Ook mogelijke ontsnappingsroute gemeente Amsterdam
De overeenkomst tussen Logius en Solvinity voor het leveren van it-infrastructuurdiensten, waaronder DigiD, loopt in de tweede helft van dit jaar af. Dat zou een ‘escape’ kunnen zijn uit de huidige soevereiniteitskwestie, ontstaan na de aangekondigde overname van de Nederlandse it-dienstverlener door het Amerikaanse Kyndryl. Ook voor de gemeente Amsterdam, dat Solvinity aantrok als souvereine cloudleverancier, bestaat een ontsnappingsroute.
De overname van Solvinity
De Amerikaanse infrastructuurdienstverlener Kyndryl kondigde begin november 2025 aan de Nederlandse cloudserviceprovider Solvinity voor een onbekend bedrag over te nemen. Het bedrijf uit Amsterdam biedt beheerde cloudplatforms en -diensten, onder meer aan overheidsorganisaties. Solvinity schermde in zijn uitingen met het predikaat ‘onafhankelijke clouddienstverlener’ maar nu het onderdeel dreigt te worden van een Amerikaans bedrijf is dat niet meer van toepassing.
De voorgenomen overname zorgt voor onrust omdat Solvinity een aantal belangrijke overheidsdiensten beheert, waaronder DigiD. Het bedrijf valt vanwege zijn nieuwe Amerikaans moeder dan onder de reikwijdte van Amerikaanse wetgeving die autoriteiten in de VS toegang biedt tot de gegevens die door Solvinity in opdracht van de Staat worden verwerkt. De landsadvocaat onderzoekt of er mogelijkheden bestaan zijn om de contracten met Solvinity te ontbinden.
Op 7 augustus 2020 ondertekenden Logius, de it-dienstenaanbieder van het ministerie van BZK, en Solvinity de overeenkomst voor de definitieve gunning inzake het leveren van Infrastructuurdiensten voor onder andere DigiD, MijnOverheid en Digipoort. Het betrof perceel 1 van de tender ‘Uitbesteden Infrastructuurdiensten en SIEM/SOC diensten’.
Het contract zou om en nabij 1 november 2020 zijn ingegaan (de overeenkomsten met de toenmalige dienstverleners Equinix en EBPI liepen af op 10 november 2020). In het bestek van de aanbesteding uit 2019 staat het volgende: ‘De Overeenkomst voor perceel 1 wordt gesloten voor een periode van 48 maanden. De Overeenkomst kan tweemaal met ieder een periode van 24 maanden worden verlengd. Drie maanden voor het einde van de (initiële) looptijd zal Opdrachtgever aan u te kennen geven of zij voornemens is om de Overeenkomst te verlengen.’
Opties gelicht
Het initiële contract met Solvinity liep na vier jaar eind 2024 af, waarna de eerste optie tot verlenging met twee jaar is gelicht. Het einde daarvan is ergens in de tweede helft van dit jaar te verwachten. Logius kan er dus voor kiezen om die tweede optie tot verlenging niet te lichten en een aanbesteding voor een nieuwe infrastructuurpartner uit te schrijven met scherpe soevereiniteitsvoorwaarden. Het ‘Amerikaanse probleem’ opgelost!
Maar zo simpel is het niet, vertellen deskundigen uit juridische hoek. Rond het verlengen van aanbestedingscontracten is er doorgaans een drietal mogelijkheden: sommige partijen kiezen ervoor om automatisch te verlengen, zeker als de dienstverlening goed bevalt, andere doen dat pas na een evaluatie en weer andere lichten de optie als dat moment nadert.
Contractdetails
Dat laatste lijkt dus bij Logius aan de hand te zijn, maar ook dat hangt sterk af van wat in het contract is opgenomen, aldus de juristen. Als daarin bijvoorbeeld afspraken zijn gemaakt over werkzaamheden die doorlopen tot in 2027, wordt het juridisch lastiger om niet te verlengen omdat hierdoor eerder de indruk is gewekt dat verlenging een formaliteit is. Of er zijn boeteclausules over opgenomen. Een gang naar de rechter is dan snel gemaakt.
Het hang dus van de specifieke casus af of een contract makkelijk niet verlengd kan worden. Navraag bij Solvinity levert geen reactie op. Logius zegt inhoudelijk niet in te kunnen gaan op de vraag of het contract kan worden opgezegd. ‘De staatssecretaris zal allereerst de Tweede Kamer informeren over de actuele stand van zaken rond de voorgenomen overname van Solvinity. In lijn met het verzoek van de Kamer zal na het reces een plenair debat plaatsvinden. Vooruitlopend op dit debat ontvangt de Kamer een technische briefing waarin de bevindingen van het lopende onderzoek worden toegelicht. Deze briefing staat gepland op 21 januari.’
Amerikaans datacenter
Een interessant aspect bij die technische briefing kan overigens het datacenter zijn waarin Solvinity zijn overheidsdiensten verzorgt. Volgens Logius is dat een overheidsdatacentrum (odc) en geen commerciële locatie. Maar welke geeft de dienst niet aan. Er zijn vier odc’s: die van de Belastingdienst en SSC-ICT, die zijn van de overheid, van NorthC in Groningen en van Equinix in Amsterdam. Die laatste twee locaties zijn wel degelijk commerciële datacenters; overheidsinstanties maken er gebruik van de housing-faciliteiten. NorthC is Nederlands van origine maar kent sinds kort een Franse meerderheidsaandeelhouder, maar Equinix is door en door Amerikaans. Daar geldt dus ook de Amerikaanse Cloud Act voor die regelt hoe Amerikaanse autoriteiten toegang kunnen krijgen tot gegevens die door Amerikaanse technologiebedrijven worden opgeslagen, ook als die data buiten de VS staat, bijvoorbeeld in Europa.
Logius noch BZK hebben tot nu toe niet geantwoord op vragen waar het DigiD-platform draait. In het eerder genoemde bestek uit 2019 staat dat ‘conform I-Strategie Rijk (2017, 2019-2021) de housing van het Logius-platform is ondergebracht bij een Overheidsdatacentrum (ODC), meer specifiek ODC RWS/DJI.’ Dat is het datacenter van Equinix, samen met EBPI de voorganger van Solvinity. Equinix sloot in 2013 een contract met Rijkswaterstaat (RWS), de Dienst Justitiële Inrichtingen (DJI) en een aantal andere onderdelen van de rijksoverheid om hun ict-infrastructuur onder te brengen in de twee datacenters AM2 en AM3. Het door Solvinity beheerde Logius-platform zou naar een andere odc kunnen zijn gemigreerd maar het is logischer wanneer in het Equinix-datacenterlocatie is gebleven, met de it-dienstverlener als beheerder.
Wachtkamer bij Amsterdam
Amsterdam zit ook met Solvinity in haar maag. De gemeente sloot afgelopen september een contract voor de publieke cloud met de it-dienstverlener (contractwaarde 14 miljoen; maximale waarde over tien jaar 55 miljoen, aldus het bestek). In de aanbesteding is zwaar ingezet op digitale autonomie en maximale wendbaarheid. De gemeente werd door de overname van Solvinity pijnlijk verrast omdat uitgerekend dit bedrijf zich tijdens de aanbestedingen profileerde als soevereine Nederlandse leverancier, als alternatief voor de huidige leverancier KPN (met zijn Microsoft-Azure-onderdeel Inspark).
Nu liggen er ook voor Amsterdam ontsnappingsmogelijkheden. Solvinity gaat pas 1 juni van dit jaar aan de slag; het contract met KPN en Inspark loopt 31 mei 2026 af. Bij deze tender is een tweede leverancier geselecteerd om in de zogenaamde wachtkamer plaats te nemen. Mocht het contract met de winnende partij (in dit geval Solvinity) alsnog worden ontbonden dan staat de opvolger al klaar.
Een woordvoerster van de gemeente wil niet aangeven welke partij er in de wachtkamer zit. Wel laat zij weten dat ‘deze wachtkamer pas in beeld komt nadat duidelijk is wat de overname betekent voor de afspraken tussen Solvinity en de gemeente, en welke stappen daaruit volgen. Dat wordt onderzocht.’ Datzelfde geldt, laat zij ook nog weten, voor een eventuele verlenging van het huidige contract met KPN.
Om daaraan toe te voegen: ‘De gemeente onderzoekt wat de voorgenomen overname betekent voor de afspraken die we hebben gemaakt over eigendom, dataveiligheid en zeggenschap. We beraden ons op mogelijke stappen en doen dat in overleg met andere overheden die met Solvinity samenwerken. Of aanpassing of beëindiging van het contract aan de orde is, hangt af van die beoordeling.’
