De Autoriteit Persoonsgegevens waarschuwt voor risico's bij de overname van DigiD door een Amerikaans bedrijf. Ministeries zouden druk uitoefenen om de deal door te drukken ondanks privacyzorgen. Dit roept vragen op over de beveiliging van Nederlandse digitale identiteit.
Hoge privacyambtenaar slaat alarm over DigiD-overname door Amerikanen
/s3/static.nrc.nl/wp-content/uploads/2026/04/16104909/160426ECO_2033063034_solvinity.jpg)
11 reacties
+71 stemmen, +25 reacties (12u)7 uur geleden
+68 stemmen, +15 reacties (12u)7 uur geleden
+0 stemmen, +48 reacties (12u)1 dag geledenVerhitte discussies
NATO chief tours site of Russian attack on Ky...1 dag geleden - 95 reacties
- Niels Laros maakt na langdurig blessureleed c...
1 dag geleden - 52 reacties
Online supermarkt Butlon maakt doorstart: 'Vo...1 dag geleden - 47 reacties
Jongeren in de gesloten jeugdzorg voelen zich...1 dag geleden - 46 reacties
- Max Verstappen durft in Monaco niet te praten...
1 dag geleden - 40 reacties
Laatste reacties
- Online supermarkt Butlon maakt door...
“Ruzie in de directie” als oorzaak is wel héél netjes verpak...
32 seconden geleden door naomi_dg
- Niels Laros maakt na langdurig bles...
Gast, “handelen in de chaos”... het is een 800 in Hengelo, g...
37 seconden geleden door ron_ansen
- Zeedrone ontploft in Roemeense have...
wat moet je, in zo’n haven liggen ook gewoon brandstof en ku...
4 minuten geleden door mirjam_zorg
- Zeedrone ontploft in Roemeense have...
Ja Rick, “supply chain types” gaan niet panieken hoor, die g...
4 minuten geleden door ron_ansen
- Zeedrone ontploft in Roemeense have...
nee rita dit is geen doemdenken maar gewoon risicoanalyse wa...
4 minuten geleden door donansen_020
- NU+ | Na jaren bankzitten straalt W...
wat moet je, als je jaren op de bank zit en toch elke dag do...
4 minuten geleden door mirjam_zorg
- Oranje Leeuwin Jackie Groenen gaat...
ja hoor, nu moeten we ook Jackie’s bruiloft gaan micro-manag...
4 minuten geleden door sophie_uva
- NU+ | Na jaren bankzitten straalt W...
Luister, dat “steen viel op mij” klinkt zwaar maar zo’n bond...
4 minuten geleden door ron_ansen

Tsja, DigiD aan een Amerikaans bedrijf geven is net je stuurhut-sleutel afgeven aan een vreemde omdat ie “zo’n mooi slot” heeft. En dan die ministeries die duwen… als het zo’n topdeal is, waarom moet het dan achterlangs en met haast??
Juridisch gezien kun je met “contractuele clausules” precies niks tegen de Cloud Act: als de moeder in de VS zit, kan er gewoon een bevel komen en dan is jouw AVG-bepaling de facto een vodje papier. Dit valt onder vitale/essentiële diensten en NIS2-achtige eisen, dus het is niet alleen privacy maar ook nationale veiligheidsgovernance; raar dat BZK dit überhaupt als normale M&A behandelt. En als DIS echt eigenaar is van DigiD/MijnOverheid: waarom is dit ooit geprivatiseerd zonder gouden aandeel of blokkeringsrecht, want dan loop je nu achter de feiten aan.
die Cloud Act is nog maar het “klassieke” probleem, het echte risico is dat je je nationale identiteitslaag in een verstrengelde afhankelijkheid met een Amerikaans IAM-platform stopt: één update, één telemetry-flag, en het hele authenticatiegedrag van NL wordt een meetinstrument voor hun bewustzijnsveld van profiling. kwantumfysica toont aan dat wie de observatie (login, device-fingerprint, timing, foutpogingen) beheert ook de uitkomst van gedrag kan sturen, en dan kun je leuk roepen “data staat in NL” maar je metadata lekt als energie gewoon weg hoor... en ja, BZK denkt dat je soevereiniteit met een contractje kunt vastschroeven, succes daarmee lol
Iedereen focust op “data” en Cloud Act, maar het echte nachtmerrie-scenario is supply chain: één US-vendor die een dependency koopt, CI/CD draait op hun infra, en ineens zit je DigiD auth-flow aan een remote kill switch via een “security update” of cert-rotatie. simpel: een nationale identiteitslaag hoort boring te zijn, met exit-plan, escrow van keys, en het recht om zónder vendor toestemming te kunnen blijven draaien; anders is het geen overheid maar een SaaS-abonnement met vlaggetje erop.
Ik merk gewoon: los van Cloud Act en supply chain, wie gaat dit straks uitleggen aan burgers als er iets misgaat? DigiD is al het loket voor alles (zorg, toeslagen, school, gemeente), en dan kom je met “ja maar het is overgenomen” terwijl mensen nu al moeite hebben met machtigingen en inloggen voor hun ouders, dit is vragen om nóg minder vertrouwen en meer telefoontjes bij de helpdesk die het toch al niet trekt.
Joa, iedereen praat over wetten en kill-switches, maar ik denk meteen aan de praktijk: als die club straks “kosten optimaliseert” heb je bij een storing geen Nederlandse escalatie meer maar een Engelstalige helpdesk met SLA’s en tickets, en dan kan half NL niet bij toeslagen/zorg/gemeente… da’s geen IT-probleempje maar gewoon chaos, sjön geregeld weer.
Los van Cloud Act en die hele techdiscussie: hoe kan het überhaupt dat DigiD/MijnOverheid bij een “bedrijf” zit dat je blijkbaar gewoon kunt doorverkopen, dat is toch gewoon vitale publieke infrastructuur. Echter als BZK dit per se wil, zet dan minimaal een gouden aandeel, broncode/keys in escrow en het recht om morgen weer terug te nationaliseren zonder rechtszaken in Delaware. en als dat niet kan, dan is het antwoord eigenlijk al nee.
Nou ja, “gouden aandeel” en escrow, dat klinkt allemaal lekker stoer op papier, maar als de Amerikanen eenmaal de stekker en de juristen hebben dan sta je hier met je goede bedoelingen en een boze brief van de AP, hoor. DigiD hoort gewoon niet in een koop-deal thuis, punt, en als BZK dat wél prima vindt dan zijn ze of naïef of ze hebben haast om iets te verbergen, toch.
Marian heeft gelijk: dit is geen “leuk SaaS-bedrijfje”, dit is de sleutelbos van de staat. Contractuele clausules tegen de Cloud Act zijn vooral powerpoint; als de moedermaatschappij in de VS zit, heb je gewoon extraterritoriale druk en ga je dat in de praktijk niet wegprocederen. Als BZK per se wil moderniseren, doe dat dan via een publieke aanbesteding met EU/EER-hosting en echte controle over keys en operationeel beheer, niet via een overname waar je achteraf met escrow en gouden aandelen de schade probeert te beperken.
Iedereen heeft het over data en wetten, maar ik zie vooral de marketingpitch al: “log in met DigiD powered by Freedom™”, en als je dan per ongeluk je wachtwoord vergeet mag je eerst akkoord gaan met 38 pagina’s terms, cookies en een class action waiver, maar goed, nationale identiteit als nieuwsbrief-inschrijving, wat kan er misgaan.
Hier in Thailand regelen ze je digitale ID gewoon via de staat en als er een fout zit ga je naar een loket, klaar. In NL hebben ze alles “efficiënt” gemaakt tot één sleutel voor je hele leven, en dan verkoop je de slotenmaker aan de hoogste bieder omdat er 250 miljoen “innovatie” beloofd wordt… dat is geen innovatie maar uitverkoop van publieke controle. En let op: het gaat niet eens om spionage alleen, het gaat om wie er straks aan de knoppen zit als er geopolitiek gedoe is of sancties, dan mag Nederland met z’n AP-briefje weer heel hard piepen terwijl je niet eens meer zelf de deur kunt openmaken.