Vragen van het lid Kathmann (GroenLinks-PvdA) aan de Staatssecretaris van Economische Zaken en Klimaat over de raamovereenkomst met een Europees cloudbedrijf (ingezonden 28 april 2026).

Antwoord van Staatssecretaris Aerdts (Economische Zaken en Klimaat) (ontvangen 9 juni 2026). Zie ook Aanhangsel Handelingen, vergaderjaar 2025–2026, nr. 1964.

Vraag 1

Kunt u meer toelichten over de raamovereenkomst die is gesloten met het Europese cloudplatform STACKIT?1

Antwoord 1

Strategisch Leveranciersmanagement (SLM) Rijk heeft de opdracht om, binnen de kaders van wet- en regelgeving en vigerend beleid, het afnemen van (cloud)diensten te faciliteren voor rijksorganisaties. Hiervoor sluit SLM Rijk de zogenaamde «Framework Agreements» (hierna: raamovereenkomst) af met cloud leveranciers waarin waarborgen zijn opgenomen voor het op verantwoorde wijze gebruiken van (cloud-)diensten.

De keuze voor aankoop en gebruik van een (cloud)dienst onder een door SLM Rijk gecontracteerde raamovereenkomst ligt bij de rijksorganisatie zelf. De raamovereenkomst bevat geen verplichtingen voor daadwerkelijke afname van diensten. De rijksorganisatie dient af te wegen of de aan te schaffen dienst past op haar specifieke vraag en situatie, waaronder de (gevoeligheid van) data die de organisatie wenst te laten verwerken.2

Rijksorganisaties die clouddiensten willen inkopen, kunnen gebruik maken van de door het Rijk afgesloten raamovereenkomst met STACKIT. Bij hun inkooporganisatie kunnen zij informeren hoe de verwerving van clouddiensten georganiseerd dient te worden.

Vraag 2

Kunt u de raamovereenkomst aan de Kamer doen toekomen?

Antwoord 2

Nee. De raamovereenkomst met STACKIT bevat grotendeels bedrijfsvertrouwelijke informatie. Het delen van deze informatie zou nadelige consequenties voor de Staat hebben, omdat leveranciers (met de wetenschap dat bedrijfsvertrouwelijke contracten gedeeld zouden kunnen worden) niet meer genegen zouden zijn (maat-)werkafspraken met de Staat te maken. Er is ook een geldige Non-Disclosure Agreement (NDA) van kracht met de leverancier.

In vraag 4 en 5 wordt antwoord gegeven op een aantal specifieke inhoudelijke vragen.

Vraag 3

Hoe ziet u de rol van de Rijksoverheid als lancerende klant van autonome Europese IT-diensten? Hoe draagt de raamovereenkomst met STACKIT bij aan dit doel?

Antwoord 3

Het kabinet kijkt naar de mogelijkheden om als launching customer op te treden bij de inkoop van clouddienstverlening en bij aanbesteding van dergelijke diensten de mogelijkheden van een Europees voorkeursprincipe te benutten met behoud van de voordelen van een open markt.

Zoals gesteld in beantwoording op vraag 1 kunnen rijksorganisaties met het sluiten van de raamovereenkomst onder veilige en gunstige voorwaarden clouddienstverlening afnemen bij leveranciers. Dit kan een drempelverlagend effect hebben op de inkoop van dienstverlening bij deze leveranciers. Met de inkoop van dienstverlening bij Europese leveranciers, zoals STACKIT, kan de overheid als lancerende klant bijdragen aan de concurrentiepositie van Europese cloudleveranciers. Ook kan dit bijdragen aan een meer divers leveranciersbestand, waarmee afhankelijkheden van niet-Europese aanbieders bij rijksorganisaties worden afgebouwd. Dit draagt bij aan de digitale autonomie van Nederland.

Daarbij dient wel te worden opgemerkt dat het sluiten van de raamovereenkomst niet inhoudt dat de dienstverlening van STACKIT al daadwerkelijk door onderdelen van de Rijksoverheid is ingekocht.

Vraag 4

Met welk doel is de raamovereenkomst gesloten? Zijn er ook afspraken gemaakt over de afname van deze diensten?

Antwoord 4

Het doel van de raamovereenkomst is om door SLM Rijk onderzochte Europese cloud-alternatieven op verantwoorde wijze beschikbaar te stellen voor rijksorganisaties.

SLM Rijk heeft geen afspraken gemaakt over de afname van diensten; die beslissing ligt bij de rijksorganisaties zelf. Zie ook de beantwoording op vraag 1.

Vraag 5

Welke «veilige en gunstige voorwaarden» heeft u afgesproken met STACKIT? Op welke manier dragen deze voorwaarden bij aan de digitale autonomie van Nederland?

Antwoord 5

Doeltreffende maatregelen m.b.t. de bescherming van persoonsgegevens zijn getroffen naar aanleiding van de door SLM uitgevoerde Data Protection Impact Assessment (DPIA). Conform de uitgevoerde DPIA is in de raamovereenkomst vastgelegd dat alle data exclusief worden verwerkt binnen de EER, inclusief persoonsgegevens. Ook zijn er afspraken gemaakt over (voortijdige) contractbeëindiging bij wijzigingen in eigenaarschap, bijvoorbeeld als STACKIT wordt overgenomen door een buiten de EER gelegen eigenaar.

Zoals gesteld in beantwoording op vraag 1 kunnen rijksorganisaties met het sluiten van de raamovereenkomst onder veilige en gunstige voorwaarden clouddienstverlening afnemen bij leveranciers. Dit kan een drempelverlagend effect hebben op de inkoop van dienstverlening bij deze leveranciers. Met de inkoop van dienstverlening bij Europese leveranciers, zoals STACKIT, kan de overheid als lancerende klant bijdragen aan de concurrentiepositie van Europese cloudleveranciers. Ook kan dit bijdragen aan een meer divers leveranciersbestand, waarmee afhankelijkheden van niet-Europese aanbieders bij rijksorganisaties worden afgebouwd. Dit draagt bij aan de digitale autonomie van Nederland.

Vraag 6

Hoe draagt het sluiten van een raamovereenkomst met één leverancier bij aan een eerlijk en open speelveld voor Nederlandse en Europese techbedrijven?

Antwoord 6

Zoals onder vraag 5 toegelicht kan het sluiten van de raamovereenkomst een drempelverlagend effect hebben op de inkoop van dienstverlening bij deze Europese leverancier. Daarnaast sluit het afsluiten van een raamovereenkomst met één partij de mogelijkheid tot het sluiten van gelijksoortige raamovereenkomsten met andere partijen geenszins uit.

Tegelijkertijd is meedingen in individuele aanbestedingstrajecten voor clouddienstverlening van de Rijksoverheid niet exclusief voorbehouden aan partijen die een raamovereenkomst met SLM Rijk hebben afgesloten. Dit betekent dat aanbieders zonder raamovereenkomst met SLM Rijk evengoed kunnen meedingen in aanbestedingen voor clouddienstverlening.

Het is tevens relevant te benadrukken dat SLM Rijk de intentie heeft met meer Europese cloudaanbieders een raamovereenkomst te sluiten. Zo is er reeds een onderzoek bezig naar OVHcloud en ESET, een Europese leverancier voor securitydiensten. Ook is SLM Rijk in gesprek met Nederlandse cloudbedrijven om de mogelijkheden voor het sluiten van een raamovereenkomst te verkennen.

Vraag 7

Hoe borgt u in het sluiten van een raamovereenkomst de diversificatie en keuzevrijheid tussen leveranciers, zoals wel beoogd wordt door een privaat initiatief zoals de Open Cloud Alliantie?3

Antwoord 7

Er geldt geen afnameverplichting voor het gebruik van STACKIT door rijksorganisaties.

Dit betekent dat net als STACKIT iedere andere cloudaanbieder inclusief leden van bijvoorbeeld de Open Cloud Alliantie, kan meedingen in aanbestedingen.

Vraag 8

Welke diensten levert STACKIT? Kunt u concreet maken voor welke belangrijke IT-processen u van plan bent de clouddiensten van STACKIT af te nemen?

Antwoord 8

STACKIT levert clouddiensten, bijvoorbeeld rekenkracht en opslag. Onder de reikwijdte van de raamovereenkomst zijn deze diensten meegenomen.

Zoals toegelicht in de beantwoording van vragen 1 en 4 zijn afspraken over de afname van diensten geen onderdeel van de raamovereenkomst.

Vraag 9

Erkent u dat opslag binnen de Europese Economische Ruimte (EER) geen afdoende bescherming is tegen inzageverzoeken van niet-Europese overheden, als de bedrijven die de opslag beheren onder niet-Europese wetgeving vallen?

Antwoord 9

Ja, dat erken ik. Omdat dit risico niet van toepassing is op de diensten in scope van de raamovereemkomst met STACKIT, verwijs ik voor een gedetailleerde juridische analyse naar andere door SLM gepubliceerde DPIA’s.4 Zo wordt hierop in de recent gepubliceerde tweede update DPIA op M365 Copilot gedetailleerd ingegaan, specifiek in paragraaf 8.3.4.

Op dit moment zijn er geen afhankelijkheden van niet-Europese bedrijven geconstateerd voor de diensten van STACKIT die zijn opgenomen in de scope van de raamovereenkomst. Zie ook de beantwoording op vraag 11.

Vraag 10

Is uitgesloten dat de clouddiensten van STACKIT op welke manier dan ook afhankelijk zijn van niet-Europese techbedrijven in het beheer, onderhoud, de beveiliging, of andere essentiële processen?

Antwoord 10

Dit is contractueel uitgesloten. Mocht er worden geconstateerd dat de feitelijke situatie in een later stadium zou afwijken van de contractuele waarborgen, dan kan het contract direct worden opgezegd.

Vraag 11

Indien dit niet uit te sluiten is, kunt u dan toelichten welke afhankelijkheden STACKIT heeft van niet-Europese bedrijven? Zijn deze afhankelijkheden weg te nemen?

Antwoord 11

Op dit moment zijn er geen afhankelijkheden van niet-Europese bedrijven geconstateerd voor de diensten van STACKIT die zijn opgenomen in de scope van de raamovereenkomst.

Vraag 12

Welke analyses heeft u gemaakt om te bevestigen dat STACKIT daadwerkelijk volledig Europees en autonoom is? Kunt u deze met de Kamer delen?

Antwoord 12

SLM Rijk heeft de DPIA op STACKIT door een extern bureau laten uitvoeren waarin de potentiële gegevensuitwisselingen met STACKIT zijn onderzocht. Conform de uitgevoerde DPIA is in de raamovereenkomst vastgelegd dat alle gegevens exclusief worden verwerkt binnen de EER, inclusief persoonsgegevens. Ook zijn er afspraken gemaakt over (voortijdige) contractbeëindiging bij wijzigingen in eigenaarschap, bijvoorbeeld als STACKIT wordt overgenomen door een buiten de EER gelegen eigenaar. Zie ook de beantwoording op vraag 5.

Vraag 13

Hoe gaat de Rijksoverheid toezien of STACKIT zich aan de afspraken houdt? Welke toezichthouder is hiertoe aan zet?

Antwoord 13

SLM Rijk zal dat doen door middel van uitoefening van het bedongen auditrecht, dit is onderdeel van regulier contractbeheer. De toezichthouder is in casu dus niet aan zet.

Vraag 14

Kunt u de vragen afzonderlijk van elkaar en zo snel mogelijk beantwoorden?

Antwoord 14

Ja.


X Noot
1

Digitaleoverheid.nl, 23 april 2026, Rijksoverheid sluit deal met Europees cloudplatform STACKIT.

X Noot
2

De basis voor deze afweging volgt onder andere uit het Rijksbrede cloudbeleid.

X Noot
3

Manifest Open Cloud Alliantie, april 2026, Manifest_Open_Cloud_Alliantie-20260401.pdf


X Noot
1

Digitaleoverheid.nl, 23 april 2026, Rijksoverheid sluit deal met Europees cloudplatform STACKIT.

X Noot
2

De basis voor deze afweging volgt onder andere uit het Rijksbrede cloudbeleid.

X Noot
3

Manifest Open Cloud Alliantie, april 2026, Manifest_Open_Cloud_Alliantie-20260401.pdf

Naar boven