Een Amerikaanse aanbesteding voor ICT van de Belastingdienst |
|
Barbara Kathmann (PvdA), Jan Struijs (50PLUS) |
|
Eerenberg , Aerdts |
|
|
|
|
Bent u bekend met het bericht «Digitale autonomie en de uitbesteding applicatiediensten omzetbelasting door de Staat»1 en de desbetreffende aanbesteding van de Belastingdienst?2
Ja.
Wat is uw reactie op het bericht en de aanbesteding?
Voor het antwoord op deze vraag verwijs ik u naar de Kamerbrief die u op 17 maart jl. over dit onderwerp heeft ontvangen.
Op welke gronden is gekozen om (het beheer en het onderhoud van) de software van de omzetbelasting bij FAST Enterprises in te kopen, namelijk het softwarepakket «GenTax»?
Het systeem voor de omzetbelasting is sterk verouderd en dringend toe aan modernisering. Daarover is uw Kamer in de laatste jaren veelvuldig geïnformeerd. De Belastingdienst is in 2020 gestart met het traject om het verouderde omzetbelastingsysteem te moderniseren. In 2021 heeft de Belastingdienst een marktconsultatie gedaan, waaruit bleek dat er oplossingen in de markt beschikbaar zijn. In 2022 is na extern advies besloten om een aanbesteding te starten en een pakketoplossing uit de markt aan te schaffen in plaats van zelf een nieuw systeem te bouwen. Uit het advies bleek dat een oplossing uit de markt sneller en tegen lagere kosten zou kunnen worden gerealiseerd dan wanneer de Belastingdienst zelf een systeem zou bouwen.
In 2023 is de Belastingdienst een aanbestedingsprocedure (een concurrentiegerichte dialoog) gestart. Na het doorlopen van een zorgvuldige Europese aanbestedingsprocedure is de opdracht gegund aan het Amerikaanse bedrijf Fast Enterprises. Dit bedrijf scoorde het beste op de aangegeven criteria uit de vooraf via TenderNed openbaar gemaakte aanbestedingsstukken. Voorbeelden van criteria zijn: gebruiksvriendelijkheid, gegevensbeheer, informatiebeveiliging en datamigratie.
Op welke manier is er, ten tijde van de aanbesteding, rekening gehouden met digitale autonomie als voorwaarde voor aanbestedingen van overheids-ICT? Zou u dit in de huidige politieke context anders beoordelen?
Het traject is gestart in een andere (geo)politieke context. Het versterken van de nationale digitale autonomie door het beperken van de afhankelijkheid van niet-Europese technologie speelde destijds een beperktere rol in de afwegingen. Er is bewust gezocht naar bewezen technologie en gekeken naar de ervaringen van andere Europese landen.
De aanbesteding is zorgvuldig doorlopen conform de Europese aanbestedingsregels. De gevolgde Europese aanbestedingsregels maken het niet mogelijk om niet-Europese landen uit te sluiten indien hier handelsverdragen mee zijn gesloten.
Tegelijkertijd ziet dit kabinet ook dat Nederland kwetsbaar is geworden door afhankelijkheid van een klein aantal buitenlandse (tech)spelers en kijkt daarom met veel aandacht naar de digitale, en open strategische, autonomie van Nederland. In Europees verband wordt daarom gesproken over het herzien van de aanbestedingswet- en regelgeving, en een eventueel EU-voorkeursprincipe bij aanbestedingen in specifieke sectoren.
Indien de keuze voor FAST Enterprises de digitale autonomie niet bevordert, kunt u dan onderbouwen waarom dit alsnog de voorkeursoptie is?
In 2020 startte de Belastingdienst het traject voor de modernisering van het verouderde omzetbelastingsysteem. Een marktconsultatie in 2021 wees uit dat er geschikte pakketoplossingen beschikbaar waren in de markt. In 2022 is na een onderzoek uitgevoerd door McKinsey besloten om een aanbesteding te starten om een bewezen pakketoplossing voor de omzetbelasting aan te schaffen in plaats van zelf een nieuw systeem te bouwen.3 Uit het onderzoek bleek dat het aanschaffen van een systeem sneller te realiseren is dan zelf bouwen. Een tweede onafhankelijk onderzoek heeft dit beeld bevestigd.
De Belastingdienst heeft een zorgvuldige Europese aanbestedingsprocedure doorlopen in de vorm van een concurrentiegerichte dialoog. Het stond Nederlandse en Europese bedrijven uiteraard vrij om hieraan deel te nemen, dat hebben zij ook gedaan. Na het doorlopen van deze aanbestedingsprocedure is de opdracht gegund aan het Amerikaanse bedrijf, Fast Enterprises. Zoals ik reeds aangaf in het antwoord op vraag 3 scoorde dit bedrijf het beste op de van te voren aangegeven criteria in de aanbestedingsstukken. Daarnaast sluiten de gevolgde Europese aanbestedingsregels Amerikaanse bedrijven niet uit.
Kunt u onderbouwen waarom er niet is gekozen om de software van de omzetbelasting intern te ontwikkelen en beheren of dit in te kopen bij een Nederland of Europees bedrijf?
Zie antwoord vraag 5.
Hoe garandeert u dat de relatie met FAST Enterprises niet door de Verenigde Staten gebruikt zal worden als drukmiddel, in het licht van de Nationale Veiligheidsstrategie van de VS?3 Kunt u inzicht geven in alle maatregelen die zijn genomen om dit risico te voorkomen?
Ik kan u die garantie niet geven. Het volledig uitsluiten van dit risico is bij een afhankelijkheid van een externe leverancier niet mogelijk. Het kabinet is doorlopend met de Verenigde Staten in gesprek om dergelijke vergaande maatregelen te voorkomen.5 In een extreem geval, kan de leverancier onder statelijke druk gedwongen worden om te stoppen met het leveren van diensten. In de recente geschiedenis is dit alleen onder zeer specifieke sanctiewetgeving gebeurd. De risico’s rondom continuïteit in relatie tot de Amerikaanse leverancier dienen te worden afgewogen tegen de risico’s die samenhangen met het langer in stand houden van het huidige verouderde systeem waarover ik u in de oplegbrief heb geïnformeerd. Deze risico’s acht ik groter en reëler dan dat de relatie met de leverancier als drukmiddel wordt ingezet.
De Belastingdienst voert als onderdeel van het programma een risicoanalyse conform de IRAM (Information Risk Assessment Methodology) uit. Op basis daarvan worden maatregelen uitgewerkt en geïmplementeerd en vervolgens op hun effectiviteit getoetst. Gelijktijdig en als onderdeel van de risicoanalyse laat ik parallel onderzoeken op welke termijn en onder welke voorwaarden de Belastingdienst het beheer en onderhoud van de infrastructuur van het systeem kan overnemen van Fast Enterprises. Dit kan als een alternatieve route dienen in het geval uit de risicoanalyse blijkt dat de restrisico’s, na het treffen van de beheersmaatregelen, niet tot een aanvaardbaar niveau kunnen worden teruggebracht. Het zorgvuldig uitwerken van deze alternatieve route vergt tijd. Ik zal uw Kamer hierover informeren voor het zomerreces.
Ik zal hierbij ingaan op een aantal maatregelen die nader worden uitgewerkt. De Belastingdienst werkt met Fast aan de invulling van deze mitigerende maatregelen. Zo zal de leverancier gaan werken op locatie in Apeldoorn onder toezicht van medewerkers van de Belastingdienst die worden opgeleid om het systeem te beheren. Er wordt door de leverancier, eenmaal in productie, geen beheer op afstand vanuit de Verenigde Staten gevoerd. De Belastingdienst heeft de infrastructuur ingericht als een «onvertrouwde» omgeving binnen de infrastructuur van de Belastingdienst. De omgeving is gezoneerd en koppelingen of verbindingen met andere systemen worden gecontroleerd.
De Belastingdienst is in gesprek met de leverancier over het treffen van aanvullende beheersmaatregelen. Het gaat daarbij onder meer, maar niet uitsluitend, om te bewerkstelligen dat er wordt gewerkt met medewerkers die niet onder Amerikaanse jurisdictie vallen. Ook is de Belastingdienst in gesprek met de leverancier om de escrow-regeling die is opgenomen in de overeenkomst met Fast een ruimere toepassing te geven. Dit is een regeling die dient als waarborg op de continuïteit van de dienstverlening. Er wordt een kopie van de broncode en documentatie in bewaring gegeven bij een Nederlandse onafhankelijke derde partij. In geval van het niet nakomen van dienstverleningsafspraken wordt deze broncode en documentatie vrijgegeven. De Belastingdienst gaat een proces inrichten om te zorgen dat de Belastingdienstmedewerkers in dat geval over de benodigde expertise beschikken en werkzaamheden kunnen uitvoeren.
Kan de Belastingdienst gedurende de looptijd van het contract wel of niet volledig zelfstandig en zonder bijdrage van FAST Enterprises: 1) reageren op incidenten in GenTax; 2) bugfixes doorvoeren in GenTax; en 3) GenTax aanpassen zodat het voldoet aan nieuwe regelgeving?
Nee, deze handelingen kan de Belastingdienst niet volledig zelfstandig uitvoeren. Dit onderwerp is wel onderdeel van de kritische blik op de beheersmaatregelen en de nadere uitwerking hiervan. Zoals hiervoor aangegeven is de Belastingdienst een proces aan het inrichten om te zorgen dat de Belastingdienstmedewerkers de benodigde expertise hebben om continuïteit te waarborgen ingeval van niet nakomen van dienstverleningsafspraken.
Kunt u precies aangeven wat de werkzaamheden en de taken zijn van het projectteam van FAST Enterprises dat op Nederlandse bodem diensten zal leveren, zowel vóór als na de implementatie van GenTax?4
De implementatie betreft een integrale oplossing waarbij Fast het beheer gaat voeren op het totale systeem (software en infrastructuur). De infrastructuur staat in Apeldoorn, maar wordt beheerd door Fast (door middel van een housing-oplossing geleverd door de Belastingdienst). Zoals in de specificatie van de opdracht beschreven zal het projectteam van Fast, op Nederlandse bodem, werkzaamheden uitvoeren die samenhangen met de realisatie, configuratie en implementatie van GenTax. Dit gebeurt onder toezicht van Belastingdienstmedewerkers (vier-ogenprincipe). De Belastingdienst werkt met Fast aan wijze waarop hier invulling aan wordt gegeven.
Het projectteam van Fast ondersteunt daarnaast de voorbereiding en uitvoering van de migratie naar de nieuwe oplossing en begeleidt de organisatorische inbedding daarvan. Ook verzorgt Fast de opleidingsmaterialen die nodig zijn om medewerkers met het nieuwe systeem te laten werken.
Na de implementatie is Fast verantwoordelijk voor het onderhoud van de oplossing, waaronder het herstellen en verbeteren van functionaliteit en het doorvoeren van productupdates. Verder draagt het projectteam van Fast op dit moment zorg voor het technisch applicatiebeheer en de beschikbaarheid en werking van de oplossing op basis van de overeengekomen service levels. Fast biedt daarnaast ondersteuning bij vragen en verstoringen en blijft, waar nodig en binnen de functionele kaders van de oplossing, configuratiewijzigingen doorvoeren wanneer wet- en regelgeving verandert.
In geval van wijzigingen in wet- en regelgeving ondersteunt Fast bij de configuratie hiervan. Deze wijzigingen voert Fast niet zelfstandig uit. Hiervoor geldt het voortbrengingsproces waarbij Fast bij het configureren samenwerkt met de Belastingdienst. De configuratie van het systeem moet worden goedgekeurd door de Belastingdienst. Dat gebeurt via een proces van definities, verschillende testen, goedkeuren en acceptatie.
Verder werkt Fast doorlopend aan verbeteringen van het Gentax-pakket. Deze verbeteringen kunnen zowel betrekking hebben op de implementatie van nieuwe Europese wet- en regelgeving als functionele en technische verbeteringen van het Gentax-pakket zelf. Het doorvoeren van deze verbeteringen vindt plaats onder regie van de Belastingdienst.
Valt FAST Enterprises volledig en uitsluitend onder Nederlandse en Europese jurisdictie? Zo niet, heeft u dan in kaart gebracht welke gevolgen deze aanbesteding heeft voor de digitale autonomie van Nederland?
Nee, Fast Enterprises is een Amerikaans bedrijf en valt daarmee onder Amerikaanse jurisdictie. Daarmee komen de gegevens waartoe de leverancier, na implementatie, toegang krijgt in potentie binnen reikwijdte van extraterritoriale wetgeving zoals de CLOUD Act en de FISA Amendments Act.
De Belastingdienst is met de leverancier in gesprek over de mogelijkheid dat zij een onafhankelijke Europese entiteit oprichten met de intentie om het contract met de Belastingdienst, dat valt onder Nederlands recht, daarheen te verhuizen. Dit wordt momenteel juridisch nader verkend.
Welke analyses zijn uitgevoerd op het risico op spionage, dataweglek en het vergroten van de afhankelijkheid van de Verenigde Staten door deze keuze? Kunt u deze aan de Kamer doen toekomen (al dan niet vertrouwelijk), en de uitkomsten op hoofdlijnen delen?
De Belastingdienst voert als onderdeel van het programma een risicoanalyse conform de IRAM (Information Risk Assessment Methodology) uit. Dit is een internationaal erkende methodiek om informatierisico's systematisch in kaart te brengen en te beoordelen. Deze analyse is nog niet afgerond; op basis van de uitkomsten worden maatregelen uitgewerkt en geïmplementeerd, en vervolgens op hun effectiviteit getoetst. Het nieuwe systeem wordt niet in gebruik genomen voordat de beheersmaatregelen aantoonbaar effectief zijn ingericht.
Aangezien de IRAM nog wordt uitgevoerd, kan ik de uitkomsten op dit moment nog niet met uw Kamer delen. Zodra de analyse is afgerond, ben ik bereid de resultaten en de daaruit voortvloeiende maatregelen vertrouwelijk ter inzage aan uw Kamer aan te bieden.
Kunt u alle relevante notities, adviezen, (risico)analyses en documenten, die betrokken zijn bij de keuze voor FAST Enterprises, in volledigheid met de Kamer delen?
Tijdens de regeling van werkzaamheden op 3 maart jl. heeft uw Kamer verzocht om alle relevante stukken en notities die de keuze onderbouwen te ontvangen. Dit verzoek heb ik ontvangen. Omdat ik het belangrijk vind uw Kamer voor het debat van 19 maart te informeren, is de zoekslag met prioriteit uitgevoerd. Daardoor kan ik uw Kamer documenten doen toekomen die bezien op de aanbesteding, advisering, informatievoorziening en besluitvorming vanuit verschillende fasen binnen de overstap naar een ander OB-systeem. De documenten zijn bijgevoegd bij de Kamerbrief over het systeem voor de omzetbelasting die u op 17 maart jl. heeft ontvangen.
Wanneer er nieuwe relevantie informatie naar boven komt, waarmee een nieuw licht wordt geschenen op de reeds gedeelde inlichtingen, wordt dit op korte termijn met u gedeeld.
Onder welke voorwaarden is het in eigen beheer en onderhoud nemen van de applicatiediensten voor de omzetbelasting een haalbare oplossing? Welke aanvullende middelen of capaciteit is nodig om dit te realiseren?
De Belastingdienst heeft dit jaar op hoofdlijnen een aantal andere scenario’s verkend. Eén van deze scenario’s is dat de Belastingdienst het beheer van de infrastructuur overneemt (van housing naar hosting). Zoals aangegeven in het antwoord op vraag 7 en in de Kamerbrief die u heeft ontvangen laat ik de mogelijkheid tot het zelfstandig beheren van de infrastructuur gelijktijdig en als onderdeel van de risicoanalyse parallel onderzoeken en zal ik uw Kamer hier voor het zomerreces over informeren. Voor een besluit wordt genomen of een toezegging wordt gedaan voor een andere variant dan het continueren van de huidige koers geldt wel dat de impact in beeld moet worden gebracht en expliciet worden gewogen inclusief de daarbij behorende dekking.
In het geval dat er voor een andere koers wordt gekozen dan de huidige zullen de risico’s en gevolgen die samenhangen met het langer in stand houden van het huidige verouderde systeem toenemen. Dat betekent dat het gevolgen kan hebben voor de tijdige implementatie van Europese wet- en regelgeving zoals de ViDA. Als deze wetgeving niet tijdig wordt geïmplementeerd kan dit leiden tot ingebrekestellingen van de Europese Commissie en problemen voor het (Nederlandse) bedrijfsleven.
Heeft de Belastingdienst een duidelijke sourcingstrategie voor het inkopen van ICT-diensten? Zo ja, kunt u deze met de Kamer delen?
Ja de Belastingdienst heeft een ICT-sourcingstrategie opgesteld. Deze strategie is erop gericht om een onderbouwde keuze te maken bij de aanschaf van software. De voorkeur is om bewezen standaardoplossingen uit de markt te gebruiken, zodat de Belastingdienst marktconform kan werken. Deze strategie is eerder in oktober 2024 met uw Kamer gedeeld.7
De Belastingdienst zal het sourcingbeleid herzien en waar nodig actualiseren. Daarbij zal rekening worden gehouden met recente (geo)politieke en technische ontwikkelingen.
Welke mogelijkheden heeft u om alsnog van deze leverancier af te zien, gezien de veranderende politieke situatie en de uitgesproken wens van de Kamer om digitale afhankelijkheden af te bouwen?
Het is mogelijk om de overeenkomst (onder voorwaarden) met de leverancier te ontbinden. Ik zie dat niet als een reëel scenario. Voor de systemen van de omzetbelasting geldt dat de modernisering niet langer kan wachten. Dit systeem is inmiddels rond de veertig jaar oud, de kennis wordt schaarser, de risico’s op storingen en uitval groter en de mogelijkheid om nieuw beleid uit te voeren is zeer beperkt. De keuze voor deze oplossing is weloverwogen gemaakt. De Belastingdienst heeft de aanbestedingsprocedure zorgvuldig doorlopen en de gunning is in maart 2025 definitief verleend. Zoals aangegeven in de Kamerbrief die u heeft ontvangen en in mijn antwoord op vraag 7 zet ik het traject voort en laat ik parellel onderzoeken door de Belastingdienst of het beheer en onderhoud van de infrastructuur door de Belastingdienst kan worden overgenomen.
Waarom is het McKinsey-rapport «Kopen of zelf bouwen?,» dat betrokken is geweest bij de keuze om de software van de omzetbelasting in te kopen, niet meer Openbaar?5 Kunt u het rapport opnieuw Openbaar maken?
Het rapport staat nog steeds online. De link uit het artikel is verouderd. Het is in te zien via: Open overheid.
Welke ambities zijn er om het gebruik van GenTax uit te breiden naar andere middelen dan de omzetbelasting, aangezien in het McKinsey-rapport wordt gesteld dat uitbreiding een voordeel is van het inkopen van een extern pakket?
Op dit moment zijn er geen plannen om het gebruik van GenTax uit te breiden naar andere belastingmiddelen.
Uit welk advies bleek dat ook het beheer en onderhoud van de applicatiediensten uitbesteed moest worden? Op welke momenten is de Kamer geïnformeerd dat beheer en onderhoud bij een niet-Europees bedrijf zou worden belegd?
Hierover is geen extern advies ingewonnen.
De Tweede Kamer is periodiek geïnformeerd over de voortgang van de aanbesteding. Tijdens het commissiedebat Belastingdienst in maart 2025 is aangegeven dat de gunning aan Fast Enterprises had plaatsgevonden. Aangezien het ongebruikelijk is om uw Kamer op dit detailniveau te informeren over aanbestedingen, bent u niet specifiek geïnformeerd over het uitbesteden van het beheer en onderhoud van applicatiediensten.
Zijn de waarschuwing en het advies van het Adviescollege ICT uit 2024 naar behoren opgevolgd?6 Zo nee, om welke redenen is dit niet nageleefd?
Ja. Het Adviescollege ICT heeft in april 2024 advies uitgebracht over het programma modernisering omzetbelasting. In dit advies onderschreef het Adviescollege de keuze van de Belastingdienst voor een pakketoplossing, maar werd de Belastingdienst geadviseerd de voorbereiding op een aantal punten te versterken. Mijn ambtsvoorganger heeft uw Kamer op 7 mei 2024 geïnformeerd over de wijze waarop de Belastingdienst deze adviezen zou opvolgen.10 Deze adviezen zijn opgepakt en benut door de Belastingdienst voor het verdere verloop van het traject.
Kunt u nauwkeurig toelichten in welke mate medewerkers van FAST Enterprises toegang krijgt tot de gegevens die verwerkt worden bij het heffen van de omzetbelasting? Welke garantie is er dat data via deze medewerkers toegankelijk wordt voor Amerikaanse overheidsdiensten?
Fast Enterprises zal de servers gaan beheren die geplaatst worden in het datacenter van de Belastingdienst in Apeldoorn. Daardoor krijgt Fast Enterprises, als de OB-regeling(en) in productie zijn genomen, toegang tot data van belastingplichtigen. De mate waarin medewerkers van Fast toegang krijgen tot data die in deze servers staat hangt af van hun autorisatie. Het uitgangspunt is dat medewerkers van Fast tijdens de productiefase geen toegang hebben tot productiedata en daartoe alleen tijdelijk toegang verkrijgen wanneer dit nodig is om hun beheerwerk te verrichten.
Fast Enterprises heeft een geheimhoudingsverklaring ondertekend. Deze verklaring voorkomt niet dat de Amerikaanse Staat voorgenoemde data kan vorderen op basis van extra territoriale wetgeving zoals de CLOUD Act en FISA Amendments Act. Er worden maatregelen genomen om dit risico te mitigeren, zoals het inrichten van het eerdergenoemde vier-ogen principe en infrastructurele beperkingen om data uit het systeem te kunnen halen, en logging en monitoring.
Deelt u de zienswijze dat het feit dat de servers van de Belastingdienst in Nederland blijven onvoldoende is om de risico’s voor de vertrouwelijkheid en cyberveiligheid weg te nemen, als een Amerikaanse partij straks toegang krijgt tot de servers?
Het gegeven dat de servers in het datacenter van de Belastingdienst staan is op zichzelf niet afdoende om alle risico’s weg te nemen. Daarom gaat de Belastingdienst ook aanvullende maatregelen nemen, zoals aangegeven in de brief die u bij met deze antwoorden heeft ontvangen, om deze risico’s tot een acceptabel niveau terug te brengen.
Bent u bereid om een kort, onafhankelijk onderzoek uit te voeren naar de mogelijkheid om het project alsnog stop te zetten, met behoud van de continuïteit van de belastingheffing?
Het stopzetten van het project acht ik niet verstandig, de redenen daarvoor heb ik uitgebreid toegelicht in de Kamerbrief die u heeft ontvangen. Een onderzoek met als uitgangspunt het stopzetten van dit traject lijkt mij prematuur gezien het feit dat de risicoanalyse en de uitwerking van beheersmaatregelen nog gaande zijn. Zoals aangegeven in de Kamerbrief die u heeft ontvangen en in mijn antwoord op vraag 7 laat ik, als onderdeel van de risicoanalyse, door de Belastingdienst parellel onderzoeken of het beheer en onderhoud van de infrastructuur door de Belastingdienst kan worden overgenomen.
Ik acht het zorgvuldiger om eerst het uitwerken van deze route en het afronden van de risicoanalyse af te wachten en vervolgens de uitkomsten hiervan te beoordelen. Voorafgaand aan de ingebruikname van het nieuwe systeem zullen alle beheersmaatregelen worden getoetst op hun effectiviteit. Ik ben bereid deze toetsing door een onafhankelijke partij te laten doen en de resultaten met uw Kamer te delen.
Kunt u een actueel overzicht geven van de planning van het lopende implementatietraject?
De Belastingdienst heeft gekozen voor een stapsgewijze implementatie. Deze planning is door mijn ambtsvoorganger op 13 november 2025 met uw Kamer gedeeld.11
Juli 2026
Juli 2027
4. Kleine ondernemersregeling (NL-KOR): de btw-vrijstelling voor ondernemers met een jaaromzet in Nederland tot en met € 20.000;.
Juli 2028
Kunt u toezeggen om geen onomkeerbare stappen te zetten in de migratie van de diensten naar FAST Enterprises, totdat volledig is uitgesloten dat de digitale autonomie hierdoor wordt ondermijnd en de Kamer zich hierover heeft kunnen uitspreken?
Er wordt op dit moment nog geen gebruik gemaakt van het nieuwe systeem. Het huidige systeem functioneert ongewijzigd. Wel wordt er doorgewerkt aan de voorbereiding van de ingebruikname om te voorkomen dat er vertraging optreedt en de risico’s met betrekking tot de continuïteit van het systeem daarmee toenemen. Daarbij merk ik op dat de gunning in maart 2025 definitief is geworden en het contact met Fast Enterprises is getekend. De Belastingdienst is als contractpartij gehouden aan de verplichtingen die hieruit voortvloeien. Het opzeggen of niet nakomen van het contract zal juridische en financiële consequenties met zich meebrengen.
Zoals aangegeven in de Kamerbrief en in de antwoorden op vraag 7 en 13 zal ik u voor het zomerreces en dus voor de ingebruikname van het systeem informeren over het uitwerken van de alternatieve route en de risicoanalyse.
Kunt u deze vragen afzonderlijk en zo snel mogelijk beantwoorden en in ieder geval te voldoen aan de aanvullende informatieverzoeken voordat het commissiedebat Belastingdienst van 19 maart 2026 plaatsvindt?
Ja, de vragen zijn zoveel mogelijk afzonderlijk van elkaar beantwoord.
Het bericht 'Wereldwijde druk op X groeit om bikini-deepfakes en AI-beelden minderjarigen' |
|
Tijs van den Brink (CDA), Jantine Zwinkels (CDA) |
|
van Marum , Foort van Oosten (VVD) |
|
|
|
|
Bent u bekend met het bericht «Wereldwijde druk op X groeit om bikini-deepfakes en AI-beelden minderjarigen»?1
Ja.
Deelt u de mening dat het volstrekt onacceptabel en aanstotelijk is dat X op grote schaal seksuele deepfakes van vrouwen en minderjarigen genereert met AI-chatbot Grok?
Ja, wij vinden het onacceptabel dat met behulp van de AI-chatbot Grok op grote schaal deepnudes (seksueel getinte nepafbeeldingen of -video’s) zijn gegenereerd. Het bericht dat zoveel mensen, slachtoffer zijn geworden vinden wij zeer zorgwekkend. De slachtoffers zijn met name vrouwen en minderjarigen, maar deepnudes kunnen in potentie van iedereen gemaakt worden. De impact en de gevolgen van deepnudes voor slachtoffers en hun omgeving zijn enorm, mede omdat het maken van deepnudes steeds geavanceerder wordt en daarmee deepnudes steeds realistischer worden. Daarnaast zijn deze beelden ook schadelijk voor de samenleving, omdat iedereen, specifiek jongeren, ze online tegen kunnen komen. Het vervaardigen van seksueel beeldmateriaal van minderjarigen of van personen zonder toestemming, is strafbaar, ook als het materiaal met AI is gegenereerd.
Bent u bereid om aan te sluiten bij landen zoals Frankrijk en Australië die een onderzoek zijn begonnen tegen X en eisen dat X in actie komt tegen de stroom aan deepfakes van vrouwen? Welke concrete stappen gaat u hiervoor zetten?
In de aanpak van dit soort platforms vinden wij de Europese benadering van belang, waarbij wij als Europese lidstaten één lijn trekken. GROK AI wordt – omdat het onderdeel van X is – via de Europese Digitale Dienstenverordening (DSA) gereguleerd. X is een zeer groot online platform (meer dan 45 miljoen maandelijkse gebruikers) waarop de Europese Commissie (EC) toezicht houdt. De EC is inmiddels een onderzoek gestart in het kader van de DSA.2 Onder de DSA zijn platforms verplicht om illegale content zo snel mogelijk te verwijderen.
In het Verenigd Koninkrijk (VK) is toezichthouder Ofcom een onderzoek gestart. Het toezicht in het VK is anders geregeld, omdat het VK geen lid is van de EU en de DSA daarom niet van toepassing is.
Vindt u het wenselijk dat X veel verder gaat dan concurrenten als het gaat om het toestaan van bikini-deepfakes, terwijl voor andere AI-chatbots strengere beperkingen gelden voor wat met kunstmatige intelligentie mag worden gemaakt?
Nee, wij vinden het handelen van X op dit punt hoe dan ook niet wenselijk.
Voor al dit soort praktijken bestaat hetzelfde juridische kader dat deze praktijken tegen moet gaan. Hierbij is het relevant onderscheid te maken tussen illegale content en niet-illegale content. Alle beelden die illegaal zijn – zoals afbeeldingen van seksueel misbruik van kinderen3 – zijn ook illegaal als deze door AI gegeneerd zijn. Op grond van de DSA moet deze illegale content zo snel mogelijk verwijderd worden, zodra het platform kennis heeft van illegale content (als het bijvoorbeeld is gemeld). Voor wat betreft mogelijk schadelijke, niet-illegale content, geldt dat de DSA voorschrijft dat platforms zoals X systeemrisico’s in kaart moeten brengen en moeten mitigeren (artikel 34 DSA). Zoals hierboven aangegeven, is de EC, die hierop toezicht houdt, inmiddels een onderzoek gestart in het kader van de DSA.
Relevant is verder artikel 14 van de DSA dat regelt dat online platforms in hun gebruiksvoorwaarden informatie moeten opnemen over eventuele beperkingen die zij aan het gebruik van hun dienst opleggen met betrekking tot door de afnemers van de dienst verstrekte informatie. Die informatie omvat gegevens over eventuele beleidsmaatregelen, procedures, maatregelen en instrumenten die worden ingezet voor inhoudsmoderatie, met inbegrip van algoritmische besluitvorming en menselijke controle, alsook de procedurevoorschriften van hun interne klachtenafhandelingssysteem.
Gaat u zich inzetten om gemanipuleerde seksuele afbeeldingen van vrouwen en minderjarigen zo snel mogelijk van het platform te laten verwijderen? Zo ja, op welke manier gaat u dat doen?
Jazeker en wij zien in het geval van Grok AI al een aantal ontwikkelingen in de goede richting. Zo heeft X naar aanleiding van de toenemende druk laten weten de regels voor AI-chatbot Grok aan te scherpen, waardoor het niet meer mogelijk moet zijn om mensen ermee «uit te kleden» of afbeeldingen te creëren van echte mensen in weinig verhullende kleding. Indien er onverhoopt toch nog gemanipuleerde illegale beelden van vrouwen en minderjarigen op het platform staan, kan een ieder op grond van artikel 16 van de DSA een verwijderverzoek indienen. Het platform dient een dergelijk verwijderverzoek op een tijdige, zorgvuldige, niet-willekeurige en objectieve wijze te verwerken.
Als het verwijderen van de illegale content niet lukt door middel van een melding aan het platform, kan een gespecialiseerde hulporganisatie worden ingeschakeld. Op basis van de DSA is Offlimits door de Autoriteit Consument en Markt (ACM), de coördinerende toezichthouder op de DSA in Nederland, aangewezen als betrouwbare flagger. Dit houdt in dat zij verwijderverzoeken van illegale content kan indienen bij online platforms zoals X. X dient vervolgens onverwijld en prioritair dit verwijderverzoek te behandelen, en indien sprake is van illegale content dient het platform deze te verwijderen.
Indien een platform nalaat om adequaat op een melding te reageren, biedt de DSA mogelijkheden tot handhaving waarbij in het geval van X de Europese Commissie in kan grijpen. De EC kan als bevoegd toezichthouder een onderzoek instellen en boetes opleggen tot 6% van de wereldwijde omzet. Zoals hierboven vermeld, is de EC een onderzoek gestart naar X, waarbij specifiek wordt gekeken naar AI-chatbot Grok, vanwege mogelijke overtredingen van de DSA. Daarnaast hebben gebruikers de mogelijkheid om, naast het doorlopen van de interne klachtenafhandelingsprocedure bij een aanbieder, een gerechtelijke procedure te starten.
Is het mogelijk om op basis van de Digital Services Act (DSA) een verwijderverzoek in te dienen als het gaat om dergelijke deepfake afbeeldingen?
Ja, een ieder kan op grond van artikel 16 van de DSA een verwijderverzoek indienen wanneer er gemanipuleerde illegale beelden van vrouwen en minderjarigen op een platform staan.
Daarnaast rust op grond van de DSA op zeer grote onlineplatforms en zeer grote onlinezoekmachines de verantwoordelijkheid om illegale inhoud op hun diensten tegen te gaan en systeemrisico’s te mitigeren. Tevens dienen zij hun gebruikers in staat te stellen om illegale inhoud of inhoud die in strijd is met de gebruiksvoorwaarden van een zeer groot onlineplatform op eenvoudige wijze te melden. Het platform X is door de EC aangewezen als zeer groot online platform, waardoor al het bovenstaande van toepassing is.4
Deze zorgvuldigheidsplicht geldt ook ten aanzien van deepnudes, zodra deze illegaal zijn.5 Zo is op grond van artikel 252 Wetboek van Strafrecht (Sr) (ziet specifiek op seksueel beeldmateriaal van minderjarigen) en artikel 254ba Sr het zonder instemming maken, voorhanden hebben of verspreiden van seksueel beeldmateriaal strafbaar, ongeacht of dit door een persoon of AI is vervaardigd. Ook andere strafrechtelijke bepalingen, zoals doxing (art. 285d Sr) en smaad/laster (respectievelijk art. 261 en 262 Sr), zijn in voorkomend geval mogelijk van toepassing, bijvoorbeeld als de AI-chatbot gegenereerde beelden/ bewerkingen van personen bevatten met het oogmerk die persoon vrees aan te (laten) jagen (doxing) of opzettelijk iemands eer of goede naam aanrandt (smaad/laster), en er aan de andere voorwaarden van die specifieke wetsartikelen wordt voldaan.
Zoals ook aangegeven bij het antwoord op vraag 5, is X op grond van artikel 16 van de DSA verplicht een toegankelijk en gebruiksvriendelijk digitaal meldsysteem in te richten waarmee iedereen illegale online inhoud, zoals materiaal van illegale deepnudes, kan melden. Het derde lid van artikel 16 DSA verduidelijkt dat een melding van illegale inhoud, conform de vereisten van dat artikel, leidt tot zogenaamde «daadwerkelijke kennis of bekendheid» van die illegale inhoud bij een hostingbedrijf of online platform. Zodra dat het geval is, moet zij prompt handelen om die illegale inhoud te verwijderen of de toegang daartoe onmogelijk te maken. Doet een platform dat niet dan kan zij geen beroep doen op de vrijwaring van aansprakelijkheid uit artikel 6 van de DSA en zelfstandig aansprakelijk worden gesteld voor die illegale inhoud. Voor het indienen van een verwijderverzoek kan de hulp van Offlimits, een betrouwbare flagger, worden ingeschakeld.
Zijn er voor zover bekend ook Nederlands slachtoffers van deze AI-beelden en zo ja, is voor deze slachtoffers voldoende bekend waar zij terecht kunnen voor hulp?
Slachtoffers kunnen bij verschillende organisaties, zoals Slachtofferhulp Nederland (SHN), Centrum Seksueel Geweld (CSG) en Offlimits, terecht voor hulp. Deze organisaties werken voortdurend aan het onder de aandacht brengen van hun meldpunten en/of hulplijnen, bijvoorbeeld door middel van campagnes. Als het slachtoffer overweegt een melding te maken of aangifte te doen, kan deze terecht bij de politie. Genoemde hulporganisaties kunnen slachtoffers hierover informeren of hierbij ondersteunen.
Bij bovengenoemde hulporganisaties is niet bekend of er ook Nederlanders zijn, die slachtoffer zijn geworden van de AI-naaktbeelden, die specifiek met de AI-Chatbot Grok zijn gegenereerd. Dit komt omdat bij meldingen die door slachtoffers worden gedaan bij SHN en CSG, in de registratie geen onderscheid wordt gemaakt naar misbruik van echt dan wel AI-gegenereerd beeldmateriaal. Bij meldingen die door slachtoffers worden gedaan bij Offlimits, wordt in de registratie wel onderscheid gemaakt tussen echt en AI-gegenereerd beeldmateriaal, maar wordt niet geregistreerd met welke specifieke AI-applicatie, zoals bijvoorbeeld de AI-chatbot Grok, de afbeeldingen zijn gegenereerd.
De politie heeft in de afgelopen twee maanden wel een toename gezien in de hoeveelheid meldingen die vanuit platforms wordt gedaan over uploads naar AI-chatbot Grok. Mogelijk zijn er slachtoffers die zelf melding hebben gedaan bij de politie, maar dit is niet goed uit de registratie te halen, omdat de melding onder verschillende delictsoorten kan worden geregistreerd.
In hoeverre biedt Nederlandse wetgeving bescherming tegen het genereren en verspreiden van AI-deepfakes van vrouwen en minderjarigen en is dit volgens u voldoende?
De Nederlandse wetgeving biedt via de artikelen 252 en 254ba Sr voldoende mogelijkheden om strafrechtelijk op te treden tegen personen die met AI applicaties (zonder toestemming) deepnudes van personen, waaronder vrouwen en minderjarigen, genereren, voorhanden hebben en verspreiden.
De strafbaarstelling van artikel 254ba Sr omvat onder meer het, zonder toestemming van de afgebeelde, vervaardigen van (nep) seksueel beeldmateriaal. Ook het openbaar maken en het voorhanden hebben van dergelijke (nep) naaktbeelden valt onder het bereik van dit artikel. Wanneer het materiaal van minderjarigen betreft is het seksueel beeldmateriaal van kinderen en is het strafbaar op grond van artikel 252 Sr.
Naast de strafrechtelijke handhaving door het Openbaar Ministerie (OM) op bovenstaande strafrechtelijke bepalingen zijn er bestuursrechtelijke handhavers die werken aan de bestrijding van online illegale content. Een van de belangrijkste is de ACM, die als digitaledienstencoördinator voor Nederland handhaaft op de verplichtingen uit de DSA.
De Autoriteit online Terroristisch en Kinderpornografisch Materiaal (ATKM) geeft uitvoering aan maatregelen die Nederland op grond van EU- en nationale regelgeving moet nemen om online terroristisch en seksueel beeldmateriaal van kinderen te signaleren en snelle verwijdering ervan door aanbieders van hostingdiensten te garanderen.
De Autoriteit Persoonsgegevens (AP) is een onafhankelijke toezichthouder die per geval – uit eigen beweging of op verzoek – beoordeelt of wordt voldaan aan de Algemene Verordening Gegevensbescherming (AVG). Het is aan de AP om te beoordelen of een AI deepfake een schending is van de AVG. Wanneer de AP een overtreding constateert, kan de AP een boete of dwangsom opleggen, en bevelen tot het stopzeten van gegevensverwerkingen.6
Daarnaast kunnen slachtoffers van AI deepfakes mogelijk bescherming vinden in het civielrecht. Artikel 6:162 van het Burgerlijk Wetboek biedt het kader voor wat onrechtmatig is in civielrechtelijke zin – al dan niet in combinatie met specifieke civielrechtelijke bepalingen. Hierbij gaat het in de kern om een inbreuk op een recht en een doen of nalaten in strijd met een wettelijke plicht of met hetgeen volgens ongeschreven recht in het maatschappelijk verkeer betaamt, een en ander behoudens de aanwezigheid van een rechtvaardigingsgrond.
Op welke manier wordt in Nederland gecontroleerd of platforms voldoen aan verplichtingen rondom schadelijke AI-inhoud?
In Nederland controleren de bevoegde toezichthouders of platforms voldoen aan wettelijke verplichtingen. De DSA bevat verplichtingen op grond waarvan de ACM kan handhaven wanneer online platforms of hostingproviders onvoldoende optreden tegen illegale inhoud en hun processen met betrekking tot meldingen niet op orde hebben. Dit kan het geval zijn als blijkt dat de onlinedienst niet of onvoldoende gemotiveerd of traag reageert op meldingen over illegale inhoud van bijvoorbeeld gebruikers of trusted flaggers.
Het kan zijn dat niet de ACM maar een toezichthouder in een andere lidstaat bevoegd is ten aanzien van de online dienst in kwestie. In het geval van X/Grok is bijvoorbeeld de EC primair bevoegd. Zij kan als bevoegd toezichthouder een onderzoek instellen en boetes opleggen tot 6% van de wereldwijde omzet. Daarnaast hebben gebruikers de mogelijkheid om, naast het doorlopen van de interne klachtenafhandelingsprocedure bij een aanbieder, ook een gerechtelijke procedure te starten.
De ACM roept slachtoffers van dergelijke beelden op om melding te doen bij het platform/de hosting provider, bij de politie of bij een trusted flagger zoals Offlimits. Deze meldingen zijn waardevol om aan te tonen dat materiaal zonder toestemming is verspreid. Ook kan naar aanleiding van de meldingen blijken dat het platform/de hosting provider onvoldoende optreedt tegen illegale inhoud, waarna de ACM daarop kan handelen.
Daarnaast is de AP op grond van de DSA en de AVG een bevoegd toezichthouder op het gebied van illegale deepnudes. Als deepnudes zonder toestemming worden verspreid, kan er sprake zijn van onrechtmatige verwerking van persoonsgegevens. De AP kan een onderzoek instellen naar personen of organisaties die verantwoordelijk zijn voor het (mogelijk) maken en verspreiden van dit soort materiaal. Dit kunnen in bepaalde gevallen online platforms zijn, maar ook hostingproviders die de content hosten. Voor de AP is het wel van belang dat de partij die verantwoordelijk is voor de content (afhankelijk van de omstandigheden van het geval; het individu en/of het platform) te achterhalen is, wat, anders dan bij X, niet altijd het geval is. Het kan zijn dat niet de AP, maar een gegevensbeschermingsautoriteit in een andere lidstaat bevoegd is wat betreft de onlinedienst in kwestie. Als uit het onderzoek blijkt dat er overtredingen zijn, kan de AP of andere autoriteit aanbieders van onlinediensten bijvoorbeeld een verwerkingsverbod opleggen wat betreft het onrechtmatige materiaal. Het proces van onderzoek en bestuursrechtelijk handhaven zal in de regel niet leiden tot het snel offline zijn van de beelden.
Vindt u dat de mogelijkheid om elk persoon of object door een AI-bot af te laten beelden in bikini geschrapt moet worden om te voorkomen dat vrouwen en minderjarigen slachtoffer worden van seksuele deepfakes? Zo ja, welke stappen gaat u ondernemen?
Binnen het Ministerie van Justitie en Veiligheid wordt gekeken naar de mogelijkheden om het gebruik van nudify applicaties verder tegen te gaan. Ondanks de mogelijkheid om gebruikers van de applicaties strafrechtelijk te vervolgen (via de artikelen 252 en 254ba Sr) en de mogelijkheid om elk illegaal beeld steeds te laten verwijderen, blijft het maatschappelijke probleem rondom deepnudes zich in grote mate voordoen. Om die reden wordt bezien of het wenselijk en haalbaar is het aanbieden van de applicaties zelf te verbieden, nationaal dan wel Europees. Inmiddels hebben met verschillende stakeholders en experts gesprekken plaatsgevonden. Voordat een inhoudelijke positie bepaald wordt, is verdere studie nodig.
Denkt u dat een algeheel verbod op het generen van seksuele content door AI-bots kan helpen om te voorkomen dat vrouwen en minderjarigen hiervan slachtoffer worden? Zo nee, waarom niet?
Zoals bij vraag 8 beantwoord, kan tegen het (zonder toestemming) genereren, voorhanden hebben en verspreiden van deepnudes nu al strafrechtelijk worden opgetreden via de artikelen 252 en 254ba Sr. Ondanks deze strafrechtelijke mogelijkheden en de mogelijkheid om elk illegaal beeld te laten verwijderen, blijft het maatschappelijke probleem rondom deepnudes zich in grote mate voordoen.
In hoeverre kan de in consultatie gebrachte Wet naburig recht deepfakes van personen bij vergelijkbare gevallen behulpzaam zijn? En wanneer kan de Tweede Kamer dit wetsvoorstel verwachten?
Het wetsvoorstel naburig recht deepfakes van personen, een initiatiefvoorstel dat in voorbereiding was bij het voormalig Kamerlid Dral (VVD), is (nog) niet ingediend bij de Tweede Kamer. Er heeft van 30 oktober tot en met 31 december 2025 een internetconsultatie plaatsgevonden over een voorontwerp van de wet van haar hand. Dit voorontwerp is voor advies voorgelegd bij de Commissie Auteursrecht. Het is aan de opvolger van het lid Dral om te besluiten of en hoe het traject wordt voortgezet. Gelet op de voorbereidende fase waarin het wetsvoorstel zich op dit moment bevindt, kan niet worden beoordeeld in hoeverre het Wetsvoorstel een meerwaarde zal hebben voor de aanpak. Zoals bij de vragen 8 en 11 beantwoord, kan tegen het (zonder toestemming) vervaardigen, voorhanden hebben en verspreiden van deepnudes al strafrechtelijk worden opgetreden via de artikelen 252 en 254ba van het Wetboek van Strafrecht.
Bent u bereid in gesprek te gaan met Europese lidstaten over het misbruik van AI-chatbots als het gaat om seksuele content op X en andere platforms?
Ja, daartoe zijn wij bereid. Zoals is geantwoord bij vraag 10, vindt bij het Ministerie van Justitie en Veiligheid een verkenning plaats waarbij wordt gekeken naar de mogelijkheden om het gebruik van nudify-applicaties verder tegen te gaan. Binnen dit onderzoek vinden ook gesprekken plaats met andere Europese lidstaten, om te bezien hoe de aanpak daar is vormgegeven en of gezamenlijk kan worden opgetreden.
Het bericht 'Elon Musks AI-chatbot Grok onder vuur door seksueel getinte beelden' |
|
Sarah El Boujdaini (D66), Hanneke van der Werf (D66) |
|
Foort van Oosten (VVD), van Marum |
|
|
|
|
Heeft u kennisgenomen van het bericht «Elon Musks AI-chatbot Grok onder vuur door seksueel getinte beelden»?1
Ja.
Bent u op de hoogte van het incident waarbij AI-chatbot Grok door gebruikers werd aangespoord om seksuele deepfakes van minderjarige meisjes te genereren, en dat deze beelden tot wel 12 uur online hebben gestaan voordat ze werden verwijderd? Zo ja, hoe beoordeelt u dit incident in het licht van de Digital Services Act (DSA) verplichtingen ten aanzien van bescherming van minderjarigen?
Ja, daarvan zijn we op de hoogte. Het bericht dat zoveel mensen slachtoffer zijn geworden vinden wij zeer zorgwekkend. De slachtoffers zijn met name vrouwen en minderjarigen, maar deepnudes kunnen in potentie van iedereen gemaakt worden. De impact en de gevolgen van deepnudes voor slachtoffers en hun omgeving zijn enorm, mede omdat het maken van deepnudes steeds geavanceerder wordt en daarmee deepnudes steeds realistischer worden. Daarnaast zijn deze beelden ook schadelijk voor de samenleving, omdat iedereen, specifiek jongeren, ze online tegen kunnen komen. Het vervaardigen van seksueel beeldmateriaal van minderjarigen, of van personen zonder toestemming, is strafbaar, ook als het materiaal met AI is gegenereerd.
Als aangewezen zeer groot online platform zal X moeten voldoen aan de verplichtingen uit de Digitale Dienstenverordening (DSA). In die hoedanigheid is X verplicht om de systeemrisico’s die kunnen voortvloeien uit de verspreiding van illegale content, zoals illegale deepnudes, te identificeren en te beperken. Ook moeten zij het gebruikers mogelijk maken om illegale inhoud op eenvoudige wijze te melden, welke meldingen zij op een tijdige, zorgvuldige, niet-willekeurige en objectieve wijze moeten beoordelen.
Het primaat van het DSA-toezicht op X als zeer groot online platform ligt bij de Europese Commissie (EC). Daarbij wordt zij ondersteund door de Ierse toezichthouder, als toezichthouder van de lidstaat waar X zijn hoofdvestiging heeft. De toezichthouders beoordelen niet of specifieke content illegaal is en leggen geen verwijderverzoeken of bevelen op aan platforms, maar controleren of bijvoorbeeld bovenstaande meldingsmechanismes van platforms voldoen aan de DSA en of het platform de melding netjes en op tijd onderzoekt en melder over de beslissing informeert. Op 26 januari werd bekend dat de EC een nieuw, officieel onderzoek is gestart naar (de functies van) Grok en X onder de DSA. In dit nieuwe onderzoek zal worden beoordeeld of X de risico’s in verband met de verspreiding van illegale inhoud, waaronder gemanipuleerde seksuele afbeeldingen en inhoud die kwalificeert als seksueel misbruik van kinderen, in verband met de uitrol van Grok in de EU naar behoren heeft beoordeeld en beperkt.
Welke stappen onderneemt Nederland binnen de Raad en richting de Europese Commissie om ervoor te zorgen dat DSA-verplichtingen met betrekking tot bescherming van minderjarigen en voorkomen van AI-malafide content effectief worden nageleefd door grote platforms?
Op de DSA wordt toezicht gehouden door onafhankelijke toezichthouders en Nederland kan dienaangaande geen instructies geven. Wel kan Nederland signalen afgeven aan de EC of de Autoriteit Consument & Markt (ACM), de coördinerende toezichthouder op de DSA in Nederland, in het geval risico’s worden gezien die om aandacht vragen. Zo heeft Nederland de uitkomsten van de kinderrechtenimpactassessments met de EC gedeeld.
Bent u op de hoogte van de lopende onderzoeken van meerdere landen (o.a. Frankrijk, Zweden, Australië) tegen X over de stroom aan deepfakes en seksueel expliciete AI-beelden? Zo ja, wat is de Nederlandse positie en rol hierin?
Ja, daarvan zijn wij op de hoogte. Het is mede aan de toezichthouder van de DSA, in dit geval de EC, om te beoordelen of X aan de wettelijke verplichtingen heeft voldaan. Daarnaast hebben wij vernomen dat Frankrijk een strafrechtelijk onderzoek is gestart.2 Nederland heeft in de lopende onderzoeken tegen X geen specifieke rol. Uiteraard volgen wij de ontwikkelingen met belangstelling.
Onder DSA zijn grote platformen verplicht om duidelijke, gebruiksvriendelijke mechanismen voor het rapporteren van illegale content te hebben en deze snel te behandelen, hoe beoordeelt u de effectiviteit van de huidige mechanismen van X, mede gezien het feit dat sommige beelden pas na journalistieke publiciteit werden verwijderd?
Het niet adequaat en of snel handelen van een zeer groot online platform wordt gesanctioneerd in het derde lid van artikel 16 DSA. Dit artikel verduidelijkt dat een melding van illegale inhoud, conform de vereisten van dat artikel, leidt tot zogenaamde «daadwerkelijke kennis of bekendheid» van die illegale inhoud bij een hostingbedrijf of online platform. Zodra dat het geval is, moet een zeer groot online platform prompt handelen om die illegale inhoud te verwijderen of de toegang daartoe onmogelijk te maken. Doet een platform dat niet dan kunnen ze geen beroep doen op de vrijwaring van aansprakelijkheid uit artikel 6 van de verordening en zelfstandig aansprakelijk worden gesteld voor die illegale inhoud.
Het is aan de toezichthouder, in dit geval de EC, om te beoordelen of aan bovengenoemd kader is voldaan. De EC onderzoekt dit momenteel.
Hoeveel meldingen van AI-gegenereerde illegale content, waaronder deepfakes en beelden met minderjarigen, zijn via het DSA-transparantiesysteem aan de Europese Commissie en nationale autoriteiten gerapporteerd, en wat is daarvan de uitkomst?
De ACM heeft geen inzicht in meldingen die door andere lidstaten worden gedaan bij de EC en/of de Ierse toezichthouder Coimisiún na Meán (CNAM; toezichthouder van de lidstaat waar X zijn hoofdvestiging heeft). Dit is in principe vertrouwelijk tussen de melder en de EC. Meldingen over systeemrisico’s zijn vaak beschrijvend over een bepaalde functionaliteit of risico, aangevuld met enkele voorbeelden van het betreffende onderwerp.
Kunt u duidelijkheid geven over hoe momenteel toezicht en handhaving is ingericht op het gebied van deepfake incidenten in Nederland? En is dit alleen meldings-gedreven of ook door middel van actieve detectie?
Handhaving en toezicht op illegaal deepfake-beeldmateriaal gebeurt primair op basis van meldingen bij de bevoegde handhavingsautoriteiten over de online platforms waar deze worden verspreid.
De ACM is de bevoegde Nederlandse toezichthouder op de DSA. De ACM heeft op grond van de DSA geen bevoegdheid om verwijderbevelen op te leggen. Wel bevat de DSA verplichtingen op grond waarvan de ACM kan handhaven wanneer online platforms of hostingproviders onvoldoende optreden tegen illegale inhoud en hun processen met betrekking tot meldingen niet op orde hebben. Dit kan het geval zijn als blijkt dat de onlinedienst niet of onvoldoende gemotiveerd of traag reageert op meldingen over illegale inhoud van bijvoorbeeld gebruikers of trusted flaggers.
Het kan zijn dat niet de ACM maar een toezichthouder in een andere lidstaat bevoegd is ten aanzien van de onlinedienst in kwestie. In het geval van de kwestie X/Grok is bijvoorbeeld de Europese Commissie primair bevoegd. Zij kan als bevoegd toezichthouder een onderzoek instellen en boetes opleggen tot 6% van de wereldwijde omzet. Daarnaast hebben gebruikers de mogelijkheid om, naast het doorlopen van de interne klachtenafhandelingsprocedure bij een aanbieder, ook een gerechtelijke procedure te starten.
De ACM roept slachtoffers van dergelijke beelden op om melding te doen bij het platform/de hosting provider, bij de politie of bij een trusted flagger zoals Offlimits. Deze meldingen zijn waardevol om aan te tonen dat materiaal zonder toestemming is verspreid. Ook kan naar aanleiding van de meldingen blijken dat het platform/de hosting provider onvoldoende optreedt tegen illegale inhoud, waarna de ACM daarop kan handelen.
Daarnaast is de Autoriteit Persoonsgegevens (AP) op grond van de DSA en de Algemene Verordening Gegevensbescherming (AVG) een bevoegd toezichthouder op het gebied van illegale deepfakes. Als deepfakes zonder toestemming worden verspreid, kan er sprake zijn van onrechtmatige verwerking van persoonsgegevens. De AP kan een onderzoek instellen naar personen of organisaties die verantwoordelijk zijn voor het (mogelijk) maken en verspreiden van dit soort materiaal. Dit kunnen in bepaalde gevallen online platforms zijn, maar ook hostingproviders die de content hosten. Voor de AP is het wel van belang dat de partij die verantwoordelijk is voor de content (afhankelijk van de omstandigheden van het geval; het individu en/of het platform) te achterhalen is, wat, anders dan bij X, niet altijd het geval is. Het kan zijn dat niet de AP maar een gegevensbeschermingsautoriteit in een andere lidstaat bevoegd is ten aanzien van de onlinedienst in kwestie. Als uit het onderzoek blijkt dat er overtredingen zijn, kan de AP of andere autoriteit aanbieders van onlinediensten bijvoorbeeld een verwerkingsverbod opleggen voor wat betreft het onrechtmatige materiaal. Het proces van onderzoek en bestuursrechtelijk handhaven zal in de regel niet leiden tot het snel offline zijn van de beelden.
De officier van justitie kan op grond van artikel 125p van het Wetboek van Strafvordering (Sv) aan een aanbieder van een communicatiedienst bevelen om strafbare online content ontoegankelijk te maken. Een dergelijk bevel kan, kort gezegd, worden gegeven als sprake is van een strafbaar feit waarvoor voorlopige hechtenis is toegelaten, ter beëindiging van dat strafbare feit en/of ter voorkoming van nieuwe strafbare feiten.
Voor illegale deepfakes, op basis van de artikelen 252, 254ba en art. 285d van het Wetboek van Strafrecht (Sr), is dit het geval. Van deze mogelijkheid wordt beperkt gebruik gemaakt, omdat de politie en het Openbaar Ministerie ook gebruik kunnen maken van verwijderverzoeken op basis van de zelfregulerings-mogelijkheden. Deze zijn in de praktijk vaak sneller. Een aanbieder die niet voldoet aan een dergelijk bevel onder 125p Sv kan strafrechtelijk aansprakelijk zijn (54a Sr).
Wanneer het materiaal van minderjarigen betreft is het seksueel beeldmateriaal van kinderen en is het strafbaar op grond van artikel 252 Sr. In Nederland is dan ATKM bevoegd om aanbieders van communicatiediensten die in Nederland zijn gevestigd of die seksueel beeldmateriaal van kinderen op Nederlands grondgebied hebben opgeslagen, te verplichten om dergelijk materiaal ontoegankelijk te maken of te verwijderen. Dit geldt ook voor seksueel beeldmateriaal van minderjarigen dat is vervaardigd door middel van AI, zoals bij deepnudes. Als aanbieders van hostingdiensten niet aan deze verplichting voldoen, kan de ATKM bestuursrechtelijk handhaven. De ATKM kan in dat geval een last onder dwangsom of een bestuurlijke boete opleggen, die kan oplopen tot 10% van de jaarlijkse omzet van de onderneming.
Hoe verhoudt de handhaving van de AVG zich tot de handhaving van de DSA in dit soort gevallen, en ziet u mogelijkheden om deze instrumenten gezamenlijk effectiever in te zetten?
Er kan in dit soort gevallen zowel op basis van de AVG als de DSA worden gehandhaafd. De ACM werkt momenteel nauw samen met de AP en andere betrokken instanties aan mogelijkheden om elkaar hierin te versterken.
De ACM heeft op grond van de DSA geen bevoegdheid om verwijderbevelen op te leggen. Wel bevat de DSA verplichtingen op grond waarvan de ACM kan handhaven wanneer online platforms of hostingproviders onvoldoende optreden tegen illegale inhoud en hun processen met betrekking tot meldingen niet op orde hebben. Dit kan het geval zijn als blijkt dat de onlinedienst niet of onvoldoende gemotiveerd of traag reageert op meldingen over illegale inhoud van bijvoorbeeld gebruikers of trusted flaggers. Het kan zijn dat niet de ACM maar een toezichthouder in een andere lidstaat bevoegd is wat betreft de onlinedienst in kwestie. In het geval van de kwestie X/Grok is bijvoorbeeld de Europese Commissie primair bevoegd.
De AP kan een onderzoek instellen naar personen of organisaties die verantwoordelijk zijn voor het (mogelijk) maken en verspreiden van materiaal dat in strijd is met de AVG. Dit kunnen in bepaalde gevallen online platforms zijn, maar ook hostingproviders die de content hosten. Voor de AP is het wel van belang dat de partij die verantwoordelijk is voor de content (afhankelijk van de omstandigheden van het geval; het individu en/of het platform) te achterhalen is, wat, anders dan bij X, niet altijd het geval is. Het kan verder zo zijn dat niet de AP maar een gegevensbeschermingsautoriteit in een andere lidstaat bevoegd is wat betreft de onlinedienst in kwestie. Als uit het onderzoek blijkt dat er overtredingen zijn, kan de AP of andere autoriteit aanbieders van onlinediensten bijvoorbeeld een verwerkingsverbod opleggen wat betreft het onrechtmatige materiaal. Hierin verschilt de handhavingsmogelijkheden op de AVG ten aanzien van de mogelijkheden onder de DSA. Het proces van onderzoek en bestuursrechtelijk handhaven zal in de regel niet leiden tot het snel offline zijn van de beelden.
Vindt u dat «nudify»-apps en dergelijke functies van AI-chatbots überhaupt bestaansrecht hebben? Zo nee, wat gaat u daaraan doen?
Binnen het Ministerie van Justitie en Veiligheid wordt gekeken naar de mogelijkheden om het gebruik van nudify applicaties verder tegen te gaan. Ondanks de mogelijkheid om gebruikers van de applicaties strafrechtelijk te vervolgen (via de artikelen 252 en 254ba Sr) en de mogelijkheid om elk illegaal beeld steeds te laten verwijderen, blijft het maatschappelijk probleem rondom deepnudes zich in grote mate voordoen. Om die reden wordt bezien of het wenselijk en haalbaar is het aanbieden van de applicaties zelf te verbieden, nationaal dan wel Europees. Inmiddels hebben met verschillende stakeholders en experts gesprekken plaatsgevonden. Voordat een inhoudelijke positie bepaald wordt, is verdere studie nodig.
Bent u bereid om aan te dringen op effectieve handhaving tegen X in de kwestie van AI-gegenereerde beelden van minderjarigen en zo ja, welke nationale en Europese maatregelen kunnen er genomen worden of welke sancties kunnen er worden opgelegd?
Effectieve handhaving van Europees recht is onverminderd van belang. De Europese Commissie is op 26 januari jl. een nieuw onderzoek gestart naar X dat specifiek ziet op Grok. Als de Commissie concludeert dat X de DSA heeft overtreden, kan zij verdere handhavingsmaatregelen nemen, zoals de vaststelling van een besluit tot niet-naleving en de oplegging van een boete.
Kunt u deze vragen elk afzonderlijk beantwoorden?
Ja.
De beschuldigingen van de Verenigde Staten richting Nederlandse toezichthouders en NGO’s die toezien op het handhaving van de Digital Services Act |
|
Laurens Dassen (Volt), Barbara Kathmann (PvdA) |
|
Vincent Karremans (VVD), David van Weel (minister justitie en veiligheid, minister asiel en migratie) (VVD), van Marum |
|
|
|
|
Bent u bekend met het onderzoek van de Justitiecommissie van het Amerikaanse Huis van Afgevaardigden, waarin Nederlandse en Europese organisaties onder vuur worden genomen vanwege hun rol bij de handhaving van de Digital Services Act (DSA)?1
Ja.
Bent u eveneens bekend met de reactie van Bits of Freedom en Justice for Prosperity? Wat is hierop uw reactie?2
Ja. Het kabinet onderschrijft het belang van de handhaving van Europese digitale wetgeving. Toezichthouders en NGO’s spelen een belangrijke rol hierin en het kabinet zet zich ervoor in dat zij hun wettelijke en maatschappelijke taken zonder belemmering kunnen uitvoeren.
Hoe reageert u op de aantijgingen die in het rapport worden gemaakt, waaronder richting de Autoriteit Consument & Markt (ACM) en NGO’s als Bits of Freedom en Justice for Prosperity?3
Het kabinet herkent zich niet in de uitspraken die worden gedaan in het rapport.
Kunt u bevestigen dat de ACM simpelweg haar wettelijke taak uitvoert door de DSA te handhaven? Deelt u de zienswijze van de indieners dat dit op geen enkele manier onder druk mag worden gezet door andere overheden?
Dat kan het kabinet bevestigen en die zienswijze deelt het kabinet.
Kunt u bevestigen dat Bits of Freedom en Justice for Prosperity hun maatschappelijke taak vervullen door betrokken te zijn bij de handhaving van de DSA? Deelt u de zienswijze van de indieners dat dit op geen enkele manier onder druk mag worden gezet door andere overheden?
Dat kan het kabinet bevestigen en die zienswijze deelt het kabinet. De effectiviteit van de DSA wordt niet alleen bepaald door handhaving door toezichthouders, maar ook door bijdragen van maatschappelijke organisaties, onderzoekers, gebruikers van platforms en onafhankelijke geschilbeslechtingsorganen, die allemaal rechten ontlenen aan de DSA.
Welke status heeft dit rapport? Heeft u reden om te geloven dat hieruit sancties of maatregelen richting EU-lidstaten kunnen of zullen volgen?
Dit document is een staff report van de Republikeinse meerderheid van het Judiciary Committee in het Huis van Afgevaardigden van de VS. Met dit rapport op zichzelf kunnen geen sancties of maatregelen jegens EU-lidstaten worden ingesteld.
Wat vindt u van de beschuldiging dat Nederlandse toezichthouders en NGO’s onder druk worden gezet omdat zij hun wettelijke en maatschappelijke taken uitvoeren? Heeft u hierover contact gehad met Amerikaanse vertegenwoordigers? Zo niet, kunt u dit alsnog doen?
Het kabinet vindt het niet passend dat Nederlandse toezichthouders en NGO’s onderwerp zijn van kritiek omdat zij hun wettelijke en maatschappelijke taken uitvoeren. Het betreft wetgeving die democratisch tot stand is gekomen. Het is onjuist om natuurlijke personen of organisaties daarop aan te spreken. Toezichthouders en NGO’s spelen een belangrijke rol in het Nederlandse bestel en het kabinet zet zich ervoor in dat zij hun wettelijke en maatschappelijke taken zonder belemmering kunnen uitvoeren.
Er is via verschillende kanalen regulier contact met Amerikaanse vertegenwoordigers. In die contacten heeft het kabinet ook haar zienswijze over deze casus uitgedragen. Zoals dat wanneer er een dispuut over beleid of regelgeving is, de discussie daarover via politici en beleidsmakers gevoerd moet worden.
In algemene zin blijft het kabinet zich inspannen voor de trans-Atlantische band. Tegelijkertijd benutten we diplomatieke kanalen om de VS aan te spreken wanneer hun acties onze waarden en belangen ondermijnen, altijd met oog voor de relatie en het behoud van kritieke veiligheidsbelangen.
Bent u op de hoogte van berichtgeving waaruit blijkt dat de Amerikaanse overheid VS-diplomaten in Europa heeft geïnstrueerd om de DSA te traineren en frustreren?4 Hoe kijkt u naar deze werkwijze van de Verenigde Staten?
Ja. Zie ook het antwoord op vraag 9.
Is de Amerikaanse ambassade in Nederland ook actief bezig met verzet tegen de handhaving van de DSA? Kunt u dit bevestigen, en toezeggen dat u contact met de ambassade opneemt om op te komen voor de vrijheid van onze toezichthouders en NGO’s?
Het staat de Amerikaanse regering vrij een positie te hebben op de DSA en deze uit te dragen.
Het kabinet is in gesprek met vertegenwoordigers van de Amerikaanse regering over de DSA. De precieze inhoud van deze gesprekken is vertrouwelijk, maar in algemene zin spant het kabinet zich ervoor in dat toezichthouders en NGO’s hun wettelijke en maatschappelijke taak zonder belemmering kunnen vervullen. Hiermee geeft het kabinet uitvoering aan het regeerakkoord waarin staat dat diplomatieke kanalen worden benut om de VS aan te spreken wanneer hun acties onze waarden en belangen ondermijnen, altijd met oog voor de relatie en het behoud van kritieke veiligheidsbelangen.
Veroordeelt u de handelwijze van de Amerikaanse justitiecommissie, nu Nederlandse organisaties onder schot staan voor het uitvoeren van hun wettelijke en maatschappelijke taken?
Het kabinet deelt de inhoud van het rapport niet. Zie verder het antwoord op vraag 7.
Bent u bereid maatregelen te nemen om de ACM, Bits of Freedom en Justice for Prosperity te beschermen tegen mogelijke Amerikaanse maatregelen naar aanleiding van het rapport van de justitiecommissie?
De inzet van het kabinet is erop gericht dat toezichthouders en NGO’s hun wettelijke en maatschappelijke taak zonder belemmering kunnen uitvoeren. Maatschappelijke organisaties hebben daarbij het recht op vereniging en vrijheid van meningsuiting. Mogelijke maatregelen naar aanleiding van het rapport tegen deze organisaties zal het kabinet volgen en het kabinet zal daarbij opkomen voor hun belangen.
Zegt u toe om deze Nederlandse organisaties bij te staan als tegen hen een inreisverbod wordt ingevoerd? Op welke manier kunt u hen hulp aanbieden?
Zie de beantwoording van vraag 11. Het kabinet volgt de ontwikkelingen en zal indien nodig opkomen voor de belangen van deze organisaties. Van inreisverboden is op dit moment echter geen sprake.
Hoe reageert u, in het licht van het rapport uit het Huis van Afgevaardigden, op het feit dat de Verenigde Staten eerder toegang tot het land hebben geweigerd voor Eurocommissaris Thierry Breton en vier vertegenwoordigers van NGO’s?
Zoals reeds aangegeven in de beantwoording van de Kamervragen van de leden Kathmann, van der Lee en Dassen over de aangekondigde tegenreactie van de Verenigde Staten gericht op Europese techbedrijven, heeft het kabinet net als de Europese Commissie en diverse andere EU-lidstaten zijn zorgen uitgesproken over deze visa-restricties en deze veroordeeld.
Veroordeelt u, net als de Europese Commissie, de handelwijze van de Verenigde Staten nu zij pleitbezorgers van techregulering bestraffen?
Zie het antwoord op vraag 13.
Deelt u de zorgen van de indiener dat de vijandige houding van de Verenigde Staten richting de EU en haar lidstaten kan leiden tot aarzeling bij het versterken en handhaven van Europese techregulering, zoals scherpere maatregelen tegen manipulatieve algoritmen en een digitaledienstenbelasting?
Het kabinet steunt de Europese Commissie en andere toezichthouders in het onverkort en niet-discriminatoir handhaven van de DSA, ongeacht waar de bedrijven vandaan komen. Op dit moment lopen diverse onderzoeken en procedures naar bedrijven, waardoor het kabinet op dit moment geen zorgen heeft dat de houding van de VS leidt tot terughoudendheid of aarzeling bij handhaving.
Bent u het met de indiener eens dat Europa juist ondubbelzinnig en eensgezind moet blijven pleiten voor het strenger handhaven van wet- en regelgeving die de macht van Big Tech beteugelen, zoals gevraagd in de motie-Kathmann [Kamerstuk 30 821-264]?
Het kabinet steunt de Europese Commissie in het handhaven van de Europese digitale wetgeving en onderstreept het belang bij het als EU eensgezind op te treden in het geval van druk of tegenmaatregelen.
Ziet u in de vijandige houding van de Verenigde Staten richting de EU aanleiding om versneld te verkennen hoe Nederland haar afhankelijkheid van Amerikaanse techdiensten kan afbouwen, zowel in de ICT-dienstverlening als bij de communicatieplatforms?
De VS zijn de wereldmacht met wie wij de meeste belangen delen. We blijven ons daarom inspannen voor goede trans-Atlantische relaties. Tegelijkertijd is het kabinet zich bewust van potentiële risico’s van afhankelijkheden. In het regeerakkoord wordt dan ook stevig ingezet op het versterken van onze digitale autonomie. Hiertoe zet het kabinet onder andere in op het versterken van de Europese digitale sector, met stimulerende, beschermende en partner maatregelen (promote, protect, partner).
Kunt u deze vragen afzonderlijk van elkaar en zo snel mogelijk beantwoorden?
Ja.
Het bericht ‘Bescherm de lichamelijke integriteit van vrouwen, ook in de digitale wereld’ |
|
Queeny Rajkowski (VVD), Bart Bikkers (VVD) |
|
David van Weel (minister justitie en veiligheid, minister asiel en migratie) (VVD), Aerdts |
|
|
|
|
Bent u bekend met het bericht «Bescherm de lichamelijke integriteit van vrouwen, ook in de digitale wereld»?1
Hoe oordeelt u over het feit dat informatie van vrouwen over vruchtbaarheid, hun menstruatiecyclus en (het afbreken van) een eventuele zwangerschap wordt doorverkocht en gedeeld met bedrijven?
Hoe beoordeelt u het feit dat deze data lijkt te worden gedeeld met landen of bedrijven die zich buiten Europa bevinden en waar vrouwenrechten, zoals het recht op abortus, onder druk staan?
Klopt het dat gegevens over onder andere menstruatie, miskramen, zwangerschapstesten en het gebruik van morning-afterpillen volgens de privacywetgeving als bijzondere persoonsgegevens gelden? Zo nee, waarom niet? Zo ja, klopt het dat deze bijzondere persoonsgegevens niet zonder medeweten van degene waar het om gaat verkocht mogen worden?
Deelt u onze zorg dat bedrijven die zichzelf profileren als vóór de vrouwengezondheid en als een betrouwbare partij, terwijl zij zonder uitdrukkelijke toestemming bijzondere persoonsgegevens van gebruikers doorverkopen, misleidend te werk gaan? Zo ja, welke rol ziet u hierbij voor de Autoriteit Consument & Markt of de Autoriteit Persoonsgegevens?
Bent u bereid om in gesprek te gaan met de toezichthouders, en waar nodig partners op Europees niveau, om zo snel mogelijk de lichamelijke integriteit van vrouwen en mensen ook digitaal te beschermen zodat voorkomen wordt dat hormonale kwetsbaarheden worden geëxploiteerd voor commercieel gewin, zonder dat vrouwen dat weten? Zo nee, waarom niet?
Bent u bereid te onderzoeken of de huidige wetgeving afdoende is, of dat er nog aanvullende wetgeving of beleid nodig is? Zo nee, waarom niet?
Het bericht dat 3,3 miljard euro aan IT-aanbestedingen van de Rijksoverheid is stopgezet |
|
Barbara Kathmann (PvdA), Laurens Dassen (Volt) |
|
David van Weel (minister justitie en veiligheid, minister asiel en migratie) (VVD), Aerdts , Eric van der Burg (VVD) |
|
|
|
|
Bent u bekend met het bericht: «Rechter dwarsboomt IT-aanbesteding rijksoverheid van € 3 mrd» (Financieel Dagblad, 9 maart 2026)?1
Bent u eveneens bekend met de uitspraak van de rechter in Den Haag, die stelt dat twee IT-aanbestedingen van de Rijksoverheid ter waarde van 3,3 miljard euro gestaakt moeten worden?2
Wat is uw reactie op de berichtgeving en de rechterlijke uitspraak?
Kunt u toelichten welke aanpassingen u gaat doorvoeren of al heeft doorgevoerd in de aanbestedingsvoorwaarden om aan de rechterlijke uitspraak te voldoen?
Zouden de IT-aanbestedingen, indien ze doorgang vinden, de digitale autonomie van Nederland vergroten of verkleinen? Kunt u dit onderbouwen?
Hoe houdt u de komende vier jaar de mogelijkheid om de afhankelijkheid van Amerikaanse techbedrijven via aanbestedingen te verkleinen conform de wens van de Tweede Kamer,3 nu u middels een raamovereenkomst de voorwaarden voor nieuwe inkoop jarenlang vastlegt?
Ziet u met de rechterlijke uitspraak en de noodzaak om de aanbestedingsvoorwaarden aan te passen ook de mogelijkheid om digitale autonomie zwaarder mee te wegen als criterium?
Welke gevolgen heeft de rechterlijke uitspraak voor de twee IT-aanbestedingen ter waarde van 3,3 miljard euro? Kunt u een overzicht geven van lopende contracten waar deze uitspraak mogelijk ook gevolgen voor heeft?
Wat is het doel en de noodzaak van de twee IT-aanbestedingen? Welke diensten zouden precies ingekocht worden bij Microsoft en Oracle, en in welke ministeries en overheidsorganisaties zouden deze gebruikt worden?
Waarom vraagt u in de aanbesteding voor deze grote IT-projecten om «levering van standaardprogrammatuur van vendor Microsoft» in plaats van dat u de technische eisen uitvraagt van de software die u wil inkopen?4
Wat bedoelt u met «gerelateerde open source toepassingen» aan de standaardprogrammatuur van Microsoft? Op welke toepassingen gaat dit, en waarom neemt u deze af via de tussenhandelaar?5
Hoe verhoudt het niet opnemen van technische eisen voor de af te nemen software zich tot artikel 2.75–2.77 van de Aanbestedingswet 2012, nu ook de term «of gelijkwaardig» (2.76, lid 4, subartikel b) ontbreekt?6
Zijn de toepasselijke (verplichte of aanbevolen) standaarden van het Forum Standaardisatie uitgevraagd in deze aanbestedingen? Zo nee, waarom niet, en hoe verzekert u dan dat ook gegadigden naast Microsoft en Oracle aan de aanbesteding kunnen voldoen?
Zijn de IT-aanbestedingen gericht op het inkopen van software of het vinden van softwareverkopers? Gaan deze aanbestedingen niet feitelijk over het aangaan van een licentieovereenkomst, waarbij het softwarebedrijf als rechthebbende eenzijdig de voorwaarden bepaalt?
Zijn Microsoft en Oracle de énige techbedrijven die kunnen voldoen aan de technische en operationele eisen die u stelt in de aanbesteding? Zo ja, bent u het dan met de indieners eens dat de aanbesteding toeschrijft naar Microsoft en Oracle?
Wat bedoelt de Staat met de stelling dat «80 tot 85% van de offerteaanvragen een productgerichte offerteaanvraag [betreft]»? Kan er sprake zijn van een open aanbesteding als het merendeel van offertes om één specifiek product vraagt?
Hoeveel van deze 80 tot 85% van deze productgerichte offerteaanvragen worden uiteindelijk bij Microsoft en Oracle afgenomen? Kunt u dit inzichtelijk maken?
Zorgen deze productgerichte offerteaanvragen ervoor dat het op voorhand vrijwel zeker is dat software van Microsoft en Oracle zal worden gekozen? Zo nee, waarom is er dan gekozen voor productgerichte offerteaanvragen? Zo ja, is het dan terecht om te stellen dat er sprake is van een vendor lock-in?
Deelt u de analyse van de indiener dat deze mate van productgerichte offerteaanvragen een vendor lock-in van enkele grote techbedrijven in de hand speelt? Zo nee, kunt u onderbouwen dat dit niet het geval is?
Is software van Microsoft en Oracle de enige manier om uw dienstverlening te kunnen handhaven? Zo nee, waarom is dan gekozen voor de productgerichte offerteaanvragen?
Is dezelfde constructie met productgerichte offerteaanvragen, met sublicentiëring via tussenhandelaren, eerder toegepast bij IT-aanbestedingen van de Rijksoverheid, zoals gesteld wordt in de berichtgeving? Zijn er lopende contracten waarbij dezelfde constructie van toepassing is?
Hoe verhouden deze productgerichte offerteaanvragen bij Microsoft en Oracle zich tot de Aanbestedingswet 2012, artikel 1.10a, in het bijzonder lid 2, namelijk het verbod om opdrachten te ontwerpen «met het doel bepaalde ondernemers ten onrechte te bevoordelen»?7
Bent u bekend met (in omvang) vergelijkbare aanbestedingen van ICT die op een soortgelijke manier, door het noemen van de merknaam, een of meer Europese leveranciers bevoordelen? Zo ja, welke zijn dat? Zo nee, waarom is dit bij Amerikaanse bedrijven dan wel het geval?
Kunt u alle relevante stukken die betrokken zijn bij de (voorbereiding van) deze twee IT-aanbestedingen aan de Kamer doen toekomen, inclusief risico-analyses en voorbereidende notities?
Kunt u deze vragen afzonderlijk van elkaar beantwoorden, en toezeggen dat u de IT-aanbestedingen niet doorzet totdat deze juridisch houdbaar zijn en de Kamer volledig is geïnformeerd?
Het bericht 'Odido-routers stuurden klantgegevens naar Amerikaans AI-bedrijf' |
|
Sarah El Boujdaini (D66) |
|
Aerdts , David van Weel (minister justitie en veiligheid, minister asiel en migratie) (VVD) |
|
|
|
|
Bent u bekend met het bericht dat telecomprovider Odido zonder medeweten van klanten MAC-adressen en apparaatnamen uit consumentenrouters heeft doorgestuurd naar een Amerikaans AI-bedrijf?1
Kunt u toelichten in hoeverre MAC-adressen en apparaatnamen volgens de Algemene verordening gegevensbescherming (AVG) als persoonsgegevens kunnen worden beschouwd?
Hoe beoordeelt u de privacyrisico’s van het verzamelen en delen van deze gegevens, omdat daarmee mogelijk ook huishoudens kunnen worden herkend of gevolgd?
Hoe beoordeelt u het feit dat deze gegevens naar een Amerikaans AI-bedrijf zijn doorgestuurd?
Deelt u de opvatting van de Autoriteit Persoonsgegevens dat MAC-adressen kunnen worden beschouwd als persoonsgegevens? Zo ja, welke eisen gelden voor het verzamelen en delen van deze gegevens door telecomproviders?
Welke risico’s ziet u voor de privacy en veiligheid van burgers wanneer grote hoeveelheden metadata over wifi-netwerken en apparaten worden verzameld en mogelijk gecombineerd met andere datasets?
Is de Autoriteit Persoonsgegevens betrokken bij deze kwestie en wordt onderzocht of Odido de privacyregels heeft nageleefd?
Welke stappen verwacht u van Odido richting klanten, bijvoorbeeld om hen te informeren over welke gegevens zijn gedeeld en welke maatregelen worden genomen om dit in de toekomst te voorkomen?
Ziet u aanleiding om strengere eisen te stellen aan telecomproviders die AI-diensten gebruiken, zodat gegevens van gebruikers beter worden beschermd en transparanter wordt omgegaan met dataverzameling?
Kunt u de vragen afzonderlijk beantwoorden en dit doen voor 23 maart 2026 vanwege het wetgevingsoverleg over de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten?
Het bericht 'Onderzoek naar Amerikaanse cloud-risico’s door ministerie van overheidswebsite verwijderd' |
|
Laurens Dassen (Volt) |
|
Aerdts |
|
|
|
|
Bent u bekend met het Volkskrant-bericht «Onderzoek naar Amerikaanse cloud-risico’s door Ministerie van overheidswebsite verwijderd» (d.d. 5 maart 2026)?1
Hoe beoordeelt u de conclusie van experts dat de risico’s die overheden lopen door het gebruik van de nieuwe clouddienst van Amazon worden onderschat?
Bent u voornemens gebruik te maken van de nieuwe clouddienst van Amazon? Waarom wel of niet?
Bent u bekend met de aangenomen motie van het lid Dassen (Kamerstuk 36 800, nr. 61) over het volledig overstappen op Europese, op open standaarden gebaseerde digitale alternatieven voor de digitale infrastructuur?2
Hoe verhoudt het publiceren, en naar aanleiding van deskundige kritiek weer verwijderen, van dit rapport zich tot de aangenomen motie van het lid Dassen en de brede wens van de Kamer om grootschalig over te stappen naar Europese alternatieven?
Welke alternatieven zijn er al reeds om invulling te geven aan deze motie en hoe snel kunnen deze worden geïmplementeerd?
Hoe zou het eventueel aanschaffen van diensten van de nieuwe clouddienst van Amazon staan in relatie tot het coalitieakkoord, waarin staat dat het inkoopbeleid van de overheid gebruikt zal worden voor het aanjagen van Nederlandse en Europese ICT-industrie?
Erkent u het risico voor onze digitale soevereiniteit als wij niet versneld overstappen op Europese alternatieven voor onze digitale infrastructuur? Waarom wel of niet?
Kunt u deze vragen binnen een week en afzonderlijk beantwoorden?
Het bericht dat een rapport over Amerikaanse clouddiensten is verwijderd |
|
Barbara Kathmann (PvdA), Jantine Zwinkels (CDA), Sarah El Boujdaini (D66) |
|
Aerdts , David van Weel (minister justitie en veiligheid, minister asiel en migratie) (VVD) |
|
|
|
|
Bent u bekend met het bericht: «Onderzoek naar Amerikaanse cloud-risico’s door Ministerie van overheidswebsite verwijderd» (De Volkskrant, 5 maart 2026)?
Kunt u verklaren waarom het onderzoek naar de risico’s van de Amazon «European Sovereign Cloud» tijdelijk offline is gehaald?1
Wat is uw reactie op het rapport?
Wat is het doel geweest van het onderzoek van GreenbergTraurig? Wat wordt er gedaan met de uitkomsten?
Hoe reageert u op de kritiek dat het rapport eenzijdig is geschreven? Ziet u aanleiding om de risico’s nader te onderzoeken?
Hoe leest u de conclusies van het rapport, waaruit blijkt dat de Amerikaanse overheid via de Amazon «European Sovereign Cloud» nog steeds toegang kan krijgen tot Nederlandse data?
Kunt u bevestigen dat het afnemen van de Amazon «European Sovereign Cloud» en soortgelijke initiatieven van Amerikaanse techgiganten niet bijdraagt aan het digitaal autonoom maken van Nederland? Wordt het afbouwen van het gebruik hiervan onderdeel van het kabinetsbeleid?
Hebben ministeries, uitvoeringsorganisaties, zbo’s of andere overheidsdiensten reeds plannen om gebruik te maken van de Amazon «European Sovereign Cloud» of soortgelijke initiatieven? Zo ja, kunt u een overzicht geven van organisaties die van plan zijn om de dienst af te nemen of dit al hebben gedaan?
Zijn er nog andere risicoanalyses of onderzoeken uitgevoerd naar de gevolgen voor de digitale autonomie bij het afnemen van de Amazon «Sovereign European Cloud» of soortgelijke initiatieven? Zo ja, kunt u deze aan de Kamer doen toekomen?
Kunt u deze vragen afzonderlijk en zo snel mogelijk beantwoorden?
Het bericht 'Pedobots gewoon te vinden op internet en dat mag volgens de wet: Anya (7) is vastgebonden en huilt' |
|
Claire Martens-America (VVD), Bente Becker (VVD), Queeny Rajkowski (VVD) |
|
Herbert , David van Weel (minister justitie en veiligheid, minister asiel en migratie) (VVD) |
|
|
|
|
Bent u bekend met het bericht «Pedobots gewoon te vinden op internet en dat mag volgens de wet: Anya (7) is vastgebonden en huilt»?1
Deelt u de mening dat dergelijke AI-toepassingen net als kindersekspoppen bijdragen aan de normalisering van seksueel misbruik van minderjarigen, ook wanneer er geen fysiek kind bij betrokken is?
Deelt u de mening dat gedragingen die in de fysieke wereld strafbaar zijn, ook online niet moeten worden getolereerd, ook wanneer het gaat om nabootsing door middel van AI?
In hoeverre biedt het huidige strafrecht voldoende mogelijkheden om op te treden tegen het ontwikkelen van dergelijke bots, het verspreiden ervan en het gebruiken van dergelijks bots met een seksueel oogmerk?
Bent u bereid om het Wetboek van Strafrecht aan te passen zodat ook het creëren, aanbieden of gebruiken van seksueel expliciete AI-personages die minderjarigen voorstellen strafbaar wordt gesteld?
Hackers hadden vijf maanden toegang tot gegevens DJI-medewerkers |
|
Marjolein Faber (PVV) |
|
van Bruggen |
|
|
|
|
Bent u bekend met het bericht «Hackers hadden vijf maanden toegang tot gegevens DJI-medewerkers»?1
Deelt u de mening dat met spoed onderzocht moet worden tot welke gegevens de hackers toegang hebben/hadden?
Hoe kan het dan zo zijn dat de u aangeeft dat het geen reden is om aan te nemen dat medewerkers onveilig zouden zijn, terwijl ook voormalig gevangenisdirecteur Klaas Brandsma aangeeft dat medewerkers van Dienst Justitiële Inrichtingen (DJI) lopen extra risico op chantage en afpersing?
Zijn DJI-medewerkers van de Extra Beveiligde Inrichting (EBI) ook getroffen?
Bent u van mening dat het datalek mogelijk invloed kan hebben op behoud van het huidige personeel en de aanwerving van nieuw personeel? Welke maatregelen gaat u nemen om het getroffen personeel tegemoet te komen?
Welke extra maatregelen gaat u nemen om dergelijke scenario’s in de toekomst te voorkomen?
Een Amerikaanse aanbesteding voor ICT van de Belastingdienst |
|
Barbara Kathmann (PvdA), Jan Struijs (50PLUS) |
|
Eerenberg , Aerdts |
|
|
|
|
Bent u bekend met het bericht «Digitale autonomie en de uitbesteding applicatiediensten omzetbelasting door de Staat»1 en de desbetreffende aanbesteding van de Belastingdienst?2
Ja.
Wat is uw reactie op het bericht en de aanbesteding?
Voor het antwoord op deze vraag verwijs ik u naar de Kamerbrief die u op 17 maart jl. over dit onderwerp heeft ontvangen.
Op welke gronden is gekozen om (het beheer en het onderhoud van) de software van de omzetbelasting bij FAST Enterprises in te kopen, namelijk het softwarepakket «GenTax»?
Het systeem voor de omzetbelasting is sterk verouderd en dringend toe aan modernisering. Daarover is uw Kamer in de laatste jaren veelvuldig geïnformeerd. De Belastingdienst is in 2020 gestart met het traject om het verouderde omzetbelastingsysteem te moderniseren. In 2021 heeft de Belastingdienst een marktconsultatie gedaan, waaruit bleek dat er oplossingen in de markt beschikbaar zijn. In 2022 is na extern advies besloten om een aanbesteding te starten en een pakketoplossing uit de markt aan te schaffen in plaats van zelf een nieuw systeem te bouwen. Uit het advies bleek dat een oplossing uit de markt sneller en tegen lagere kosten zou kunnen worden gerealiseerd dan wanneer de Belastingdienst zelf een systeem zou bouwen.
In 2023 is de Belastingdienst een aanbestedingsprocedure (een concurrentiegerichte dialoog) gestart. Na het doorlopen van een zorgvuldige Europese aanbestedingsprocedure is de opdracht gegund aan het Amerikaanse bedrijf Fast Enterprises. Dit bedrijf scoorde het beste op de aangegeven criteria uit de vooraf via TenderNed openbaar gemaakte aanbestedingsstukken. Voorbeelden van criteria zijn: gebruiksvriendelijkheid, gegevensbeheer, informatiebeveiliging en datamigratie.
Op welke manier is er, ten tijde van de aanbesteding, rekening gehouden met digitale autonomie als voorwaarde voor aanbestedingen van overheids-ICT? Zou u dit in de huidige politieke context anders beoordelen?
Het traject is gestart in een andere (geo)politieke context. Het versterken van de nationale digitale autonomie door het beperken van de afhankelijkheid van niet-Europese technologie speelde destijds een beperktere rol in de afwegingen. Er is bewust gezocht naar bewezen technologie en gekeken naar de ervaringen van andere Europese landen.
De aanbesteding is zorgvuldig doorlopen conform de Europese aanbestedingsregels. De gevolgde Europese aanbestedingsregels maken het niet mogelijk om niet-Europese landen uit te sluiten indien hier handelsverdragen mee zijn gesloten.
Tegelijkertijd ziet dit kabinet ook dat Nederland kwetsbaar is geworden door afhankelijkheid van een klein aantal buitenlandse (tech)spelers en kijkt daarom met veel aandacht naar de digitale, en open strategische, autonomie van Nederland. In Europees verband wordt daarom gesproken over het herzien van de aanbestedingswet- en regelgeving, en een eventueel EU-voorkeursprincipe bij aanbestedingen in specifieke sectoren.
Indien de keuze voor FAST Enterprises de digitale autonomie niet bevordert, kunt u dan onderbouwen waarom dit alsnog de voorkeursoptie is?
In 2020 startte de Belastingdienst het traject voor de modernisering van het verouderde omzetbelastingsysteem. Een marktconsultatie in 2021 wees uit dat er geschikte pakketoplossingen beschikbaar waren in de markt. In 2022 is na een onderzoek uitgevoerd door McKinsey besloten om een aanbesteding te starten om een bewezen pakketoplossing voor de omzetbelasting aan te schaffen in plaats van zelf een nieuw systeem te bouwen.3 Uit het onderzoek bleek dat het aanschaffen van een systeem sneller te realiseren is dan zelf bouwen. Een tweede onafhankelijk onderzoek heeft dit beeld bevestigd.
De Belastingdienst heeft een zorgvuldige Europese aanbestedingsprocedure doorlopen in de vorm van een concurrentiegerichte dialoog. Het stond Nederlandse en Europese bedrijven uiteraard vrij om hieraan deel te nemen, dat hebben zij ook gedaan. Na het doorlopen van deze aanbestedingsprocedure is de opdracht gegund aan het Amerikaanse bedrijf, Fast Enterprises. Zoals ik reeds aangaf in het antwoord op vraag 3 scoorde dit bedrijf het beste op de van te voren aangegeven criteria in de aanbestedingsstukken. Daarnaast sluiten de gevolgde Europese aanbestedingsregels Amerikaanse bedrijven niet uit.
Kunt u onderbouwen waarom er niet is gekozen om de software van de omzetbelasting intern te ontwikkelen en beheren of dit in te kopen bij een Nederland of Europees bedrijf?
Zie antwoord vraag 5.
Hoe garandeert u dat de relatie met FAST Enterprises niet door de Verenigde Staten gebruikt zal worden als drukmiddel, in het licht van de Nationale Veiligheidsstrategie van de VS?3 Kunt u inzicht geven in alle maatregelen die zijn genomen om dit risico te voorkomen?
Ik kan u die garantie niet geven. Het volledig uitsluiten van dit risico is bij een afhankelijkheid van een externe leverancier niet mogelijk. Het kabinet is doorlopend met de Verenigde Staten in gesprek om dergelijke vergaande maatregelen te voorkomen.5 In een extreem geval, kan de leverancier onder statelijke druk gedwongen worden om te stoppen met het leveren van diensten. In de recente geschiedenis is dit alleen onder zeer specifieke sanctiewetgeving gebeurd. De risico’s rondom continuïteit in relatie tot de Amerikaanse leverancier dienen te worden afgewogen tegen de risico’s die samenhangen met het langer in stand houden van het huidige verouderde systeem waarover ik u in de oplegbrief heb geïnformeerd. Deze risico’s acht ik groter en reëler dan dat de relatie met de leverancier als drukmiddel wordt ingezet.
De Belastingdienst voert als onderdeel van het programma een risicoanalyse conform de IRAM (Information Risk Assessment Methodology) uit. Op basis daarvan worden maatregelen uitgewerkt en geïmplementeerd en vervolgens op hun effectiviteit getoetst. Gelijktijdig en als onderdeel van de risicoanalyse laat ik parallel onderzoeken op welke termijn en onder welke voorwaarden de Belastingdienst het beheer en onderhoud van de infrastructuur van het systeem kan overnemen van Fast Enterprises. Dit kan als een alternatieve route dienen in het geval uit de risicoanalyse blijkt dat de restrisico’s, na het treffen van de beheersmaatregelen, niet tot een aanvaardbaar niveau kunnen worden teruggebracht. Het zorgvuldig uitwerken van deze alternatieve route vergt tijd. Ik zal uw Kamer hierover informeren voor het zomerreces.
Ik zal hierbij ingaan op een aantal maatregelen die nader worden uitgewerkt. De Belastingdienst werkt met Fast aan de invulling van deze mitigerende maatregelen. Zo zal de leverancier gaan werken op locatie in Apeldoorn onder toezicht van medewerkers van de Belastingdienst die worden opgeleid om het systeem te beheren. Er wordt door de leverancier, eenmaal in productie, geen beheer op afstand vanuit de Verenigde Staten gevoerd. De Belastingdienst heeft de infrastructuur ingericht als een «onvertrouwde» omgeving binnen de infrastructuur van de Belastingdienst. De omgeving is gezoneerd en koppelingen of verbindingen met andere systemen worden gecontroleerd.
De Belastingdienst is in gesprek met de leverancier over het treffen van aanvullende beheersmaatregelen. Het gaat daarbij onder meer, maar niet uitsluitend, om te bewerkstelligen dat er wordt gewerkt met medewerkers die niet onder Amerikaanse jurisdictie vallen. Ook is de Belastingdienst in gesprek met de leverancier om de escrow-regeling die is opgenomen in de overeenkomst met Fast een ruimere toepassing te geven. Dit is een regeling die dient als waarborg op de continuïteit van de dienstverlening. Er wordt een kopie van de broncode en documentatie in bewaring gegeven bij een Nederlandse onafhankelijke derde partij. In geval van het niet nakomen van dienstverleningsafspraken wordt deze broncode en documentatie vrijgegeven. De Belastingdienst gaat een proces inrichten om te zorgen dat de Belastingdienstmedewerkers in dat geval over de benodigde expertise beschikken en werkzaamheden kunnen uitvoeren.
Kan de Belastingdienst gedurende de looptijd van het contract wel of niet volledig zelfstandig en zonder bijdrage van FAST Enterprises: 1) reageren op incidenten in GenTax; 2) bugfixes doorvoeren in GenTax; en 3) GenTax aanpassen zodat het voldoet aan nieuwe regelgeving?
Nee, deze handelingen kan de Belastingdienst niet volledig zelfstandig uitvoeren. Dit onderwerp is wel onderdeel van de kritische blik op de beheersmaatregelen en de nadere uitwerking hiervan. Zoals hiervoor aangegeven is de Belastingdienst een proces aan het inrichten om te zorgen dat de Belastingdienstmedewerkers de benodigde expertise hebben om continuïteit te waarborgen ingeval van niet nakomen van dienstverleningsafspraken.
Kunt u precies aangeven wat de werkzaamheden en de taken zijn van het projectteam van FAST Enterprises dat op Nederlandse bodem diensten zal leveren, zowel vóór als na de implementatie van GenTax?4
De implementatie betreft een integrale oplossing waarbij Fast het beheer gaat voeren op het totale systeem (software en infrastructuur). De infrastructuur staat in Apeldoorn, maar wordt beheerd door Fast (door middel van een housing-oplossing geleverd door de Belastingdienst). Zoals in de specificatie van de opdracht beschreven zal het projectteam van Fast, op Nederlandse bodem, werkzaamheden uitvoeren die samenhangen met de realisatie, configuratie en implementatie van GenTax. Dit gebeurt onder toezicht van Belastingdienstmedewerkers (vier-ogenprincipe). De Belastingdienst werkt met Fast aan wijze waarop hier invulling aan wordt gegeven.
Het projectteam van Fast ondersteunt daarnaast de voorbereiding en uitvoering van de migratie naar de nieuwe oplossing en begeleidt de organisatorische inbedding daarvan. Ook verzorgt Fast de opleidingsmaterialen die nodig zijn om medewerkers met het nieuwe systeem te laten werken.
Na de implementatie is Fast verantwoordelijk voor het onderhoud van de oplossing, waaronder het herstellen en verbeteren van functionaliteit en het doorvoeren van productupdates. Verder draagt het projectteam van Fast op dit moment zorg voor het technisch applicatiebeheer en de beschikbaarheid en werking van de oplossing op basis van de overeengekomen service levels. Fast biedt daarnaast ondersteuning bij vragen en verstoringen en blijft, waar nodig en binnen de functionele kaders van de oplossing, configuratiewijzigingen doorvoeren wanneer wet- en regelgeving verandert.
In geval van wijzigingen in wet- en regelgeving ondersteunt Fast bij de configuratie hiervan. Deze wijzigingen voert Fast niet zelfstandig uit. Hiervoor geldt het voortbrengingsproces waarbij Fast bij het configureren samenwerkt met de Belastingdienst. De configuratie van het systeem moet worden goedgekeurd door de Belastingdienst. Dat gebeurt via een proces van definities, verschillende testen, goedkeuren en acceptatie.
Verder werkt Fast doorlopend aan verbeteringen van het Gentax-pakket. Deze verbeteringen kunnen zowel betrekking hebben op de implementatie van nieuwe Europese wet- en regelgeving als functionele en technische verbeteringen van het Gentax-pakket zelf. Het doorvoeren van deze verbeteringen vindt plaats onder regie van de Belastingdienst.
Valt FAST Enterprises volledig en uitsluitend onder Nederlandse en Europese jurisdictie? Zo niet, heeft u dan in kaart gebracht welke gevolgen deze aanbesteding heeft voor de digitale autonomie van Nederland?
Nee, Fast Enterprises is een Amerikaans bedrijf en valt daarmee onder Amerikaanse jurisdictie. Daarmee komen de gegevens waartoe de leverancier, na implementatie, toegang krijgt in potentie binnen reikwijdte van extraterritoriale wetgeving zoals de CLOUD Act en de FISA Amendments Act.
De Belastingdienst is met de leverancier in gesprek over de mogelijkheid dat zij een onafhankelijke Europese entiteit oprichten met de intentie om het contract met de Belastingdienst, dat valt onder Nederlands recht, daarheen te verhuizen. Dit wordt momenteel juridisch nader verkend.
Welke analyses zijn uitgevoerd op het risico op spionage, dataweglek en het vergroten van de afhankelijkheid van de Verenigde Staten door deze keuze? Kunt u deze aan de Kamer doen toekomen (al dan niet vertrouwelijk), en de uitkomsten op hoofdlijnen delen?
De Belastingdienst voert als onderdeel van het programma een risicoanalyse conform de IRAM (Information Risk Assessment Methodology) uit. Dit is een internationaal erkende methodiek om informatierisico's systematisch in kaart te brengen en te beoordelen. Deze analyse is nog niet afgerond; op basis van de uitkomsten worden maatregelen uitgewerkt en geïmplementeerd, en vervolgens op hun effectiviteit getoetst. Het nieuwe systeem wordt niet in gebruik genomen voordat de beheersmaatregelen aantoonbaar effectief zijn ingericht.
Aangezien de IRAM nog wordt uitgevoerd, kan ik de uitkomsten op dit moment nog niet met uw Kamer delen. Zodra de analyse is afgerond, ben ik bereid de resultaten en de daaruit voortvloeiende maatregelen vertrouwelijk ter inzage aan uw Kamer aan te bieden.
Kunt u alle relevante notities, adviezen, (risico)analyses en documenten, die betrokken zijn bij de keuze voor FAST Enterprises, in volledigheid met de Kamer delen?
Tijdens de regeling van werkzaamheden op 3 maart jl. heeft uw Kamer verzocht om alle relevante stukken en notities die de keuze onderbouwen te ontvangen. Dit verzoek heb ik ontvangen. Omdat ik het belangrijk vind uw Kamer voor het debat van 19 maart te informeren, is de zoekslag met prioriteit uitgevoerd. Daardoor kan ik uw Kamer documenten doen toekomen die bezien op de aanbesteding, advisering, informatievoorziening en besluitvorming vanuit verschillende fasen binnen de overstap naar een ander OB-systeem. De documenten zijn bijgevoegd bij de Kamerbrief over het systeem voor de omzetbelasting die u op 17 maart jl. heeft ontvangen.
Wanneer er nieuwe relevantie informatie naar boven komt, waarmee een nieuw licht wordt geschenen op de reeds gedeelde inlichtingen, wordt dit op korte termijn met u gedeeld.
Onder welke voorwaarden is het in eigen beheer en onderhoud nemen van de applicatiediensten voor de omzetbelasting een haalbare oplossing? Welke aanvullende middelen of capaciteit is nodig om dit te realiseren?
De Belastingdienst heeft dit jaar op hoofdlijnen een aantal andere scenario’s verkend. Eén van deze scenario’s is dat de Belastingdienst het beheer van de infrastructuur overneemt (van housing naar hosting). Zoals aangegeven in het antwoord op vraag 7 en in de Kamerbrief die u heeft ontvangen laat ik de mogelijkheid tot het zelfstandig beheren van de infrastructuur gelijktijdig en als onderdeel van de risicoanalyse parallel onderzoeken en zal ik uw Kamer hier voor het zomerreces over informeren. Voor een besluit wordt genomen of een toezegging wordt gedaan voor een andere variant dan het continueren van de huidige koers geldt wel dat de impact in beeld moet worden gebracht en expliciet worden gewogen inclusief de daarbij behorende dekking.
In het geval dat er voor een andere koers wordt gekozen dan de huidige zullen de risico’s en gevolgen die samenhangen met het langer in stand houden van het huidige verouderde systeem toenemen. Dat betekent dat het gevolgen kan hebben voor de tijdige implementatie van Europese wet- en regelgeving zoals de ViDA. Als deze wetgeving niet tijdig wordt geïmplementeerd kan dit leiden tot ingebrekestellingen van de Europese Commissie en problemen voor het (Nederlandse) bedrijfsleven.
Heeft de Belastingdienst een duidelijke sourcingstrategie voor het inkopen van ICT-diensten? Zo ja, kunt u deze met de Kamer delen?
Ja de Belastingdienst heeft een ICT-sourcingstrategie opgesteld. Deze strategie is erop gericht om een onderbouwde keuze te maken bij de aanschaf van software. De voorkeur is om bewezen standaardoplossingen uit de markt te gebruiken, zodat de Belastingdienst marktconform kan werken. Deze strategie is eerder in oktober 2024 met uw Kamer gedeeld.7
De Belastingdienst zal het sourcingbeleid herzien en waar nodig actualiseren. Daarbij zal rekening worden gehouden met recente (geo)politieke en technische ontwikkelingen.
Welke mogelijkheden heeft u om alsnog van deze leverancier af te zien, gezien de veranderende politieke situatie en de uitgesproken wens van de Kamer om digitale afhankelijkheden af te bouwen?
Het is mogelijk om de overeenkomst (onder voorwaarden) met de leverancier te ontbinden. Ik zie dat niet als een reëel scenario. Voor de systemen van de omzetbelasting geldt dat de modernisering niet langer kan wachten. Dit systeem is inmiddels rond de veertig jaar oud, de kennis wordt schaarser, de risico’s op storingen en uitval groter en de mogelijkheid om nieuw beleid uit te voeren is zeer beperkt. De keuze voor deze oplossing is weloverwogen gemaakt. De Belastingdienst heeft de aanbestedingsprocedure zorgvuldig doorlopen en de gunning is in maart 2025 definitief verleend. Zoals aangegeven in de Kamerbrief die u heeft ontvangen en in mijn antwoord op vraag 7 zet ik het traject voort en laat ik parellel onderzoeken door de Belastingdienst of het beheer en onderhoud van de infrastructuur door de Belastingdienst kan worden overgenomen.
Waarom is het McKinsey-rapport «Kopen of zelf bouwen?,» dat betrokken is geweest bij de keuze om de software van de omzetbelasting in te kopen, niet meer Openbaar?5 Kunt u het rapport opnieuw Openbaar maken?
Het rapport staat nog steeds online. De link uit het artikel is verouderd. Het is in te zien via: Open overheid.
Welke ambities zijn er om het gebruik van GenTax uit te breiden naar andere middelen dan de omzetbelasting, aangezien in het McKinsey-rapport wordt gesteld dat uitbreiding een voordeel is van het inkopen van een extern pakket?
Op dit moment zijn er geen plannen om het gebruik van GenTax uit te breiden naar andere belastingmiddelen.
Uit welk advies bleek dat ook het beheer en onderhoud van de applicatiediensten uitbesteed moest worden? Op welke momenten is de Kamer geïnformeerd dat beheer en onderhoud bij een niet-Europees bedrijf zou worden belegd?
Hierover is geen extern advies ingewonnen.
De Tweede Kamer is periodiek geïnformeerd over de voortgang van de aanbesteding. Tijdens het commissiedebat Belastingdienst in maart 2025 is aangegeven dat de gunning aan Fast Enterprises had plaatsgevonden. Aangezien het ongebruikelijk is om uw Kamer op dit detailniveau te informeren over aanbestedingen, bent u niet specifiek geïnformeerd over het uitbesteden van het beheer en onderhoud van applicatiediensten.
Zijn de waarschuwing en het advies van het Adviescollege ICT uit 2024 naar behoren opgevolgd?6 Zo nee, om welke redenen is dit niet nageleefd?
Ja. Het Adviescollege ICT heeft in april 2024 advies uitgebracht over het programma modernisering omzetbelasting. In dit advies onderschreef het Adviescollege de keuze van de Belastingdienst voor een pakketoplossing, maar werd de Belastingdienst geadviseerd de voorbereiding op een aantal punten te versterken. Mijn ambtsvoorganger heeft uw Kamer op 7 mei 2024 geïnformeerd over de wijze waarop de Belastingdienst deze adviezen zou opvolgen.10 Deze adviezen zijn opgepakt en benut door de Belastingdienst voor het verdere verloop van het traject.
Kunt u nauwkeurig toelichten in welke mate medewerkers van FAST Enterprises toegang krijgt tot de gegevens die verwerkt worden bij het heffen van de omzetbelasting? Welke garantie is er dat data via deze medewerkers toegankelijk wordt voor Amerikaanse overheidsdiensten?
Fast Enterprises zal de servers gaan beheren die geplaatst worden in het datacenter van de Belastingdienst in Apeldoorn. Daardoor krijgt Fast Enterprises, als de OB-regeling(en) in productie zijn genomen, toegang tot data van belastingplichtigen. De mate waarin medewerkers van Fast toegang krijgen tot data die in deze servers staat hangt af van hun autorisatie. Het uitgangspunt is dat medewerkers van Fast tijdens de productiefase geen toegang hebben tot productiedata en daartoe alleen tijdelijk toegang verkrijgen wanneer dit nodig is om hun beheerwerk te verrichten.
Fast Enterprises heeft een geheimhoudingsverklaring ondertekend. Deze verklaring voorkomt niet dat de Amerikaanse Staat voorgenoemde data kan vorderen op basis van extra territoriale wetgeving zoals de CLOUD Act en FISA Amendments Act. Er worden maatregelen genomen om dit risico te mitigeren, zoals het inrichten van het eerdergenoemde vier-ogen principe en infrastructurele beperkingen om data uit het systeem te kunnen halen, en logging en monitoring.
Deelt u de zienswijze dat het feit dat de servers van de Belastingdienst in Nederland blijven onvoldoende is om de risico’s voor de vertrouwelijkheid en cyberveiligheid weg te nemen, als een Amerikaanse partij straks toegang krijgt tot de servers?
Het gegeven dat de servers in het datacenter van de Belastingdienst staan is op zichzelf niet afdoende om alle risico’s weg te nemen. Daarom gaat de Belastingdienst ook aanvullende maatregelen nemen, zoals aangegeven in de brief die u bij met deze antwoorden heeft ontvangen, om deze risico’s tot een acceptabel niveau terug te brengen.
Bent u bereid om een kort, onafhankelijk onderzoek uit te voeren naar de mogelijkheid om het project alsnog stop te zetten, met behoud van de continuïteit van de belastingheffing?
Het stopzetten van het project acht ik niet verstandig, de redenen daarvoor heb ik uitgebreid toegelicht in de Kamerbrief die u heeft ontvangen. Een onderzoek met als uitgangspunt het stopzetten van dit traject lijkt mij prematuur gezien het feit dat de risicoanalyse en de uitwerking van beheersmaatregelen nog gaande zijn. Zoals aangegeven in de Kamerbrief die u heeft ontvangen en in mijn antwoord op vraag 7 laat ik, als onderdeel van de risicoanalyse, door de Belastingdienst parellel onderzoeken of het beheer en onderhoud van de infrastructuur door de Belastingdienst kan worden overgenomen.
Ik acht het zorgvuldiger om eerst het uitwerken van deze route en het afronden van de risicoanalyse af te wachten en vervolgens de uitkomsten hiervan te beoordelen. Voorafgaand aan de ingebruikname van het nieuwe systeem zullen alle beheersmaatregelen worden getoetst op hun effectiviteit. Ik ben bereid deze toetsing door een onafhankelijke partij te laten doen en de resultaten met uw Kamer te delen.
Kunt u een actueel overzicht geven van de planning van het lopende implementatietraject?
De Belastingdienst heeft gekozen voor een stapsgewijze implementatie. Deze planning is door mijn ambtsvoorganger op 13 november 2025 met uw Kamer gedeeld.11
Juli 2026
Juli 2027
4. Kleine ondernemersregeling (NL-KOR): de btw-vrijstelling voor ondernemers met een jaaromzet in Nederland tot en met € 20.000;.
Juli 2028
Kunt u toezeggen om geen onomkeerbare stappen te zetten in de migratie van de diensten naar FAST Enterprises, totdat volledig is uitgesloten dat de digitale autonomie hierdoor wordt ondermijnd en de Kamer zich hierover heeft kunnen uitspreken?
Er wordt op dit moment nog geen gebruik gemaakt van het nieuwe systeem. Het huidige systeem functioneert ongewijzigd. Wel wordt er doorgewerkt aan de voorbereiding van de ingebruikname om te voorkomen dat er vertraging optreedt en de risico’s met betrekking tot de continuïteit van het systeem daarmee toenemen. Daarbij merk ik op dat de gunning in maart 2025 definitief is geworden en het contact met Fast Enterprises is getekend. De Belastingdienst is als contractpartij gehouden aan de verplichtingen die hieruit voortvloeien. Het opzeggen of niet nakomen van het contract zal juridische en financiële consequenties met zich meebrengen.
Zoals aangegeven in de Kamerbrief en in de antwoorden op vraag 7 en 13 zal ik u voor het zomerreces en dus voor de ingebruikname van het systeem informeren over het uitwerken van de alternatieve route en de risicoanalyse.
Kunt u deze vragen afzonderlijk en zo snel mogelijk beantwoorden en in ieder geval te voldoen aan de aanvullende informatieverzoeken voordat het commissiedebat Belastingdienst van 19 maart 2026 plaatsvindt?
Ja, de vragen zijn zoveel mogelijk afzonderlijk van elkaar beantwoord.
Het bericht 'US orders diplomats to fight data sovereignty initiatives' |
|
Sarah El Boujdaini (D66) |
|
Aerdts |
|
|
|
|
Bent u bekend met het bericht van Reuters waarin wordt gesteld dat de Amerikaanse regering diplomaten instrueert om buitenlandse initiatieven op het gebied van datasoevereiniteit actief tegen te gaan?1
Hoe beoordeelt u deze instructie van de Amerikaanse regering in het licht van het belang dat Europa zelf zeggenschap houdt over waar en hoe gevoelige data van burgers, bedrijven en overheden wordt opgeslagen en verwerkt?
Is bij u bekend of Amerikaanse diplomaten richting Nederland of bij de Europese Commissie pogingen hebben ondernomen om beleid op het gebied van datasoevereiniteit te beïnvloeden, en zo ja, op welke wijze en in welke context?
Welke gevolgen kan het afzwakken van beleid op het gebied van datasoevereiniteit hebben voor de bescherming van persoonsgegevens, de online veiligheid en de controle die burgers hebben over hun eigen data?
Ziet u hierin aanleiding om, samen met Europese partners, actiever in te zetten op het versterken van digitale soevereiniteit, onder meer door het bevorderen van Europese cloud- en data-infrastructuur?
Ziet u daarnaast aanleiding om in Europees verband gezamenlijke uitgangspunten over datasoevereiniteit actiever uit te dragen en te verdedigen?
Het bericht ‘Hackers persen Odido af na datalek en eisen een miljoen euro losgeld’ |
|
Barbara Kathmann (PvdA), Songül Mutluer (PvdA) |
|
David van Weel (minister justitie en veiligheid, minister asiel en migratie) (VVD), Aerdts |
|
|
|
|
Bent u bekend met het bericht «Hackers persen Odido af na datalek en eisen een miljoen euro losgeld»?1
Deelt u de mening dat het verdienmodel van cybercriminelen voor een groot deel draait op het afpersen van slachtoffers, onder dreiging van het publiceren van gestolen data of het voor eeuwig versleutelen van systemen?
Vindt u dat het toegeven aan dit soort afpersing het verdienmodel van cybercriminelen in stand houdt? Hoe verhoudt dit zich volgens u tot de bescherming van slachtoffers, die hun persoonlijke data in handen van criminelen zien verdwijnen als een getroffen organisatie niet betaalt?
Klopt het dat het voor een getroffen organisatie logisch kan lijken om losgeld te betalen (op basis van de belofte van daders dat gestolen data niet gepubliceerd worden of versleutelde systemen worden vrijgegeven), maar dat dit de samenleving als geheel juist meer kan kosten, omdat het verdienmodel van cybercriminelen in stand gehouden wordt? Zo nee, waarom niet? Zo ja, op welke manier kan de samenleving volgens u dit dilemma oplossen?
Staat u nog steeds achter het advies van de overheid aan organisaties om geen losgeld aan hackers te betalen? Op welke expertkennis baseert u dat advies?
Zou een verbod op het betalen van losgeld aan hackers de samenleving als geheel ten goede kunnen komen? Zo ja, waarom? Zo nee, waarom niet? Wat zijn volgens u de voor- en nadelen van een dergelijk verbod?
Kan een verbod op het betalen van losgeld ook dienen als extra prikkel voor organisaties om extra werk te maken van cyberweerbaarheid? Zo nee, waarom niet?
Welke extra prikkels en instrumenten kunt u inzetten om ervoor te zorgen dat organisaties te dwingen hun cyberweerbaarheid serieus te nemen? Denkt u dat boetes hier een effectief middel voor kunnen zijn? Zo ja, op welke manier? Zo nee, waarom niet?
Kunt u deze vragen afzonderlijk van elkaar en binnen de gestelde termijn beantwoorden?
Het bericht ‘Odido-datalek erger dan gemeld, ook burgerservicenummers gelekt’. |
|
Sarah El Boujdaini (D66) |
|
David van Weel (minister justitie en veiligheid, minister asiel en migratie) (VVD), Aerdts |
|
|
|
|
Bent u bekend met het bericht van RTL waarin wordt gemeld dat bij telecomprovider Odido een grootschalig datalek heeft plaatsgevonden en dat hierbij, anders dan eerder door het bedrijf gecommuniceerd, ook burgerservicenummers (BSN) zijn gelekt?1
Hoe beoordeelt u de ernst van het incident, in het bijzonder het lekken van BSN, vanuit het perspectief van de bescherming van fundamentele rechten van burgers en hoe ingrijpend beoordeelt u de impact op burgers?
In hoeverre acht u daarbij het recht op privacy en gegevensbescherming geschonden, nu (oud-)klanten van Odido buiten hun eigen schuld risico lopen op misbruik van hun persoonsgegevens?
Hoe beoordeelt u het advies aan Odido om geen losgeld te betalen, gelet op de huidige situatie waarin de hackersgroep Shinyhunters is overgegaan tot publicatie van gestolen persoonsgegevens, met mogelijke ernstige gevolgen voor de (oud-)klanten van Odido?2
Kunt u aangeven welke opsporingsprioriteit wordt gegeven aan het strafrechtelijk onderzoek dat is gestart door het Openbaar Ministerie en ligt daarbij ook een rol voor de digitale recherche?
Welke rol ziet u bij het ondersteunen en informeren van burgers van wie persoonsgegevens door cybercriminelen zijn gepubliceerd en acht u het huidige instrumentarium hiervoor toereikend?
Ziet u aanleiding om het strafrechtelijk kader of de opsporingscapaciteit op het terrein van hacks en digitale afpersing te versterken, bijvoorbeeld door intensivering van de digitale recherche van de politie of door aanpassing van wet- en regelgeving?
Kunt u de vragen afzonderlijk beantwoorden en dit doen voorafgaand aan de behandeling van de Cyberbeveiligingswet?
Bent u bekend met het recent gepubliceerde Amerikaanse onderzoeksrapport d.d. 3 februari jl. The foreign censorship threat, part II: Europe’s decade-long campaign to censor the global internet and how it harms American speech in the United States, waarin wordt verwezen naar Europese en nationale betrokkenheid bij moderatie van politiek-inhoudelijke uitingen op sociale media?1
Ja, daar ben ik mee bekend.
Hoe beoordeelt u het feit dat de EU in 2023 een handboek opstelde voor techbedrijven om te modereren bij de volgende onderwerpen: «populist rhetoric», «anti-government/anti-EU»-content, «anti-elite»-content, «political satire», «anti-migrants and Islamophobic content», «anti-refugee/immigrant sentiment», «anti-LGBTIQ... content» en «meme subculture»?2 Kunt u uw antwoord toelichten?
Het opgestelde handboek in 2023 van de Europese Unie (EU) heeft betrekking op zogeheten borderline content. Hoewel borderline content geen strikt illegaal karakter heeft en niet per definitie tot geweld hoeft te leiden, kan zij de veiligheid van burgers en instituties ernstig ondermijnen. Dit kan bijvoorbeeld doordat dergelijke uitingen aanzetten tot haat of opruiing, of doordat extremistisch gedachtengoed erdoor wordt genormaliseerd. Dit type content draagt bij aan radicaliseringsprocessen en is zeer zorgelijk. Het EU-handboek betreft een niet-bindende leidraad voor online platformen bij het omgaan met online risico’s, en daarmee het voorkomen dat de veiligheid van burgers en instituties wordt ondermijnd door terroristische en schadelijke content. In het kader van dit EU-handboek staat de vrijheid van meningsuiting centraal: uitingen zoals politieke satire, kritiek op de overheid of zogenoemde populistische retoriek maken deel uit van het democratisch debat.
Hoe beoordeelt u het feit dat de EU via de Permanent Task-Force Crisis Response Group «desinformatie bestreed» op het gebied van onderwerpen zoals bijvoorbeeld COVID-19 en een potentieel verband tussen de sancties tegen Rusland en de Europese energiecrisis? Kunt u uw antwoord toelichten?
Het staat de Europese Commissie vrij om haar eigen werkprocessen en informatiestromen vorm te geven in lijn met de in de Verdragen neergelegde bevoegdheden. Het instellen van een interne taskforce om de EU Code of Practice on Disinformation effectief uit te werken valt binnen deze bevoegdheid.
Acht u het wenselijk dat de EU techbedrijven aanmoedigt dan wel opdraagt zich te bemoeien met legale, niet-gewelddadige politieke uitingen op sociale media? Kunt u uw antwoord toelichten?
De EU draagt techbedrijven niet op om zich te bemoeien met legale, niet-gewelddadige politieke uitingen op sociale media. Wel is er de digitaledienstenverordening (Digital Services Act, «DSA»), die voorschrijft dat zogenaamde zeer grote online platforms de systeemrisico’s, die voortvloeien uit het ontwerp of de werking van hun diensten, moeten identificeren. En waar nodig maatregelen te nemen. Hieronder vallen ook negatieve effecten op het publieke debat en verkiezingsproces. Of sprake is van systeemrisico’s, is afhankelijk van de concrete omstandigheden van het geval en dat moet in eerste instantie door het platform zelf beoordeeld worden. Het kabinet staat achter deze wetgeving. Daarbij is het uiteraard van belang dat rekening wordt gehouden met alle toepasselijke grondrechten, waaronder de vrijheid van meningsuiting. Dit brengt bijvoorbeeld mee dat maatregelen tegen schadelijke content niet zozeer gericht zullen zijn op het verwijderen van die content, maar bijvoorbeeld op het markeren daarvan.
Kunt u aangeven of het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties in aanloop naar de Tweede Kamerverkiezingen van 2023 door de Europese Commissie is aangewezen als «trusted flagger» in het kader van de Digitale Dienstenverordening (DSA)? Zo ja, per welke datum gold deze aanwijzing en welke bevoegdheden en taken waren daaraan verbonden?
Dit klopt niet. De Europese Commissie kan deze status ook niet verlenen binnen de DSA. Dit is toebedeeld aan de nationale toezichthouder op basis van de DSA. Wel heeft het ministerie met de platformen van X, Meta, TikTok, Google, en Snapchat de vrijwillige afspraak dat zij meldingen van het Ministerie van BZK gedurende de verkiezingsperiode met prioriteit behandelden. Hierbij blijft het platform te allen tijde zelf verantwoordelijk voor de afhandeling en de beoordeling van de melding die gedaan wordt, in relatie tot geldende regelgeving en de gebruikersvoorwaarden.
Het Ministerie van BZK heeft via deze kanalen geen bevoegdheid content te laten verwijderen.
Kunt u inzicht geven in het aantal en het type meldingen dat door het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties, of namens Nederland, als «trusted flagger» is gedaan bij sociale mediaplatforms in de periode voorafgaand aan de Tweede Kamerverkiezingen van 2023 en 2025? Kunt u daarbij specificeren in hoeverre deze meldingen betrekking hadden op politieke of maatschappelijke uitingen? Kan de Kamer deze meldingen ontvangen of vertrouwelijk inzien? Zo nee, waarom niet?
Het Ministerie van BZK maakt het contact met de platformen na afloop van de verkiezingen openbaar in een rapport via de evaluatie van de desbetreffende verkiezing.3 In dit rapport is te lezen dat het Ministerie van BZK niet kijkt naar en geen uitspraken doet over verkiezingsbeloften of politieke of maatschappelijke uitingen. Het Ministerie van BZK zet dit middel met grote terughoudendheid in en alleen wanneer berichtgeving op sociale media platformen de integriteit van het verkiezingsproces mogelijk in gevaar brengt. Bijvoorbeeld bij berichtgeving over de verkeerde verkiezingsdatum, of feitelijk onjuiste informatie hoe en waar te stemmen.
Hoe beoordeelt u de rol van ministeries als «trusted flagger» in perioden waarin verkiezingen plaatsvinden? Erkent u dat hier automatisch sprake is van conflicterende belangen, aangezien de Minister van Binnenlandse Zaken tijdens verkiezingen het risico loopt te worden weggestemd? Kunt u uw antwoord toelichten?
Ik kan mij hier niet in vinden. Zoals aangegeven in het antwoord op vraag 6 neemt het Ministerie van BZK enkel contact op met een platform wanneer er een risico bestaat voor de organisatie, uitvoering en integriteit van het verkiezingsproces.
Een voorbeeld van de inzet van de flagger status bij de Provinciale Staten en waterschapsverkiezingen in 2023: Het Ministerie van BZK heeft bij X melding gemaakt van berichten die kiezers die op FvD zouden willen stemmen opriepen de naam van de landelijke fractievoorzitter op het stembiljet bij te schrijven. Het bijschrijven van een naam op een stembiljet leidt tot een ongeldige stem. In de evaluatie van deze verkiezing is deze melding aan de Tweede Kamer gerapporteerd.4
Kunt u toelichten in hoeverre Nederland, via overleg met de Europese Commissie of via directe contacten met socialemediaplatforms, betrokken is geweest bij afspraken of maatregelen over moderatie van uitingen in relatie tot verkiezingen of specifieke politieke onderwerpen zoals bijvoorbeeld de oorlog in Oekraïne, immigratie of het coronabeleid? Kunt u de Kamer informeren over de aard en omvang van deze betrokkenheid? Zo nee, waarom niet?
Zoals vermeld in vraag 6, kunt u het contact met de platformen terugvinden in de evaluatie van de desbetreffende verkiezing.
In het betreffende Amerikaans onderzoeksrapport wordt op pagina 106 geschreven dat «between 2023 and 2025, the Commission engaged with platforms and pressured them to aggressively censor content ahead of national elections in [...] the Netherlands [...]»: kunt u aangeven hoe u deze constatering beoordeelt, of u zich hierin herkent?
Het kabinet herkent zich niet in de uitspraken die worden gedaan in het rapport. Anders dan het rapport suggereert, schrijft de DSA geen censuur voor. De vrijheid van meningsuiting staat centraal in de DSA. De Europese Commissie is in gesprek gegaan met platformen over hun verantwoordelijkheden en verplichtingen op grond van de DSA. Het kabinet steunt de Europese Commissie volledig in het handhaven van de Europese digitale wetgeving, waaronder de DSA.
Kunt u de Kamer alle correspondentie doen toekomen tussen de Europese Commissie (of de EU in het algemeen) en het Ministerie van Binnenlandse Zaken (of Nederland in het algemeen) met betrekking tot «trusted flagger»-meldingen rond de verkiezingen van 2023 en 2025? Zo nee, waarom niet?
Zoals vermeld in vraag 6 is het contact met de platformen reeds openbaar gemaakt in de evaluatie van de desbetreffende verkiezing.
Klopt het, zoals op pagina 107 van het Amerikaanse overheidsrapport te lezen is, dat het Ministerie van Binnenlandse Zaken aanwezig was bij de «Verkiezingsbijeenkomst TikTok», georganiseerd door de Europese Commissie in Den Haag op vrijdag 10 november 2023? Wat was de inbreng/rol van het ministerie tijdens deze bijeenkomst? Wie waren bij deze bijeenkomst aanwezig? Wat was het programma? Kunt u de Kamer de verslagen/notulen doen toekomen die zijn gemaakt tijdens deze bijeenkomst, evenals correspondentie voorafgaand aan en na afloop daarvan? Zo nee, waarom niet?
Dit klopt niet. De bijeenkomsten die het Ministerie van BZK heeft bijgewoond kunt u terugvinden in de Kamerbrief Contact platformen in aanloop naar TK25 verkiezing.5
Klopt het dat de Autoriteit Consument en Markt (ACM) zes weken voor de verkiezingen in 2025 een bijeenkomst heeft georganiseerd over de verkiezingen, in het kader van de DSA en met vertegenwoordigers van de Europese Commissie, Alphabet, Meta, Microsoft, TikTok en X? Klopt het dat hier is gesproken over het censureren van «schadelijke content» in het kader van de verkiezingen? Hoe werd «schadelijke content» gedefinieerd? Kunt u een aantal voorbeelden van dergelijke «schadelijke content» geven?
Op 15 september 2025 heeft de ACM een rondetafelbijeenkomst georganiseerd over de DSA en de Tweede Kamerverkiezing van 29 oktober 2025.6 Tijdens de bijeenkomst spraken de deelnemers met elkaar aan de hand van vier thema’s: synthetische (door AI-genereerde) content, aanbevelingssystemen (algoritmen), toegang tot data voor onderzoekers, en viraliteit. De nadruk lag onder andere op zaken als transparantie, de praktische uitvoerbaarheid van maatregelen en de mogelijke invloed op het verkiezingsproces. Zo werd er onder andere stilgestaan bij het risico van online bedreigingen van politici en journalisten en de maatregelen die platforms hiertegen nemen. Ook kwam de mogelijke impact aan bod van AI-gegenereerde antwoorden op platforms en zoekmachines op verkiezingsgerelateerde vragen over bijvoorbeeld partijprogramma’s en kandidaten. De ACM heeft kort na afloop van de bijeenkomst ook een verslag gepubliceerd, met daarin informatie over de deelnemers en de gespreksthema’s.
Welke afspraken zijn gemaakt tijdens de bijeenkomst genoemd in vraag 12? Kunt u de Kamer de gespreksverslagen/notulen van deze bijeenkomst doen toekomen, waaronder in elk geval de presentatie van de Europese Commissie, van het Ministerie van Binnenlandse Zaken en van Manon Leijten (bestuurslid van de ACM)? Zo nee, waarom niet?
Tijdens de rondetafel zijn er geen specifieke afspraken gemaakt tussen de ACM en aanwezigen. Doel van de rondetafel was kennisuitwisseling. De ACM heeft kort na afloop van de bijeenkomst ook een verslag gepubliceerd, met daarin informatie over de deelnemers en de gespreksthema’s.7 De Europese Commissie heeft tijdens de rondetafel uitleg gegeven over de werking van het raamwerk van relevante Europese regelgeving, waaronder de DSA en de Europese Verordening betreffende transparantie en gerichte politieke reclame (VPR). Hiervan zijn geen slides beschikbaar. Het Ministerie van BZK heeft een presentatie gegeven over de inrichting van het verkiezingsproces in Nederland. De daarbij gebruikte slides zijn opgenomen als bijlage. De ACM heeft de bijeenkomst geopend met een kort welkomstwoord en heeft de middag technisch voorgezeten. Er is vanuit de ACM geen presentatie gegeven.
Kunt u bovenstaande vragen zo spoedig mogelijk en afzonderlijk van elkaar beantwoorden?
Ja.
Het bericht dat AI-gegenereerde stemhulpen kiezers misleiden. |
|
Mirjam Bikker (CU) |
|
Rijkaart |
|
|
|
|
Bent u bekend met verschillende berichten dat AI-gegenereerde stemwijzers onjuiste informatie verstrekken en kiezers misleiden, zoals in Gouda, Leiden en De Ronde Venen?1, 2, 3
Ja.
Deelt u de grote zorg dat hier stemadviezen worden gegeven op basis van tal van onjuistheden en zelfs met niet bestaande partijen?
Ik deel uw zorgen over de stemadviezen die door AI-gegenereerde stemhulpen (verder: AI-stemhulpen) worden verstrekt. Het is van belang dat de adviezen die kiezers van stemhulpen krijgen betrouwbaar, begrijpelijk en transparant zijn. Met de komst van AI-stemhulpen zie ik dat deze uitgangspunten onder druk komen te staan. AI-stemhulpen zijn namelijk stemhulpen die gebouwd zijn op basis van Large Language Models (LLM’s), bijvoorbeeld keus.nl4 dat claude.ai als basis heeft. Dit soort LLM’s produceert antwoorden door statistisch te voorspellen wat in de tekst hoort te staan op basis van taalpatronen uit trainingsdata, niet door deskundig gevalideerde verkiezingsinformatie of lokale programma’s. Daardoor geven ze antwoorden die op het eerste gezicht vaak goed lijken, maar die niet feitelijk juist, of neutraal zijn. Zelfs met zeer strikte instructies aan het algoritme, blijven de antwoorden onbetrouwbaar.
Eerder hebben de Autoriteit Persoonsgegevens en de Vereniging Nederlandse Gemeenten (VNG) daarom het gebruik van AI-stemhulpen sterk afgeraden.
De ontwikkeling van stemhulpen maakt onderdeel uit van het publieke debat rondom verkiezingen. Vanwege de neutrale positie die de overheid dient in te nemen in het debat rond verkiezingen, heeft de overheid tot nu toe geen rol ingenomen met betrekking tot stemhulpen, noch invloed uitgeoefend op stemhulpen. Dat geldt ook voor door AI gemaakte stemhulpen. Door het toenemende gebruik van AI-stemhulpen komen uitgangspunten betrouwbaarheid, begrijpelijkheid en transparantie onder druk te staan. Daarom onderzoek ik of de overheid in de borging van deze uitgangspunten een rol kan en moet vervullen en zo ja, binnen welke kaders dat kan. Ik ben voornemens u bij de evaluatie van de Gemeenteraadsverkiezingen die ik voor de zomer aan de Tweede Kamer zal sturen hier nader over te informeren.
Welke gevolgen heeft onjuiste informatieverstrekking voor de aankomende gemeenteraadsverkiezingen en welke aansprakelijkheid geldt er bij het onjuist of onvolledig verstrekken van informatie?
Zie antwoord op vraag 2.
Al eerder werd door de Autoriteit Persoonsgegevens gewaarschuwd voor de uitkomsten van AI-gegenereerde chatbots, die meer dan de helft van de tijd PVV en GroenLinks-PvdA op de eerst plek adviseerden, wat is er met deze bevindingen gedaan? Vindt u dit voldoende, zo ja waarom?
Mede naar aanleiding van dit rapport ben ik in gesprek gegaan met bedrijven die LLM’s als dienst aanbieden over hun verantwoordelijkheden voor het beschermen van het publiek debat en het verkiezingsproces. Zoals ik in het antwoord op vraag 2 noem, onderzoek ik of het wenselijk is of de overheid een rol gaat nemen bij de borging van uitgangspunten van betrouwbaarheid, begrijpelijkheid en transparantie bij de ontwikkeling van stemhulpen. In de evaluatie van de gemeenteraadsverkiezing zal ik u hier verder over informeren.
Hoe vaak zijn de in de nieuwsartikelen genoemde «stemhulpen» in de afgelopen dagen geraadpleegd? Hoe verhoudt zich dat tot het aantal kiesgerechtigden?
Ik heb daar geen zicht op. Ik verwijs u voor deze cijfers naar de betreffende websites. Voor de volledigheid wijs ik u erop dat de website keus.nl door de initiatiefnemer zelf inmiddels offline is gehaald.
Gaat u na welke initiatiefnemers er achter deze zogenaamde stemhulpen schuil gaan en met welk oogmerk zij actief zijn? Zo ja, kunt u dit met de Kamer delen? Zo nee, wie is daar wel voor verantwoordelijk?
Zie antwoord op vraag 2.
Deelt u de grote zorg dat de democratie actief wordt ondermijnd door desinformatie en dat kwaadwillenden zelfs verder kunnen gaan dan onjuist en onzorgvuldig informeren, en zelfs manipuleren? Zo ja, kunt en gaat u handhaven? Zo nee, waarom niet?
Ik deel de zorgen over de ondermijning van de democratie door desinformatie. De aanpak hiervan is voor mij en het kabinet prioriteit. In het rondetafelgesprek over sociale media en inmenging met de Commissie Digitale Zaken op 4 maart jl. werd er ook op gewezen dat desinformatie ingezet kan worden om LLM’s te beïnvloeden. Naast de onbetrouwbare beantwoording van LLM’s door statistisch te voorspellen wat in de tekst hoort te staan op basis van taalpatronen uit trainingsdata, vormt de desinformatie dus ook een serieus risico voor de betrouwbaarheid van de informatie die AI stemhulpen geven. Bij de aankomende gemeenteraadsverkiezingen laten we met verschillende pilots onderzoeken hoe detectie van buitenlandse desinformatie kan plaatsvinden. Over de uitkomsten van deze pilots wordt uw Kamer na de gemeenteraadsverkiezingen nader geïnformeerd.
Waar het gaat om de inzet van AI wordt gewerkt aan een wettelijk kader voor het toezicht in Nederland op de Europese AI-verordening. Bedrijven die diensten leveren die gebruik maken van LLM’s (zoals chatbots) vallen onder de AI-verordening. Binnen deze verordening gelden AI-systemen die worden ingezet voor het beïnvloeden van «natuurlijke personen bij de uitoefening van hun stemrecht bij de verkiezingen of referenda» als hoog risico. AI-toepassingen die een hoog risico vormen, worden aan strengere regels gebonden. De uitvoeringswetgeving is op dit moment nog in ontwikkeling. Op dit moment wordt gewerkt aan de uitvoeringswet die binnenkort in openbare internetconsultatie zal gaan. Tegelijkertijd hebben ook de aanbieders van de LLM’s zelf een verantwoordelijkheid om bias en vertekening te voorkomen en systeemrisico’s te mitigeren; daarop wordt al toegezien door het Europese AI Bureau.
Omdat de huidige nationale wetgeving nog onvoldoende handvatten biedt om het gebruik van de overige AI-chatbots als stemhulp te reguleren, zet het Ministerie van BZK ook in op een dialoog met de aanbieders van AI-chatbots en op bewustwording bij kiezers. Vanwege het internationale karakter van de aanbieders van AI chatbots betrek ik deze casuïstiek ook bij de gesprekken die ik voer met de Europese Commissie.
Kunt u deze stemhulpen aansprakelijk stellen, laten aanpassen of zonodig beëindigen? Zo ja, bent u bereid dat te doen? Zo nee, waarom niet?
Zie antwoord op vraag 2.
Hoe voorkomt u dat deze aanbieders of anderen hiermee doorgaan?
Zie antwoord op vraag 2.
Op welke wijze raadt u kiezers aan zich te informeren, en hoe waarschuwt de regering burgers voor misleiding en AI-advies waarmee ze knollen voor citroenen aangesmeerd krijgen?
In mijn communicatie inzake de aanstaande gemeenteraadsverkiezing besteed ik aandacht aan de beperkingen van AI-stemhulpen. Ik benadruk hierin dat een stemhulp slechts één van de hulpmiddelen is om informatie over de verkiezing en deelnemende kandidaten te vergaren. Ik adviseer kiezers om daarnaast ook nog andere middelen hiervoor te gebruiken, zoals het volgen van debatten, het lezen van partijprogramma’s en het met anderen in gesprek gaan. Daarnaast adviseer ik politieke partijen als zij fouten aantreffen in een stemhulp om zelf contact op te nemen met de aanbieder van de stemhulp.
Bent u in overleg met lokale overheden om burgers actief te informeren over online stemwijzers die misinformatie verspreiden, over aanpassing van deze sites of zonodig sanctioneren?
In de nieuwsbrief van de Kiesraad zijn gemeenten gevraagd om hun inwoners te informeren over de risico’s van AI-gegeneerde stemhulpen.
Voor wat betreft het aanpassen van deze websites en zo nodig het sanctioneren verwijs ik u naar mijn antwoord op vraag 2.
Wie is in Nederland verantwoordelijk voor opsporing en handhaving in deze? Kunt u inzicht geven welke omvang of de regelgeving voldoende instrumenten geeft om met snelheid te acteren en of er voldoende capaciteit is?
Op dit moment is er in Nederland geen instantie die bevoegd is om tegen AI stemhulpen op te treden wanneer die niet aan de uitgangspunten van betrouwbare, transparante en begrijpelijke informatievoorziening voldoen.
Voor de stand van zaken omtrent het juridisch instrumentarium in deze verwijs ik u naar mijn antwoorden op de vragen 2 en 7.
Kunt u deze vragen zo spoedig mogelijk beantwoorden en in elk geval laten weten op welke wijze handhavend wordt opgetreden?
Ja.
Het bericht ‘Hack bij Odido, gegevens miljoenen klanten in handen van criminelen’ |
|
Sarah El Boujdaini (D66), Jan Schoonis (D66) |
|
van Marum , Vincent Karremans (VVD) |
|
|
|
|
Bent u bekend met het bericht van de NOS over de cyberaanval bij Odido waarbij gegevens van circa 6,2 miljoen accounts zijn buitgemaakt door criminelen?1
Hoe beoordeelt u de omvang en ernst van dit datalek, mede gezien het feit dat ook gevoelige persoonsgegevens, zoals identiteitsdocumentnummers en rekeningnummers, mogelijk zijn gelekt?
In hoeverre heeft deze cyberaanval gevolgen voor de digitale veiligheid en weerbaarheid van Nederland, gezien de maatschappelijke rol van telecomproviders?
Hoe beoordeelt u het risico dat de bij Odido gestolen persoonsgegevens in de toekomst alsnog openbaar worden gemaakt, en welke gevolgen kan dit hebben voor de veiligheid en privacy van betrokken burgers?
Heeft Odido het datalek tijdig gemeld bij de Autoriteit Persoonsgegevens en andere relevante instanties, en bent u op de hoogte van eventuele lopende onderzoeken?
Is er volgens uw inschatting sprake van nalatigheid of onvoldoende naleving van de Europese privacy- en beveiligingsverplichtingen, zoals de Algemene verordening gegevensbescherming (AVG), door Odido?
Welke risico’s lopen getroffen klanten en acht u de door Odido genomen maatregelen voldoende om deze risico’s te beperken?
Welke eisen worden momenteel gesteld aan telecomproviders ten aanzien van cyberbeveiliging en gegevensbescherming en voldoen deze volgens u nog aan de huidige dreigingscontext?
Ziet u aanleiding om aanvullende eisen of toezichtmaatregelen te treffen richting telecomproviders om grootschalige datalekken te voorkomen?
Welke rol ziet u voor de overheid bij het ondersteunen van bedrijven en burgers bij het beperken van schade na grootschalige datalekken?
Acht u de oproep van Odido aan klanten om «extra alert» te zijn voldoende, of ziet u een verantwoordelijkheid voor aanvullende beschermingsmaatregelen richting getroffen klanten?
Bestaan er landelijke richtlijnen of protocollen voor ondersteuning van burgers die slachtoffer zijn van grootschalige datalekken waarbij identiteitsgegevens zijn buitgemaakt? Zo ja, worden deze in dit geval toegepast?
Op welke wijze houdt de Autoriteit Persoonsgegevens toezicht op de opvolging van dit incident, en beschikt de toezichthouder volgens u over voldoende bevoegdheden en capaciteit om effectief toezicht te houden bij grootschalige datalekken?
Welke lessen trekt u uit dit incident voor het beleid richting de markt op het gebied van de weerbaarheid van organisaties die grote hoeveelheden persoonsgegevens verwerken?
De beschuldigingen van de Verenigde Staten richting Nederlandse toezichthouders en NGO’s die toezien op het handhaving van de Digital Services Act |
|
Laurens Dassen (Volt), Barbara Kathmann (PvdA) |
|
Vincent Karremans (VVD), David van Weel (minister justitie en veiligheid, minister asiel en migratie) (VVD), van Marum |
|
|
|
|
Bent u bekend met het onderzoek van de Justitiecommissie van het Amerikaanse Huis van Afgevaardigden, waarin Nederlandse en Europese organisaties onder vuur worden genomen vanwege hun rol bij de handhaving van de Digital Services Act (DSA)?1
Ja.
Bent u eveneens bekend met de reactie van Bits of Freedom en Justice for Prosperity? Wat is hierop uw reactie?2
Ja. Het kabinet onderschrijft het belang van de handhaving van Europese digitale wetgeving. Toezichthouders en NGO’s spelen een belangrijke rol hierin en het kabinet zet zich ervoor in dat zij hun wettelijke en maatschappelijke taken zonder belemmering kunnen uitvoeren.
Hoe reageert u op de aantijgingen die in het rapport worden gemaakt, waaronder richting de Autoriteit Consument & Markt (ACM) en NGO’s als Bits of Freedom en Justice for Prosperity?3
Het kabinet herkent zich niet in de uitspraken die worden gedaan in het rapport.
Kunt u bevestigen dat de ACM simpelweg haar wettelijke taak uitvoert door de DSA te handhaven? Deelt u de zienswijze van de indieners dat dit op geen enkele manier onder druk mag worden gezet door andere overheden?
Dat kan het kabinet bevestigen en die zienswijze deelt het kabinet.
Kunt u bevestigen dat Bits of Freedom en Justice for Prosperity hun maatschappelijke taak vervullen door betrokken te zijn bij de handhaving van de DSA? Deelt u de zienswijze van de indieners dat dit op geen enkele manier onder druk mag worden gezet door andere overheden?
Dat kan het kabinet bevestigen en die zienswijze deelt het kabinet. De effectiviteit van de DSA wordt niet alleen bepaald door handhaving door toezichthouders, maar ook door bijdragen van maatschappelijke organisaties, onderzoekers, gebruikers van platforms en onafhankelijke geschilbeslechtingsorganen, die allemaal rechten ontlenen aan de DSA.
Welke status heeft dit rapport? Heeft u reden om te geloven dat hieruit sancties of maatregelen richting EU-lidstaten kunnen of zullen volgen?
Dit document is een staff report van de Republikeinse meerderheid van het Judiciary Committee in het Huis van Afgevaardigden van de VS. Met dit rapport op zichzelf kunnen geen sancties of maatregelen jegens EU-lidstaten worden ingesteld.
Wat vindt u van de beschuldiging dat Nederlandse toezichthouders en NGO’s onder druk worden gezet omdat zij hun wettelijke en maatschappelijke taken uitvoeren? Heeft u hierover contact gehad met Amerikaanse vertegenwoordigers? Zo niet, kunt u dit alsnog doen?
Het kabinet vindt het niet passend dat Nederlandse toezichthouders en NGO’s onderwerp zijn van kritiek omdat zij hun wettelijke en maatschappelijke taken uitvoeren. Het betreft wetgeving die democratisch tot stand is gekomen. Het is onjuist om natuurlijke personen of organisaties daarop aan te spreken. Toezichthouders en NGO’s spelen een belangrijke rol in het Nederlandse bestel en het kabinet zet zich ervoor in dat zij hun wettelijke en maatschappelijke taken zonder belemmering kunnen uitvoeren.
Er is via verschillende kanalen regulier contact met Amerikaanse vertegenwoordigers. In die contacten heeft het kabinet ook haar zienswijze over deze casus uitgedragen. Zoals dat wanneer er een dispuut over beleid of regelgeving is, de discussie daarover via politici en beleidsmakers gevoerd moet worden.
In algemene zin blijft het kabinet zich inspannen voor de trans-Atlantische band. Tegelijkertijd benutten we diplomatieke kanalen om de VS aan te spreken wanneer hun acties onze waarden en belangen ondermijnen, altijd met oog voor de relatie en het behoud van kritieke veiligheidsbelangen.
Bent u op de hoogte van berichtgeving waaruit blijkt dat de Amerikaanse overheid VS-diplomaten in Europa heeft geïnstrueerd om de DSA te traineren en frustreren?4 Hoe kijkt u naar deze werkwijze van de Verenigde Staten?
Ja. Zie ook het antwoord op vraag 9.
Is de Amerikaanse ambassade in Nederland ook actief bezig met verzet tegen de handhaving van de DSA? Kunt u dit bevestigen, en toezeggen dat u contact met de ambassade opneemt om op te komen voor de vrijheid van onze toezichthouders en NGO’s?
Het staat de Amerikaanse regering vrij een positie te hebben op de DSA en deze uit te dragen.
Het kabinet is in gesprek met vertegenwoordigers van de Amerikaanse regering over de DSA. De precieze inhoud van deze gesprekken is vertrouwelijk, maar in algemene zin spant het kabinet zich ervoor in dat toezichthouders en NGO’s hun wettelijke en maatschappelijke taak zonder belemmering kunnen vervullen. Hiermee geeft het kabinet uitvoering aan het regeerakkoord waarin staat dat diplomatieke kanalen worden benut om de VS aan te spreken wanneer hun acties onze waarden en belangen ondermijnen, altijd met oog voor de relatie en het behoud van kritieke veiligheidsbelangen.
Veroordeelt u de handelwijze van de Amerikaanse justitiecommissie, nu Nederlandse organisaties onder schot staan voor het uitvoeren van hun wettelijke en maatschappelijke taken?
Het kabinet deelt de inhoud van het rapport niet. Zie verder het antwoord op vraag 7.
Bent u bereid maatregelen te nemen om de ACM, Bits of Freedom en Justice for Prosperity te beschermen tegen mogelijke Amerikaanse maatregelen naar aanleiding van het rapport van de justitiecommissie?
De inzet van het kabinet is erop gericht dat toezichthouders en NGO’s hun wettelijke en maatschappelijke taak zonder belemmering kunnen uitvoeren. Maatschappelijke organisaties hebben daarbij het recht op vereniging en vrijheid van meningsuiting. Mogelijke maatregelen naar aanleiding van het rapport tegen deze organisaties zal het kabinet volgen en het kabinet zal daarbij opkomen voor hun belangen.
Zegt u toe om deze Nederlandse organisaties bij te staan als tegen hen een inreisverbod wordt ingevoerd? Op welke manier kunt u hen hulp aanbieden?
Zie de beantwoording van vraag 11. Het kabinet volgt de ontwikkelingen en zal indien nodig opkomen voor de belangen van deze organisaties. Van inreisverboden is op dit moment echter geen sprake.
Hoe reageert u, in het licht van het rapport uit het Huis van Afgevaardigden, op het feit dat de Verenigde Staten eerder toegang tot het land hebben geweigerd voor Eurocommissaris Thierry Breton en vier vertegenwoordigers van NGO’s?
Zoals reeds aangegeven in de beantwoording van de Kamervragen van de leden Kathmann, van der Lee en Dassen over de aangekondigde tegenreactie van de Verenigde Staten gericht op Europese techbedrijven, heeft het kabinet net als de Europese Commissie en diverse andere EU-lidstaten zijn zorgen uitgesproken over deze visa-restricties en deze veroordeeld.
Veroordeelt u, net als de Europese Commissie, de handelwijze van de Verenigde Staten nu zij pleitbezorgers van techregulering bestraffen?
Zie het antwoord op vraag 13.
Deelt u de zorgen van de indiener dat de vijandige houding van de Verenigde Staten richting de EU en haar lidstaten kan leiden tot aarzeling bij het versterken en handhaven van Europese techregulering, zoals scherpere maatregelen tegen manipulatieve algoritmen en een digitaledienstenbelasting?
Het kabinet steunt de Europese Commissie en andere toezichthouders in het onverkort en niet-discriminatoir handhaven van de DSA, ongeacht waar de bedrijven vandaan komen. Op dit moment lopen diverse onderzoeken en procedures naar bedrijven, waardoor het kabinet op dit moment geen zorgen heeft dat de houding van de VS leidt tot terughoudendheid of aarzeling bij handhaving.
Bent u het met de indiener eens dat Europa juist ondubbelzinnig en eensgezind moet blijven pleiten voor het strenger handhaven van wet- en regelgeving die de macht van Big Tech beteugelen, zoals gevraagd in de motie-Kathmann [Kamerstuk 30 821-264]?
Het kabinet steunt de Europese Commissie in het handhaven van de Europese digitale wetgeving en onderstreept het belang bij het als EU eensgezind op te treden in het geval van druk of tegenmaatregelen.
Ziet u in de vijandige houding van de Verenigde Staten richting de EU aanleiding om versneld te verkennen hoe Nederland haar afhankelijkheid van Amerikaanse techdiensten kan afbouwen, zowel in de ICT-dienstverlening als bij de communicatieplatforms?
De VS zijn de wereldmacht met wie wij de meeste belangen delen. We blijven ons daarom inspannen voor goede trans-Atlantische relaties. Tegelijkertijd is het kabinet zich bewust van potentiële risico’s van afhankelijkheden. In het regeerakkoord wordt dan ook stevig ingezet op het versterken van onze digitale autonomie. Hiertoe zet het kabinet onder andere in op het versterken van de Europese digitale sector, met stimulerende, beschermende en partner maatregelen (promote, protect, partner).
Kunt u deze vragen afzonderlijk van elkaar en zo snel mogelijk beantwoorden?
Ja.
Het bericht dat de NS ICT uitbesteedt aan een Amerikaanse leverancier |
|
Barbara Kathmann (PvdA), Habtamu de Hoop (PvdA) |
|
van Marum , Thierry Aartsen (VVD) |
|
|
|
|
Bent u bekend met het bericht «NS besteedt ict deels uit aan Amerikaanse leverancier»?1
Kunt u toelichten welke ICT-processen van de NS precies worden uitbesteed?2 Zijn dit (onderdelen van) kritieke processen met gevolgen voor de continuïteit van de NS indien ze langer dan één dag uitvallen?
Klopt het dat er ook (onderdelen van) beveiligingssystemen worden uitbesteed aan een Amerikaans bedrijf? Welke gevolgen heeft dit voor de digitale autonomie van de Nederlandse (spoor)infrastructuur?
Deelt u de opvatting van de NS dat de uitbestede processen niet missiekritisch zijn?3 Kunt u schetsen welke gevolgen het heeft voor de dienstverlening van de NS indien deze systemen wél uitvallen? Kunt u uitsluiten dat de uitvoering van de dienstverlening van NS (het laten rijden van treinen op het hoofdrailnet) in gevaar zou kunnen komen wanneer de betreffende systemen uitvallen? Zo ja, kunt u dit motiveren? Zo nee, deelt u dan de zorgen over deze uitbesteding?
Kan de Amerikaanse overheid, via wet- en regelgeving zoals de CLOUD Act, Foreign Intelligence Surveillance Act (FISA), en Executive Order 12333, toegang krijgen tot gevoelige gegevens over de Nederlandse spoorinfrastructuur? Kunt u dit met een ja of nee beantwoorden en dit met concrete verwijzing naar relevante juridische bronnen toelichten?
Biedt de groeiende afhankelijkheid van Amerikaanse ICT-bedrijven de mogelijkheid voor de Verenigde Staten om druk uit te oefenen op Nederland, bijvoorbeeld door de continuïteit van de dienstverlening van de NS in gevaar te brengen?
Deelt u de mening dat de NS digitale autonomie zou moeten betrachten en af zou moeten zien van deze aanbesteding bij een Amerikaans bedrijf? Welke concrete mogelijkheden ziet u hiertoe?
Waarom voldeed KPN niet meer als aangewezen ICT-leverancier voor deze diensten? Was het strikt noodzakelijk om de ICT uit te besteden, en zo ja, waarom aan een niet-Europees bedrijf?
Past de keuze van de NS om haar ICT uit te besteden aan een Amerikaans bedrijf binnen de ambitie van het kabinet om meer digitaal onafhankelijk te worden? Welke rol heeft de Staat als enig aandeelhouder hierin?
Hoe kijkt u aan tegen de keuze van de NS om, tegen de achtergrond van de huidige geopolitieke situatie en nadat de Rijksoverheid herhaaldelijk het belang van digitale autonomie benadrukte, alsnog ICT uit te besteden aan een niet-Europees bedrijf?
Acht u de lange doorlooptijd van het contract, namelijk zes tot twaalf jaar, geschikt gezien de onzekerheid van de geopolitieke relatie met de Verenigde Staten?
Klopt het dat er geen nationale richtlijnen bestaan om Amerikaanse partijen te weren? Staat dit wel voorzien in het nieuwe cloudbeleid dat nog steeds in ontwikkeling is?
Is in deze aanbesteding voldaan aan de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO), waarin staat dat er strenge eisen gesteld moeten worden aan digitale autonomie en soevereiniteit?
Is het mogelijk om via het Cloud Sovereignty Framework van de EU wél voorkeur te geven aan Europese partijen bij ICT-aanbestedingen? Waarom is daar in dit geval geen gebruik van gemaakt?
Kunt u deze vragen afzonderlijk van elkaar en zo spoedig mogelijk beantwoorden, nog voordat er onomkeerbare stappen worden gezet?
De oproep van experts om AI-uitkleedsoftware wereldwijd te verbieden |
|
Barbara Kathmann (PvdA) |
|
Foort van Oosten (VVD), van Marum |
|
|
|
|
Bent u bekend met het manifest, wereldwijd ondertekend, die oproept om AI-uitkleedsoftware te verbieden?1
Wat is uw reactie op het manifest? Kunt u inhoudelijk reageren op de specifieke oproepen aan beleidsmakers van EU-lidstaten?
Steunt u het manifest? Zo ja, op welke manieren geeft u uitvoering aan de aanbevelingen?
Hoe gaat u de motie-Van der Werf c.s. [Kamerstuk 36 800 VI-80] uitvoeren die vraagt om een onderzoek naar een verbod op dergelijke apps?
Kunt u de wettelijke maatregelen tegen uitkleedsoftware versnellen, en zo spoedig mogelijk met wetgeving komen om AI-uitkleedsoftware te verbieden?
Bent u bekend met de oproep van Spanje, gesteund door Ierland, Frankrijk en Slovenië, om AI-uitkleedsoftware te verbieden in artikel 5 van de Europese AI Act?2, 3
Deelt u de analyse van deze landen dat AI-uitkleedsoftware al is verboden in de Europese Unie? Zo niet, bent u bereid te pleiten voor een Europees verbod?
Bent u bereid om Nederland bij deze groep EU-lidstaten te voegen? Welke expertise en ondersteuning kan Nederland in deze groep bieden, bijvoorbeeld met organisaties als Offlimits aan tafel?
Kunt u deze vragen afzonderlijk van elkaar en zo snel mogelijk beantwoorden?
Het bericht 'Franse autoriteiten doen inval bij X-vestiging in Parijs' |
|
Barbara Kathmann (PvdA), Laurens Dassen (Volt) |
|
Foort van Oosten (VVD), van Marum |
|
|
|
|
Bent u bekend met het NOS-bericht «Franse autoriteiten doen inval bij X-vestiging in Parijs»?1
Hoe beoordeelt u de inval van de Franse autoriteiten in een kantoor van het sociale mediaplatform X?
Hoe plaatst u deze inval in het bredere onderzoek van het Franse OM en Interpol naar de de AI-chatbot Grok, seksuele deepfakes, het in bezit hebben en verspreiden van seksueel kindermisbruikmateriaal en holocaustontkenning op X?
Bent u van plan steun uit te spreken voor dit onderzoek en eventuele maatregelen op Europees niveau toe te passen? Zo nee, waarom niet?
Maakt X zich naar uw inzicht ook schuldig aan strafbare feiten door politieke inmenging te faciliteren, algoritmen aan te passen, data illegaal te verzamelen, en de AI-chatbot Grok seksuele deepfakes en kindermisbruikmateriaal te laten genereren?
Als blijkt dat X (vermoedelijk) tegen de Nederlandse wet- en regelgeving handelt, welke mogelijkheden heeft u om tegen het bedrijf op te treden?
Op welke manier draagt u bij aan onderzoeken en juridische stappen die worden gezet door de Europese Commissie en EU-lidstaten? Zo niet, ziet u mogelijkheden om expertise te verlenen aan deze acties?
Kunt u reflecteren op het besluit van het kantoor van de Franse openbaar aanklager om van X af te stappen? Ziet u dit als een terechte en effectieve reactie op de recente ontwikkelingen?
Ontvangen Nederlandse autoriteiten eveneens klachten over de AI-chatbot Grok? Zo ja, hoe veel? Geven deze klachten aanleiding om ook in Nederland juridische stappen te zetten tegen X?
Bent u voornemens om naar aanleiding van het Franse onderzoek en recente berichtgeving2 over democratische ondermijning als gevolg van X om ook van het platform af te stappen? Waarom wel of niet?
Kunt u, om de afhankelijkheid van X voor overheidscommunicatie te doorbreken, toezeggen dat overheidscommunicatie voortaan op alle veelgebruikte alternatieve media én op de eigen overheidswebsites plaatsvindt? Zo nee, waarom niet?
Heeft u reeds gekeken naar de mogelijkheid om alternatieve communicatieplatforms voor X te gebruiken, zoals toegezegd tijdens de Algemene Politieke Beschouwingen van 2025?3
Wat zijn de uiterlijke consequenties voor X als het platform willens en wetens blijft handelen tegen de Europese wet- en regelgeving in, en als dit blijkt uit de lopende onderzoeken? Bent u bereid in het uiterste geval te pleiten voor een Europees verbod op het platform?
Kunt u deze vragen afzonderlijk van elkaar en uiterlijk in de week van 2 maart 2026 beantwoorden, nog voordat het gesprek van de commissie Digitale Zaken met een vertegenwoordiging van de Europese Commissie is voorzien?4
Het artikel ‘Snelgroeiende autonome AI-assistent is een ‘disaster waiting to happen’’. |
|
Jantine Zwinkels (CDA) |
|
van Marum |
|
|
|
|
Bent u bekend met het artikel «Snelgroeiende autonome AI-assistent is een «disaster waiting to happen»»?1
Deelt u de zorgen van experts dat steeds autonomer opererende AI-assistenten risico’s vormen voor veiligheid, privacy, menselijke controle en mentale gezondheid? En kunt u daarbij aangeven welke risico’s u het meest urgent acht?
Acht u het wenselijk dat AI-systemen zelfstandig handelingen, zoals het doen van aankopen en het aangaan van contracten, kunnen verrichten namens gebruikers?
Zo ja, kunt u aangeven welke toepassingen het kabinet maatschappelijk gezien wenselijk en/of acceptabel vindt, en welke niet?
In hoeverre is het huidige Nederlandse en Europese toezichtkader (waaronder de AI Act) toereikend om risico’s van autonome AI-systemen die zelfstandig taken uitvoeren te ondervangen?
Welke definitie van verantwoorde AI (innovaties) hanteert het kabinet? En in hoeverre passen AI-assistenten daarin?
Kunt u aangeven of het naar uw inzicht wenselijk is dat er vanuit de overheid gebruik gemaakt wordt van autonome AI-assistenten? En op welke vlakken gebeurt dit al? Onder welke voorwaarden wordt dit toegestaan en hoe wordt hierop toegezien in de praktijk?
Hoe wordt op dit moment geborgd dat er in kritieke infrastructuur, in sectoren als defensie, de zorg en de overheid zelf, altijd sprake blijft van «meaningful human control» (ofwel «human in the loop») bij het gebruik van autonome AI-assistenten?
Welke andere waarborgen (vangrails) zijn naar uw verwachting nog nodig om hier goed mee om te gaan, voor zowel overheid als samenleving, en is bijsturing mogelijk?
Het handelen van de overheid in de mogelijke overname van Solvinity |
|
Daniël van den Berg (JA21) |
|
Rijkaart , Vincent Karremans (VVD) |
|
|
|
|
Waren Logius, de overheid in brede zin, de betrokken Minister(s) en/of het kabinet – al dan niet in combinatie – vooraf op de hoogte van de overname van Solvinity (het bedrijf achter het DigiD-platform), vóórdat dit publiekelijk bekend werd?
In maart 2025 heeft Solvinity onder embargo de directeur van Logius medegedeeld dat de eigenaar van Solvinity op zoek was naar een overnamekandidaat. Op verzoek van de directeur Logius is dit embargo deels opgeheven, zodat hij dit bericht met een beperkt aantal personen van het kerndepartement van het Ministerie van BZK kon delen in mei 2025.
In april 2025 heeft Solvinity onder embargo ook een directeur bij het Ministerie van JenV geïnformeerd dat de eigenaar van Solvinity op zoek was naar een overnamekandidaat.
Het Ministerie van BZK en het Ministerie van JenV hebben de naam van de overnamekandidaat vernomen op de dag van de bekendmaking van de overname in de media (5 november jl.).
Zo ja: op welk moment is (één van) deze overheidspartijen hierover voor het eerst geïnformeerd?
Zie antwoord vraag 1.
Heeft de overheid, of één van haar diensten, de mogelijkheid gekregen om Solvinity zelf over te nemen of in eigen handen te brengen?
De overheid is als (grote) afnemer geïnformeerd over het feit dat de eigenaar van Solvinity op zoek was naar een overnamekandidaat. Tevens is door Solvinity gepeild bij Logius en het Ministerie van JenV of de overheid geïnteresseerd is om Solvinity over te nemen. De overheid of een van haar diensten heeft niet overwogen om Solvinity zelf over te nemen of in eigen handen te brengen.
Het kabinet hecht aan het uitgangspunt dat publiek eigenaarschap of het actief beïnvloeden van de eigendomsstructuur van bedrijven niet behoort tot de kerntaken van de overheid en geen doel op zich is. Eigenaarschap van bedrijven is in principe een marktaangelegenheid. Wel beschikt Nederland over een breed instrumentarium ter borging van de economische veiligheid, waaronder de continuïteit van vitale (overheids)processen. Dit bestaat onder andere uit het stelsel van investeringstoetsing, exportcontrolebeleid, en beveiligingsmaatregelen in het vitaal stelsel, zoals toegelicht in de Kamerbrief van 1 juli 2025.1
Ten behoeve van toekomstige vergelijkbare gevallen wordt een procedure ontwikkeld om bij mogelijke wisseling van zeggenschap bij leveranciers van vitale en kritieke dienstverlening van de overheid, de informatie die contracthouders ontvangen van leveranciers, ook gestroomlijnder te delen met de ambtelijke en politieke top van de betrokken ministeries. Hiervoor wordt een handelingskader opgesteld.
De snel veranderende geopolitieke situatie en veranderde machtsverhoudingen in de wereld, vragen om een overheidsbrede aanpak in de waarborging van onze digitale autonomie en soevereiniteit. Hiervoor is in december 2025 een visie op digitale autonomie en soevereiniteit van de overheid gepubliceerd als onderdeel van de Nederlandse Digitaliseringstrategie (NDS). In de herziening van het cloudbeleid wordt explicieter aangegeven hoe risico’s ten aanzien van extraterritoriale inmenging moeten worden beoordeeld. Daarnaast zijn er verscheidene aanstaande Europese initiatieven, zoals het wetsvoorstel voor een Cloud and AI Development Act en de aanbeveling van de Europese Commissie voor een single EU-wide cloud policy for public administrations and public procurement.2
Zo ja: wat is er met die informatie en/of mogelijkheid gedaan, en welke afwegingen zijn daarbij gemaakt?
Zie antwoord vraag 3.
In hoeverre is de Kamer hierover tijdig, juist en volledig geïnformeerd?
In de beantwoording van de Kamervragen van het lid Kathmann is eerder gemeld dat onder embargo is medegedeeld dat de eigenaar van Solvinity op zoek was naar een overnamekandidaat.3
Zou u vanwege het aanstaande debat over de overname deze vragen met urgentie willen beantwoorden?
Hierbij zijn uw vragen met urgentie en voor het aanstaande debat beantwoord.