Context¶
Achtergrond¶
Moderne dienstverlening aan burgers, zowel door overheden als door private partijen, begint met het vertrouwen dat persoonsgegevens actueel en betrouwbaar zijn. Momenteel lopen er, naast andere trajecten, drie omvangrijke ontwikkelingen die het mogelijk moeten maken dat burgers hun eigen gegevens uit overheidsbronnen digitaal beschikbaar kunnen stellen aan dienstverleners of zichzelf.
Het betreft de volgende drie ontwikkelingen:
- EDI-wallet: vanuit de eIDAS2-verordening wordt gewerkt aan de Europese Digitale Identiteit (EDI-wallet). Met deze digitale portemonnee kunnen burgers zich digitaal identificeren, persoonlijke gegevens veilig delen en documenten digitaal ondertekenen, zowel bij publieke als bij private dienstverleners in Nederland en de rest van de EU.
- SDG-OOTS: vanuit de SDG-verordening wordt gewerkt aan het Once Only Technical System (OOTS). OOTS maakt het mogelijk dat burgers (en bedrijven) een verklaring van instemming geven aan Europese publieke dienstverleners, waarna benodigde bewijsdocumenten eenmalig automatisch en veilig tussen overheidsorganisaties kunnen worden uitgewisseld.
- DvTP: vanuit het beleidsdossier Regie op Gegevens wordt, als reactie op het ongewenste scrapen van persoonlijke omgevingen van burgers binnen overheidswebsites (en daarmee overheidsbronnen), een oplossing ontwikkeld voor het delen van gegevens via toestemming met private dienstverleners (DvTP).
Gezamenlijke opgave¶
Deze drie ontwikkelingen hebben elk een eigen oorsprong, doel en reikwijdte. Wat ze gemeen hebben, is dat de gegevensdeling wordt geïnitieerd door de burger en dat daarvoor overheidsbronnen moeten worden ontsloten. Op de korte en middellange termijn staan overheidsorganisaties, de zogenoemde bronhouders, dan ook voor de opgave hun overheidsbronnen toegankelijk te maken voor deze ontwikkelingen.
FDS, publiek-privaat, NDS en interoperabiliteit¶
Dit speelt zich af in een bredere context waarin bronhouders ook betrokken zijn bij de totstandkoming van het Federatief Datastelsel (FDS). In dit stelsel worden afspraken en standaarden voor gegevensuitwisseling binnen de overheid vastgelegd. Tegelijkertijd krijgt gegevensdeling met private partijen meer aandacht en daarmee ook de afstemming met publiek-private afsprakenstelsels. Daarnaast maken de introductie van de Nederlandse Digitaliseringsstrategie (NDS) en de inwerkingtreding van de Europese verordening Interoperabel Europa (VIE) duidelijk dat het realiseren van nationale en Europese interoperabiliteit niet langer vrijblijvend is.
Gemeenschappelijke Bronontsluiting¶
In 2025 is vanuit het perspectief van bronhouders onderzocht of het ontsluiten van overheidsbronnen voor deze ontwikkelingen meer samenhangend en gezamenlijk kan worden opgepakt onder de noemer Gemeenschappelijke Bronontsluiting. Het begrip "gemeenschappelijk" benadrukt daarbij de collectieve aard van de opgave. Tegelijkertijd voerde de VNG gerelateerde beproevingen uit onder de noemers Uniforme Bronontsluiting en Bronconnect.
Op basis van het onderzoek is het programma Gemeenschappelijke Bronontsluiting ontstaan. Daarbij zijn ook de resultaten en geleerde lessen uit de beproevingen met Uniforme Bronontsluiting en Bronconnect meegenomen. Het programma ontwikkelt en realiseert een gestandaardiseerde ontsluiting waarmee bronhouders hun gegevens direct en interoperabel beschikbaar kunnen stellen voor toepassingen zoals de EDI-wallet, OOTS, DvTP en nieuwe ontwikkelingen.
Juridische context¶
Voor gegevensdeling via GBO gelden vijf juridische uitgangspunten.
De grondslag ligt bij de bronhouder. Voor iedere gegevensverstrekking moet een geldige juridische grondslag bestaan. Die ligt bij de bronhouder; in de regel is dat een wettelijke verplichting of een taak van algemeen belang. De afnemer heeft een eigen grondslag nodig voor het gebruik van de ontvangen gegevens.
De burger stuurt, maar sturing is geen grondslag. In alle drie de gegevensstromen zet de burger de gegevensdeling in gang. Die sturing is niet hetzelfde als toestemming als verwerkingsgrondslag: de verstrekking door de bronhouder berust op een wettelijke bevoegdheid met waarborgen. Toestemming van de burger is jegens de overheid als grondslag bovendien kwetsbaar.
Doelbinding en dataminimalisatie. De afnemer krijgt alleen de gegevens die nodig zijn voor het afgesproken doel. GBO maakt dit ook technisch afdwingbaar: alleen vooraf per toepassing vastgelegde gegevenssets worden beantwoord.
Geen BSN buiten de overheid. De Wabb regelt het gebruik van het burgerservicenummer door overheidsorganen; buiten de overheid mag het BSN alleen worden verwerkt als een wet dat voorschrijft. Private dienstverleners ontvangen daarom geen BSN maar een partijspecifiek pseudoniem. Voor de DvTP-stroom is pseudonimisering verplicht.
Controleerbaar achteraf. Gegevensuitwisseling moet achteraf controleerbaar zijn. GBO ondersteunt daarom logging, toezicht, controle en verantwoording. Ook de burger moet kunnen terugzien welke gegevens zijn gedeeld, met wie en waarvoor.
Belangrijkste kaders¶
- AVG: eisen aan de verwerking van persoonsgegevens, waaronder rechtmatigheid, doelbinding, dataminimalisatie, transparantie, beveiliging en de rechten van betrokkenen.
- eIDAS-verordening (eIDAS 2.0): kader voor elektronische identificatie, de EDI-Wallet en elektronische attestaties van attributen.
- Single Digital Gateway-verordening en uitvoeringsverordening OOTS: juridische basis en technische uitwerking van het Once-Only Technical System.
- Wabb en UAVG: gebruik van het BSN binnen en buiten de overheid.
- Sectorale wet- en regelgeving: voorwaarden en geheimhoudingsplichten per domein.
- Verordening Interoperabel Europa: eisen aan de interoperabiliteit van digitale publieke diensten.
- Data Governance Act en Data Act: hergebruik van gegevens en zeggenschap van de bronhouder over de voorwaarden voor ontsluiting.
- BIO en Cyberbeveiligingswet: eisen aan de beveiliging van gegevensuitwisseling.
Vindplaatsen en artikelen staan in de paragraaf Bronnen.
Aanvullende grondslag voor DvTP¶
Voor DvTP speelt een specifiek juridisch aandachtspunt. Verschillende sectorale wetten bevatten geheimhoudingsplichten voor bestuursorganen, en toestemming of een verzoek van de burger doorbreekt zo'n plicht niet altijd. Voor sommige gegevensstromen is daarom een aanvullende wettelijke grondslag nodig.
Het wetgevingstraject voor DvTP werkt deze grondslag uit. Daarbij zijn BZK, vakdepartementen, bronhouders en toezichthouders betrokken. Uitgangspunt is een kaderregeling in de wet, die per toepassing wordt ingevuld in lagere regelgeving.
Organisatorische context¶
Het programma. Het programma Gemeenschappelijke Bronontsluiting wordt uitgevoerd door ICTU. Binnen het programma werken de trajecten EDI, OOTS en DvTP samen met de afsprakenstelsels FDS en GDI en met bronhouders, waaronder RvIG, VNG, UWV, DUO, de Belastingdienst, Kadaster en KVK. Ook andere bronhouders zijn uitgenodigd om mee te doen. Deelname is voor bronhouders vrijwillig: een bronhouder kan er ook voor kiezen een eigen ontsluiting te ontwikkelen.
Aansluiting op bestaande stelsels. GBO krijgt geen aparte positie naast bestaande stelsels en bouwt geen eigen governance- en beheerstructuur. Concreet:
- afspraken voor gegevensuitwisseling binnen de overheid sluiten waar mogelijk aan op het FDS;
- GBO gebruikt bestaande GDI-voorzieningen in plaats van nieuwe voorzieningen met dezelfde functie;
- de aansluiting op het Europese OOTS loopt via de Nederlandse Basisinrichting OOTS (onderdeel OOTS-V);
- voor de EDI-Wallet sluit GBO aan op de nationale en Europese inrichting van het EDI/EUDI-stelsel, waaronder de NL-Wallet en het Architecture and Reference Framework (ARF).
Dekken bestaande afspraken, standaarden of voorzieningen de behoefte niet, dan beschrijft het programma welke aanvulling nodig is en brengt het die in bij het verantwoordelijke stelsel.
Loket voor private partijen. Bureau DvTP is het loket voor private dienstverleners en sectorvertegenwoordigers: intake, eerste toetsing en begeleiding bij het aansluiten op DvTP.
Betrokken partijen¶
We beschrijven de betrokkenen vanuit het perspectief van de bronhouder; de burger is in dit overzicht vooral degene die de gegevensdeling in gang zet. GBO verandert bestaande verantwoordelijkheden niet: de bronhouder blijft verantwoordelijk voor de bron, de afnemer voor het rechtmatige gebruik van de ontvangen gegevens.
In de gegevensdeling¶
- Burger: rechthebbende op persoonsgegevens; initieert of stuurt de gegevensdeling via de EDI-wallet, OOTS of de DvTP en kan toestemmingen inzien en intrekken en terugzien welke gegevens zijn gedeeld.
- Bronhouder: beheert de overheidsbron; blijft verantwoordelijk voor de gegevens, de leverbaarheid en het eigen juridische regime en beslist binnen de wettelijke kaders over de voorwaarden voor ontsluiting.
- Private dienstverlener: gebruikt binnen DvTP gegevens uit overheidsbronnen, uitsluitend voor de dienst waarvoor de burger toestemming gaf; voldoet aan de aansluitvoorwaarden van DvTP en ontvangt geen BSN maar een partijspecifiek pseudoniem.
- Sectorvertegenwoordiger: bundelt gegevensbehoeften namens een sector of groep private dienstverleners en brengt die in bij departementen en bronhouders.
- Europese bevoegde autoriteit: vraagt of levert binnen OOTS bewijsgegevens voor een aangewezen Europese procedure.
- Wallet-actoren: issuers (waaronder overheidsbronnen als authentieke bron), walletgebruikers, relying parties en Qualified Trust Service Providers (QTSP's).
Kaderstellend¶
- Ministerie van BZK: kaderstellend en coördinerend voor GBO, verzorgt de interdepartementale afstemming en is eigenaar van centrale voorzieningen EDI, OOTS en DvTP.
- Vakdepartementen: verantwoordelijk voor de beleids- en wettelijke kaders binnen hun domein, waaronder sectorale verstrekkingsregels en de regelgeving die per toepassing de gegevensdeling aanwijst.
Uitvoerend en beherend¶
- Programma GBO: werkt de gemeenschappelijke afspraken, standaarden en benodigde voorzieningen uit en brengt wijzigingen in bij de verantwoordelijke stelsels.
- Bureau DvTP: loket voor private dienstverleners en sectorvertegenwoordigers.
- Programma EDI: werkt aan het Nederlandse deel van het Europese raamwerk voor digitale identiteit, waaronder de NL-Wallet en het EDI-stelsel.
- bNC-SDG: coördineert de Nederlandse implementatie van de Single Digital Gateway en van OOTS.
- FDS-stelselbeheer: beheert de afspraken en stelselfuncties van het FDS.
- Logius: beheert GDI-voorzieningen die voor GBO relevant zijn, zoals DigiD, BSNk, Digikoppeling, PKIoverheid en MijnOverheid.
- RINIS: levert en beheert de Basisinrichting OOTS (OOTS-V voor bronhouders, OOTS-A voor dienstverleners), de schakel tussen het Europese OOTS en Nederlandse overheidsbronnen.
- Integrators en softwareleveranciers: implementeren de decentrale componenten voor bronhouders en afnemers; de bronhouder blijft verantwoordelijk voor de inhoud van de gegevens.
Toezicht¶
- Autoriteit Persoonsgegevens en sectorale toezichthouders: toetsen de naleving van privacywetgeving en andere regels voor verwerking en verstrekking; de AP adviseert daarnaast in het wetgevingstraject voor DvTP.
- Rijksinspectie Digitale Infrastructuur (RDI): toezicht en uitvoering binnen de digitale vertrouwensinfrastructuur, waaronder vertrouwensdiensten onder eIDAS.
Bronnen¶
Vindplaatsen en artikelen bij deze pagina.
- Verordening (EU) 2024/1183 (eIDAS 2.0)
- Verordening (EU) 2018/1724 (Single Digital Gateway), artikel 14 en bijlage II
- Uitvoeringsverordening (EU) 2022/1463 (OOTS)
- Verordening (EU) 2024/903 (Interoperabel Europa)
- Verordening (EU) 2022/868 (Data Governance Act) en Verordening (EU) 2023/2854 (Data Act), EUR-Lex
- Wet algemene bepalingen burgerservicenummer, artikel 10
- Uitvoeringswet Algemene verordening gegevensbescherming, artikel 46
- Rijksoverheid, Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht (7 juli 2026)
- Europese Commissie, OOTS Hub: About OOTS en Go-Live of the Once-Only Technical System (december 2023)
- VNG, Once Only Technical System (OOTS): Basisinrichting OOTS, OOTS-V en OOTS-A
- ICTU, Gemeenschappelijke Bronontsluiting: Globaal Ontwerp en Projectstartarchitectuur