Goed nieuws voor Denen: ze hebben nu écht niets meer te verbergen

“Niets te verbergen” blijft een merkwaardig argument tegen privacy. Vandaag kregen bijna negen miljoen Denen daar een tamelijk praktische demonstratie van. Onbevoegden wisten via de legitieme toegang van een Deens bedrijf het centrale bevolkingsregister te doorzoeken en bemachtigden gegevens van ongeveer 8,8 miljoen geregistreerde personen. Daaronder namen, adressen en de Deense equivalenten van burgerservicenummers. Het gaat overigens ook om overleden en geëmigreerde Denen, waardoor het aantal groter is dan de huidige bevolking.

Het maakt pijnlijk duidelijk: je hebt misschien niets te verbergen voor de overheid. Maar de overheid kan niet altijd bepalen wie er verder meekijkt. De les daarvan zou tamelijk eenvoudig moeten zijn: gegevens die je niet bewaart, kunnen ook niet worden gestolen. Natuurlijk moet een overheid sommige gegevens bewaren. Zonder bevolkingsregister geen paspoort, geen uitkering en geen stembiljet. Maar als zelfs zo’n register, waarschijnlijk een van de best beveiligde bestanden van een land, op deze schaal kan worden leeggehaald, dan kan dat met elk bestand.

Dat principe heet in de AVG heel saai “dataminimalisatie”: verzamel alleen persoonsgegevens die werkelijk noodzakelijk zijn en bewaar ze niet langer dan noodzakelijk. Het is een van de verstandigste uitgangspunten van de hele privacywetgeving. Niet omdat iedereen kwaad in de zin heeft, maar omdat iedere database een risico vertegenwoordigt.

De overheid vertrouwt vooral zichzelf
Toch beweegt de overheid al jaren in de tegenovergestelde richting. Nieuwe maatschappelijke problemen leiden opvallend vaak tot dezelfde oplossing: meer gegevens verzamelen, bestanden koppelen, langer bewaren en meer instanties toegang geven.

Ook bij veiligheidsdiensten zien we die beweging. Het kabinet heeft momenteel een nieuwe Wet bescherming nationale veiligheid door de inlichtingen- en veiligheidsdiensten in consultatie. Die moet AIVD en MIVD sneller bevoegdheden laten inzetten en maakt meer samenwerking mogelijk met onder meer banken, universiteiten en online platforms. Tegelijk worden nieuwe waarborgen voorgesteld. De bekende bestuurlijke redenering is dus opnieuw: meer mogelijkheden voor de staat, gecombineerd met de verzekering dat die mogelijkheden zorgvuldig zullen worden gebruikt.

Daar zit een fundamenteel probleem. Westerse overheden beschouwen zichzelf vrijwel per definitie als een “force for good”. Natuurlijk gaan wij zorgvuldig met gegevens om. Natuurlijk zetten wij zulke bevoegdheden alleen in tegen mensen bij wie dat werkelijk nodig is. Natuurlijk bestaan er regels en toezicht.

Zelfs wanneer we die voorstelling volledig zouden accepteren, volgt daar nog steeds niet uit dat de overheid zoveel mogelijk gegevens moet of mag verzamelen. Want informatie krijgt meer gebruikers dan degene die haar oorspronkelijk verzamelde. Systemen worden gehackt. Medewerkers maken fouten. Toegang wordt te ruim ingericht. Bestanden worden gekoppeld voor doelen die bij de aanleg nog niet bestonden. Wetgeving verandert. Een bevoegdheid die vandaag uitzonderlijk heet, kan morgen routinematig worden ingezet.

De Deense hack illustreert dat fraai. De gegevens hoefden helemaal niet door een kwaadwillende overheid verspreid te worden. De aanvallers maakten misbruik van bestaande, legitieme toegang van een private organisatie tot het register. Het systeem werkte kennelijk ruim genoeg om op enorme schaal gegevens op te vragen. En kennelijk ging er geen alarm af terwijl dat gebeurde.

Je bouwt ook voor de volgende regering
Er bestaat bovendien een nog fundamenteler bezwaar tegen het idee dat we de overheid wel kunnen vertrouwen. De regering die een informatiesysteem bouwt, is niet noodzakelijk de regering die het uiteindelijk gebruikt.

Privacywetgeving moet daarom nooit uitgaan van de vraag: “Vertrouwen we de overheid hiermee?” De relevante vraag is: “Willen we dat iedere toekomstige overheid hierover beschikt?” Een democratische rechtsstaat hoort rekening te houden met machthebbers die in de toekomst minder zorgvuldig met die rechtsstaat omgaan. Dat is precies de reden waarom grondrechten bestaan.

Technische infrastructuur heeft bovendien geheugen. Function creep licht op de loer. Een databank die vandaag wordt opgebouwd voor fraudebestrijding kan morgen voor iets anders worden gebruikt. Een koppeling die vandaag bedoeld is voor terrorismebestrijding bestaat ook nog wanneer de politieke definitie van een “dreiging” verandert. Een surveillancemiddel dat onder regering A uitzonderlijk wordt ingezet, ligt onder regering B gewoon klaar.

Daarom is “we hebben toch niets te verbergen” precies de verkeerde manier om over privacy te denken. Privacy beschermt geen geheimen. Privacy beperkt macht. De beste bescherming tegen misbruik, hackers en toekomstige regeringen is uiteindelijk verrassend low-tech: verzamel minder. Bewaar minder. Koppel minder. Geef minder mensen toegang.

Want gegevens die nooit zijn opgeslagen kan zelfs de meest bekwame hacker niet buitmaken. En kan geen enkele overheid misbruiken.

Reacties (3)

#1 Ronzhu

Een beetje een warrig argument, Joost. Een basisregistratie persoonsgegevens is zon beetje de énige dataset ter wereld die je niet zomaar kunt opschonen van de gegevens die erin staan. Waarom deze casus dan gebruiken als argument voor dataminimalisatie? Letterlijk élke andere hack is er een beter argument voor dan deze. We mogen aannemen dat je argument niet is dat overheden burgers uit zo’n basisregistratie moeten halen zodra ze overlijden of emigreren.

#1.1 Hans Custers - Reactie op #1

De meest basale conclusie lijkt me in dit geval dat overheden privébedrijven geen toegang zouden moeten geven tot deze gegevens. Dat dat hier wel is gebeurd, sluit wat mij betreft wel degelijk aan op de argumentatie van Joost. Dat gaat er namelijk over dat privacy ondergeschikt wordt gemaakt aan andere belangen. In dit geval zal dat andere belang wel efficiëntie zijn geweest.

#1.2 Joost - Reactie op #1

Helemaal niet warrig, en dat staat in het stuk:

”Natuurlijk moet een overheid sommige gegevens bewaren. Zonder bevolkingsregister geen paspoort, geen uitkering en geen stembiljet. Maar als zelfs zo’n register, waarschijnlijk een van de best beveiligde bestanden van een land, op deze schaal kan worden leeggehaald, dan kan dat met elk bestand.”

Ik vind deze casus een mooie voor mensen die “ik heb niks te verbergen” roepen. Je hebt namelijk wél wat te verbergen en wel voor onbevoegden. Het is daarom nodig om zeer zorgvuldig te kijken wat je wel en niet geregistreerd wil hebben: het liefst zo min mogelijk.

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

| Registreren

*
*
*