Goed nieuws voor Denen: ze hebben nu écht niets meer te verbergen

"Niets te verbergen" blijft een merkwaardig argument tegen privacy. Vandaag kregen bijna negen miljoen Denen daar een tamelijk praktische demonstratie van. Onbevoegden wisten via de legitieme toegang van een Deens bedrijf het centrale bevolkingsregister te doorzoeken en bemachtigden gegevens van ongeveer 8,8 miljoen geregistreerde personen. Daaronder namen, adressen en de Deense equivalenten van burgerservicenummers. Het gaat overigens ook om overleden en geëmigreerde Denen, waardoor het aantal groter is dan de huidige bevolking. Het maakt pijnlijk duidelijk: je hebt misschien niets te verbergen voor de overheid. Maar de overheid kan niet altijd bepalen wie er verder meekijkt. De les daarvan zou tamelijk eenvoudig moeten zijn: gegevens die je niet bewaart, kunnen ook niet worden gestolen. Natuurlijk moet een overheid sommige gegevens bewaren. Zonder bevolkingsregister geen paspoort, geen uitkering en geen stembiljet. Maar als zelfs zo'n register, waarschijnlijk een van de best beveiligde bestanden van een land, op deze schaal kan worden leeggehaald, dan kan dat met elk bestand. Dat principe heet in de AVG heel saai "dataminimalisatie": verzamel alleen persoonsgegevens die werkelijk noodzakelijk zijn en bewaar ze niet langer dan noodzakelijk. Het is een van de verstandigste uitgangspunten van de hele privacywetgeving. Niet omdat iedereen kwaad in de zin heeft, maar omdat iedere database een risico vertegenwoordigt. De overheid vertrouwt vooral zichzelf Toch beweegt de overheid al jaren in de tegenovergestelde richting. Nieuwe maatschappelijke problemen leiden opvallend vaak tot dezelfde oplossing: meer gegevens verzamelen, bestanden koppelen, langer bewaren en meer instanties toegang geven. Ook bij veiligheidsdiensten zien we die beweging. Het kabinet heeft momenteel een nieuwe Wet bescherming nationale veiligheid door de inlichtingen- en veiligheidsdiensten in consultatie. Die moet AIVD en MIVD sneller bevoegdheden laten inzetten en maakt meer samenwerking mogelijk met onder meer banken, universiteiten en online platforms. Tegelijk worden nieuwe waarborgen voorgesteld. De bekende bestuurlijke redenering is dus opnieuw: meer mogelijkheden voor de staat, gecombineerd met de verzekering dat die mogelijkheden zorgvuldig zullen worden gebruikt. Daar zit een fundamenteel probleem. Westerse overheden beschouwen zichzelf vrijwel per definitie als een "force for good". Natuurlijk gaan wij zorgvuldig met gegevens om. Natuurlijk zetten wij zulke bevoegdheden alleen in tegen mensen bij wie dat werkelijk nodig is. Natuurlijk bestaan er regels en toezicht. Zelfs wanneer we die voorstelling volledig zouden accepteren, volgt daar nog steeds niet uit dat de overheid zoveel mogelijk gegevens moet of mag verzamelen. Want informatie krijgt meer gebruikers dan degene die haar oorspronkelijk verzamelde. Systemen worden gehackt. Medewerkers maken fouten. Toegang wordt te ruim ingericht. Bestanden worden gekoppeld voor doelen die bij de aanleg nog niet bestonden. Wetgeving verandert. Een bevoegdheid die vandaag uitzonderlijk heet, kan morgen routinematig worden ingezet. De Deense hack illustreert dat fraai. De gegevens hoefden helemaal niet door een kwaadwillende overheid verspreid te worden. De aanvallers maakten misbruik van bestaande, legitieme toegang van een private organisatie tot het register. Het systeem werkte kennelijk ruim genoeg om op enorme schaal gegevens op te vragen. En kennelijk ging er geen alarm af terwijl dat gebeurde. Je bouwt ook voor de volgende regering Er bestaat bovendien een nog fundamenteler bezwaar tegen het idee dat we de overheid wel kunnen vertrouwen. De regering die een informatiesysteem bouwt, is niet noodzakelijk de regering die het uiteindelijk gebruikt. Privacywetgeving moet daarom nooit uitgaan van de vraag: "Vertrouwen we de overheid hiermee?" De relevante vraag is: "Willen we dat iedere toekomstige overheid hierover beschikt?" Een democratische rechtsstaat hoort rekening te houden met machthebbers die in de toekomst minder zorgvuldig met die rechtsstaat omgaan. Dat is precies de reden waarom grondrechten bestaan. Technische infrastructuur heeft bovendien geheugen. Function creep licht op de loer. Een databank die vandaag wordt opgebouwd voor fraudebestrijding kan morgen voor iets anders worden gebruikt. Een koppeling die vandaag bedoeld is voor terrorismebestrijding bestaat ook nog wanneer de politieke definitie van een "dreiging" verandert. Een surveillancemiddel dat onder regering A uitzonderlijk wordt ingezet, ligt onder regering B gewoon klaar. Daarom is "we hebben toch niets te verbergen" precies de verkeerde manier om over privacy te denken. Privacy beschermt geen geheimen. Privacy beperkt macht. De beste bescherming tegen misbruik, hackers en toekomstige regeringen is uiteindelijk verrassend low-tech: verzamel minder. Bewaar minder. Koppel minder. Geef minder mensen toegang. Want gegevens die nooit zijn opgeslagen kan zelfs de meest bekwame hacker niet buitmaken. En kan geen enkele overheid misbruiken.

Foto: MVStudio on Pixabay

Odido: ’transparantie’ als mistmachine

De afgelopen maand wordt het een na het andere datalek bekend. Ikzelf ben er van minstens één medeslachtoffer: dat van Odido. Klanten ontvingen deze week een uitgebreide mail over de cyberaanval door ShinyHunters. De toon is warm, persoonlijk en ernstig. In de eerste paragraaf wordt gezegd dat ze me graag “persoonlijk willen meenemen in wat er is gebeurd, wat we hebben geleerd en wat we precies gaan doen (en al doen) om verder te gaan”. Maar er wordt uiteindelijk zo goed als niets in de mail en de video gezegd.

Het bericht bestaat grotendeels uit zinnen die tegelijk professioneel klinken en vrijwel niets betekenen. Odido “blijft investeren in beveiliging”. Odido “blijft open over wat we leren”. Odido “blijft extra ondersteuning bieden”. Alles blijft, ook al was dat wat blijft in het verleden duidelijk geen garantie. Dus wat wordt er precies geleerd? Hoe helpt die extra ondersteuning ons tegen het al gebeurde datalek? Wat er concreet misging blijft opmerkelijk vaag. Wat er precies gedaan wordt om het in de toekomst te voorkomen ontbreekt grotendeels of is zo vaag dat het alles kan betekenen.

Dat is ergens indrukwekkend. Een telecombedrijf weet een complete mail over een enorm beveiligingsincident te schrijven zonder daadwerkelijk uit te leggen welke beveiliging faalde, welke systemen kwetsbaar waren, welke keuzes verkeerd uitpakten of welke structurele maatregelen nu zijn genomen. Het woord “transparantie” valt meerdere keren, terwijl de tekst zelf vooral uit abstracte mist bestaat.

Doe het veilig met NordVPN

Sargasso heeft privacy hoog in het vaandel staan. Nu we allemaal meer dingen online doen is een goede VPN-service belangrijk om je privacy te beschermen. Volgens techsite CNET is NordVPN de meest betrouwbare en veilige VPN-service. De app is makkelijk in gebruik en je kunt tot zes verbindingen tegelijk tot stand brengen. NordVPN kwam bij een speedtest als pijlsnel uit de bus en is dus ook geschikt als je wil gamen, Netflixen of downloaden.

Foto: Adam Mulligan (cc)

Ethisch hacken

COLUMN - Ethische hackers verdienen beschermd te worden van vervolging, maar zover wil minister Opstelten niet gaan. Zonde.

Wat doe je wanneer je een sleutelbos in iemands voordeur ziet hangen? Aanbellen, en de bewoner op het probleem wijzen: ‘Iedereen kan zo uw huis in, dat zal niet de bedoeling zijn.’ Is er niemand thuis, dan haal je veiligheidshalve de sleutels uit het slot en gooit ze –met een net briefje erbij – in de brievenbus. Dank zal uw deel zijn.

Wanneer de deuren van een computersysteem open staan, is het lastiger. Terwijl jij hem erop wijst dat er toch heus een touwtje uit de brievenbus hangt of sleutels in het slot steken, ontkent de eigenaar meestal glashard dat hij iets verkeerd heeft gedaan. Met pech beschuldigt hij je van inbraak, of doet zelfs aangifte. De boel beter beveiligen weigert hij: dat vindt-ie te duur, te omslachtig en bovendien mógen andere mensen sowieso toch niet naar binnen? Je hoort helemaal niet aan dat touwtje te trekken, al hangt het uit de brievenbus!

Het gevolg: de boel blijft wagenwijd openstaan. Ook voor mensen met minder scrupules. Wat nu juist de reden is dat nette hackers melding willen maken van dergelijke open deuren.

Lezen: Bedrieglijk echt, door Jona Lendering

Bedrieglijk echt gaat over papyrologie en dan vooral over de wedloop tussen wetenschappers en vervalsers. De aanleiding tot het schrijven van het boekje is het Evangelie van de Vrouw van Jezus, dat opdook in het najaar van 2012 en waarvan al na drie weken vaststond dat het een vervalsing was. Ik heb toen aangegeven dat het vreemd was dat de onderzoekster, toen eenmaal duidelijk was dat deze tekst met geen mogelijkheid antiek kon zijn, beweerde dat het lab uitsluitsel kon geven.

Steun ons!

De redactie van Sargasso bestaat uit een club vrijwilligers. Naast zelf artikelen schrijven struinen we het internet af om interessante artikelen en nieuwswaardige inhoud met lezers te delen. We onderhouden zelf de site en houden als moderator een oogje op de discussies. Je kunt op Sargasso terecht voor artikelen over privacy, klimaat, biodiversiteit, duurzaamheid, politiek, buitenland, religie, economie, wetenschap en het leven van alle dag.

Om Sargasso in stand te houden hebben we wel wat geld nodig. Zodat we de site in de lucht kunnen houden, we af en toe kunnen vergaderen (en borrelen) en om nieuwe dingen te kunnen proberen.