Deining over DigiD
Na weken van stilte is er weer opwinding over de overname van Solvinity, het bedrijf dat cruciale diensten levert voor DigiD. Een hoge ambtenaar van het ministerie van Binnenlandse Zaken is in de openbaarheid getreden om zijn zorgen erover te uiten: Pieter van Oordt, de Chief Privacy Officer van Logius, het agentschap dat binnen het ministerie verantwoordelijk is voor alle ict.
Van Oordt had eerder binnen Logius zijn zorgen gedeeld en een alternatief voor de overname geopperd, maar kreeg nul op het rekest. Begin dit jaar nam hij contact op met journalisten; eind maart deelde hij op LinkedIn een voorstel om DigiD in Nederland te houden, waarbij Solvinity toch aan het Amerikaanse Kyndryl verkocht kan worden. Donderdag publiceerde de Volkskrant een artikel waarin Van Oordt de zorgen over DigiD nog eens duidelijk verwoordde: ‘Ik kan het niet simpeler zeggen: de VS kunnen DigiD voor langere tijd uitzetten en geheime informatieverzoeken uitvaardigen.’ Hij benadrukte opnieuw dat de maatregelen die Logius wil nemen om de privacy van Nederlandse burgers te beschermen, niet waterdicht zijn. Tech-experts als Bert Hubert hadden die conclusie eerder dit jaar ook al getrokken.
Het is onvermijdelijk: als de overname van Solvinity wordt goedgekeurd, vallen DigiD en MijnOverheid, het digitale portaal van de Nederlandse overheid, onder Amerikaanse wetgeving. Dan kunnen Amerikaanse veiligheidsdiensten met een beroep op de Cloud Act of de Foreign Intelligence Surveillance Act (Fisa) gegevens van Nederlanders vorderen. Bovendien kan de Amerikaanse overheid een spreekverbod opleggen, waardoor informatie over het doorzoeken van gegevens van Nederlandse burgers niet naar buiten komt. De regering-Trump kan met de sanctiewetgeving in de hand de dienst ook simpelweg platleggen: de zogenoemde kill switch.
Eind februari keurde de Autoriteit Consument en Markt (ACM) de overname goed. Het Bureau Toetsing Investeringen (BTI) – onderdeel van het ministerie van Economische Zaken - is sinds de melding eind vorig jaar met de toetsing bezig. De Volkskrant schrijft op basis van diverse bronnen binnen en buiten de overheid dat ook het BTI geen bezwaar zal uiten. ‘Onder meer omdat Solvinity een relatief kleine partij is die aan beheer op afstand doet.’
Van Oordt wil komende week een kort geding tegen de staat aanspannen om te kunnen vaststellen of hij bescherming krijgt om zijn strijd te kunnen voortzetten.
De procedure van The Firewall c.s.
Intussen is de bestuursrechtelijke procedure van de groep wetenschappers, journalisten en opiniemakers, de stichting Firewall en de stichting Privacy First in een volgende fase beland. Eind januari legde de groep bij de minister van Economische Zaken een verzoek neer om de overname te stoppen en om als belanghebbende partij te worden erkend. Een reactie van de minister bleef uit; begin maart stelden advocaten Roland Mans en Matthijs Kaaks daarom namens de groep de minister in gebreke. Ook een reactie daarop bleef uit en daartegen tekende advocaat Mans eind maart een ‘beroep niet tijdig beslissen’ aan. De minister heeft daarna, op grond van de wettelijke termijn, liefst acht weken om te reageren.
Advocaat Mans kreeg afgelopen week wel van de rechtbank Den Haag te horen dat het beroep is doorverwezen naar de rechtbank in Rotterdam. Dat zien we als een gunstige ontwikkeling: de rechters in Rotterdam staan bekend om hun kritische kijk op het openbaar bestuur.
Mocht de minister de termijn laten verlopen, dan zal de rechter schriftelijk uitspraak doen. Hij kan de minister opdragen om binnen twee weken een besluit te nemen over het verzoek van de stichting Firewall c.s. Pas wanneer dat besluit van de minister er ligt, kunnen we in beroep gaan en ligt de weg naar een eerste rechtszitting open.
Mocht de minister de overname van Solvinity al volgende week goedkeuren, dan tekenen we natuurlijk onmiddellijk bezwaar aan. Als de minister de overname niet goedkeurt en Solvinity en Kyndryl juridisch tegen dat besluit in het geweer komen, dan zullen we mee gaan procederen. In beide gevallen zal de minister moeten beoordelen of wij belanghebbenden zijn.
Kortom, we zijn voorbereid op de dingen die komen gaan. Als het aan ons ligt, zal DigiD nooit binnen het bereik van de Amerikaanse overheid komen.
Eric Smit