‘Slimme fondsenwerving of privacyschending? De onzichtbare technologie achter donaties’ |
|
Emiel van Dijk (PVV), Erwin Prickaertz (PVV) |
|
Aerdts , Herbert |
|
|
|
|
Bent u bekend met het artikel: «Slimme fondsenwerving of privacyschending? De onzichtbare technologie achter donaties»?1
Ja.
Hoe beoordeelt u de praktijk waarbij goede doelen op basis van minimale input (zoals enkel een gedeelde postcode en huisnummer) persoonsgegevens verrijken met buurtkenmerken, WOZ-waarden en leefstijlen zonder dat donateurs hiervan op de hoogte zijn of hier vooraf toestemming voor hebben gegeven?
Goede doelen opereren bij de verwerking van persoonsgegevens binnen het kader van de Algemene Verordening Gegevensbescherming (AVG). In de casus zoals deze wordt geschetst in de vraag zou sprake kunnen zijn van gegevensverrijking en profilering ten behoeve van directe marketing. Het verwerken van persoonsgegevens is alleen toegestaan als daarvoor een grondslag bestaat. Artikel 6 van de AVG noemt in dit verband toestemming van de betrokkene, maar ook gerechtvaardigd belang van de verwerkingsverantwoordelijke of van een derde. Hiervan kan sprake zijn als de verwerking van gegevens noodzakelijk is voor de behartiging van het gerechtvaardigde belang en als de rechten en vrijheden van de betrokkenen niet zwaarder wegen. Of hier sprake is van een gerechtvaardigd belang en of is voldaan aan de overige vereisten die de AVG stelt, is niet aan mij om vast te stellen. Dit moet worden beoordeeld aan de hand van de omstandigheden van het specifieke geval, in de eerste plaats door de goededoelenorganisatie zelf als verwerkingsverantwoordelijke. De Functionaris voor Gegevensbescherming (FG) en uiteindelijk de Autoriteit Persoonsgegevens (AP) houden toezicht op de naleving van de AVG.
Daarnaast geldt dat – ongeacht de verwerkingsgrondslag – de verwerkingsverantwoordelijke op grond van artikelen 12–14 AVG verplicht is transparantie te bieden over de gegevensverwerking. Dit gebeurt doorgaans met een privacyverklaring, waarin onder andere staat welke gegevens worden verwerkt, voor welke doelen dat gebeurt, welke grondslag van toepassing is, hoe lang de gegevens bewaard worden en met wie deze worden gedeeld. Zoals aangegeven is het toezicht hierop belegd bij de FG en uiteindelijk de AP. Ook daarin is voor mij geen rol weggelegd.
Voor ruim zevenhonderd erkende goede doelen geldt dat het CBF, de onafhankelijke toezichthouder op de goededoelensector, het privacy- en informatiebeveiligingsbeleid van de organisaties controleert en handhaaft waar nodig.2 Het CBF kan daarbij vragen naar de onderbouwing van het beroep op gerechtvaardigd belang. Sinds 2026 houdt het CBF hier scherper toezicht op en doet dat, waar nodig, in afstemming met de AP.
Deelt u de mening dat het gebruik van voorspellende AI-software (zoals Dataro) om specifiek de «nalatenschapsbereidheid» of toekomstige erfenissen van individuele donateurs te voorspellen, een inbreuk is op de persoonlijke levenssfeer die nooit onder de Algemene Verordening Gegevensbescherming (AVG)-grondslag «gerechtvaardigd belang» mag vallen? Acht u het ethisch verantwoord dat goede doelen dergelijke technologie inzetten?
De AVG is technologie-neutraal en kent aan artificiële intelligentie (hierna: AI) geen aparte status toe. Wel verplicht artikel 35 van de AVG tot het doen van een DPIA (Data Protection Impact Assessment) als de verwerking waarschijnlijk een hoog risico inhoudt, zoals bij systematische en grootschalige profilering of innovatie met nieuwe technologie. Daarvan kan sprake zijn bij AI-toepassingen. Of sprake is van verantwoord gebruik van technologische verwerkingsmiddelen of -methoden moet in eerste instantie worden beoordeeld door de goededoelenorganisatie als verwerkingsverantwoordelijke, aan de hand van de omstandigheden van het specifieke geval. Artikel 5 van de AVG kent daarbij een verantwoordingsplicht, op grond waarvan de verwerkingsverantwoordelijke het voorgaande moet kunnen aantonen. De AP houdt daarop toezicht.
Met de inzet van AI door organisaties of bedrijven is in principe niets mis, ook niet als goede doelen dat doen. Sterker nog, AI kan in bepaalde situaties juist helpen om dienstverlening of bescherming van consumenten, donateurs en burgers te verbeteren. De inzet van AI dient daarbij plaats te vinden binnen de wettelijke kaders. Het is uiteindelijk aan de toezichthouders om te bepalen of de inzet rechtmatig plaatsvindt.
Hoe beoordeelt u het belangenconflict dat kan ontstaan wanneer goede doelen via investeringsfondsen financieel deelnemen in commerciële AI-bedrijven die worden ingezet voor het analyseren van hun eigen donateurs? Deelt u de zorg dat hierdoor maatschappelijke en commerciële belangen met elkaar verstrengeld raken, ten koste van de privacy van donateurs?
Het staat stichtingen en verenigingen vrij om investeringen te doen mits de opbrengst daarvan volledig ten goede komt aan het statutaire doel. Stichtingen en verenigingen kunnen ook een ANBI (algemeen nut beogende instelling) status hebben wanneer zij aan verschillende voorwaarden voldoen. Zo moet de organisatie zich onder andere voor minstens 90% inzetten voor het algemeen nut, geen winstoogmerk hebben, en aan strikte integriteits- en transparantie-eisen voldoen. Het is bij investeringen in leveranciers van data- en AI-diensten van belang dat schijn of feitelijke verstrengeling worden voorkomen via transparantie, strikte functiescheiding, onafhankelijke toetsing van privacy- en ethische risico’s en naleving van de toepasselijke wettelijke en sectorspecifieke normen. Dit is vastgelegd in het normenkader van het CBF waaraan erkende goede doelen moeten voldoen (normen 5.3.1 en 5.3.2).
Hoe beoordeelt u de praktijk dat sommige goede doelen na opzegging van een periodieke schenking wel de incasso beëindigen, maar de relatie met de voormalige donateur voortzetten door deze te blijven benaderen voor nieuwe donaties?
Het moet eenvoudig zijn voor donateurs om relaties met en periodieke donaties aan goededoelenorganisaties te beëindigen of aan te passen. Sinds 1 januari 2025 geldt hiervoor ook een aparte norm voor erkende goededoelenorganisaties, inclusief voor commerciële bureaus die werken in opdracht van erkende goede doelen. Hier houdt het CBF toezicht op.4 Daarbij kijkt het onder andere naar de aanwezigheid, vindbaarheid en laagdrempeligheid van de opzegmogelijkheden. Goede doelen hebben daarnaast onder de AVG en Reclame Code de mogelijkheid om oud-donateurs te benaderen na het opzeggen van de relatie, mits dit binnen de door de Reclame Code gestelde klanttermijn valt. Onder de Code Telemarketing geldt bijvoorbeeld een maximum klanttermijn van drie jaar.5 Donateurs en voormalige donateurs hebben daarbij altijd de mogelijkheid van bezwaar.
Donaties aan goede doelen vallen niet onder het algemene consumentenrecht. Dit zijn namelijk overeenkomsten zonder tegenprestatie en kwalificeren niet als dienst in de zin van artikel 6:230g, eerste lid, onderdeel d, Burgerlijk Wetboek. Ik zie geen aanleiding om het consumentenrecht uit te breiden naar goededoelenorganisaties. Uw Kamer heeft ook in 2024 en 2026 verzocht om goede doelen uit te zonderen van aanscherpingen ter bevordering van consumentenbescherming.6
De Wet Van Dam2 beschermt consumenten tegen onnodige belemmeringen bij het beëindigen van doorlopende overeenkomsten. Hoe beoordeelt u het feit dat goede doelen, die hun fondsenwerving veelal uitbesteden aan commerciële bureaus, in de praktijk drempels hanteren die in de commerciële sector juist zijn uitgebannen? Deelt u de opvatting dat donateurs dezelfde bescherming zouden moeten genieten als consumenten en dat ook op deze praktijken op vergelijkbare wijze zou moeten worden toegezien?
Zie antwoord vraag 5.
Bent u bereid om samen met de Autoriteit Consument & Markt (ACM) te bezien of de huidige consumentenbescherming voldoende aansluit bij de werkwijze van goede doelen en de commerciële fondsenwervingsbureaus waarvan zij gebruikmaken? Welke maatregelen gaat u nemen om ervoor te zorgen dat een donateur een periodieke donatie net zo eenvoudig kan beëindigen als een consument een commercieel abonnement? 2 Burgerlijk Wetboek, boek 2, artikelen 35, 36 en boek 6, artikelen 236, 237.
De ACM is een onafhankelijke toezichthouder. De ACM houdt geen toezicht op (de fondsenwervingsactiviteiten van) goede doelen omdat deze niet onder het algemene consumentenrecht vallen. Het CBF houdt wel toezicht op de werkwijzen van goede doelen, waaronder de wervingsmethoden van commerciële fondsenwervingsbureaus waarvan goede doelen gebruik maken. Zoals ook aangegeven in mijn antwoord op vragen 5 en 6, geldt sinds 1 januari 2025 een aparte norm voor het gemakkelijk kunnen opzeggen van een donateursrelatie of periodieke donatie. Ik heb nauw contact met het CBF, onder andere over haar toezicht en ontwikkelingen in de filantropische sector.
De datakluis bij het Ministerie van Financiën |
|
Gidi Markuszower (PVV), Henk Vermeer (BBB), Jan Struijs (50PLUS), Mona Keijzer |
|
Rob Jetten (D66) |
|
|
|
|
Bent u bekend met het artikel «Laat Financiën niet wegkomen met dit onderzoek naar de achtergehouden datakluis» van Pieter Omtzigt en Renske Leijten en met het onderliggende BDO-rapport voor het Ministerie van Financiën, waaruit blijkt dat sinds 2019 een datakluis bestaat met 64 miljoen documenten die niet aan het parlement, niet aan toeslagenouders, niet aan Woo-verzoekers en niet aan de parlementaire enquêtecommissie fraudebestrijding en dienstverlening zijn verstrekt?1 2
Ja.
Sinds wanneer was de politieke en ambtelijke top van het Ministerie van Financiën op de hoogte van het bestaan van de datakluis en de daarin opgeslagen documenten?
De datakluis is in 2019 ontstaan als mitigerende maatregel naar aanleiding van een advies van de ADR, hierover is de Kamer destijds geïnformeerd3. Ook is de inrichting van de datakluis besproken in het Directieteam Belastingdienst. Dit blijkt ook uit het BDO-rapport en de geleverde stukken bij de Kamerbrief van 10 juli 2026. Het bestaan van de datakluis is daarmee bekend bij de ambtelijke en politieke leiding van destijds vanaf het moment van ontstaan. Er is nog geen zicht op de volledige inhoud van de datakluis.
Welke bewindspersonen zijn sinds 2019 geïnformeerd over het bestaan van deze datakluis, en wat waren hun beweegredenen om dit geheim te houden?
Voor het antwoord op deze vraag baseren wij ons op de tijdlijn die op 10 juli 2026 aan uw Kamer is verzonden. Daaruit blijkt dat de volgende bewindspersonen op de hoogte konden zijn of zijn van het bestaan van de datakluis:
Het BDO-rapport noch de tijdlijn bevat aanwijzingen dat de datakluis bewust niet is betrokken in eerdere informatievoorziening met als doel om informatie achter te houden. Wij hebben aangegeven het te betreuren is dat de Belastingdienst niet adequaat heeft gehandeld toen de datakluis had moeten worden meegenomen in de zoekslag ten behoeve van de PEFD of andere informatieverzoeken en dat het lang heeft geduurd voordat de informatie juist, tijdig en volledig mogelijk het kabinet en uw Kamer heeft bereikt.
Op welke momenten tussen 2019 en 2026 is er met de bewindspersonen en met de topambtenaren gesproken over de datakluis en de inhoud daarvan, en op welke momenten hebben zij hierover mondeling of schriftelijk informatie ontvangen? Kunt u daarvan een precies overzicht geven?
De tijdlijn die met onze brief van 10 juli 2026 is meegestuurd geeft inzicht in belangrijke formeel vastgelegde momenten in de periode 2017 en 2026, waaronder contacten tussen ambtenaren en bewindspersonen
Kunt u de volgende stukken die in het BDO-rapport genoemd worden per ommegaande aan de Kamer doen toekomen: het memo «Juridisch Kader datakluis» (voetnoot 15)3, e-mail 22 juni 2022.pdf (voetnoot 106), e-mail juni 2025 (paragraaf 387 van het BDO-rapport), alle nota’s die aan de bewindspersonen en/of de (plaatsvervangend) secretaris-generaal zijn voorgelegd, Nota BD inventarisatie datakluis.pdf (voetnoot 148)?
De door u gevraagde documenten zijn reeds openbaar gemaakt als bijlage bij onze Kamerbrief van 10 juli 2026.
Zijn de geïsoleerde persoonlijke omgevingen overgedragen aan en/of opgevraagd door het Openbaar Ministerie? Zo ja, wanneer, en zo nee, waarom niet? Bent u bereid dat alsnog te doen?
Naar aanleiding van de aangifte van het vermoeden van strafbare feiten door de Staatssecretarissen van Financiën op 19 mei 2020 heeft de Belastingdienst onder meer mailboxen en digitale omgevingen van organisatieonderdelen en teams die voorkomen in de aangifte in een afgeschermde omgeving opgeslagen. Afgeschermde omgevingen bestaan naast de datakluis en zijn in de loop der tijden bij de Belastingdienst ontstaan naar aanleiding van uiteenlopende verzoeken, waaronder interne verzoeken, strafrechtelijke trajecten en andere formele opdrachten. Het veiligstellen in deze afgeschermde omgeving was bedoeld om aan een eventuele vordering van het Openbaar Ministerie te voldoen. U leest dit als zodanig terug in het rapport van BDO. Het is aan het Openbaar Ministerie om een toelichting te geven op de wijze waarop zij dit onderzoek hebben verricht en welke informatie daarvoor is opgevraagd of bekeken. Het Openbaar Ministerie stelde vast dat geen sprake was van een strafrechtelijke verdenking en daarmee zien wij geen aanleiding – ongevraagd – informatie aan het Openbaar Ministerie te verstrekken.
Deelt u de opvatting dat het, gezien het feit dat het Ministerie van Financiën en de Belastingdienst eerder jarenlang 14 wetten hebben overtreden waardoor burgers ernstig in de problemen zijn gekomen, ongepast is de Belastingdienst nog langer zelf opdrachtgever te laten zijn van een onderzoek naar zichzelf, nu er mogelijk nieuwe overtredingen zijn van de Grondwet (Artikel 68, informatierecht), de Wet open overheid en het Wetboek van Strafrecht (artikel 192b, het niet verschaffen van informatie aan een parlementaire enquêtecommissie)?
Wij delen de opvatting dat het verstandig is om de Belastingdienst niet zelf opdrachtgever te laten zijn van onderzoek over de datakluis bij de Belastingdienst. Daarom heeft BDO, een partij die nooit eerder iets voor de Belastingdienst heeft onderzocht, het onderzoek uitgevoerd en wordt er een onafhankelijke externe commissie ingesteld die toegang krijgt tot alle informatie die zij noodzakelijk acht voor haar werkzaamheden.
Bent u bereid ervoor te zorgen dat hiervan aangifte wordt gedaan en dat de Rijksrecherche en het Openbaar Ministerie onderzoek doen naar alle mogelijke overtredingen c.q. (ambts)misdrijven?
Uit het onderzoek van BDO komen geen aanwijzingen naar voren dat opzettelijk gegevens zijn achtergehouden in de datakluis met als doel voordeel te behalen, bepaalde gegevens te verbergen of bepaalde belastingplichtigen te benadelen.
Ook als er door of binnen het ministerie of de Belastingdienst fouten zijn gemaakt, zal dit nog niet betekenen dat sprake is van strafbaar gedrag.
Kunt u deze vragen zelf en binnen drie weken beantwoorden, aangezien het volstrekt ongepast is dat de bewindspersonen voor Financiën dit doen?
De vragen zijn beantwoord binnen drie weken. De vragen zijn op verzoek van de Minister-President door ons beantwoord, aangezien de vragen betrekking hebben op onze portefeuilles.
De ontvangen aanbiedingsbrief van vertrouwelijke stukken inzake Solvinity |
|
Daniël van den Berg (JA21) |
|
Aerdts |
|
|
|
|
Bent u bekend met het Reglement van Orde van de Tweede Kamer, die ziet op de Regeling vertrouwelijke stukken?1
Ja.
Kunt u toelichten waarom de vertrouwelijke stukken inzake Solvinity pas gedurende het zomerreces worden gedeeld?
Ik achtte het wenselijk om de Kamer dezelfde informatiepositie te geven als de bij het verzoek om voorlopige voorziening inzake Solvinity betrokken stichtingen. De betreffende stukken zijn kort voorafgaand aan de zitting op maandag 6 juli jl. vertrouwelijk beschikbaar gesteld, daarmee samenvallend met de start van het zomerreces.
Kunt u toelichten waarom de vertrouwelijke stukken inzake Solvinity slechts kunnen worden ingezien tot en met 31 juli 2026, aangezien het stellen van een dergelijke termijn zeer ongebruikelijk is?
Het stellen van een termijn aan de ter inzagelegging van vertrouwelijke stukken is verplicht onder artikel 4b van de regeling vertrouwelijke stukken.
Kunt u beamen dat indien de vertrouwelijke stukken gedurende het zomerreces worden gedeeld en anderzijds slechts inzichtelijk zijn tot en met 31 juli 2026 (midden in het zomerreces), dit negatieve invloed heeft op de informatiepositie van de Kamerleden gezien de afwezigheid van de vele Kamerleden?
De voorgestelde ter inzagelegging was gebaseerd op de dan beschikbare informatie t.a.v. de voorlopige voorzieningszitting op 6 juli. Ik hecht eraan de kamer zo ruim mogelijke inzage te geven binnen de kaders die er zijn. Om uw Kamer tegemoet te komen en te voorzien van een betere informatiepositie, heb ik de termijn van ter inzagelegging verlengd tot 31 augustus. Dit heb ik ook opgenomen met de griffie van de Kamer.
Kunt u toelichten waarom de door u gekozen termijn voor inzage van 31 juli 2026, niet is onderbouwd in de aanbiedingsbrief? Volgens Artikel 4b van de Regeling vertrouwelijke stukken, moet namelijk duidelijk gemotiveerd worden waarom het stuk slechts tijdelijk ter inzage wordt gebracht.
Deze onderbouwing is abusievelijk niet meegenomen in de aanbiedingsbrief. Zie voor de onderbouwing van deze termijn het antwoord op vraag 4.
Kunt u deze Kamervragen zo spoedig mogelijk beantwoorden in verband met het spoedeisende belang van het feit dat Kamerleden gedurende deze resterende periode met zomerreces zijn, en de informatiepositie van de Kamerleden niet ondermijnd mag worden?
Ja.
Kunt u de Kamervragen los van elkaar beantwoorden?
Ja.
Het bericht ‘Gedoodverfd opvolger van DigiD is niet te gebruiken zonder Gmail-account of Apple-ID’ |
|
Barbara Kathmann (PvdA) |
|
Enneüs Heerma (CDA), Aerdts |
|
|
|
|
Bent u bekend met het bericht «Gedoodverfd opvolger van DigiD is niet te gebruiken zonder Gmail-account of Apple-ID»?1
Ja.
Deelt u de mening dat apps en oplossingen die ontwikkeld worden door de Rijksoverheid altijd zo toegankelijk mogelijk zouden moeten zijn voor elke Nederlander? Zo ja, hoe beoordeelt u dan de keuze tot verplichting van een Google-account of Apple-ID voor het gebruik van NL Wallet?
Ja, ik deel die mening.
Er is geen keuze gemaakt tot de verplichting van een Google-account of Apple-ID voor het gebruik van de NL Wallet en dit is ook niet ons streven.
De publieke wallet wordt stapsgewijs ontwikkeld en dat gebeurt transparant. Dagelijks worden nieuwe wijzigingen aan de broncode aangebracht en gepubliceerd zodat iedereen die dat wil de ontwikkeling kan volgen. In de huidige versie zijn beveiligingsmaatregelen opgenomen om gebruikers te beschermen tegen malafide apps, waarmee hun persoonsgegevens worden beschermd en identiteitsfraude wordt bestreden. Voor de grootste gebruikersgroepen (mensen met een Google-account of Apple-ID) zijn deze maatregelen nu gerealiseerd. Voor andere gebruikersgroepen zijn andere maatregelen nodig. Die maatregelen zullen worden onderzocht en, indien dat veilig kan, worden geïmplementeerd voordat de publieke wallet beschikbaar komt voor gebruikers.
Deelt u de mening dat ook mensen die geen gebruik maken van telefoons met Google of van telefoons met Apple-ID in staat zouden moeten zijn om gebruik te maken van NL Wallet? Zijn deze mogelijkheden bij de ontwikkeling van NL Wallet verkend? Zo ja, waarom is dan gekozen om alsnog voor deze technische voorwaarden te gaan voor NL Wallet? Zo nee, waarom niet?
Ja ik deel die mening.
De beveiligingsmaatregelen die gebruikers zonder Google-account of Apple-ID in staat stellen om ook gebruik te maken van de publieke wallet worden nog verkend. Hiervoor wordt ook van gedachten gewisseld met experts van andere lidstaten. Als deze opties veilig zijn, zullen die worden geïmplementeerd voordat de wallet live gaat.
Deelt u de mening dat in het kader van toegankelijkheid ook mensen die geen gebruik willen of kunnen maken van een smartphone de app NL Wallet zouden moeten kunnen gebruiken? Zo nee, waarom niet?
Mensen die geen gebruik willen maken van de NL wallet, hoeven dat ook niet. De vrijwilligheid is wettelijk geborgd in de verordening. Met het oog op de toegankelijkheid van de NL Wallet betrekken wij gebruikers bij de ontwikkeling, bijvoorbeeld mensen met een beperking. Verder zullen we verkennen hoe we de toegankelijkheid van de NL wallet kunnen vergroten, ook voor mensen die geen smartphone willen of kunnen gebruiken.
Kunt u uitleggen waarom DigiD wel te gebruiken is voor mensen zonder iOS-telefoon of Google-account of zonder smartphone? Waarin verschilt DigiD van NL Wallet waardoor dit voor NL Wallet niet mogelijk zou zijn?
De werking van inlogmiddelen als DigiD verschilt van die van EDI wallets als de NL Wallet, wat andere beveiligingsrisico’s met zich meebrengt en zodoende om andere maatregelen vraagt. Zoals aangegeven bij antwoord 2 is de NL Wallet nog in ontwikkeling en streven we ernaar om deze ook beschikbaar te maken voor mensen zonder Apple-ID of Google-account. Met DigiD kun je bij bepaalde overheidsdiensten inloggen zonder smartphone, met de SMS-check. Bij diensten die een hoger betrouwbaarheidsniveau vereisen heb je een smartphone met DigiD app nodig. BZK onderzoekt de mogelijkheid om een DigiD ook op hogere betrouwbaarheidsniveaus zonder smartphone beschikbaar te stellen. EDI-wallets, zoals de NL Wallet, moeten worden uitgegeven op het hoogste betrouwbaarheidsniveau. We bekijken of we de ontwikkelingen bij DigiD kunnen benutten voor EDI-wallets, inclusief de NL Wallet.
Hoe complex is het om de NL Wallet zo om te bouwen dat het hebben van een Apple Account of Google Account niet voorwaardelijk is?
Zoals gezegd moeten deze maatregelen nog worden onderzocht. Daaruit zal ook blijken hoe complex dit is.
Kunt u garanderen dat NL Wallet niet de rol van DigiD in de toekomst zal overnemen, zo lang voor het gebruik van NL Wallet een Apple-ID of Google-account voorwaardelijk is? Zo ja, hoe? Zo nee, waarom niet?
DigiD blijft bestaan zoals reeds eerder aan de Kamer is toegezegd2. Het gebruik van de NL-wallet is vrijwillig, zoals ik heb aangegeven in de beantwoording van vraag 4.
Kunt u garanderen dat organisaties die op dit moment DigiD ondersteunen en die NL Wallet willen ondersteunen, in de toekomst DigiD ook blijven ondersteunen naast NL Wallet? Zo nee, deelt u de mening dat dat betekent dat Nederlanders tot het gebruik van een Google-account of Apple-ID worden gedwongen?
Ja, de acceptatieverplichtingen voor DigiD blijven bestaan naast de acceptatieverplichtingen voor EDI-wallets.
Zoals gezegd is er nog geen keuze gemaakt om een Google-account of Apple-ID te verplichten voor de NL Wallet en is dit ook niet ons streven.
Kunnen gebruikers van NL Wallet van wie het Google-account of de Apple-ID om wat voor reden dan ook door Google of Apple wordt geblokkeerd gebruik blijven maken van NL Wallet? Zo nee, kunt u dan garanderen dat Nederlanders die gebruik maken van NL Wallet niet in de problemen komen? Zo ja, kunt u aangeven waarom dit acceptabel is?
De NL Wallet kan niet voorkomen dat gebruikers worden geblokkeerd door de aanbieder van hun smartphone, besturingssysteem of andere de software die daarop draait. Om die reden hecht ik er waarde aan om te zorgen dat de NL Wallet niet van een kleine groep aanbieders afhankelijk is en onderzoek ik mogelijkheden om ook een veilige oplossing te bieden aan burgers zonder Google-account of Apple-ID.
Hoe kijkt u vanuit het oogpunt van digitale soevereiniteit naar de keuze om een Google-account of Apple-ID voor een NL Wallet voorwaardelijk te maken?
Zoals gezegd is er geen keuze gemaakt om het Apple-ID of Google-account voorwaardelijk te maken en is dit ook niet ons streven.
Hoe bent u van plan om in het vervolg, bij ontwikkeling van apps door de overheid, het gemak van de ontwikkeling af te wegen tegen digitale soevereiniteit en toegankelijkheid?
Bij de ontwikkeling van apps worden meerdere factoren meegewogen. De borging van publieke waarden waaronder veiligheid, privacy, inclusie en soevereiniteit staat centraal. Gemak van de ontwikkeling speelt hierin geen rol.
Kunt u deze vragen afzonderlijk van elkaar en binnen de gestelde termijn beantwoorden?
Ja, de vragen worden afzonderlijk van elkaar beantwoord. Ik heb uw Kamer met een uitstelbrief laten weten dat beantwoording langer ging duren.
De veiligheidsrisico's van geavanceerde kunstmatige intelligentie |
|
Chris Stoffer (SGP) |
|
Aerdts |
|
|
|
|
Bent u bekend met het bericht «Anthropic-onderzoeker neemt ontslag: OpenAI en Anthropic handelen onverantwoordelijk en gokken met ons leven»1 en het bericht «Anthropic-medewerker: kans bestaat dat AI de mensheid uitroeit»2, waarin onderzoekers van vooraanstaande AI-bedrijven waarschuwen voor ernstige veiligheidsrisico’s van steeds krachtigere AI-systemen?
Hoe beoordeelt u de waarschuwingen van deze onderzoekers dat de ontwikkeling van zeer geavanceerde AI-systemen sneller verloopt dan de ontwikkeling van adequate veiligheidsmaatregelen en beheersingsmechanismen? Welke conclusies verbindt u daaraan?
Heeft het kabinet scenarioanalyses laten uitvoeren naar de gevolgen van geavanceerde AI voor de nationale veiligheid, waaronder cyberaanvallen, beïnvloeding van democratische processen, sabotage van vitale infrastructuur, militaire toepassingen en andere hybride dreigingen? Zo ja, kunt u de belangrijkste bevindingen met de Kamer delen?
In hoeverre acht u het bestaande nationale, Europese en internationale normatieve kader, waaronder de AI Act, toereikend voor het beheersen van risico's die voortvloeien uit de ontwikkeling van zeer krachtige algemene AI-modellen en toekomstige frontier AI-systemen?
Welke aanvullende maatregelen acht u noodzakelijk om de digitale weerbaarheid van Nederland te versterken tegen risico's die samenhangen met geavanceerde AI-systemen, in het bijzonder waar het gaat om vitale infrastructuur, overheidsorganisaties, defensie en de bescherming van burgers?
Hoe geeft het kabinet, mede in het licht van het streven naar een digitaal weerbare samenleving, invulling aan het voorzorgsbeginsel bij de ontwikkeling en toepassing van zeer geavanceerde AI-systemen waarvan de maatschappelijke gevolgen mogelijk verstrekkend en onomkeerbaar zijn?
Deelt u de zorg dat een internationale concurrentiestrijd tussen staten en marktpartijen kan leiden tot een situatie waarin veiligheidsbelangen ondergeschikt raken aan technologische en economische belangen? Zo ja, hoe wordt dit risico in het kabinetsbeleid geadresseerd?
Herkent u de zorgen die leven rondom superintelligente AI en het risico dat de mens niet meer in staat is deze ontwikkeling te stoppen? Deelt u de mening dat een verbod hierop wenselijk is?
Bent u bereid binnen de Europese Unie en internationale gremia te pleiten voor aanvullende afspraken over de ontwikkeling van geavanceerde AI, een verbod op superintelligente AI, en de mogelijkheid om tijdelijk een pas op de plaats te maken bij de ontwikkeling van krachtige AI-systemen zonder dat de risico’s voldoende helder zijn?
Kunt u de Kamer voor het einde van dit jaar informeren over de kabinetsinzet en de mogelijkheden en wenselijkheid van aanvullende waarborgen voor geavanceerde, superintelligente AI, waaronder de mogelijkheid van een tijdelijke ontwikkelpauze voor de krachtigste AI-systemen?
Hoe beoordeelt u de effectiviteit van zelfregulering in deze sector, nu een zelf opgelegde norm bij een groot nieuw project ruim wordt overschreden?1
Kunt u toelichten welke informatie het Rijk op dit moment structureel ontvangt over het feitelijke drinkwatergebruik per datacenter in Nederland?
Kunt u toelichten op welke juridische grondslag een bevoegd gezag het drinkwatergebruik van een nieuwe vestiging kan meewegen bij de verlening van een omgevingsvergunning?
Deelt u de opvatting dat de beschikbaarheid van drinkwater in het huidige stelsel vooral achteraf wordt geregeld via de leveringsrelatie met het drinkwaterbedrijf, en niet vooraf in het ruimtelijk spoor?
Kunt u toelichten welke wijzigingen in wet- en regelgeving nodig zouden zijn om waterbeschikbaarheid een expliciete afwegingsgrond te maken bij vergunningverlening aan grootverbruikers?
Kunt u toelichten of het juridisch en uitvoeringstechnisch denkbaar is om de logica van de verdringingsreeks ook vooraf toe te passen, bij het toestaan van nieuw grootschalig drinkwatergebruik, in plaats van uitsluitend bij feitelijke schaarste? Zo ja, hoe kijkt u naar een dergelijke aanpassing?
Kunt u toelichten in hoeverre de zorg- en leveringsplicht uit de Drinkwaterwet zich uitstrekt tot laagwaardig industrieel gebruik, zoals koeling?
Kunt u toelichten hoe u opvolging geeft aan de aanbeveling uit het Rli-advies «Zorg voor water» om de systeemverantwoordelijkheid voor de drinkwatervoorziening actiever in te vullen?2
Kunt u toelichten hoe een nieuwe aansluiting van deze omvang zich verhoudt tot het doel uit het Nationaal Plan van Aanpak Drinkwaterbesparing om het zakelijke drinkwatergebruik in 2035 met 20 procent te verminderen ten opzichte van de referentieperiode 2016–2019?3
Bent u bereid te verkennen of het besluitmoment over meer sturende maatregelen, dat nu is voorzien bij de herijking van dat plan in 2028, naar voren kan worden gehaald?
Het buitensporige watergebruik van een nieuw datacenter in Amsterdam |
|
Ines Kostić (PvdD), Christine Teunissen (PvdD) |
|
Vincent Karremans (VVD), Boekholt-O’Sullivan , de Bat |
|
|
|
|
Erkent u dat het onwenselijk is dat een nieuw commercieel datacenter jaarlijks circa 1,1 miljard liter drinkwater gebruikt, zeker tijdens een periode van uitzonderlijke droogte?1
Deelt u de opvatting dat drinkwater niet gebruikt zou moeten worden voor de koeling van datacenters, zeker wanneer alternatieve koeltechnieken beschikbaar zijn?
Bent u ervan op de hoogte dat het directe watergebruik van datacenters slechts een beperkt deel vormt van hun totale watervoetafdruk en dat het overgrote deel van het waterverbruik indirect is?
Kunt u actuele, onafhankelijke cijfers over de totale watervoetafdruk van datacenters (direct en indirect) in Nederland met de Kamer delen, uitgesplitst naar:
Kunt u aangeven welk aandeel dit vormt van de totale Nederlandse waterconsumptie?
Wordt bij de vergunningverlening en ruimtelijke afweging van datacenters rekening gehouden met de watervoetafdruk van de benodigde elektriciteitsproductie? Zo nee, waarom niet?
Welke landelijke wettelijke mogelijkheden heeft u om het gebruik van drinkwater door datacenters te verbieden of aan een bindend maximum te onderwerpen, mede gelet op de aangenomen motie-Grinwis c.s.?2
Hoe staat het met de uitvoering van de motie-Grinwis c.s. over het aanscherpen van de juridische criteria voor hyperscale datacenters en het stellen van effectieve wettelijke voorwaarden aan datacenters?3 Wat is de tijdlijn en wanneer krijgen we resultaten te zien?
Waarom gelden er op dit moment vooral landelijke vestigingsregels voor hyperscale datacenters, maar geen vergelijkbare landelijke begrenzingen voor watergebruik, elektriciteitsgebruik en maatschappelijke en ecologische belasting door andere grote datacenters?
Bent u bereid de bestaande landelijke regels uit te breiden naar datacenters die op dit moment niet onder de huidige definitie van hyperscale vallen, maar wel een groot beslag leggen op drinkwater of het elektriciteitsnet?
Bent u bereid om in landelijke regelgeving vast te leggen dat nieuwe datacenters geen drinkwater mogen gebruiken voor koeling?
Als een volledig verbod volgens u niet mogelijk is, bent u dan bereid een strikt landelijk maximum per datacenter en voor de sector als geheel vast te leggen? Zo nee, welke andere effectieve maatregelen bent u dan wel bereid te nemen?
Erkent u dat de ontwikkeling van kunstmatige intelligentie en de daarmee samenhangende groei van datacenters zo snel verloopt dat wet- en regelgeving, democratische controle en maatschappelijke besluitvorming deze ontwikkeling onvoldoende kunnen bijbenen? Zo nee, hoe onderbouwt u dat?
Welke publieke voorwaarden moeten volgens u worden gesteld voor nieuwe datacenters of grootschalige AI-infrastructuur, zodat de baten aantoonbaar ten goede komen aan de Nederlandse samenleving en niet hoofdzakelijk terechtkomen bij buitenlandse technologiebedrijven?
Hoeveel van de datacenters in Nederland komt ten goede aan de Nederlandse en Europese digitale autonomie?
Bent u het eens met de stelling dat er gezien de schaarse ruimte in Nederland geen ruimte moet zijn voor datacenters voor big-tech-bedrijven buiten Europa? Zo nee, waarom niet en ten koste waarvan mogen zulke big-tech-datacenters dan gaan volgens u?
Bent u bereid om per direct een tijdelijk landelijk moratorium in te stellen op datacenters, totdat bindende landelijke wetgeving is vastgesteld over onder meer het directe en indirecte watergebruik, het energiegebruik, de belasting van het elektriciteitsnet en de gevolgen voor woningbouw en andere maatschappelijke functies? Zo nee, waarom niet?
Erkent u dat het maatschappelijk onaanvaardbaar is wanneer woningbouwprojecten door netcongestie vertragen of stilvallen, terwijl nieuwe energie-intensieve datacenters wel capaciteit kunnen krijgen en een datacenter al snel een capaciteit van 40 MW vraagt, wat in dezelfde ordergrootte is als 100.000 huishoudens? Zo nee, waarom niet?
Hoeveel elektriciteit gebruikt het voorgenomen datacenter in Amsterdam naar verwachting maximaal, en hoeveel netcapaciteit is daarvoor nodig?
Deelt u de opvatting dat woningbouw, zorg, openbaar vervoer, verpleeghuizen, scholen en andere vitale maatschappelijke functies voorrang moeten hebben op commerciële datacenters bij de verdeling van schaarse netcapaciteit? Zo nee, waarom niet?
Waarom zijn datacenters niet als afzonderlijke categorie opgenomen in het prioriteringskader voor nieuwe aansluitingen op het elektriciteitsnet? Welke prioriteit krijgen datacenters precies op dit moment in het kader?
Staat er een evaluatie van dit prioriteringskader gepland, om te zien in hoeverre netbeheerder hierdoor maatschappelijke aspecten meewegen bij het verdelen van netcapaciteit? Zo nee, bent u bereid deze evaluatie alsnog te doen?
Bent u bereid wettelijk vast te leggen dat nieuwe datacenters geen aansluiting krijgen zolang daardoor capaciteit wordt verdrongen die nodig is voor woningbouw of andere maatschappelijke prioriteiten? Zo nee, waarom niet?
Bent u bereid een landelijke vergunningsvoorwaarde in te voeren waarin datacenters verplicht worden hun elektriciteitsvraag flexibel af te schakelen tijdens piekbelasting en netcongestie?
Welke mogelijkheden ziet u om datacenters verplicht te laten bijdragen aan netverzwaring, flexibiliteit, opslag en lokaal energiebeheer, zodat de kosten niet op huishoudens en andere gebruikers worden afgewenteld?
Erkent u dat de gevolgen van datacenters voor drinkwater, elektriciteit, ruimte, warmte en klimaat het lokale belang overstijgen en daarom om landelijke regie vragen? Zo nee, waarom niet?
Kunt u deze vragen afzonderlijk en binnen de daarvoor geldende termijn beantwoorden?
De datakluis bij het Ministerie van Financiën |
|
Gidi Markuszower (PVV), Henk Vermeer (BBB), Jan Struijs (50PLUS), Mona Keijzer |
|
Rob Jetten (D66) |
|
|
|
|
Bent u bekend met het artikel «Laat Financiën niet wegkomen met dit onderzoek naar de achtergehouden datakluis» van Pieter Omtzigt en Renske Leijten en met het onderliggende BDO-rapport voor het Ministerie van Financiën, waaruit blijkt dat sinds 2019 een datakluis bestaat met 64 miljoen documenten die niet aan het parlement, niet aan toeslagenouders, niet aan Woo-verzoekers en niet aan de parlementaire enquêtecommissie fraudebestrijding en dienstverlening zijn verstrekt?1 2
Ja.
Sinds wanneer was de politieke en ambtelijke top van het Ministerie van Financiën op de hoogte van het bestaan van de datakluis en de daarin opgeslagen documenten?
De datakluis is in 2019 ontstaan als mitigerende maatregel naar aanleiding van een advies van de ADR, hierover is de Kamer destijds geïnformeerd3. Ook is de inrichting van de datakluis besproken in het Directieteam Belastingdienst. Dit blijkt ook uit het BDO-rapport en de geleverde stukken bij de Kamerbrief van 10 juli 2026. Het bestaan van de datakluis is daarmee bekend bij de ambtelijke en politieke leiding van destijds vanaf het moment van ontstaan. Er is nog geen zicht op de volledige inhoud van de datakluis.
Welke bewindspersonen zijn sinds 2019 geïnformeerd over het bestaan van deze datakluis, en wat waren hun beweegredenen om dit geheim te houden?
Voor het antwoord op deze vraag baseren wij ons op de tijdlijn die op 10 juli 2026 aan uw Kamer is verzonden. Daaruit blijkt dat de volgende bewindspersonen op de hoogte konden zijn of zijn van het bestaan van de datakluis:
Het BDO-rapport noch de tijdlijn bevat aanwijzingen dat de datakluis bewust niet is betrokken in eerdere informatievoorziening met als doel om informatie achter te houden. Wij hebben aangegeven het te betreuren is dat de Belastingdienst niet adequaat heeft gehandeld toen de datakluis had moeten worden meegenomen in de zoekslag ten behoeve van de PEFD of andere informatieverzoeken en dat het lang heeft geduurd voordat de informatie juist, tijdig en volledig mogelijk het kabinet en uw Kamer heeft bereikt.
Op welke momenten tussen 2019 en 2026 is er met de bewindspersonen en met de topambtenaren gesproken over de datakluis en de inhoud daarvan, en op welke momenten hebben zij hierover mondeling of schriftelijk informatie ontvangen? Kunt u daarvan een precies overzicht geven?
De tijdlijn die met onze brief van 10 juli 2026 is meegestuurd geeft inzicht in belangrijke formeel vastgelegde momenten in de periode 2017 en 2026, waaronder contacten tussen ambtenaren en bewindspersonen
Kunt u de volgende stukken die in het BDO-rapport genoemd worden per ommegaande aan de Kamer doen toekomen: het memo «Juridisch Kader datakluis» (voetnoot 15)3, e-mail 22 juni 2022.pdf (voetnoot 106), e-mail juni 2025 (paragraaf 387 van het BDO-rapport), alle nota’s die aan de bewindspersonen en/of de (plaatsvervangend) secretaris-generaal zijn voorgelegd, Nota BD inventarisatie datakluis.pdf (voetnoot 148)?
De door u gevraagde documenten zijn reeds openbaar gemaakt als bijlage bij onze Kamerbrief van 10 juli 2026.
Zijn de geïsoleerde persoonlijke omgevingen overgedragen aan en/of opgevraagd door het Openbaar Ministerie? Zo ja, wanneer, en zo nee, waarom niet? Bent u bereid dat alsnog te doen?
Naar aanleiding van de aangifte van het vermoeden van strafbare feiten door de Staatssecretarissen van Financiën op 19 mei 2020 heeft de Belastingdienst onder meer mailboxen en digitale omgevingen van organisatieonderdelen en teams die voorkomen in de aangifte in een afgeschermde omgeving opgeslagen. Afgeschermde omgevingen bestaan naast de datakluis en zijn in de loop der tijden bij de Belastingdienst ontstaan naar aanleiding van uiteenlopende verzoeken, waaronder interne verzoeken, strafrechtelijke trajecten en andere formele opdrachten. Het veiligstellen in deze afgeschermde omgeving was bedoeld om aan een eventuele vordering van het Openbaar Ministerie te voldoen. U leest dit als zodanig terug in het rapport van BDO. Het is aan het Openbaar Ministerie om een toelichting te geven op de wijze waarop zij dit onderzoek hebben verricht en welke informatie daarvoor is opgevraagd of bekeken. Het Openbaar Ministerie stelde vast dat geen sprake was van een strafrechtelijke verdenking en daarmee zien wij geen aanleiding – ongevraagd – informatie aan het Openbaar Ministerie te verstrekken.
Deelt u de opvatting dat het, gezien het feit dat het Ministerie van Financiën en de Belastingdienst eerder jarenlang 14 wetten hebben overtreden waardoor burgers ernstig in de problemen zijn gekomen, ongepast is de Belastingdienst nog langer zelf opdrachtgever te laten zijn van een onderzoek naar zichzelf, nu er mogelijk nieuwe overtredingen zijn van de Grondwet (Artikel 68, informatierecht), de Wet open overheid en het Wetboek van Strafrecht (artikel 192b, het niet verschaffen van informatie aan een parlementaire enquêtecommissie)?
Wij delen de opvatting dat het verstandig is om de Belastingdienst niet zelf opdrachtgever te laten zijn van onderzoek over de datakluis bij de Belastingdienst. Daarom heeft BDO, een partij die nooit eerder iets voor de Belastingdienst heeft onderzocht, het onderzoek uitgevoerd en wordt er een onafhankelijke externe commissie ingesteld die toegang krijgt tot alle informatie die zij noodzakelijk acht voor haar werkzaamheden.
Bent u bereid ervoor te zorgen dat hiervan aangifte wordt gedaan en dat de Rijksrecherche en het Openbaar Ministerie onderzoek doen naar alle mogelijke overtredingen c.q. (ambts)misdrijven?
Uit het onderzoek van BDO komen geen aanwijzingen naar voren dat opzettelijk gegevens zijn achtergehouden in de datakluis met als doel voordeel te behalen, bepaalde gegevens te verbergen of bepaalde belastingplichtigen te benadelen.
Ook als er door of binnen het ministerie of de Belastingdienst fouten zijn gemaakt, zal dit nog niet betekenen dat sprake is van strafbaar gedrag.
Kunt u deze vragen zelf en binnen drie weken beantwoorden, aangezien het volstrekt ongepast is dat de bewindspersonen voor Financiën dit doen?
De vragen zijn beantwoord binnen drie weken. De vragen zijn op verzoek van de Minister-President door ons beantwoord, aangezien de vragen betrekking hebben op onze portefeuilles.
Het herziene rijksbrede cloudbeleid 2026 |
|
Barbara Kathmann (GroenLinks-PvdA) |
|
Eric van der Burg (VVD), Aerdts |
|
|
|
|
Is het duidelijk voor alle relevante rijksorganisaties wat de gevolgen zijn van het herziene cloudbeleid? (Kamerstuk 26 643, nr. 1541) Kunt u aangeven of er organisaties zijn die bij voorbaat aangeven niet aan het herziene beleid te kunnen of zullen voldoen?
Hebben rijksorganisaties voldoende beeld op hun eigen cloudgebruik om de herziene regels effectief na te leven? Op welke delen van het cloudlandschap van de overheid ontbreekt er nog overzicht?
Welke rol krijgt de veelbelovende Nederlandse Digitale Dienst om zeker te stellen dat alle rijksorganisaties aan het herziene cloudbeleid kunnen en zullen voldoen? Bent u bereid de organisatie hiertoe de nodige capaciteit en instrumenten te geven?
Kunt u een schematisch overzicht geven van maatregelen die ook overwogen zijn voor het herziene cloudbeleid, met een onderbouwing waarom deze uiteindelijk niet zijn opgenomen?
Welke concrete doelen heeft het kabinet om digitaal onafhankelijk te worden? Wordt het doel vastgesteld op 30% digitaal onafhankelijk per 2029, zoals gevraagd in de motie-Thijssen/Bruyning (Kamerstuk 36 574, nr. 5) en de initiatiefnota Wolken aan de Horizon (Kamerstuk 36 574, nr. 2)?
Hoeveel digitaal onafhankelijker wordt de Rijksoverheid door het herziene cloudbeleid in de komende jaren? Wordt het doel van 30% in 2029 gehaald?
Kunt u heel concreet uitleggen welke rol u heeft, als coördinerend Staatssecretaris (EZK) en als Staatssecretaris verantwoordelijk voor uitvoeringsdiensten (BZK), om dit beleid te handhaven?
Welke instrumenten heeft u om het herziene cloudbeleid daadwerkelijk uit te voeren? Met hoeveel zekerheid kunt u zeggen dat dit beleid zal leiden tot een digitaal onafhankelijke Rijksoverheid?
Heeft u overwogen om het coördinatiebesluit, waarin de bevoegdheden van bewindspersonen zijn vastgelegd, uit te breiden zodat u dwingender kan optreden om het herziene cloudbeleid uit te voeren? Waarom heeft u dit niet gedaan, cf. de motie-Six Dijkstra (Kamerstuk 26 643, nr. 1294)?
Waarom is er, ondanks de hoge ambities in het coalitieakkoord, geen budget beschikbaar gesteld voor de herziening van het cloudbeleid?
Wat bedoelt u met de «scherpe keuzes» en «herprioritering» die nodig zijn omdat het kabinet geen middelen reserveert voor haar eigen digitale ambities?
Met welke investeringen zou het herziene cloudbeleid sneller en effectiever toegepast kunnen worden? Hoe kan voorkomen worden dat door «scherpe keuzes» en «herprioritering» geen vaart wordt gemaakt met de nodige maatregelen om digitaal onafhankelijk te worden?
Kunt u de overgangstermijn van vier jaar onderbouwen? In welke gevallen wordt hier van afgeweken? Hoe voorkomt u dat migraties van bestaand cloudgebruik allemaal vertraagd worden wegens «hoge kosten of risico’s»?
Wat bedoelt u ermee dat het «afgeraden» wordt om e-mail- en documentbeheer in de publieke cloud te zetten? Betekent dit dat binnen vier jaar alle mailservers en documentbeheer daadwerkelijk uit de publieke cloud worden gehaald?
Welke aanpassingen in het IT-inkoopbeleid zijn nodig om het herziene cloudbeleid verder te ondersteunen? Heeft u plannen om het inkoopbeleid aan te scherpen, en zo ja, welke?1
Waarom wordt een generiek cloud-tenzij beleid enkel «afgeraden»? Waarom formuleert u dit niet dwingender?
Hoe wordt er op toegezien dat rijksorganisaties binnen 12 maanden een exitplan opstellen voor bestaand cloudgebruik?2 Bent u van plan dit per organisatie te monitoren en met de Kamer te delen? Welke gevolgen zijn er als een organisatie niet op tijd een exitplan aanlevert?
Worden organisaties verplicht om opvolging te geven aan de «aanwijzingen» van de Chief Information Security Officer (CISO) Rijk, als blijkt dat aangeleverde cloudplannen, de risicoanalyse en/of het exitplan niet in lijn zijn met het beleid?
Waarom is er niet voor gekozen om de CISO Rijk of de Staatssecretaris belast met Digitale Zaken de bevoegdheid te geven om cloudplannen, de risicoanalyse en/of het exitplan als geheel af te wijzen, als deze niet voldoen aan het herziene cloudbeleid?
Hoe verwacht u dat rijksorganisaties de «geopolitieke risico’s» van cloudgebruik in hun risicoanalyse in kaart brengen? Welke criteria worden hiervoor gebruikt?
Hoe bent u van plan aan de Kamer te rapporteren over de opgestelde risicoanalyses en exitplannen van rijksorganisaties?
Wat bedoelt u met het gegeven dat overheidsdocumenten en mailberichten «bij voorkeur» niet in de publieke cloud worden ondergebracht? Waarom bent u hier niet dwingender in, gezien de gevoeligheid van deze gegevens en de erkende risico’s van de publieke cloud?
Kunt u concreet maken wanneer aan de drie uitzonderingsgronden is voldaan om tóch mailverkeer en documenten in de publieke cloud te mogen houden? Na hoeveel tijd wordt bezien of deze uitzonderingsgronden nog steeds gelden?
Wat bedoelt u met het gegeven dat het sleutelbeheer van versleutelde vertrouwelijke gegevens «bij voorkeur» niet bij de cloudleverancier wordt neergelegd? Waarom belegt u het niet per definitie in eigen beheer?
Onder welke voorwaarden is het volgens u acceptabel om bijzondere persoonsgegevens alsnog in de publieke cloud te verwerken? Hoe wordt vastgesteld dat de mitigerende maatregelen afdoende zijn?
Wat bedoelt u ermee dat het rijksbrede cloudbeleid «waar mogelijk» toegepast zal worden bij uitgezonderde organisaties? Worden de uitgezonderde organisaties wel geacht om hun eigen cloudbeleid aan te scherpen?
Kunt u «kleinschalige doelen» noemen waarvoor het rijksbrede cloudbeleid een uitzondering zou maken? Hoe en door wie wordt bepaald of iets wel of niet uitgezonderd wordt?
Kunt u deze vragen afzonderlijk en vooraf aan het commissiedebat «Digitaliserende overheid en toezicht» van 30 september 2026 beantwoorden?
Het invoeren van chatcontrole |
|
Barbara Kathmann (GroenLinks-PvdA) |
|
David van Weel (VVD), Aerdts |
|
|
|
|
Bent u bekend met het bericht «Europees Parlement stemt in controversiële spoedprocedure alsnog voor het checken van berichten op beelden van kindermisbruik»?1
Wat vindt u van het verlengen van «chatcontrol 1.0»2 en de manier waarop dit via een spoedprocedure, mede onder druk van de Europese Commissie en grote techbedrijven, is geforceerd?
Wat is de zienswijze van dit kabinet op deze vorm van chatcontrole? Volgt u nog steeds de beide aangenomen moties-Kathmann (Kamerstukken 32 317, nr. 891 & 32 317, nr. 981) die vragen om zich tegen chatcontrole te verzetten?
Wat zijn de gevolgen van deze stemming voor de privacy van Nederlandse burgers, nu vrijwillige chatcontrol niet alleen opnieuw is ingevoerd, maar is uitgebreid ten opzichte van de vorige vrijstelling?
Op welke manier mogen techbedrijven AI toepassen om berichtenverkeer tussen burgers te surveilleren? Kunt u duidelijk maken wat voor techniek hiervoor wordt toegepast door de relevante bedrijven?
Hoe wordt voorkomen dat onschuldige burgers op basis van valse positieven verdacht worden gemaakt en worden gemeld bij de politie of Europol?
Deelt u de zorgen van de indiener dat, zolang het scannen van online berichtenverkeer is toegestaan, er een reëel risico is dat deze techniek ook voor andere doeleinden zal worden gebruikt als gevolg van «mission creep»?
Hoe staat het met de onderhandelingen voor de CSAM-verordening, waar een vorm van chatcontrole tot dusver altijd een onderdeel van is geweest? Wanneer verwacht u dat hierover een stemming zal plaatsvinden?
Bent u bereid de Kamer een beslismoment voor te leggen als er een belangrijke (voor)stemming nadert met betrekking tot chatcontrole, zodat zij tijdig en goed geïnformeerd de kabinetsinzet kan sturen?
Kunt u bevestigen dat Nederland zich ten alle tijden en onomwonden zal verzetten tegen voorstellen die het scannen van versleutelde berichten mogelijk maken, al dan niet via een omweg?
Kunt u deze vragen afzonderlijk en zo spoedig mogelijk beantwoorden?
‘Slimme fondsenwerving of privacyschending? De onzichtbare technologie achter donaties’ |
|
Emiel van Dijk (PVV), Erwin Prickaertz (PVV) |
|
Aerdts , Herbert |
|
|
|
|
Bent u bekend met het artikel: «Slimme fondsenwerving of privacyschending? De onzichtbare technologie achter donaties»?1
Ja.
Hoe beoordeelt u de praktijk waarbij goede doelen op basis van minimale input (zoals enkel een gedeelde postcode en huisnummer) persoonsgegevens verrijken met buurtkenmerken, WOZ-waarden en leefstijlen zonder dat donateurs hiervan op de hoogte zijn of hier vooraf toestemming voor hebben gegeven?
Goede doelen opereren bij de verwerking van persoonsgegevens binnen het kader van de Algemene Verordening Gegevensbescherming (AVG). In de casus zoals deze wordt geschetst in de vraag zou sprake kunnen zijn van gegevensverrijking en profilering ten behoeve van directe marketing. Het verwerken van persoonsgegevens is alleen toegestaan als daarvoor een grondslag bestaat. Artikel 6 van de AVG noemt in dit verband toestemming van de betrokkene, maar ook gerechtvaardigd belang van de verwerkingsverantwoordelijke of van een derde. Hiervan kan sprake zijn als de verwerking van gegevens noodzakelijk is voor de behartiging van het gerechtvaardigde belang en als de rechten en vrijheden van de betrokkenen niet zwaarder wegen. Of hier sprake is van een gerechtvaardigd belang en of is voldaan aan de overige vereisten die de AVG stelt, is niet aan mij om vast te stellen. Dit moet worden beoordeeld aan de hand van de omstandigheden van het specifieke geval, in de eerste plaats door de goededoelenorganisatie zelf als verwerkingsverantwoordelijke. De Functionaris voor Gegevensbescherming (FG) en uiteindelijk de Autoriteit Persoonsgegevens (AP) houden toezicht op de naleving van de AVG.
Daarnaast geldt dat – ongeacht de verwerkingsgrondslag – de verwerkingsverantwoordelijke op grond van artikelen 12–14 AVG verplicht is transparantie te bieden over de gegevensverwerking. Dit gebeurt doorgaans met een privacyverklaring, waarin onder andere staat welke gegevens worden verwerkt, voor welke doelen dat gebeurt, welke grondslag van toepassing is, hoe lang de gegevens bewaard worden en met wie deze worden gedeeld. Zoals aangegeven is het toezicht hierop belegd bij de FG en uiteindelijk de AP. Ook daarin is voor mij geen rol weggelegd.
Voor ruim zevenhonderd erkende goede doelen geldt dat het CBF, de onafhankelijke toezichthouder op de goededoelensector, het privacy- en informatiebeveiligingsbeleid van de organisaties controleert en handhaaft waar nodig.2 Het CBF kan daarbij vragen naar de onderbouwing van het beroep op gerechtvaardigd belang. Sinds 2026 houdt het CBF hier scherper toezicht op en doet dat, waar nodig, in afstemming met de AP.
Deelt u de mening dat het gebruik van voorspellende AI-software (zoals Dataro) om specifiek de «nalatenschapsbereidheid» of toekomstige erfenissen van individuele donateurs te voorspellen, een inbreuk is op de persoonlijke levenssfeer die nooit onder de Algemene Verordening Gegevensbescherming (AVG)-grondslag «gerechtvaardigd belang» mag vallen? Acht u het ethisch verantwoord dat goede doelen dergelijke technologie inzetten?
De AVG is technologie-neutraal en kent aan artificiële intelligentie (hierna: AI) geen aparte status toe. Wel verplicht artikel 35 van de AVG tot het doen van een DPIA (Data Protection Impact Assessment) als de verwerking waarschijnlijk een hoog risico inhoudt, zoals bij systematische en grootschalige profilering of innovatie met nieuwe technologie. Daarvan kan sprake zijn bij AI-toepassingen. Of sprake is van verantwoord gebruik van technologische verwerkingsmiddelen of -methoden moet in eerste instantie worden beoordeeld door de goededoelenorganisatie als verwerkingsverantwoordelijke, aan de hand van de omstandigheden van het specifieke geval. Artikel 5 van de AVG kent daarbij een verantwoordingsplicht, op grond waarvan de verwerkingsverantwoordelijke het voorgaande moet kunnen aantonen. De AP houdt daarop toezicht.
Met de inzet van AI door organisaties of bedrijven is in principe niets mis, ook niet als goede doelen dat doen. Sterker nog, AI kan in bepaalde situaties juist helpen om dienstverlening of bescherming van consumenten, donateurs en burgers te verbeteren. De inzet van AI dient daarbij plaats te vinden binnen de wettelijke kaders. Het is uiteindelijk aan de toezichthouders om te bepalen of de inzet rechtmatig plaatsvindt.
Hoe beoordeelt u het belangenconflict dat kan ontstaan wanneer goede doelen via investeringsfondsen financieel deelnemen in commerciële AI-bedrijven die worden ingezet voor het analyseren van hun eigen donateurs? Deelt u de zorg dat hierdoor maatschappelijke en commerciële belangen met elkaar verstrengeld raken, ten koste van de privacy van donateurs?
Het staat stichtingen en verenigingen vrij om investeringen te doen mits de opbrengst daarvan volledig ten goede komt aan het statutaire doel. Stichtingen en verenigingen kunnen ook een ANBI (algemeen nut beogende instelling) status hebben wanneer zij aan verschillende voorwaarden voldoen. Zo moet de organisatie zich onder andere voor minstens 90% inzetten voor het algemeen nut, geen winstoogmerk hebben, en aan strikte integriteits- en transparantie-eisen voldoen. Het is bij investeringen in leveranciers van data- en AI-diensten van belang dat schijn of feitelijke verstrengeling worden voorkomen via transparantie, strikte functiescheiding, onafhankelijke toetsing van privacy- en ethische risico’s en naleving van de toepasselijke wettelijke en sectorspecifieke normen. Dit is vastgelegd in het normenkader van het CBF waaraan erkende goede doelen moeten voldoen (normen 5.3.1 en 5.3.2).
Hoe beoordeelt u de praktijk dat sommige goede doelen na opzegging van een periodieke schenking wel de incasso beëindigen, maar de relatie met de voormalige donateur voortzetten door deze te blijven benaderen voor nieuwe donaties?
Het moet eenvoudig zijn voor donateurs om relaties met en periodieke donaties aan goededoelenorganisaties te beëindigen of aan te passen. Sinds 1 januari 2025 geldt hiervoor ook een aparte norm voor erkende goededoelenorganisaties, inclusief voor commerciële bureaus die werken in opdracht van erkende goede doelen. Hier houdt het CBF toezicht op.4 Daarbij kijkt het onder andere naar de aanwezigheid, vindbaarheid en laagdrempeligheid van de opzegmogelijkheden. Goede doelen hebben daarnaast onder de AVG en Reclame Code de mogelijkheid om oud-donateurs te benaderen na het opzeggen van de relatie, mits dit binnen de door de Reclame Code gestelde klanttermijn valt. Onder de Code Telemarketing geldt bijvoorbeeld een maximum klanttermijn van drie jaar.5 Donateurs en voormalige donateurs hebben daarbij altijd de mogelijkheid van bezwaar.
Donaties aan goede doelen vallen niet onder het algemene consumentenrecht. Dit zijn namelijk overeenkomsten zonder tegenprestatie en kwalificeren niet als dienst in de zin van artikel 6:230g, eerste lid, onderdeel d, Burgerlijk Wetboek. Ik zie geen aanleiding om het consumentenrecht uit te breiden naar goededoelenorganisaties. Uw Kamer heeft ook in 2024 en 2026 verzocht om goede doelen uit te zonderen van aanscherpingen ter bevordering van consumentenbescherming.6
De Wet Van Dam2 beschermt consumenten tegen onnodige belemmeringen bij het beëindigen van doorlopende overeenkomsten. Hoe beoordeelt u het feit dat goede doelen, die hun fondsenwerving veelal uitbesteden aan commerciële bureaus, in de praktijk drempels hanteren die in de commerciële sector juist zijn uitgebannen? Deelt u de opvatting dat donateurs dezelfde bescherming zouden moeten genieten als consumenten en dat ook op deze praktijken op vergelijkbare wijze zou moeten worden toegezien?
Zie antwoord vraag 5.
Bent u bereid om samen met de Autoriteit Consument & Markt (ACM) te bezien of de huidige consumentenbescherming voldoende aansluit bij de werkwijze van goede doelen en de commerciële fondsenwervingsbureaus waarvan zij gebruikmaken? Welke maatregelen gaat u nemen om ervoor te zorgen dat een donateur een periodieke donatie net zo eenvoudig kan beëindigen als een consument een commercieel abonnement? 2 Burgerlijk Wetboek, boek 2, artikelen 35, 36 en boek 6, artikelen 236, 237.
De ACM is een onafhankelijke toezichthouder. De ACM houdt geen toezicht op (de fondsenwervingsactiviteiten van) goede doelen omdat deze niet onder het algemene consumentenrecht vallen. Het CBF houdt wel toezicht op de werkwijzen van goede doelen, waaronder de wervingsmethoden van commerciële fondsenwervingsbureaus waarvan goede doelen gebruik maken. Zoals ook aangegeven in mijn antwoord op vragen 5 en 6, geldt sinds 1 januari 2025 een aparte norm voor het gemakkelijk kunnen opzeggen van een donateursrelatie of periodieke donatie. Ik heb nauw contact met het CBF, onder andere over haar toezicht en ontwikkelingen in de filantropische sector.
De ontvangen aanbiedingsbrief van vertrouwelijke stukken inzake Solvinity |
|
Daniël van den Berg (JA21) |
|
Aerdts |
|
|
|
|
Bent u bekend met het Reglement van Orde van de Tweede Kamer, die ziet op de Regeling vertrouwelijke stukken?1
Ja.
Kunt u toelichten waarom de vertrouwelijke stukken inzake Solvinity pas gedurende het zomerreces worden gedeeld?
Ik achtte het wenselijk om de Kamer dezelfde informatiepositie te geven als de bij het verzoek om voorlopige voorziening inzake Solvinity betrokken stichtingen. De betreffende stukken zijn kort voorafgaand aan de zitting op maandag 6 juli jl. vertrouwelijk beschikbaar gesteld, daarmee samenvallend met de start van het zomerreces.
Kunt u toelichten waarom de vertrouwelijke stukken inzake Solvinity slechts kunnen worden ingezien tot en met 31 juli 2026, aangezien het stellen van een dergelijke termijn zeer ongebruikelijk is?
Het stellen van een termijn aan de ter inzagelegging van vertrouwelijke stukken is verplicht onder artikel 4b van de regeling vertrouwelijke stukken.
Kunt u beamen dat indien de vertrouwelijke stukken gedurende het zomerreces worden gedeeld en anderzijds slechts inzichtelijk zijn tot en met 31 juli 2026 (midden in het zomerreces), dit negatieve invloed heeft op de informatiepositie van de Kamerleden gezien de afwezigheid van de vele Kamerleden?
De voorgestelde ter inzagelegging was gebaseerd op de dan beschikbare informatie t.a.v. de voorlopige voorzieningszitting op 6 juli. Ik hecht eraan de kamer zo ruim mogelijke inzage te geven binnen de kaders die er zijn. Om uw Kamer tegemoet te komen en te voorzien van een betere informatiepositie, heb ik de termijn van ter inzagelegging verlengd tot 31 augustus. Dit heb ik ook opgenomen met de griffie van de Kamer.
Kunt u toelichten waarom de door u gekozen termijn voor inzage van 31 juli 2026, niet is onderbouwd in de aanbiedingsbrief? Volgens Artikel 4b van de Regeling vertrouwelijke stukken, moet namelijk duidelijk gemotiveerd worden waarom het stuk slechts tijdelijk ter inzage wordt gebracht.
Deze onderbouwing is abusievelijk niet meegenomen in de aanbiedingsbrief. Zie voor de onderbouwing van deze termijn het antwoord op vraag 4.
Kunt u deze Kamervragen zo spoedig mogelijk beantwoorden in verband met het spoedeisende belang van het feit dat Kamerleden gedurende deze resterende periode met zomerreces zijn, en de informatiepositie van de Kamerleden niet ondermijnd mag worden?
Ja.
Kunt u de Kamervragen los van elkaar beantwoorden?
Ja.
Het bericht ‘Jodenhaat op sociale media groeit explosief’ |
|
Don Ceder (CU) |
|
David van Weel (VVD), Aerdts |
|
|
|
|
Hoe luidt uw reactie op het bericht «Jodenhaat op sociale media groeit explosief»?1
Hoe beoordeelt u de conclusie dat het aantal antisemitische uitingen op Nederlandse sociale media tussen 2021 en 2024 is verdubbeld en dat directe bedreigingen tegen Joden zijn vervijfvoudigd?
Hoe beoordeelt u de constatering dat antisemitische uitingen steeds vaker gepaard gaan met gewelddadige retoriek, waaronder oproepen tot uitroeiing en moord op Joden?
Hoe beoordeelt u de constatering dat antisemitische uitingen zich niet langer beperken tot vooral binnen rechts-radicale en complotgerichte online kringen, maar zich vanaf 2023 ook verspreiden naar radicaallinkse kringen?
Hoe beoordeelt u de constatering dat buitenlandse extremistische influencers en netwerken een steeds grotere invloed hebben op Nederlandse gebruikers van sociale media? Welke mogelijkheden ziet u om deze beïnvloeding tegen te gaan?
Welke concrete maatregelen neemt u momenteel om online antisemitisme op sociale media en andere online platforms tegen te gaan?
Geeft het onderzoek aanwijzingen over in hoeverre zeer grote online platforms hun verplichtingen onder de Digital Services Act (DSA) om antisemitische uitingen tegen te gaan voldoende nakomen?
Meent u dat het wettelijk kader van de DSA toereikend is in het bestrijden van antisemitisme op online platforms? Zo nee, wat is er volgens u meer nodig?
Welke gesprekken voert u met online platforms over de bestrijding van antisemitische content gericht op Nederlandse gebruikers?
In hoeverre vallen platforms als 4chan en Soyzellig onder de reikwijdte van de DSA? Welke verplichtingen gelden voor dergelijke platforms? Acht u het huidige toezicht toereikend als dergelijke platforms een belangrijke rol spelen bij de verspreiding van antisemitische uitingen?
Acht u de huidige capaciteit en mogelijkheden van de toezichthouder, politie, het Openbaar Ministerie en opsporingsdiensten voldoende om online antisemitisme effectief te bestrijden? Zo nee, welke stappen gaat u ondernemen?
Welke aanvullende maatregelen overweegt u naar aanleiding van de bevindingen uit dit onderzoek?
Het bericht 'Frankrijk wil op eigen AI-benen staan en gaat stoppen met gebruik Amerikaans Palantir voor inlichtingendienst DGSI' |
|
Laurens Dassen (Volt) |
|
Enneüs Heerma (CDA), Herbert , Aerdts |
|
|
|
|
Bent u bekend met het NRC-artikel «Frankrijk wil op eigen AI-benen staan en gaat stoppen met gebruik Amerikaans Palantir voor inlichtingendienst DGSI»?1
In welke mate ziet u, net als uw Europese collega’s doen, risico’s voor Defensie en politie in het blijven werken met het Amerikaanse Palantir, en kunt u deze uitleggen?
Bent u in contact met uw Franse collega en heeft u aangegeven dat u graag bijdraagt aan de ontwikkeling van een Europees alternatief? Zo nee, waarom niet?
Overweegt u om ook binnen de Nederlandse overheid Palantir volledig te vervangen met een Europees alternatief?
Wat zou, met in acht neming van juridische haalbaarheid, het snelste pad zijn naar een volledige breuk met Palantir binnen onze overheid?
Bent u van mening dat nu kiezen voor Europese alternatieven betekent dat we dan niet meer de beste systemen kunnen gebruiken?
Zo ja, kunt u reflecteren op de self fulfiling prophecy dat wij geen alternatieven kunnen opbouwen als we daar geen politieke keuzes voor maken?
Bent u van mening dat we in Europa een eigen AI-industrie nodig hebben om niet afhankelijk te zijn van niet-Europese techbedrijven? Zo ja, welke stappen zet u nu om hiertoe te komen?
Kunt u uitleggen waarom het kabinet ervoor heeft gekozen om niet aan te sluiten op de tender vanuit de Europese Unie voor een gigafabriek in Nederland?
Kunt u uitleggen waarom er geen middelen gereserveerd zijn voor de digitale ambities in het coalitieakkoord, inclusief de Nederlandse Digitaliseringsstrategie? En welke rol kan defensie hierin spelen?
Welk tijdspad ziet u als realistisch om de afhankelijkheid van Amerikaanse tech-industrie voldoende afgebouwd te hebben? En kunt u een beeld schetsen van wat u als voldoende acht in deze kwestie?
Kunt u deze vragen afzonderlijk van elkaar beantwoorden?
Het wereldwijd uitschakelen van Anthropic's Fable- en Mythos-modellen |
|
Ouafa Oualhadj (D66), Sarah El Boujdaini (D66) |
|
Aerdts , Herbert |
|
|
|
|
Bent u bekend met de berichtgeving dat Anthropic op 12 juni 2026, na een Amerikaans exportcontrolebesluit, de modellen Fable 5 en Mythos 5 wereldwijd heeft uitgeschakeld voor niet-Amerikaanse staatsburgers?
Klopt het dat Nederlandse en Europese gebruikers hierdoor abrupt hun toegang tot een frontier-AI-model (grensmodel) verloren, uitsluitend op grond van een binnenlands Amerikaans besluit en zonder enige Europese inspraak of beroepsmogelijkheid?
Was u vooraf op de hoogte van dit besluit of het risico daarop en op welke wijze zijn Nederland en de EU hierover geïnformeerd of geconsulteerd?
Deelt u de analyse dat dit incident blootlegt hoe afhankelijk Nederland en Europa zijn van een handvol Amerikaanse aanbieders voor de meest geavanceerde AI, en dat die toegang aantoonbaar als geopolitiek drukmiddel kan worden in- en uitgeschakeld? Hoe verhoudt zich dat tot uw constatering in de beleidsbrief Economische Zaken en Klimaat van 24 april 2026 dat Nederland «niet chantabel» moet zijn door strategische afhankelijkheden af te bouwen?1
Welk Europees of Nederlands alternatief kan op dit moment een frontier-model van vergelijkbaar niveau leveren wanneer Amerikaanse toegang wegvalt, en hoe beoordeelt u de situatie indien een dergelijk alternatief ontbreekt?
Welke concrete risico’s brengt de blokkade van dit model met zich mee voor het Nederlandse bedrijfsleven, in het bijzonder wanneer toegang als drukmiddel wordt ingezet, en geldt dit risico naar uw oordeel ook voor andere frontier-modellen van Amerikaanse aanbieders zoals OpenAI (ChatGPT) en Google (Gemini)?
Heeft de plotselinge uitschakeling van Mythos – een model dat eerder met een select aantal organisaties in vitale sectoren werd gedeeld om softwarekwetsbaarheden op te sporen voordat kwaadwillenden deze konden misbruiken – gevolgen gehad voor de cyberweerbaarheid van Nederlandse of Europese organisaties die dit model gebruikten?
Welke risico’s ziet u in het gegeven dat een AI-model met dergelijke geavanceerde capaciteiten voor het opsporen van cyberkwetsbaarheden zowel defensief als offensief inzetbaar wordt geacht, en in hoeverre weegt dit mee in de Nederlandse of Europese beoordeling van AI-systemen met een hoog risicoprofiel?
Beschikken de rijksoverheid en de beheerders van vitale infrastructuur over een continuïteits- of exitstrategie voor het geval dat Amerikaanse frontier-modellen waarop hun diensten draaien plotseling wegvallen, en zo nee, bent u voornemens een dergelijke strategie te ontwikkelen?
Welke maatregelen treft u op korte termijn, al dan niet in Europees verband, om een dergelijke situatie te voorkomen of op te vangen?
Hoe versnelt u de totstandkoming van een Europees alternatief op topniveau, bijvoorbeeld door opschaling van de samenwerking met Mistral of door investeringen in rekencapaciteit?
Bent u bekend met het scenario «Europe 2031», waarin wordt beschreven hoe Europa bij voortzetting van de huidige AI-koers afglijdt naar irrelevantie?2
Onderschrijft u de bevinding dat Europa nog circa 5 procent van de wereldwijde AI-compute beheerst tegenover circa 80 procent in de Verenigde Staten en dat de 200 miljard euro aan InvestAI grotendeels herverpakt geld betreft dat in het niet valt bij één jaar Amerikaanse investeringen? Zo nee, op welke punten en op basis van welke cijfers wijkt uw beeld af?
Deelt u de tijdsdiagnose dat de zomer van 2026 het laatste reële moment is om bij te sturen voordat de achterstand zichzelf versterkt? Zo nee, welk eigen ijkpunt hanteert u en waarop baseert u dat?
Bent u bereid dit incident en andere mogelijke strategische AI-afhankelijkheden te (laten) bestuderen en de Kamer te informeren hoe Nederland zich voorbereidt op een scenario waarin de toegang tot buitenlandse AI-modellen voor Nederlandse burgers abrupt wordt beperkt of als drukmiddel wordt ingezet, en daarbij in te gaan op de economische, strategische en soevereiniteitsgevolgen voor Nederland?
Wat doet u om meer strategische technologie te ontwikkelen waarvan anderen juist afhankelijk zijn – naar het voorbeeld van ASML – zodat de kans kleiner wordt dat Nederland wordt afgesloten van kritieke technologie zoals AI?
Bent u bereid de positie uit de brief aan de Kamer van 31 maart 2026 – dat er binnen de huidige begroting geen ruimte is voor de financiële verplichting om deel te nemen aan de Europese aanbesteding van rekencapaciteit en daarmee aanspraak te maken op het fonds van 20 miljard euro voor maximaal vijf AI-gigafabrieken – te heroverwegen, nu het Fable-incident precies de geopolitieke verstoring is die in diezelfde brief als reden werd genoemd waarom Nederland en Europa zelfstandig AI-modellen moeten kunnen ontwikkelen en hosten?3
Hoe verhoudt de ambitie om nationale rekencapaciteit op te bouwen zich tot de huidige netcongestie, de schaarse ruimte en het verbod op hyperscale-datacenters op nieuwe locaties, en welke concrete randvoorwaarden op het gebied van energie, netaansluiting en vergunningverlening neemt u op welke termijn weg?
Bent u bereid de oprichting van een Nederlands European Lab for Learning and Intelligent Systems (ELLIS) Instituut als nationaal AI-onderzoekscentrum, zoals aanbevolen in het rapport-Wennink, op korte termijn mogelijk te maken en te financieren? Zo nee, waarom niet?
Hoe beoordeelt u het feit dat Nederland, anders dan het Verenigd Koninkrijk en de Verenigde Staten, niet over een eigen AI Safety Institute beschikt en daarmee geen onafhankelijke capaciteit heeft om de frontier-modellen waarvan onze economie en vitale sectoren afhankelijk zijn zelf te beoordelen of te testen – zoals het Britse AI Safety Institute wel doet via toegangsafspraken met onder meer Anthropic, Google en OpenAI – mede in het licht van het gegeven dat juist een jailbreak (gevangenisuitbraak) van Mythos de aanleiding vormde voor het uitschakelen van Fable? Bent u bereid een Nederlands AI Safety Institute met die taak en passende bevoegdheden op te richten?
Onderschrijft u het feit dat het versterken van de brede strategische relevantie van op Nederland gerichte investeringen vraagt om technologische doorbraken over meerdere domeinen, en niet alleen in AI? Welke rol ziet u daarbij voor het Nationaal Agentschap voor Disruptieve Innovatie (NADI) als motor voor disruptieve doorbraken over de volle breedte van de door Wennink benoemde strategische domeinen (digitalisering en AI, veiligheid en weerbaarheid, gezondheid en biotechnologie, energie- en klimaattechnologie)?
Bent u bereid te laten onderzoeken of het NADI volgens de ARPA-methode een programma kan opzetten dat de ontwikkeling van AI-infrastructuur op Europese bodem versterkt, in het bijzonder chips en de bijbehorende ontwerp- en productietooling?
Bent u bereid de Kamer vóór Prinsjesdag een samenhangend tijdpad te sturen voor het vergroten van de strategische relevantie van Nederland op AI- en breder technologisch gebied, met daarin in elk geval de besluitvorming over nationale rekencapaciteit en energie, een ELLIS Instituut, een AI Safety Institute, de versnelde oprichting van het NADI en de opschaling van de Nationale Investeringsinstelling?
AI-gigafabrieken en de klimaatimpact van grootschalige datacenters |
|
Sandra Beckerman (SP) |
|
Stientje van Veldhoven (D66), Herbert |
|
|
|
|
Heeft u kennisgenomen van het artikel «Waarom AI zo’n energieslurper is: deze cijfers laten zien wat ChatGPT en datacenters van de planeet vragen»?1
Hoe beoordeelt u de waarschuwingen van onderzoekers en de VN dat de snelle groei van hyperscale-datacenters voor AI de energie- en klimaattransitie in gevaar brengt?
Bent u het ermee eens dat datacenters die gebruikmaken van hernieuwbare energie niet automatisch duurzaam zijn? Zo nee, waarom niet?
Deelt u de mening dat het onwenselijk is om nieuwe energieslurpende AI-gigafabrieken te faciliteren zolang Nederland kampt met netcongestie en grote uitdagingen bij het behalen van de klimaatdoelen? Zo nee, waarom niet?
In de brief aan de Kamer over AI-gigafabrieken geeft u aan private investeringen in AI-gigafabrieken te willen faciliteren door de juiste randvoorwaarden te creëren; welke randvoorwaarden worden hier bedoeld?2
Kunt u bevestigen dat AI-gigafabrieken volledig moeten voldoen aan de bestaande regels die gelden voor grootschalige datacenters? Zo ja, waarin verschilt het faciliteren van AI-gigafabrieken dan feitelijk van het bestaande beleid? Zo nee, welke uitzonderingen worden overwogen?
Hoe verhoudt het faciliteren van AI-gigafabrieken zich tot de uitvoering van de aangenomen motie Grinwis c.s. om de vestiging van hyperscale-datacenters juist strenger te reguleren?3
Deelt u de mening dat de maatschappelijke kosten van AI-infrastructuur, waaronder het beslag op energie, water, ruimte en netcapaciteit, expliciet moeten worden meegewogen bij toekomstige besluiten over de vestiging van nieuwe hyperscale-datacenters en AI-gigafabrieken? Zo nee, waarom niet?
Bent u bereid bij de vergunningverlening van datacenters een milieu-effectrapportage verplicht te stellen waarbij alle gevolgen voor koolstof, water en land worden afgewogen? Zo nee, waarom niet?
Het bericht ‘Gedoodverfd opvolger van DigiD is niet te gebruiken zonder Gmail-account of Apple-ID’ |
|
Barbara Kathmann (PvdA) |
|
Enneüs Heerma (CDA), Aerdts |
|
|
|
|
Bent u bekend met het bericht «Gedoodverfd opvolger van DigiD is niet te gebruiken zonder Gmail-account of Apple-ID»?1
Ja.
Deelt u de mening dat apps en oplossingen die ontwikkeld worden door de Rijksoverheid altijd zo toegankelijk mogelijk zouden moeten zijn voor elke Nederlander? Zo ja, hoe beoordeelt u dan de keuze tot verplichting van een Google-account of Apple-ID voor het gebruik van NL Wallet?
Ja, ik deel die mening.
Er is geen keuze gemaakt tot de verplichting van een Google-account of Apple-ID voor het gebruik van de NL Wallet en dit is ook niet ons streven.
De publieke wallet wordt stapsgewijs ontwikkeld en dat gebeurt transparant. Dagelijks worden nieuwe wijzigingen aan de broncode aangebracht en gepubliceerd zodat iedereen die dat wil de ontwikkeling kan volgen. In de huidige versie zijn beveiligingsmaatregelen opgenomen om gebruikers te beschermen tegen malafide apps, waarmee hun persoonsgegevens worden beschermd en identiteitsfraude wordt bestreden. Voor de grootste gebruikersgroepen (mensen met een Google-account of Apple-ID) zijn deze maatregelen nu gerealiseerd. Voor andere gebruikersgroepen zijn andere maatregelen nodig. Die maatregelen zullen worden onderzocht en, indien dat veilig kan, worden geïmplementeerd voordat de publieke wallet beschikbaar komt voor gebruikers.
Deelt u de mening dat ook mensen die geen gebruik maken van telefoons met Google of van telefoons met Apple-ID in staat zouden moeten zijn om gebruik te maken van NL Wallet? Zijn deze mogelijkheden bij de ontwikkeling van NL Wallet verkend? Zo ja, waarom is dan gekozen om alsnog voor deze technische voorwaarden te gaan voor NL Wallet? Zo nee, waarom niet?
Ja ik deel die mening.
De beveiligingsmaatregelen die gebruikers zonder Google-account of Apple-ID in staat stellen om ook gebruik te maken van de publieke wallet worden nog verkend. Hiervoor wordt ook van gedachten gewisseld met experts van andere lidstaten. Als deze opties veilig zijn, zullen die worden geïmplementeerd voordat de wallet live gaat.
Deelt u de mening dat in het kader van toegankelijkheid ook mensen die geen gebruik willen of kunnen maken van een smartphone de app NL Wallet zouden moeten kunnen gebruiken? Zo nee, waarom niet?
Mensen die geen gebruik willen maken van de NL wallet, hoeven dat ook niet. De vrijwilligheid is wettelijk geborgd in de verordening. Met het oog op de toegankelijkheid van de NL Wallet betrekken wij gebruikers bij de ontwikkeling, bijvoorbeeld mensen met een beperking. Verder zullen we verkennen hoe we de toegankelijkheid van de NL wallet kunnen vergroten, ook voor mensen die geen smartphone willen of kunnen gebruiken.
Kunt u uitleggen waarom DigiD wel te gebruiken is voor mensen zonder iOS-telefoon of Google-account of zonder smartphone? Waarin verschilt DigiD van NL Wallet waardoor dit voor NL Wallet niet mogelijk zou zijn?
De werking van inlogmiddelen als DigiD verschilt van die van EDI wallets als de NL Wallet, wat andere beveiligingsrisico’s met zich meebrengt en zodoende om andere maatregelen vraagt. Zoals aangegeven bij antwoord 2 is de NL Wallet nog in ontwikkeling en streven we ernaar om deze ook beschikbaar te maken voor mensen zonder Apple-ID of Google-account. Met DigiD kun je bij bepaalde overheidsdiensten inloggen zonder smartphone, met de SMS-check. Bij diensten die een hoger betrouwbaarheidsniveau vereisen heb je een smartphone met DigiD app nodig. BZK onderzoekt de mogelijkheid om een DigiD ook op hogere betrouwbaarheidsniveaus zonder smartphone beschikbaar te stellen. EDI-wallets, zoals de NL Wallet, moeten worden uitgegeven op het hoogste betrouwbaarheidsniveau. We bekijken of we de ontwikkelingen bij DigiD kunnen benutten voor EDI-wallets, inclusief de NL Wallet.
Hoe complex is het om de NL Wallet zo om te bouwen dat het hebben van een Apple Account of Google Account niet voorwaardelijk is?
Zoals gezegd moeten deze maatregelen nog worden onderzocht. Daaruit zal ook blijken hoe complex dit is.
Kunt u garanderen dat NL Wallet niet de rol van DigiD in de toekomst zal overnemen, zo lang voor het gebruik van NL Wallet een Apple-ID of Google-account voorwaardelijk is? Zo ja, hoe? Zo nee, waarom niet?
DigiD blijft bestaan zoals reeds eerder aan de Kamer is toegezegd2. Het gebruik van de NL-wallet is vrijwillig, zoals ik heb aangegeven in de beantwoording van vraag 4.
Kunt u garanderen dat organisaties die op dit moment DigiD ondersteunen en die NL Wallet willen ondersteunen, in de toekomst DigiD ook blijven ondersteunen naast NL Wallet? Zo nee, deelt u de mening dat dat betekent dat Nederlanders tot het gebruik van een Google-account of Apple-ID worden gedwongen?
Ja, de acceptatieverplichtingen voor DigiD blijven bestaan naast de acceptatieverplichtingen voor EDI-wallets.
Zoals gezegd is er nog geen keuze gemaakt om een Google-account of Apple-ID te verplichten voor de NL Wallet en is dit ook niet ons streven.
Kunnen gebruikers van NL Wallet van wie het Google-account of de Apple-ID om wat voor reden dan ook door Google of Apple wordt geblokkeerd gebruik blijven maken van NL Wallet? Zo nee, kunt u dan garanderen dat Nederlanders die gebruik maken van NL Wallet niet in de problemen komen? Zo ja, kunt u aangeven waarom dit acceptabel is?
De NL Wallet kan niet voorkomen dat gebruikers worden geblokkeerd door de aanbieder van hun smartphone, besturingssysteem of andere de software die daarop draait. Om die reden hecht ik er waarde aan om te zorgen dat de NL Wallet niet van een kleine groep aanbieders afhankelijk is en onderzoek ik mogelijkheden om ook een veilige oplossing te bieden aan burgers zonder Google-account of Apple-ID.
Hoe kijkt u vanuit het oogpunt van digitale soevereiniteit naar de keuze om een Google-account of Apple-ID voor een NL Wallet voorwaardelijk te maken?
Zoals gezegd is er geen keuze gemaakt om het Apple-ID of Google-account voorwaardelijk te maken en is dit ook niet ons streven.
Hoe bent u van plan om in het vervolg, bij ontwikkeling van apps door de overheid, het gemak van de ontwikkeling af te wegen tegen digitale soevereiniteit en toegankelijkheid?
Bij de ontwikkeling van apps worden meerdere factoren meegewogen. De borging van publieke waarden waaronder veiligheid, privacy, inclusie en soevereiniteit staat centraal. Gemak van de ontwikkeling speelt hierin geen rol.
Kunt u deze vragen afzonderlijk van elkaar en binnen de gestelde termijn beantwoorden?
Ja, de vragen worden afzonderlijk van elkaar beantwoord. Ik heb uw Kamer met een uitstelbrief laten weten dat beantwoording langer ging duren.
Kunt u toelichten waarom de voor DigiD benodigde digitale infrastructuur en diensten niet rijksbreed zijn georganiseerd, maar via afzonderlijke aanbestedingen en contracten worden ingekocht? Welke afwegingen liggen hieraan ten grondslag?
De genoemde voorzieningen zijn rijksbreed georganiseerd. Logius is rijksbreed verantwoordelijk voor het beheer en de doorontwikkeling van voorzieningen als DigiD. De verschillende leveranciers die hierbij zijn betrokken zijn geselecteerd via verschillende Europese aanbestedingen. Logius maakt hierbij gebruik van geldende regels rondom aanbestedingen en van rijksbrede kaders ten aanzien van digitalisering, zoals bijvoorbeeld het Rijkscloudbeleid.
Bij het vormgeven van deze aanbestedingen stond de ondersteuning van de continuïteit van de dienstverlening, digitale weerbaarheid en efficiënt gebruik van IT-diensten centraal.
De voorkeur is om op langere termijn gebruik te maken van de soevereine overheidscloud voor de levering van het platform, infrastructuur en datacenters. Hiervoor is het van essentieel belang dat de overheidscloud klaar is om de continuïteit en veiligheid van Logius dienstverlening te waarborgen.
Wanneer gaat het kabinet kritieke digitale overheidsvoorzieningen, zoals DigiD, MijnOverheid, Digipoort en vergelijkbare voorzieningen, wél rijksbreed organiseren of ten minste rijksbreed normeren?
De genoemde voorzieningen zijn rijksbreed georganiseerd. Logius voert het beheer uit van deze overheidsvoorzieningen ten behoeve van andere overheidsdienstverleners. De normering voor risicomanagement en cybersecurity volgt uit de Cyberbeveiligingswet (Cbw).
Hoe en wanneer geeft het kabinet uitvoering aan de aangenomen motie-Van den Berg c.s. over een rijksbreed dataclassificatie- en datalocatiebeleid (Kamerstuk 26 643, nr. 1482)?
De motie verzoekt het opstellen en uitrollen van een rijksbreed dataclassificatie- en datalocatiebeleid. Een rijksbreed dataclassificatiebeleid is reeds vastgesteld in het VIR-BI 2025. Daarbij geldt dat voor de zwaarste categorieën (Staatsgeheim, of Te Beschermen Belangen 1–3) het gebruik van publieke cloud niet toegestaan is. Wanneer voor de opslag en verwerking van dergelijk gerubriceerde data een externe leverancier wordt overwogen, moet deze leverancier voldoen aan de eisen van de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO). De ABRO stelt onder andere eisen aan sleutelbeheer voor encryptie. Controle of de leverancier hieraan voldoet, bij zowel aanvang als tijdens de looptijd van de overeenkomst wordt gecontroleerd door het Nationaal Bureau Industrie Veiligheid (NBIV). De ABRO is in december 2025 goedgekeurd, organisaties krijgen twee jaar de tijd om de ABRO in te voeren, daarom verschilt de ingangsdatum per organisatie. Andere overheidsonderdelen en leveranciers die onder de Wet weerbaarheid kritieke entiteiten vallen, kunnen in de toekomst verplicht worden de ABRO te gebruiken.
Daarnaast stelt het huidige rijksbreed cloudbeleid dat de data bij gebruik van publieke clouddiensten moet worden verwerkt binnen de landen van de Europese Economische Ruimte (EER), in landen waarvoor de Europese Commissie een adequaatheidsbesluit heeft genomen, of in landen die anderszins voldoen aan de eisen van art. 46, AVG. De uit te voeren risicoanalyse, onderdeel van het beleid, geeft de organisatie ook inzichten in de vraag of het land van de cloudprovider via extraterritoriale wetgeving toegang kan krijgen tot de data. Daarnaast moeten er plannen ter schadebeperking worden overwogen. Dit is een vorm van het door u voorgestelde te implementeren localisatiebeleid.
Later dit jaar wordt het herziene rijksbrede cloudbeleid met uw Kamer gedeeld. De werking van het cloudbeleid wordt verbreed van de rijksdienst naar de Rijksoverheid. Ook is er in dit beleid meer aandacht voor geopolitieke risico’s in situaties waarin een leverancier (mede) onder een niet-Europese jurisdictie valt. Voor bepaalde toepassingen wordt het gebruik van dergelijke leveranciers of van de publieke cloud niet langer toegestaan. Op deze manier zijn wij voornemens om de motie uit te voeren.
Welke concrete stappen zijn sinds aanneming van deze motie gezet, welke bewindspersoon is eerstverantwoordelijk en wanneer ontvangt de Kamer een voortgangsrapportage?
Zoals toegelicht in het antwoord op vraag 3 ontvangt de Kamer dit jaar het herziene rijksbrede cloudbeleid 2026. Daarnaast stelt de Rijksoverheid voor gevoelige overheidsdata en processen beveiligingseisen verplicht op basis van de BIO2 via de Cyberbeveiligingswet (Cbw). Verder wordt het belang van «veilig inkopen» en de risico’s van mogelijke buitenlandse inmenging in toenemende mate erkend. De ABRO stelt eisen aan de veiligheid bij de leverancier. Waar uit de risicoanalyses blijkt dat het risico van statelijke actoren reëel is, bieden de BIO2, de Aanbestedingswet op defensie- en veiligheidsgebied (ADV) en ABRO (de laatste twee in het kader van inkoop), middelen om de risico’s goed te beheren. Op basis van deze beleidskaders en wettelijke verplichtingen worden overheidsorganisaties geholpen bij het maximaal beschermen van data en beveiligingsmaatregelen. Aan de hand van deze kaders, zoals het uitvoeren van een risicoanalyse, kunnen organisaties zelf vaststellen hoe en waar zij data veilig kunnen opslaan en bewerken.
Daarnaast wordt op dit moment, in het kader van de Nederlandse Digitaliseringsstrategie, gewerkt aan de verkenning naar de realisatie van een soevereine overheidscloud. Dit zal hand in hand gaan met de verdere ontwikkeling van het daarmee samenhangende beleid.
De Rijksoverheid versterkt continu haar integrale weerbaarheid. Binnen dit verband, zoals toegelicht in deze brief, zijn de afgelopen jaren verschillende beveiligingskaders, -normen en wetten aangepast zoals VIR-BI2025, BIO2, de ABRO. Ook bereiden we ons voor op aankomende wetgeving zoals de Wet weerbaarheid kritieke entiteiten (Wwke) en de Cbw. De effectieve toepassing van deze wetten verhoogt de basisbeveiliging, zoals ook het beheer en opslag van data van overheidsorganisaties. Gezien het feit dat een deel van deze regelgeving pas recent is ingegaan of op korte termijn ingaat, en gelet op de nadere verwachte EU wet- en regelgeving op dit gebied, kies ik er vooralsnog voor nu geen aanvullend beleid te maken, maar eerst te bezien of de nieuwe wet- en regelgeving ook de beoogde verbetering van weerbaarheid bereikt.
Welke voorzieningen kwalificeert het kabinet, naast DigiD, als kritieke digitale overheidsinfrastructuur?
Op dit moment ligt dat besloten in de «Aanpak Vitaal». Deze wordt later dit jaar vervangen door de Wet weerbaarheid Kritieke Entiteiten (Wwke). De betrokken vakministers bepalen welke overheidsvoorzieningen onder deze wet zullen vallen.
Bestaat er inmiddels een rijksbreed overzicht van kritieke digitale overheidsvoorzieningen en de daarbij betrokken niet-Nederlandse of niet-Europese leveranciers? Zo nee, waarom niet?
Er bestaat geen rijksbreed overzicht van kritieke digitale overheidsvoorzieningen.
Het Besluit beveiliging netwerk- en informatiesystemen (Bbni) stelt eisen aan aanbieders ten aanzien van de beveiliging van ICT-systemen. De later dit jaar van kracht wordende Cyberbeveiligingswet stelt eisen aan risico- en ketenmanagement. Daarmee zullen overheidsorganisaties die kritieke digitale overheidsvoorzieningen beheren, inzage moeten hebben in welke niet-Nederlandse of niet-Europese leveranciers in de keten een rol spelen. De mogelijke risico’s daarvan moeten worden beoordeeld en worden gemitigeerd of geaccepteerd.
Er bestaat geen centraal register van dergelijke leveranciers per kritieke overheidsvoorziening. Als reactie op het onderzoek «Van Kwetsbaar naar weerbaar», dat is uitgevoerd in opdracht van het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties, wordt door de Taskforce Continuïteit ICT Dienstverlening een pilot uitgevoerd voor het monitoren van belangrijke leveranciers voor de overheid.
Wanneer komt er een dergelijk overzicht, inclusief inzicht in cloud, hosting, beheer, datatoegang, encryptiesleutels, operationele zeggenschap, onderaannemers, ketenafhankelijkheden en exittermijnen?
Een dergelijk overzicht is er niet. Het is in het kader van veiligheid ook niet wenselijk dat er een dergelijk overzicht komt. Dergelijke data op één plaats vastleggen zou namelijk een operationeel veiligheidsrisico vormen.
Wat is het doel van het kabinet ten aanzien van de toekomstige inrichting van DigiD? Is het streven gericht op andere technologie, een andere leverancier, Europese of Nederlandse zeggenschap, publiek beheer of een combinatie daarvan?
Het streven is met name gericht op het vormgeven van het nieuwe aanbestedingstraject op basis van de aanbestedingswet Defensie en Veiligheid (ADV), zoals vermeld in de Kamerbrief van 4 juni jl.1 Deze aanbesteding ziet op het opnieuw aanbesteden van het beheer van het huidige platform. De ADV biedt meer mogelijkheden dan een reguliere Europese aanbesteding om risico’s voor de nationale veiligheid te beperken. Zodra een nieuwe leverancier is geworven, zal er een overdracht moeten plaatsvinden. Omdat het maatwerk betreft, is kennis van en ervaring met het platform noodzakelijk om de Logius-voorzieningen goed te laten draaien. Hiervoor wordt een periode van 6–12 maanden gehanteerd.
De voorkeur is om op langere termijn gebruik te maken van de soevereine overheidscloud voor de levering van het platform, infrastructuur en datacenters.
Welke rol speelt digitale soevereiniteit precies bij de toekomstige inrichting van DigiD? Welke concrete risico’s worden hiermee beoogd te verminderen?
Zoals hiervoor aangegeven biedt een ADV-aanbesteding meer mogelijkheden dan een reguliere Europese Aanbesteding om risico’s voor de nationale veiligheid te beperken. Op dit moment treft Logius de voorbereidingen voor het uitvoeren van de aanbesteding.
Hoe verhoudt het Nederlandse beleid zich tot landen die eveneens streven naar digitale autonomie, maar daarbij gebruikmaken van technologie van niet-Europese aanbieders?
Er is geen overzicht van keuzes die andere Europese landen maken voor het inrichten van hun digitale infrastructuur. In de «Verkenning naar de soevereine overheidscloud» in het kader van de NDS wordt een eerste set keuzes voor de vormgeving van een soevereine overheidscloud gepubliceerd. Deze wordt naar verwachting vóór het zomerreces nog aan uw Kamer verstuurd.
De Europese Commissie heeft recent het voorstel voor de Cloud and AI Development Act (CADA) gepubliceerd. Deze verwoordt de ambitie van de Commissie om te komen tot sterkere en uniforme eisen aan de soevereiniteit van door overheden gebruikte cloudoplossingen. Het Nederlandse beleid zal in de toekomst hier verder op afgestemd worden. De verwachting is dat overheden in lidstaten als gevolg van de CADA op een uniforme manier risicobeoordelingen maken voor het gebruik van public clouddiensten en gebruik zullen maken van passende, erkende soevereine clouddiensten. Een BNC-fiche over het wetsvoorstel voor de CADA wordt op korte termijn met de Tweede Kamer gedeeld.
In de kabinetsreactie van 23 mei 2025 op de motie-Koekkoek (Kamerstuk 26 643, nr. 1338) werd gesteld dat er kwalitatief hoogwaardige Europese clouddiensten beschikbaar zijn. Op welke concrete marktverkenning, technische toets of aanbestedingservaring was die conclusie gebaseerd? Zag die conclusie bovendien op generieke clouddiensten, of ook op kritieke digitale identiteitsinfrastructuur zoals DigiD, MijnOverheid en Digipoort?
In de genoemde Kamerbrief2 wordt gesteld dat deze conclusie gebaseerd is op een quickscan onderzoek naar de verschillen in technische, juridische en organisatorische aspecten van het dienstenaanbod van Nederlandse en Europese aanbieders van clouddiensten ten opzichte van de drie grootste aanbieders van buiten de EU. Dit onderzoek is in opdracht van het Ministerie van Economische Zaken en Klimaat uitgevoerd door KPMG.3 Dit onderzoek zag op de gehele markt voor clouddiensten en had geen specifieke focus op kritieke digitale identiteitsinfrastructuur.
Welke concrete stappen zijn tussen 23 mei 2025 en 2 juni 2026 gezet om Nederlandse of Europese alternatieven daadwerkelijk geschikt te maken voor het beheer van DigiD of vergelijkbare kritieke voorzieningen?
De ADV-aanbesteding biedt meer mogelijkheden dan een reguliere Europese aanbesteding om risico’s voor nationale veiligheid te beperken. In de aanbestedingsfase worden de (beveiligings)technische en operationele eisen gesteld waaraan een leverancier moet voldoen om in aanmerking te komen. Deze eisen zijn specifiek toegesneden op het beheer van kritieke digitale infrastructuur op nationale schaal. Op dit moment treft Logius de voorbereidingen voor het uitvoeren van de aanbesteding onder de ADV.
In eerdere beantwoording heeft u gesteld dat sprake is van gelijkwaardige technologieën van Europese en Nederlandse aanbieders. Wat verstaat het kabinet precies onder een «gelijkwaardig alternatief» voor de huidige DigiD-dienstverlening?
Onder een gelijkwaardig alternatief verstaat het kabinet andere Nederlandse en Europese IT-dienstverleners die in staat zijn om diensten te leveren die functioneel, kwalitatief en beveiligingstechnisch vergelijkbaar zijn met de dienstverlening die Solvinity momenteel aan Logius levert, namelijk de beheerwerkzaamheden van het PICARD-platform. Het gaat daarbij om aanbieders die aantoonbaar kunnen voldoen aan de eisen voor continuïteit, beveiliging, compliance en schaalbaarheid van de DigiD-dienstverlening.
Welke criteria worden gehanteerd om vast te stellen of een alternatief gelijkwaardig is? Wordt daarbij gekeken naar functionaliteit, schaalbaarheid, beveiliging, beschikbaarheid, betrouwbaarheid, certificeringen, prestaties, migratierisico’s, operationele ervaring, continuïteit en bewezen beheer van kritieke digitale infrastructuur op nationale schaal?
Criteria worden verwoord en van weging voorzien gedurende het proces om te gaan aanbesteden, bij het uitvragen van een behoefte naar de algehele markt en conform processen die voortvloeien uit diverse kaders (financieel, juridisch, technisch, etc.). Een opdrachtgever is hiervoor verantwoordelijk en zal daarbij ondersteund worden door een multidisciplinair team. Het wisselt dus per opdrachtgever en per opdracht welke criteria gehanteerd worden (dan wel hoe zwaar die wegen). De hele gedachte van een aanbestedingsproces is om de pluraliteit van de markt te benutten en een te grote afhankelijkheid te vermijden.
Deelt u de opvatting dat DigiD vanwege zijn unieke en kritieke rol moeilijk één-op-één vergelijkbaar is met generieke cloud-, hosting- of authenticatiediensten? Zo nee, waarom niet? Zo ja, kunt u toelichten hoe deze unieke rol van DigiD zich verhoudt tot de conclusie van de ACM dat er voldoende concurrentie overblijft omdat er andere IT-dienstverleners zijn die soortgelijke diensten leveren?
Zoals in het antwoord op vraag 8 aangegeven betreft de technische inrichting van DigiD maatwerk. Omdat het maatwerk betreft, is kennis van en ervaring met het platform noodzakelijk om de Logius-voorzieningen goed te laten draaien. In de overdrachtsperiode van 6–12 maanden kan een nieuwe contractant deze ervaring opbouwen.
Wat verstaat het kabinet in dit verband onder «soortgelijke diensten»? Gaat het daarbij om algemene IT-dienstverlening, of specifiek om bewezen beheer van kritieke digitale identiteitsinfrastructuur op nationale schaal?
In het geval van DigiD en andere Logius-voorzieningen verstaat het kabinet onder «soortgelijke» diensten het overnemen van de beheerwerkzaamheden van het PICARD-platform. In de aanbestedingsfase worden de (beveiligings)technische en operationele eisen gesteld waaraan een leverancier moet voldoen om in aanmerking te komen. Deze eisen zijn specifiek toegesneden op het beheer van kritieke digitale infrastructuur op nationale schaal.
Welke minimale eisen gelden voor cloud, hosting, beheer, encryptiesleutels, toegangsbeheer, logging, monitoring, incidentrespons, onderaannemers en operationele zeggenschap bij DigiD?
DigiD voldoet aan strenge eisen en regelgeving rondom veiligheid en privacy. Daarvoor worden verschillende vormen van toegangsbeveiliging en versleuteling toegepast.
Alle informatie over de werking van DigiD is terug te vinden op de website van Logius. Op de website is alle documentatie terug te vinden ten aanzien van het aansluiten op DigiD door afnemers, de functionele beschrijvingen van DigiD (inclusief verwerking persoonsgegevens), en de technische documentatie over de werking van DigiD.
U kunt de informatie terugvinden via de volgende link: https://www.logius.nl/onze-dienstverlening/toegang/digid/documentatie
Hoe wordt geborgd dat encryptiesleutels, beheerrechten en operationele toegang tot DigiD niet onder zeggenschap vallen van niet-Europese moederbedrijven of buitenlandse wettelijke bevoegdheden?
Op 21 mei jl. bent u middels een vertrouwelijke technische briefing geïnformeerd over de situatie bij Logius. Daarnaast biedt een aanbesteding via de ADV mogelijkheden om risico’s voor de nationale veiligheid te beperken.
Heeft iedere kritieke digitale overheidsvoorziening een actueel exitplan? Zo ja, hoe vaak worden deze exitplannen getest?
Het, nog vast te stellen, herziene rijksbrede cloudbeleid scherpt de eis van een exitstrategie aan naar het hebben van een exitplan. Dat exitplan moet jaarlijks op actualiteit worden beoordeeld. Exitplannen zijn contractuele afspraken over de (geplande of plotselinge) afronding van een contract. Het is wel van belang dat hierin realistische afspraken worden opgenomen afhankelijk van de situatie en context van de specifieke voorziening.
De aanstaande Wet weerbaarheid kritieke entiteiten stelt eisen aan de weerbaarheid en continuïteit van de dienstverlening voor organisaties die daaronder vallen. Dit geldt eveneens als er geen gebruik van clouddiensten wordt gemaakt.
Welke kritieke digitale voorzieningen hebben een verwachte migratietermijn van meer dan zes maanden, en welke continuïteitsrisico’s levert dat op?
Zie het antwoord op vraag 6. Daarnaast is – gezien de aanbestedingsverplichtingen waar overheidsorganisaties aan dienen te voldoen – zes maanden überhaupt een zeer korte termijn. Het herziene rijksbrede cloudbeleid geeft aan dat de Rijksoverheid organisaties beschikken over een exitplan waarin ook rekening wordt gehouden met het onverwacht niet-beschikbaar zijn van de gebruikte clouddienst. De organisatie moet een plan maken hoe de betrokken overheidsdienst binnen acceptabele termijn kan worden hersteld. De meeste migraties nemen meer tijd in beslag. Migratietermijnen kunnen vanuit technisch oogpunt jaren duren, afhankelijk van de type dienstverlening en kenmerken.
Welke onderdelen van de TFEV- of BTI-analyse rond Solvinity/Kyndryl kunnen openbaar met de Kamer worden gedeeld, en welke onderdelen kunnen vertrouwelijk worden verstrekt?
Wat betreft de analyse van het Bureau Toetsing Investeringen (BTI) maakt het kabinet de onderliggende adviezen, risicoanalyses en vertrouwelijke overwegingen die ten grondslag liggen aan een advies niet openbaar. Deze stukken bevatten vertrouwelijke bedrijfsinformatie en informatie die raakt aan de bescherming van de nationale veiligheid. Openbaarmaking zou afbreuk kunnen doen aan de belangen die de wet juist beoogt te beschermen. Wat betreft de bespreking in de Taskforce Economische Veiligheid (TFEV) geldt dat ook deze vertrouwelijk is en informatie bevat die raakt aan de bescherming van de nationale veiligheid. Het kabinet hecht tegelijkertijd aan een goede informatievoorziening van de Kamer. Daarom is de Kamer in de gelegenheid gesteld om in de vertrouwelijke technische briefing van 10 juni jl. te worden geïnformeerd over de analyse en toetsing onder de Wet ongewenste zeggenschap Telecommunicatie die door BTI is verricht en met advies aan de Staatssecretaris Digitale Economie en Soevereiniteit is voorgelegd.
Kunt u de vragen afzonderlijk en voor het commissiedebat inzake Bescherming persoonsgegevens en grote datalekken van 25 juni aanstaande beantwoorden?
Ja
Een ernstig datalek binnen de EBI |
|
Shanna Schilder (PVV) |
|
van Bruggen |
|
|
|
|
Heeft u kennisgenomen van berichtgeving dat vertrouwelijke dossierinformatie van een gedetineerde met een zware risicostatus zichtbaar is geweest voor een andere gedetineerde binnen de Extra Beveiligde Inrichting (EBI)?1
Ja.
Hoe beoordeelt u het feit dat juist binnen de zwaarst beveiligde inrichting van Nederland vertrouwelijke strafrechtelijke informatie kennelijk bij een andere gedetineerde terecht heeft kunnen komen?
Uit onderzoek naar het incident blijkt dat tijdens het volgen van de procedure sprake is geweest van een menselijke fout. Op basis van het onderzoek valt niet vast te stellen of daadwerkelijk inzage in vertrouwelijke informatie heeft plaatsgevonden. Dit moet echter te allen tijde worden voorkomen. DJI treft dan ook aanvullende maatregelen om de kans op herhaling te verkleinen. Zo is een extra controlestap in de procedure aangebracht die ziet op het uitschakelen van de laptop. Ook voert DJI daarnaast nog enkele technische verbeteringen door. Vanuit een veiligheidsoogpunt kan ik deze niet gedetailleerd delen.
Klopt het dat de voorgeschreven veiligheidsprocedures in dit geval niet zijn gevolgd? Zo ja, hoe heeft dit kunnen gebeuren?
Uit onderzoek is gebleken dat tijdens het volgen van deze procedure sprake is geweest van een menselijke fout. DJI treft maatregelen om de kans op herhaling te verkleinen.
De reguliere procedure is dat nadat een gedetineerde een dergelijke laptop heeft gebruikt, de laptop wordt uitgeschakeld. Door middel van het uitschakelen van de laptop wordt alle historie automatisch verwijderd en daarmee «geschoond». Pas daarna mag de laptop worden uitgegeven aan een andere gedetineerde.
Geeft dit incident aanleiding tot het herzien van de veiligheidsprocedures? Zo nee, waarom niet?
De resultaten van het onderzoek naar aanleiding van het incident geven aanleiding tot het treffen van maatregelen. Zoals toegelicht in het antwoord op vraag 1, betreft dit een extra controlestap.
Kan worden uitgesloten dat vertrouwelijke informatie van andere gedetineerden eveneens onbevoegd is ingezien? Zo nee, waarom niet?
Op basis van het onderzoek valt niet vast te stellen of daadwerkelijk inzage in vertrouwelijke informatie van de betreffende gedetineerde heeft plaatsgevonden. Vanwege veiligheidsredenen kan niet verder worden ingegaan op de details van het onderzoek.
Er is nu geen aanleiding te vermoeden dat vergelijkbare incidenten zich eerder hebben voorgedaan.
Deelt u de mening dat een dergelijke blunder ernstige veiligheidsrisico’s met zich kan brengen voor lopende strafzaken, getuigen, slachtoffers, personeel en de openbare veiligheid? Zo nee, waarom niet?
Ik wil voorop stellen dat ik het uiteraard betreur dat deze fout zich voor heeft kunnen doen. Zoals aangegeven in mijn vorige antwoord op vraag 5, valt op basis van het onderzoek niet vast te stellen of daadwerkelijke inzage in vertrouwelijke informatie heeft plaatsgevonden.
Het Openbaar Ministerie, de betrokken gedetineerde en diens advocaat zijn inmiddels geïnformeerd. Het onderzoek heeft in afstemming met hen plaatsgevonden. Bij het vermoeden van een datalek is vereist dat binnen 72 uur een melding hiervan wordt gedaan bij de Autoriteit Persoonsgegevens. DJI heeft dit gedaan. Door DJI wordt op basis van de onderzoeksresultaten bekeken of hier nog verdere actie op moet volgen.
Acht u het verantwoord dat gedetineerden met een zware risicostatus zonder toezicht toegang hebben tot apparatuur waarmee dergelijke fouten kennelijk kunnen ontstaan? Zo ja, waarom?
De laptops die aan gedetineerden worden uitgereikt betreffen stand alone laptops die uitsluitend over functionaliteiten beschikken om het strafdossier te raadplegen.
Op basis van een uitspraak van RSJ2 moeten OM en DJI bij omvangrijke dossiers digitale inzage faciliteren. Bovendien is het uitsluitend op papier verstrekken van het strafdossier bij omvangrijke dossiers niet uitvoerbaar vanwege de beheersingsproblematiek die daarbij komt kijken. Niet enkel op het gebied van logistiek (het veilig transporteren van dossier van OM naar gedetineerde, bij overplaatsingen en bij beëindiging van inzage) maar ook op het gebied van informatieveiligheid en fysieke veiligheid (denk aan brandlast op cel).
Bent u bereid te onderzoeken of dossierinzage voor hoogrisicogedetineerden voortaan uitsluitend onder toezicht en op papier dient plaats te vinden, zodat deze gedetineerden in zijn geheel geen toegang meer hebben tot laptops, waar wij al eerder voor hebben gepleit, en dit soort datalekken daardoor onmogelijk wordt? Zo nee, waarom niet?
Zie antwoord vraag 7.
Welke disciplinaire, organisatorische of personele consequenties worden verbonden aan het niet naleven van de veiligheidsprocedures die tot dit incident hebben geleid? Gaat de toedracht van dit incident worden onderzocht op mogelijk opzettelijk handelen?
Ik ga niet in op individuele personele en disciplinaire kwesties.
Kunt u garanderen dat zich binnen de EBI momenteel geen vergelijkbare beveiligingslekken voordoen waardoor gedetineerden toegang kunnen krijgen tot informatie die niet voor hen bestemd is? Zo nee, waarom niet?
DJI zet zich onvermoeibaar in voor een veilige omgeving, zowel fysiek als digitaal. De extra maatregelen die worden genomen naar aanleiding van het onderzoek zullen hieraan bijdragen.
De zorgelijke AI-beelden die worden gemaakt van jonge vrouwen |
|
Barbara Kathmann (PvdA), Lisa Westerveld (GL) |
|
David van Weel (VVD), Judith Tielen (VVD), Aerdts |
|
|
|
|
Bent u bekend met het bericht «AI-pornovideo’s met downsyndroom op Instagram, X en Telegram»?1
Hoe reageert u op dit bericht?
Kunt u meer vertellen over de aard en de omvang van de AI-beelden die zijn gemaakt en verspreid van jonge vrouwen?
Waar kunnen slachtoffers van de gemaakte AI-beelden terecht voor mentale of juridische ondersteuning? Hoe worden zij gewezen op deze mogelijkheden?
Hoe wordt bij het informeren van de slachtoffers rekening gehouden met (digitale) toegankelijkheid zodat melden en hulp zoeken altijd laagdrempelig is?
Kunt u uitleggen hoe het Europese verbod op uitkleed-apps deze vorm van deepfakes bestrijdt of voorkomt? Hoe gaat het verbod er praktisch uitzien en hoe wordt het gehandhaafd?2
Waarom hebben Meta en X pas na vragen van De Telegraaf de AI-beelden verwijderd? Wat kunt u doen om deze beelden zo snel mogelijk verwijderd te krijgen?
Is er sprake van een gecoördineerd netwerk dat AI-beelden maakt van jonge vrouwen en ze afbeeldt met amputaties, letsel, of een zichtbare beperking?
Vindt u het voldoende dat Meta en X hun eigen onderzoek voeren naar wie deze AI-beelden maken en verspreiden? Weet u meer over de omvang en de aard van deze onderzoeken?
Kunt u ook onafhankelijk onderzoek laten uitvoeren, waarbij wetenschappers toegang krijgen tot de algoritmes van deze techbedrijven om te controleren hoe deze AI-beelden zich verspreiden?
Welke instanties hebben de taak om toe te zien dat beelden van willekeurige mensen niet worden gebruikt om AI-beelden te maken van verminking en seksueel geweld? Kunt u uiteenzetten hoe deze instanties daartegen optreden?
Kunt u deze vragen afzonderlijk van elkaar en vóór het commissiedebat over digitale inclusie van 24 juni 2026 beantwoorden?
De veiligheid van WhatsApp en andere versleutelde communicatiediensten |
|
Pepijn van Houwelingen (FVD) |
|
David van Weel (VVD), Aerdts |
|
|
|
|
Bent u bekend met de bevindingen uit de twee Bloomberg-onderzoeken van 29 januari 20261 en 28 april 20262?
Ja.
Beschouwt u het als zorgwekkend dat de onderzoeker stelt dat Meta alle tekstberichten, foto's, audio- en video-opnames in onversleutelde vorm kan opslaan en bekijken en dat Meta sinds ten minste 2019 een «gelaagd machtigingssysteem» hanteert dat toegang verleent aan opdrachtnemers en een significant aantal buitenlandse medewerkers in India?
Ja, doorbreking van verwachte beveiliging is in algemene zin zorgwekkend. Het is wel goed om te vermelden dat berichten in WhatsApp tussen verzender en ontvanger in principe versleuteld zijn. Alleen berichten die worden verzonden naar de Meta AI middels het commando «@Meta AI» gevolgd door een vraag, zijn in te zien door Meta. De rest van de berichtenconversatie blijft volgens Meta versleuteld. WhatsApp heeft wel toegang tot zogenoemde verkeersgegevens (metagegevens).
Andere, niet zakelijk gebruikte diensten van Meta, waaronder Messenger binnen Facebook en Direct Messenger op Instagram, hebben een ander beschermingsniveau.
Beschouwt u de verklaringen van voormalige opdrachtnemers van Accenture dat zij en Meta-medewerkers «onbeperkte toegang» hadden tot versleutelde WhatsApp-berichten als zorgwekkend?
Zie antwoord op vraag 2.
Indien het antwoord op ten minste een van bovenstaande twee vragen bevestigend luidt, welke consequenties verbindt u hieraan voor het gebruik van WhatsApp door Nederlandse burgers, bewindspersonen en ambtenaren?
Het beleid en de bestaande gedragsregeling voor de digitale werkomgeving voor bewindspersonen en ambtenaren blijft op dit moment ongewijzigd. Zoals toegelicht in de beantwoording van het informatieverzoek van het lid Kathmann (GL-PvdA)3 heeft de Rijksoverheid voor medewerkers de gedragsregeling voor de digitale werkomgeving opgesteld en geactualiseerd in oktober 2025. De gedragsregeling geeft medewerkers een kader voor het gebruik van digitale middelen zoals berichtenapps, en geeft aan dat het gebruik van berichtenapps enkel voor informeel gebruik is. Het advies luidt: app met beleid maar niet over beleid. Dit advies is ook overgenomen en herhaald in het cyberadvies Phishing via chatapps Signal en WhatsApp.4 Deze lijn is ook onderdeel van de basisopleiding digitale weerbaarheid die verplicht is voor alle rijksmedewerkers. De gedragsregeling, in combinatie met de basisopleiding, draagt bij aan zorgvuldige omgang met communicatiemiddelen en heeft een risicoreducerend effect op het gebruik daarvan. Op dit moment ziet het kabinet geen aanleiding om de gedragsregeling te herzien en roept het alle medewerkers op deze na te leven, zodat een veilige digitale werkomgeving wordt gewaarborgd.5 Advies aan Nederlanders die gebruik maken van chatapps, is zich bewust te zijn van mogelijke veiligheidsrisico’s. Over de privacyrisico’s van WhatsApp is informatie beschikbaar op veiliginternetten.nl. Sinds kort is er ook de mogelijkheid een check te doen op de veiligheid van apps via www.appinspector.nl.
Voor bewindspersonen is er het handboek voor bewindspersonen (het «Blauwe boek»).6 Hierin staan aanwijzingen voor de omgang met digitale middelen.
Bent u bekend met de Amerikaanse CLOUD Act, op grond waarvan de Amerikaanse overheid van in de VS gevestigde bedrijven zoals Meta kan eisen dat zij toegang verlenen tot opgeslagen gebruikersdata, ook wanneer deze betrekking heeft op buitenlandse gebruikers? Zo ja, welke consequenties verbindt de regering hieraan voor het gebruik van WhatsApp door Nederlandse burgers, bewindspersonen en ambtenaren?
Ja, ik ben bekend met de CLOUD Act. Zoals toegelicht in de beantwoording van vraag 4 blijft het beleid en bestaande gedragsregeling voor ambtenaren voor de digitale werkomgeving ongewijzigd.
Acht u het mogelijk dat vertrouwelijke communicatie – ondanks de maatregelen die voortvloeien uit de Archiefwet – via Whatsapp wordt verstuurd door ambtenaren en bewindspersonen?
De gedragsregeling voor de digitale werkomgeving resp. het handboek voor bewindspersonen geldt voor iedereen die voor de Rijksoverheid werkzaamheden uitvoert en daarbij gebruikt maakt van de digitale werkomgeving van de Rijksoverheid. Deze regeling sluit aan op de Gedragscode Integriteit Rijk en alle ambtenaren dienen zich hieraan te houden.
Welke concrete maatregelen treft u op korte termijn om te voorkomen dat vertrouwelijke bestuurlijke communicatie via WhatsApp plaatsvindt, mede gelet op de ernstige twijfels over de daadwerkelijke end-to-endversleuteling?
De diensten hebben recent een cyberadvies gepubliceerd. Daarnaast is er binnen de Rijksoverheid veel aandacht geweest om niet over beleid te communiceren per chatapplicaties en vooral geen gerubriceerde en gevoelige gegevens te versturen via chatapplicaties.
Bent u bereid een onafhankelijk onderzoek in te stellen naar de vraag of WhatsApp-berichten daadwerkelijk end-to-end versleuteld zijn en niet toegankelijk zijn voor Meta, haar medewerkers, opdrachtnemers of andere derden? Zo nee, waarom niet?
We richten onze capaciteit en inspanningen op het realiseren van eigen, veilige digitale voorzieningen. De Rijksoverheid is bezig met een plan voor de ontwikkeling van een eigen, soevereine chatapplicatie voor communicatie tussen ambtenaren onderling. Hierbij maken we, onder andere via het Europees Consortium voor Digitale Infrastructuur (EDIC), gebruik van kennis en ervaring opgedaan door andere Europese lidstaten.
Zijn er op dit moment voor bewindspersonen en ambtenaren alternatieve communicatiediensten met end-to-end-versleuteling beschikbaar? Zo ja, welke, en worden deze in de praktijk gebruikt?
We draaien een pilot met een Europese, zakelijke berichtenapp, die voldoet aan hoge eisen op het gebied van veiligheid, privacy, datacontrole en opslag van berichten. Deze app wordt momenteel getest binnen een beperkte groep gebruikers. Op basis van die ervaringen bekijken we hoe we de kennis en ervaring kunnen onderbrengen in de eigen, soevereine chatapplicatie voor communicatie tussen ambtenaren onderling.
Hanteert u bij de selectie van communicatiediensten voor overheidsgebruik als criterium dat de implementatie van end-to-end-versleuteling onafhankelijk verifieerbaar moet zijn via openbare broncode, en zo nee, is de regering bereid dit criterium alsnog in te voeren?
De in te richten soevereine chatoplossing zal open source zijn.
Bent u bereid het NCSC te verzoeken een vergelijkende veiligheidsanalyse op te stellen van beschikbare open source communicatiediensten – waaronder Signal, Element/Matrix en Wire – met als specifiek doel te beoordelen welke dienst geschikt is voor vertrouwelijke bestuurlijke communicatie?
In 2025 heeft het CIO-beraad van de Rijksoverheid besloten tot het vergroten van soevereiniteit en autonomie via implementatie van een zelf ontwikkelde Rijkschatapplicatie op basis van Matrix/Elements. Matrix/Elements wordt tevens in andere Europese lidstaten gebruikt. In augustus wordt in het CIO-beraad het projectvoorstel voor de autonome chatvoorziening voor communicatie tussen ambtenaren onderling behandeld. Bij de implementatie hiervan wordt rekening gehouden met de noodzakelijke veiligheids- en privacy aspecten.
Bent u bereid een voorlichtingscampagne te starten gericht op burgers, ambtenaren en bewindspersonen, waarin wordt gewezen op de ernstige twijfels die bestaan over de vertrouwelijkheid van WhatsApp-berichten? Zo nee, waarom niet?
Ambtenaren en bewindspersonen worden regelmatig geïnformeerd over het gebruik van digitale diensten, zoals door het recent gepubliceerde cyberadvies van de AIVD en MIVD7.
Inwoners worden doorlopend geïnformeerd via campagnes die erop gericht zijn om de eigen digitale weerbaarheid te vergroten. Bijvoorbeeld via campagnes als «Dubbel beveiligd is dubbel zo veilig» en «Laat je niet interneppen». De beweringen van de onderzoeker vormen op dit moment onvoldoende aanleiding om een dergelijke campagne te kunnen verantwoorden.
Het bericht 'Studenten gewaarschuwd voor phishing na hack softwarebedrijf' |
|
Sarah El Boujdaini (D66), Ilana Rooderkerk (D66) |
|
David van Weel (VVD), Aerdts , Letschert |
|
|
|
|
Bent u bekend met het bericht van de NOS dat hackersgroep ShinyHunters, die eerder verantwoordelijk was voor de hack bij Odido, nu ook gegevens van miljoenen studenten, docenten en onderwijsmedewerkers via onderwijsplatform Canvas heeft buitgemaakt?1
Ja, daar ben ik mee bekend.
Hoe beoordeelt u de ernst van dit datalek, mede gelet op de gevoeligheid van de buitgemaakte persoonsgegevens en mogelijk ook privécommunicatie van studenten, docenten en onderwijsmedewerkers?
De hack en de tijdelijke ontkoppeling van het systeem Canvas zorgde voor een enorm vervelende situatie voor diegenen van wie mogelijk data is buitgemaakt en voor studenten en medewerkers die hiervan hinder hebben ondervonden in het onderwijs en hun werk. De MBO-raad, UNL en VH hebben mij laten weten dat het op dit moment niet volledig is vastgesteld welke gegevens de hackersgroep precies heeft buitgemaakt. Hierover is contact tussen de instellingen en het bedrijf Instructure als leverancier van Canvas. Dit betekent dat er op dit moment nog geen goede schatting kan worden gemaakt door de instellingen van hoeveel studenten, docenten en onderwijsmedewerkers naar schatting zijn getroffen. De AVG is van toepassing op inbreuken in verband met persoonsgegevens (kortweg: datalekken). Er is door instellingen een voorlopige melding gedaan bij de Autoriteit Persoonsgegevens.
Hoeveel studenten, docenten en onderwijsmedewerkers van Nederlandse onderwijsinstellingen zijn naar schatting getroffen en welke typen persoonsgegevens zijn daarbij buitgemaakt?
De MBO-raad, UNL en VH hebben mij laten weten dat op dit moment alleen bekend is welke instellingen getroffen zijn. Zij geven aan dat Instructure, de leverancier van Canvas, nog niet heeft aangegeven welke gegevens precies zijn buitgemaakt. Vermoedelijk gaat het om gegevens zoals namen en e-mailadressen van studenten en medewerkers en berichtenverkeer. De instellingen staan in contact met Instructure om hier meer duidelijkheid over te krijgen. Dat doen zij afzonderlijk van elkaar in verband met de individuele contracten van instellingen met deze leverancier. Instructure heeft de instellingen toegezegd dit overzicht op korte termijn te zullen verschaffen. Op dit moment kan er daarom nog geen goede schatting worden gemaakt van het aantal personen dat is getroffen door de hack.
Welke gevolgen kan dit datalek hebben voor studenten, docenten en onderwijsmedewerkers, bijvoorbeeld in de vorm van phishing, identiteitsfraude of andere vormen van digitale criminaliteit en hoe kan worden voorkomen dat zij hiervan slachtoffer worden?
Als er sprake is van een datalek is het belangrijk om nu en in de komende tijd extra waakzaam te zijn voor mogelijke phishingmails en andere verzoeken waarbij persoonsgegevens of inloggegevens worden gevraagd. De instellingen wijzen hun studenten en medewerkers hier ook op. Op dit moment is nog niet volledig vastgesteld welke gegevens precies zijn buitgemaakt. Zodra hierover meer duidelijk is, zullen betrokkenen volgens de geldende procedures door de instellingen hierover worden geïnformeerd. De instellingen hebben hun studenten en medewerkers ook opgeroepen om zich te melden als zij getroffen worden naar aanleiding van de hack en zullen waar nodig passende ondersteuning bieden.
Heeft u contact met de onderwijskoepels over wat nodig is om de gevolgen van dit datalek te beperken? Zo nee, bent u bereid hierover alsnog contact met hen op te nemen?
Het Ministerie van OCW heeft nauw contact met de onderwijskoepels en SURF over de situatie en gevolgen van de hack. De instellingen houden zelf, als contracthouders met Instructure voor deze onderwijssoftware, contact met de leverancier. Daarin is het ministerie geen partij. Voorts nemen de instellingen hun verantwoordelijkheid in het informeren van hun studenten en medewerkers over de situatie en de gevolgen van de hack.
Welke ondersteuning en informatie worden momenteel geboden aan getroffen studenten, docenten en onderwijsmedewerkers om misbruik van hun persoonsgegevens te voorkomen? Acht u deze ondersteuning voldoende en welke rol ziet u hierin voor uzelf?
Zie hiervoor het antwoord op vraag 4 en vraag 5.
Is voor studenten, docenten en onderwijsmedewerkers voldoende duidelijk welke persoonsgegevens via onderwijsplatformen zoals Canvas worden verwerkt, met welke externe partijen deze gegevens worden gedeeld en hoe deze gegevens worden beschermd?
Het is de bevoegdheid van instellingen zelf om te bepalen of, en zo ja hoe, zij onderwijsplatformen zoals Canvas inzetten. Het is daarbij hun verantwoordelijkheid zich bewust te zijn van de gegevens die daarmee worden verwerkt. Daarbij zijn ze gehouden aan de hiervoor geldende wet- en regelgeving (AVG). Het verschilt per instelling welke keuzes zij daarbij hebben gemaakt en welke gegevens worden verwerkt, met welke externe partijen deze worden gedeeld en hoe deze gegevens worden beschermd. Conform de geldende wet- en regelgeving is de instelling vervolgens ook zelf verantwoordelijk om in een (privacy) statement aan de betrokkenen gebruikers aan te geven welke gegevens er worden verwerkt en hoe deze worden beschermd.
Vindt u het wenselijk dat Nederlandse onderwijsinstellingen onderhandelen met hackersgroep ShinyHunters naar aanleiding van het ultimatum rondom de hack op Canvas, waarbij wordt gedreigd buitgemaakte gegevens van studenten, docenten en medewerkers openbaar te maken, of bent u van mening dat overheids- en onderwijsinstellingen nooit zouden moeten ingaan op dergelijke eisen van cybercriminelen?
Instellingen geven aan niet benaderd te zijn door de hackgroep om losgeld te betalen. Instructure heeft gemeld een akkoord te hebben gesloten met de hackers en dat de buitgemaakte gegevens zouden zijn vernietigd. Instructure zegt hiervan bewijs te hebben ontvangen. Of er losgeld is betaald door Instructure is mij en de instellingen niet bekend. Het is aan ieder bedrijf om een eigen afweging te maken. Het dringende advies vanuit de overheid is om geen losgeld te betalen. Het betalen van losgeld biedt geen garantie dat criminelen systemen weer toegankelijk maken of gestolen data niet doorverkopen aan andere criminelen. Het uitbetalen van losgeld houdt bovendien het verdienmodel van criminelen in stand en lokt daarmee mogelijk nieuwe aanvallen op organisaties uit.
Welke lessen trekt u uit dit incident en op welke wijze wordt deze kwestie betrokken bij de ontwikkeling van een duidelijk handelingskader voor slachtoffers van datalekken?2
De instellingen hebben aangegeven dit incident zowel afzonderlijk als in de sector te evalueren en de lessen die hieruit getrokken worden mee te nemen in de verdere ontwikkeling van hun beleid. Ik blijf hierover met hen in contact.
Het kabinet geeft in overleg met betrokken toezichthouders en andere experts uitvoering aan de motie-Rajkowksi c.a. (36 800 VII, nr.78), opdat een duidelijk handelingskader voor slachtoffers van grote datalekken beschikbaar is. Ook de relevante lessen uit dit incident worden daarbij betrokken. Het streven is om uw Kamer spoedig nader te informeren over de uitvoering van deze motie.
Het bericht 'UWV ruilt Mistral Le Chat in voor Microsoft Copilot Chat' |
|
Sarah El Boujdaini (D66), Stephan Neijenhuis (D66) |
|
Hans Vijlbrief (D66), Aerdts |
|
|
|
|
Heeft u kennisgenomen van het bericht dat het UWV vanaf half mei een pilot start met Microsoft Copilot en daarmee stopt met het gebruik van het Europese alternatief Le Chat?1
Hoe beoordeelt u het besluit van het UWV om een Europees AI-alternatief in te ruilen voor een Amerikaanse toepassing, mede in het licht van de kabinetsambities op het gebied van digitale soevereiniteit en het verminderen van afhankelijkheden van niet-Europese technologiebedrijven?
Deelt u de opvatting dat publieke organisaties, zeker wanneer zij werken met grote hoeveelheden gevoelige persoonsgegevens, bij de inzet van generatieve AI, rekening zouden moeten houden met Europese datasoevereiniteit en strategische autonomie? Zo nee, waarom niet?
Welke risico’s ziet u in de keuze die het UWV heeft gemaakt om co-pilot in te gebruiken, in het bijzonder waar het gaat om toegang tot persoonsgegevens, vendor lock-in en geopolitieke afhankelijkheden?
Kunt u aangeven op welke wijze is beoordeeld of Microsoft Copilot voldoet aan de eisen rondom privacy, gegevensbescherming en gegevenssoevereiniteit en kunt u aangeven welke persoonsgegevens of interne gegevens van het UWV binnen deze pilot verwerkt kunnen worden?
Hoe verhoudt deze keuze zich tot eerdere signalen vanuit Europese landen, waaronder Duitsland en Frankrijk, waarin juist gezocht wordt naar alternatieven voor afhankelijkheid van Microsoft?
In referentie naar de aangenomen motie van het lid El Boujdaini c.s. over het principe «Europees tenzij» te hanteren en digitale soevereiniteit en digitale autonomie als expliciet criterium op te nemen in aanbestedingen, wat is de status van de uitvoering van die motie?2
Kunt u aangeven wat er momenteel al gebeurt om Europese en soevereine AI-oplossingen binnen de Nederlandse overheid te stimuleren? En bent u bereid om samen met uitvoeringsorganisaties en andere overheidsinstanties te werken aan het breder implementeren van Europese en soevereine AI-oplossingen binnen de Nederlandse overheid? Zo nee, waarom niet?
Eind 2026 worden de uitkomsten van de pilot met Microsoft Copilot geëvalueerd, kunt u toezeggen dat de Kamer actief wordt geïnformeerd over de uitkomsten van de pilot?
VPN |
|
Pepijn van Houwelingen (FVD) |
|
Aerdts |
|
|
|
|
Is de Staatssecretaris bekend met deze uitspraken van mevrouw Virkkunen1, Vice-President van de Europese Commissie, waarin ze stelt dat het niet zo kan zijn dat straks in de Europese Unie VPN’s gebruikt kunnen gaan worden voor het omzeilen van leeftijdsverificatie op het internet?
Ja.
Overigens noemt mevrouw Virkunnen in deze persconferentie VPN’s niet, noch stelt zij dat VPN’s verboden zouden moeten worden. Zij stelt alleen dat er gekeken wordt hoe omzeiling van online leeftijdsverificatie mechanismen zo veel mogelijk kan worden voorkomen, en benadrukt dat ook een niet waterdicht systeem beter is dan geen systeem.
Wat is het standpunt hieromtrent van de Nederlandse regering? Is het beperken of zelfs verbieden van VPN’s in de Europese Unie voor de Nederlandse regering bespreekbaar?
Het kabinet is geen voorstander van het beperken dan wel verbieden van VPN’s, om daarmee eventuele omzeiling van een leeftijdsgrens te voorkomen. VPN’s zijn een belangrijke technologie voor het beveiligen van communicatie via het internet. Er zijn tal van legitieme toepassingen voor die communicatie via het internet veiliger maken, zoals beveiliging van bedrijfsnetwerken of bij het gebruik van openbare WiFi-netwerken.