan het einde van de uitspraak meegeeft voor de heroverweging in bezwaar, blijft binnen dit V-frame. De rechter oppert dat de staatssecretaris moet onderzoeken of de data waartoe Solvinity toegang heeft, volledig versleuteld kan worden met de sleutel in beheer bij Solvinity zelf of een derde, zodat Amerikaanse vorderingen worden gefrustreerd doordat de data ontoegankelijk is zonder de sleutel. Dat is een zuivere vertrouwelijkheidsmaatregel. Een partij die de infrastructuur beheert, kan een dienst laten uitvallen zonder ooit de inhoud van de versleutelde data te hoeven lezen. Zelfs wanneer de rechter zelf actief meedenkt over reparatie van het besluit, blijft dat denken binnen dezelfde kokervisie.

Een eerlijke kanttekening hierbij: een deel van het dossier (r.o. 44) is uitsluitend door de rechter zelf ingezien, op grond van artikel 8:29 Awb. Het is dus niet met zekerheid uit te sluiten dat de uitval-grond in die vertrouwelijke stukken wél een rol speelt. Dat verzwakt de kern van dit betoog echter niet: de Église de Scientologie-lijn (zie sectie 6) vereist juist dat een investeringsbeperking rust op vooraf kenbare, objectieve criteria. Een overweging die alleen in het geheime dossier zit, voldoet daar per definitie niet aan. Of de uitval-grond nu wel of niet ergens is meegewogen, in de publieke, toetsbare motivering ontbreekt zij, en dat is waar deze analyse om draait.

De annotatie van Evert-Jan Breukink bij deze uitspraak (Ondernemingsrecht 2026/69) legt twee zwakke plekken bloot die los staan van het BIV-argument, maar het wel versterken.

Kyndryl's eigen positie. Solvinity en Host Lux betoogden dat, als Kyndryl vóór de transactie al zelf relevante invloed in de telecommunicatiesector had (via de bouw van twee datacenters voor Defensie), een uitbreiding daarvan niet vooraf toetsbaar is, met als gevolg dat de staatssecretaris onbevoegd zou zijn. De rechter wijst dit af, maar doet dat, aldus Breukink, met een onjuiste rechtsopvatting: hij laat de vraag of Kyndryl al relevante invloed had uitdrukkelijk "in het midden" door te verwijzen naar het feit dat Solvinity sowieso al op andere gronden kwalificeert. Dat zegt niets over de positie van Kyndryl zelf, en die vraag staat dus nog open.

Intentie versus risico. Het verbod vereist een vermoeden van intentie bij de Verenigde Staten om misbruik of uitval mogelijk te maken. Wat de staatssecretaris feitelijk toetst, en wat de rechter in stand laat, is echter risico: "ook als dat risico in de praktijk wellicht beperkt is, heeft de staatssecretaris zich op het standpunt kunnen stellen dat ook een beperkt risico onaanvaardbaar is vanwege de grote gevolgen." Dat is niet de wettelijk voorgeschreven toets. Breukink verwijst naar Stevens, die in 2019 al waarschuwde dat het intentie-vereiste in dit artikellid "een zware bewijslast" oplevert en pleitte voor schrapping. Die schrapping is nooit doorgevoerd, en dat lijkt zich nu te wreken.

De vraag of een risicotoets de plaats van de wettelijke intentietoets zou kunnen (of moeten) innemen, is meer dan een academische kwestie: er is relevante en verrassend actuele Europese rechtspraak.

Op 13 juli 2023 deed het Hof van Justitie zijn eerste uitspraak specifiek over de EU-verordening voor de screening van buitenlandse directe investeringen (Verordening 2019/452), in de zaak Xella Magyarország (C-106/22). Dat de zaak een Hongaarse screeningwet betreft en niet de Nederlandse WOZT-regeling is voor de vergelijking geen probleem: de Nederlandse tegenhanger van diezelfde Europese architectuur is niet hoofdstuk 14a Tw, dat als sectorspecifieke regeling voor telecommunicatiepartijen geldt, maar de bredere Wet veiligheidstoets investeringen, fusies en overnames (Wet vifo) uit 2023. Beide Nederlandse wetten worden niet toevallig gezamenlijk geëvalueerd door de Tweede Kamer, als twee onderdelen van hetzelfde beleidsterrein. Artikel 7 van de Wet vifo bevat een uitputtende opsomming van de categorieën "vitale aanbieders" waarop die wet ziet, en telecommunicatiepartijen zijn daar welbewust buiten gehouden: de parlementaire behandeling vermeldt uitdrukkelijk dat voor hen al de specifieke toets van hoofdstuk 14a Tw bestaat (Kamerstukken II 2021/22, 35 880, nr. 6). Dat bevestigt vanuit de wetsgeschiedenis zelf wat hierboven al werd verondersteld: Solvinity valt onder de sectorspecifieke lex specialis, niet onder de generieke Wet vifo. Het Hof oordeelde in Xella meteen ook dat de Verordening zelf niet van toepassing is op overnames door in de EU gevestigde kopers, ongeacht de uiteindelijke zeggenschap van een niet-EU-moeder: relevant hier, aangezien de directe verkrijger, Kyndryl Nederland BV, in de EU is gevestigd. Dat doet echter niets af aan de kern van het arrest, want die kern werkt via het Verdrag, niet via de Verordening: investeringsscreeningmaatregelen mogen fundamentele EU-vrijheden, waaronder het vrije verkeer van kapitaal, niet beperken tenzij die maatregelen gerechtvaardigd zijn door "a genuine and sufficiently serious threat to a fundamental interest of society", een werkelijke en voldoende ernstige bedreiging van een fundamenteel belang van de samenleving. De Verordening laat namelijk uitdrukkelijk onverlet dat lidstaten mogen afwijken van het vrije kapitaalverkeer op grond van artikel 65, eerste lid, onder b, VWEU, en precies die Verdragsbepaling, met de rechtspraak die eraan is gekoppeld, is en blijft van toepassing, Verordening of geen Verordening.

Die maatstaf staat niet op zichzelf. Zij bouwt voort op Association Église de Scientologie de Paris (C-54/99, 2000), waarin het Hof de Franse vergunningsplicht voor buitenlandse directe investeringen op grond van openbare orde en veiligheid onderuithaalde, juist omdat de regeling te vaag was: investeerders konden vooraf niet vaststellen onder welke specifieke omstandigheden een vergunning vereist zou zijn. En op Sint Servatius (C-567/07, 2009), waarin het Hof bevestigde dat een vergunningsstelsel alleen gerechtvaardigd is wanneer het rust op objectieve, niet-discriminerende en vooraf kenbare criteria die de beoordelingsvrijheid van de nationale autoriteit begrenzen.

Deze lijn levert een tussenpositie op tussen de twee uitersten in dit dossier. Enerzijds is zij minder streng dan de Nederlandse intentie-eis, die in de praktijk een nauwelijks te leveren bewijslast oplegt voor het handelen van een staat. Anderzijds is zij aanmerkelijk strenger dan kaal risico: "werkelijk" vereist een niet-hypothetische, aanwijsbare dreiging, en "voldoende ernstig" vereist een drempel van impact. De formulering van de staatssecretaris in de Solvinity/Kyndryl-zaak, "ook een beperkt risico is onaanvaardbaar vanwege de grote gevolgen", is precies het type generieke, ongespecificeerde risicoredenering dat het Hof in Église de Scientologie al in 2000 verwierp wegens strijd met het rechtszekerheidsbeginsel. Dat maakt het besluit kwetsbaar op een grond die losstaat van Breukinks nationaalrechtelijke kritiek.

Deze analyse bevestigt precies waarom die stelling van de staatssecretaris zo wankel is onder de loep van het Verdragsrecht. De staat mag dan wel soeverein gebruikmaken van haar bevoegdheid onder artikel 65 VWEU om de nationale veiligheid te beschermen, maar de Église de Scientologie-lijn dwingt haar te bewijzen dat een volledig verbod de enige proportionele manier is om dat specifieke risico af te wenden. Zonder die stringente proportionaliteitstoets is elk nationaal besluit, Verordening of geen Verordening, in strijd met het primaire EU-recht.

Waarom risico niet simpelweg kans maal impact is. De klassieke risicoformule, risico is kans maal impact, suggereert dat een kleine kans een risico klein houdt, ongeacht de impact. Voor gebeurtenissen met een catastrofale en onomkeerbare impact, waarvan de kans bovendien niet betrouwbaar te kwantificeren is, want er bestaat geen frequentietabel voor hoe vaak een staat een cloudprovider dwingt tot een verborgen shutdown van een nationaal identiteitsplatform, is die vermenigvuldiging het verkeerde instrument. De eigen redenering van de staatssecretaris grijpt daar overigens al onbewust naar terug: "ook een beperkt risico is onaanvaardbaar vanwege de grote gevolgen" is precies de drempelbenadering die risicotheorie in veiligheidskritische domeinen (nucleaire veiligheid, luchtvaart, kritieke infrastructuur) hanteert onder het voorzorgsbeginsel, alleen zonder dat woord te gebruiken en zonder de toets te expliciteren. Dat is precies hoe de CJEU-maatstaf is opgebouwd: "werkelijk" en "voldoende ernstig" zijn twee onafhankelijke voorwaarden, geen product van kans en gevolg. Wie deze logica accepteert voor het misbruikscenario, kan haar niet zonder motivering weigeren voor het uitvalscenario, want beide zijn, letterlijk, dezelfde wetsbepaling.

Het is verleidelijk om achter dit dossier een geopolitiek verhaal te vermoeden: de Amerikaanse ambassadeur in Nederland heeft na het verbod publiekelijk laten weten dat Washington overweegt of dit een handelsbelemmering vormt, en dat plaatst het besluit in een grotere context van Nederlands-Amerikaanse handelsspanningen. Interessanter dan die geopolitieke laag is echter een structurele vraag dichter bij huis.

De WOZT-bevoegdheid ligt uitsluitend bij EZK. Het ministerie van Binnenlandse Zaken heeft in deze procedure geen formele rol, ondanks een evident belang bij de continuïteit van Logius en DigiD. In eerdere analyses is betoogd dat samenwerking tussen BZK en EZK op dit soort dossiers traditioneel ontbreekt, en dat een betere onderlinge afstemming winst zou kunnen opleveren. Die twee ministeries vertegenwoordigen daarbij, misschien onbedoeld, precies de twee kanten van de driehoek die in deze analyse centraal staat: de WOZT-toetsing van EZK is van oorsprong gericht op vertrouwelijkheid en misbruik, terwijl het belang van BZK bij Logius per definitie over continuïteit en beschikbaarheid gaat. Nauwere afstemming tussen beide departementen zou dus, in theorie, precies de blinde vlek kunnen aanvullen die deze analyse blootlegt.

De nuance zit in de vraag of zulke afstemming, voor zover en waar zij plaatsvindt, ook doorwerkt in de formele, toetsbare motivering van een besluit, of beperkt blijft tot informeel overleg buiten de band van de WOZT-procedure. Alleen in het eerste geval wordt de structurele blinde vlek daadwerkelijk gedicht. In het tweede geval verbetert de samenwerking op zijn best de onderlinge informatiepositie van twee departementen, zonder dat de beschikbaarheidsgrond ooit een rechtens afdwingbare rol krijgt in een individueel besluit, en zonder dat een rechter die afweging ooit kan toetsen.

Alle voorgaande analyse is opgesteld vanuit een Nederlands perspectief: Nederlandse burgers, Nederlandse politie- en OM-systemen, een Nederlandse wet. Dat perspectief is te smal, want DigiD is niet louter een Nederlands identificatiemiddel.

DigiD is onder de eIDAS-verordening (Verordening (EU) 910/2014) genotificeerd als grensoverschrijdend elektronisch identificatiemiddel, op het betrouwbaarheidsniveau "substantieel". Dat betekent, op grond van artikel 6 van de verordening, dat burgers uit andere lidstaten met hun eigen genotificeerde inlogmiddel toegang kunnen krijgen tot Nederlandse (semi-)publieke dienstverlening, en dat Nederlanders met DigiD in andere lidstaten terecht moeten kunnen. DigiD is dus, juridisch, niet alleen een Nederlandse voorziening: het is een knooppunt in een Europees interoperabiliteitsnetwerk.

Die status brengt een eigen verplichtingenkader met zich mee. Artikel 10 van de eIDAS-verordening bepaalt dat lidstaten elkaar en de Europese Commissie moeten informeren over veiligheidsproblemen met elektronische identiteiten van een genotificeerd stelsel, en dat een getroffen lidstaat de grensoverschrijdende authenticatie geheel of gedeeltelijk moet opschorten of intrekken bij een veiligheidsinbreuk of integriteitsverlies. Met andere woorden: als het risico dat in deze analyse centraal staat, misbruik of opzettelijke uitval van de infrastructuur waarop DigiD draait, zich daadwerkelijk voordoet, ontstaat een formele Europese meldings- en opschortingsplicht die verder reikt dan de Nederlandse Telecommunicatiewet.

Niets in de uitspraak, het besluit of de openbare Kamerstukken wijst erop dat deze eIDAS-dimensie is meegewogen in de WOZT-toetsing, of dat andere lidstaten of de Europese Commissie zijn geïnformeerd over het risicoprofiel van de voorgenomen overname. Dat is op zichzelf geen juridische tekortkoming, want artikel 10 verplicht tot melding ná een daadwerkelijke inbreuk, niet tot voorafgaande consultatie bij een aandeelhouderswijziging. Maar het is wel een governance-vraag die tot nu toe onbeantwoord blijft: een besluit dat uitsluitend wordt getoetst tegen Nederlandse publieke belangen, terwijl het onderliggende platform via eIDAS-notificatie een functie vervult voor burgers in alle lidstaten, meet het risico met een te korte meetlat. Niet alleen politie, OM en de strafrechtketen zijn via Solvinity betrokken: elke Europese burger die ooit met een genotificeerd buitenlands inlogmiddel bij een Nederlandse instantie inlogt, of omgekeerd met DigiD bij een dienst in een andere lidstaat, heeft in theorie belang bij de uitkomst van dit dossier.

De WOZT-toetsing en de AVG-verplichtingen van de betrokken overheidsorganisaties lopen via gescheiden trajecten, maar raken elkaar op precies het punt waar deze analyse om draait.

Artikel 35 AVG verplicht een verwerkingsverantwoordelijke tot een gegevensbeschermingseffectbeoordeling (DPIA) wanneer een verwerking waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van betrokkenen. Een wijziging van zeggenschap bij de verwerker, van een Nederlandse partij naar een dochter van een Amerikaans beursgenoteerd bedrijf met CLOUD Act-blootstelling, verandert dat risicoprofiel wezenlijk. Of de gemeenten, departementen en andere organisaties die via Solvinity persoonsgegevens laten verwerken, naar aanleiding van de voorgenomen overname een nieuwe DPIA hebben laten uitvoeren, is niet uit de uitspraak of de Kamerbrief af te leiden.

Artikel 28 AVG vereist dat een verwerkingsverantwoordelijke alleen werkt met een verwerker die voldoende garanties biedt. Een bestaande verwerkersovereenkomst wordt niet automatisch ongeldig door een wijziging in de zeggenschap van de verwerker, maar de garanties waarop die overeenkomst is gebaseerd, veranderen wel degelijk als de moedermaatschappij van de verwerker onder een ander rechtsregime komt te vallen. Dat roept een lopende beoordelingsplicht op, geen eenmalige.

Waar artikel 35 een hoog restrisico signaleert dat niet met andere maatregelen kan worden weggenomen, schrijft artikel 36 AVG voor dat de Autoriteit Persoonsgegevens vooraf wordt geraadpleegd. Niets in het publieke dossier wijst erop dat die raadpleging voor dit specifieke risico heeft plaatsgevonden.

En dan is er de paradox die dit hele dossier in miniatuur samenvat. Artikel 33 en 34 AVG verplichten tot melding van een datalek aan de Autoriteit Persoonsgegevens en, bij hoog risico, aan de betrokkenen zelf. Maar als een CLOUD Act-vordering gepaard gaat met een geheimhoudingsbevel, zoals de staatssecretaris zelf onderkent in haar eigen motivering, dan kan de partij die de vordering ontvangt wettelijk verplicht zijn om precies te zwijgen over het incident dat de AVG haar verplicht te melden. De Amerikaanse geheimhoudingsplicht en de Europese meldplicht staan daarmee lijnrecht tegenover elkaar, en niemand in dit dossier heeft die botsing hardop benoemd.

De wet kent de volledige driehoek van beschikbaarheid, integriteit en vertrouwelijkheid: drie gelijkwaardige zijden. Artikel 14a.4, derde lid, Tw is daar expliciet over: misbruik én opzettelijke uitval zijn beide zelfstandige triggers voor relevante invloed, en de Europese jurisprudentie waaronder deze regeling opereert biedt geen principiële belemmering om ook uitval onder een werkelijke en voldoende ernstige bedreiging te scharen.

De uitvoeringspraktijk, het besluit van de staatssecretaris, de toetsing door de rechter, en zelfs de ten-overvloede-wenk voor de heroverweging, dekt slechts één zijde van die driehoek. Voor DigiD is dat een tekortkoming. Voor de politie-, OM- en strafrechtketensystemen die op hetzelfde platform draaien, weegt die tekortkoming zwaarder, want continuïteit is voor die klantkring vaak belangrijker dan vertrouwelijkheid. En voor de eIDAS-functie van DigiD reikt de tekortkoming verder dan Nederland alleen: elke lidstaat die op de grensoverschrijdende betrouwbaarheid van dit genotificeerde stelsel vertrouwt, deelt in het onbenoemde risico. Daarnaast loopt, los van de WOZT-procedure, een eigen AVG-spoor waar dezelfde asymmetrie terugkeert: een DPIA die niet zichtbaar is uitgevoerd, een verwerkersovereenkomst waarvan de garanties niet zichtbaar zijn herijkt, en een meldplicht die kan botsen met een Amerikaans geheimhoudingsbevel.

De beslissing op bezwaar wordt eind september 2026 verwacht. Een integrale heroverweging op grond van artikel 7:11 Awb kan de motivering volledig vervangen, inclusief, in theorie, een alsnog ingeroepen uitval-grond. Tot die tijd staat vast: het risico waartegen Nederland zijn digitale identiteitsinfrastructuur beschermt, is niet het risico waar die infrastructuur, en de Europese burgers die erop vertrouwen, het kwetsbaarst voor zijn.

Een kanttekening bij de eigen redenering van deze analyse: het blootleggen van het beschikbaarheidsrisico is geen argument vóór het huidige verbod, het is een argument vóór een vollediger toets. Een volwaardige BIV-beoordeling kan net zo goed uitkomen op gerichte maatregelen, zoals redundantie-eisen of verplichte multi-vendor failover voor de meest kritieke diensten, in plaats van op een algeheel overnameverbod. Deze analyse pleit voor het sluiten van het gat in de toetsing, niet voor een specifieke uitkomst van die toetsing.

Voor wie dit dossier via Kamervragen of het bezwaar zelf wil laten toetsen, zijn dit de vragen die de beslissing op bezwaar zou moeten beantwoorden:

  1. Is de grondslag "opzettelijke uitval" (artikel 14a.4, derde lid, onder b, c of e, Tw) op enig moment in de beoordeling betrokken, in de openbare of de vertrouwelijke stukken, en zo niet, waarom niet?
  2. Is de eIDAS-notificatie van DigiD, en de daaruit voortvloeiende Europese belangen, meegewogen in de beoordeling van het publiek belang, en zijn andere lidstaten of de Europese Commissie geïnformeerd?
  3. Is er, naar aanleiding van de voorgenomen overname, een DPIA uitgevoerd voor de verwerkingen die via Solvinity lopen, en heeft raadpleging van de Autoriteit Persoonsgegevens plaatsgevonden op grond van artikel 36 AVG?
  4. Als een mitigerende maatregel wordt overwogen in plaats van een volledig verbod: dekt die maatregel ook het beschikbaarheidsrisico, of uitsluitend het toegangsrisico?

Bronnen

  • ECLI:NL:RBROT:2026:8586 (Rb. Rotterdam, 14 juli 2026)
  • E.J. Breukink, annotatie bij ECLI:NL:RBROT:2026:8586, Ondernemingsrecht 2026/69
  • E.J. Breukink, 'Het verbod inzake Solvinity/Kyndryl', Ondernemingsrecht 2026/56, p. 365-370 (nog te raadplegen voor de volledige doorwerkingsanalyse)
  • T.M. Stevens, 'Investeringstoets telecommunicatie', Ondernemingsrecht 2019/85
  • HvJ EU 13 juli 2023, C-106/22 (Xella Magyarország)
  • HvJ EG 14 maart 2000, C-54/99 (Association Église de Scientologie de Paris)
  • HvJ EG 1 oktober 2009, C-567/07 (Sint Servatius)
  • Verordening (EU) 2019/452
  • Telecommunicatiewet, hoofdstuk 14a; Besluit ongewenste zeggenschap telecommunicatie
  • Wet veiligheidstoets investeringen, fusies en overnames (Wet vifo), in het bijzonder art. 7; Kamerstukken II 2021/22, 35 880, nr. 6
  • Verordening (EU) 910/2014 (eIDAS), in het bijzonder art. 6, 10 en 11
  • Algemene Verordening Gegevensbescherming, art. 25, 28, 33, 34, 35, 36