Blogs / 

Gevangen in uw eigen systeem: over vendor lock-in en contractuele bescherming bij IT-inkoop

IT, Privacy & Cybersecurity

31 augustus 2026

Geschreven door

Natascha van Duuren

Blog Image

Stel: u heeft jarenlang gewerkt met één leverancier voor uw cloudomgeving, uw e-mail, uw documentbeheer en uw vergaderomgeving. Op een dag besluit die leverancier de prijs fors te verhogen. Of er ontstaat een situatie — een overname, een geopolitiek conflict — waardoor de continuïteit van uw systemen plotseling onzeker wordt. U bedenkt: laten we overstappen. En dan blijkt: het kan eigenlijk niet. Niet echt. Uw data zit vast in propriëtaire formaten, uw medewerkers kennen niets anders en de exitkosten zijn astronomisch. Dit is vendor lock-in. En het is geen theoretisch risico — het is de dagelijkse realiteit van vrijwel elke organisatie die werkt met de grote technologieleveranciers.

Hoe lock-in ontstaat

Vendor lock-in is zelden het gevolg van één bewuste keuze. Het bouwt zich op. Een organisatie stapt over op een alles-in-één pakket van één grote leverancier — kantoorsoftware, opslag, communicatie, video, beveiliging — omdat dat handig is en kostenefficiënt lijkt. Europese alternatieven kunnen zo'n geïntegreerd pakket op dit moment vaak niet leveren. Na verloop van tijd zijn alle interne processen ingericht op dat pakket. De IT-afdeling kent het systeem door en door, maar heeft de technische kennis om iets zelf te bouwen of te beoordelen grotendeels verloren. De data staat in gesloten formaten die niet goed door andere software kunnen worden gelezen. Medewerkers zijn opgeleid in één omgeving. En als er dan een contractverlenging komt, is de onderhandelingspositie minimaal.

Een recente zaak illustreert hoe kwetsbaar die positie is. Toen in november 2025 bekend werd dat het Amerikaanse IT-bedrijf Kyndryl het Nederlandse Solvinity wilde overnemen — het bedrijf dat onder andere het digitale platform Picard beheert waarop overheidsdiensten als DigiD draaien — stond de Staat voor een acuut dilemma. De overname zou Solvinity onder het bereik brengen van Amerikaanse surveillancewetgeving, waaronder de CLOUD Act en FISA. Overstappen naar een alternatief bleek echter geen kwestie van weken of maanden: het gaat om vitale infrastructuur die niet zomaar kan worden vervangen.

Wat staat er in de ARBIT-2022 — en wat niet

De Algemene Rijksvoorwaarden bij IT-overeenkomsten 2022 (ARBIT-2022) zijn de standaardvoorwaarden die de Rijksoverheid hanteert bij IT-inkoop. Ze bevatten een aantal bepalingen die relevant zijn voor het beperken van vendor lock-in, maar ze zijn niet ontworpen als autonomie-instrument. De meest recente versie dateert uit 2022 en is sindsdien niet gewijzigd, ondanks de sterk veranderde geopolitieke context.

De exit- en transitieregeling in artikel 32 ARBIT-2022 biedt een basis. De leverancier is gehouden om bij het einde van de overeenkomst "datgene wat redelijkerwijs nodig is" te doen om een opvolgende partij — of de opdrachtgever zelf — zonder belemmeringen de dienstverlening te laten overnemen. Data moet na afloop worden geretourneerd of gewist, naar keuze van de opdrachtgever.

De change of control-bepaling in artikel 30.3 biedt een ontbindingsmogelijkheid bij een ingrijpende wijziging in de zeggenschap over de leverancier — precies wat aan de orde was bij de Solvinity/Kyndryl-overname.

Maar wat ontbreekt, of onvoldoende is geregeld?

Dataportabiliteit in bruikbare formaten. De ARBIT-2022 verplicht de leverancier om data te retourneren, maar specificeert niet in welk formaat dat moet gebeuren. Een exportfunctie die technisch bestaat maar bestanden oplevert die praktisch niet bruikbaar zijn in een ander systeem, biedt geen echte bescherming.

Interoperabiliteit en open standaarden als contractuele verplichting. De ARBIT-2022 bevat geen expliciete eis tot het hanteren van open standaarden of het waarborgen van interoperabiliteit met systemen van derden. Ondanks het rijksbrede 'pas toe of leg uit'-beleid voor open standaarden wordt hier in de helft van de gevallen niet naar gevraagd bij aanbestedingen.

Een realistisch transitiebudget en -termijn. De ARBIT-2022 regelt dat de leverancier medewerking verleent aan transitie, maar de kosten daarvan zijn alleen voor rekening van de leverancier bij toerekenbaar tekortschieten. In alle andere gevallen betaalt de opdrachtgever reguliere tarieven. Dat kan bij complexe migraties oplopen tot bedragen die een overstap feitelijk onmogelijk maken.

Bescherming tegen de voorwaarden van grote vendoren. De Solvinity-zaak gaat over een directe klantrelatie, maar bij de inkoop van standaardsoftware (Microsoft, Oracle, SAP) is de realiteit anders. De rijksbrede softwareaanbestedingen van 2024 en 2025 laten zien hoe lastig het is om de ARBIT-2022 daadwerkelijk te laten prevaleren boven de voorwaarden van grote vendoren. De voorzieningenrechter in Den Haag oordeelde dat het sublicentiemodel van de Staat — waarbij resellers verplicht werden de ARBIT-2022 te accepteren terwijl de vendoren hun eigen voorwaarden hanteren — disproportioneel is zolang de Staat niet kan aantonen dat vendoren bereid zijn onder dit model te contracteren. In de praktijk weigeren de meeste grote vendoren dit.

De Solvinity-zaak: een stresstest voor de ARBIT

De zaak rond de voorgenomen overname van Solvinity door het Amerikaanse Kyndryl (dochter van Kyndryl International LLC) is de eerste concrete stresstest van de ARBIT-2022 in de context van digitale soevereiniteit.

De Landsadvocaat heeft vastgesteld dat Solvinity bij overname door Kyndryl binnen het bereik valt van Amerikaanse wetgeving met extraterritoriale werking. Toch is het niet eenvoudig om de overeenkomst te beëindigen. Burgers die in kort geding vorderden dat de Staat de overeenkomst zou ontbinden op grond van artikel 30.3 ARBIT, kregen nul op het rekest. De voorzieningenrechter oordeelde dat de ontbindingsbevoegdheid weliswaar waarschijnlijk bestaat, maar dat de ARBIT alleen voorziet in ontbinding met onmiddellijke ingang — niet in een geleidelijke transitie. Voor een gecontroleerde overstap is instemming van de leverancier nodig.

Dit illustreert precies de lacune: de ARBIT biedt een noodknop, maar geen gecontroleerd transitiepad. En bij vitale IT-infrastructuur is een noodknop zonder transitieplan geen reëel alternatief.

Welke clausules zijn essentieel?

Of u nu de ARBIT hanteert als publieke organisatie of uw eigen voorwaarden opstelt als private onderneming — een aantal contractuele beschermingen is onmisbaar om vendor lock-in beheersbaar te houden.

Dataportabiliteit in open formaten. Leg vast dat alle data bij contractbeëindiging beschikbaar wordt gesteld in een open, machine-leesbaar en gestandaardiseerd formaat. Specificeer ook de termijn waarbinnen dat moet gebeuren, inclusief metadata en configuratiegegevens.

Interoperabiliteit als verplichting. Vereis dat systemen voldoen aan open standaarden (bij de overheid: de lijst van het Forum Standaardisatie) en dat de leverancier koppelingen met systemen van derden niet belemmert.

Transitieclausule met gefaseerd pad. Regel niet alleen dat de leverancier medewerkt aan een overstap, maar specificeer ook een redelijke overgangsperiode (bijvoorbeeld 6-12 maanden), de verplichting om actief kennis over te dragen aan een opvolger, en een plafond voor de transitiekosten.

Beperking van eenzijdige wijzigingsbevoegdheid. Beperk de mogelijkheid van de leverancier om functionaliteit, prijs of voorwaarden eenzijdig te wijzigen, of regel dat materiële wijzigingen u het recht geven om kosteloos op te zeggen.

Change of control met transitierecht. De ARBIT-2022 biedt ontbinding bij change of control, maar niet het recht om de dienstverlening tijdelijk voort te laten zetten tijdens de overstap. Overweeg om contractueel vast te leggen dat bij een zeggenschapswijziging de leverancier verplicht is de dienstverlening nog gedurende een bepaalde periode voort te zetten tegen bestaande voorwaarden, ongeacht of de overeenkomst formeel wordt ontbonden. De Solvinity-zaak laat zien dat dit niet vanzelfsprekend is.

Transparantie over de toeleveringsketen. Leg vast dat de leverancier u informeert over subverwerkers en onderaannemers, en dat uw instemming vereist is voor wijzigingen daarin.

Prijsstabiliteit. Beperk prijsverhogingen gedurende de looptijd of koppel ze aan een objectieve index.

Autonomie-eisen in de ARBIT: de stand van zaken

Er zijn op dit moment geen nieuwe versies van de ARBIT gepubliceerd of aangekondigd. De ARBIT-2022 is de geldende versie. Er is wel beweging: de Staatssecretaris van BZK heeft via het initiatief van CIO Rijk aangekondigd te werken aan rijksbreed beleid voor het opnemen van autonomie-eisen bij aanbestedingen. De Taskforce Continuïteit ICT Dienstverlening is actief in het formuleren van risico-mitigerende maatregelen. En de lopende evaluatie van de Europese aanbestedingsrichtlijnen biedt op termijn ruimte om strategische autonomiedoelen als gunningscriterium te verankeren.

Maar de praktijk laat zien dat de grote vendoren niet bereid zijn om onder Nederlandse overheidsvoorwaarden te contracteren. Dat betekent dat het versterken van de ARBIT alleen niet voldoende is: er is ook een bredere marktstrategie nodig om de onderhandelingsmacht van afnemers te vergroten.

De les

De contractuele bescherming tegen vendor lock-in begint niet bij de opzegging, maar bij de contractsluiting. De vraag die elke organisatie bij het tekenen van een IT-contract zou moeten stellen, is: als wij morgen besluiten over te stappen — door een prijsverhoging, een overname, een geopolitiek incident — wat kost ons dat dan in tijd, geld en data? Als dat antwoord niet helder is, is de exitstrategie niet af.

De Solvinity-zaak maakt zichtbaar wat tot nu toe abstract leek: een Nederlandse leverancier die wordt overgenomen door een Amerikaans bedrijf, waardoor overheidssystemen als DigiD potentieel onder het bereik van Amerikaanse inlichtingenwetgeving komen. De ARBIT biedt een ontbindingsknop, maar geen gecontroleerd alternatief. Dat is precies het gat dat toekomstige autonomie-eisen moeten dichten — maar zolang die er niet zijn, is het aan opdrachtgevers om dat zelf contractueel te regelen.

Vragen?

Wilt u weten hoe u dit zich zo goed mogelijk kunt beschermen tegen een vendor lock in? Neem gerust contact met één van onze specialisten binnen team IT, Privacy & Cybersecurity.

Nieuwsbrief

Wilt u maandelijks een overzicht ontvangen van onze nieuwste juridische updates en blogartikelen? Schrijf u dan in voor onze nieuwsbrief.