
Wat gebeurt er met de gegevens die overheden, bedrijven en instellingen over ons opslaan? Wat als ze gehackt of gegijzeld worden? Hoe veilig zijn onze systemen, en onze data? Lees meer
De analoge en digitale wereld lopen steeds meer in elkaar over, internet en technologie knopen alles aan elkaar: beleid, sociale structuren, economie, surveillance, opsporing, transparantie en zeggenschap.
Ondertussen worden we overspoeld door ransomware, digitale desinformatie en diefstal van intellectueel eigendom. Conflicten worden tegenwoordig ook uitgevochten in cyberspace. Hoe kwetsbaar zijn we precies, en hoe kunnen we ons beter wapenen?
We laten overal digitale sporen achter, vaak zonder dat te weten of er iets tegen te kunnen doen. Al die aan ons onttrokken data worden bewaard en verwerkt, ook door de overheid. Dat gebeurt niet altijd netjes. Zo veegde het Europees Hof voor de Rechten van de Mens in een vernietigend vonnis het Nederlandse anti-fraudesysteem Syri van tafel. Hoe riskant het is om op dataverzamelingen van burgers algoritmes los te laten – datamodellen die vrij autonoom beslissingen nemen – bewijst de Toeslagenaffaire. Die laat ook zien wat het effect is van ‘verkeerde’ registraties die zich als onkruid door overheidssystemen lijken voort te planten, zonder dat iemand ze nog kan stoppen of wijzigen.
En zijn al die gegevens van burgers en klanten wel veilig? Wie kan erbij, wie mag erbij, wat als ze gehackt of gegijzeld worden? Hoe kwetsbaar maakt onze afhankelijkheid van data ons?
Gerichte politieke advertenties ‘bedreigen de democratie’
Op de Amerikaanse terroristenlijst, zonder te weten waarom
OM: Nederlandse hacker Pepijn was centrale figuur in internationale cybercrime-zaak
Je meest intieme data gaan naar de hoogste bieder, en dat kan een spion zijn
Opgestapte toezichthouder: ‘Nieuwe inlichtingenwet kan tot Noord-Koreaanse taferelen leiden’
Zo leerde een Rotterdams fraudealgoritme kwetsbare groepen te verdenken
Een schoenendoos vol cash: wie is de Nederlandse hoofdverdachte in een internationale cybercrime-zaak?
Honderden miljoenen wachtwoorden gestolen, softwarebedrijf wil er weinig over kwijt
Hoogleraar Bart Schermer: ‘Met de huidige aanpak van cybercrime lossen we de problemen uit 2017 op’
Amper toezicht op inzet van massa-surveillance tools door inlichtingendiensten
© Adrià Voltà
Je meest intieme data gaan naar de hoogste bieder, en dat kan een spion zijn
De handel in persoonlijke data op de digitale advertentiemarkt is uitgegroeid tot een miljardenindustrie. Intieme gegevens – zoals iemands seksuele voorkeur of medische situatie – gaan in een oogwenk de wereld over en belanden bij de hoogste bieder: van inlichtingendienst tot particulier. Dat maakt ons kwetsbaar voor spionage en chantage en kan verstrekkende gevolgen hebben.
- In onder andere Nederland, Denemarken en het Verenigd Koninkrijk mag de Chinese applicatie TikTok niet meer gebruikt worden door rijksambtenaren.
- Experts waarschuwen dat dit lang niet ver genoeg gaat. Gevoelige data vinden namelijk niet alleen via apps als TikTok hun weg naar China en Rusland, maar ook realtime bieden (RTB) op online advertentieruimte maakt ons kwetsbaar voor spionage.
- Telkens als je een website of app bezoekt, wordt intieme data van je verzameld en gebundeld met data die eerder over je is opgeslagen. Zo wordt een profiel van je opgebouwd, gebaseerd op je verlangens, voorkeuren, de plaatsen waar je geweest bent en je browse-geschiedenis.
- Om de advertentieruimte op je scherm te vullen, gaat je profiel via een geautomatiseerd veilingsysteem naar onder meer adverteerders en datahandelaren over de hele wereld.
- Je aandacht wordt in milliseconden verkocht aan de hoogste bieder, in een miljardenindustrie waarop nauwelijks toezicht bestaat.
- Omdat niemand weet bij wie de gegevens terechtkomen of wat ermee gebeurt, spreken privacy-experts van het ‘grootste datalek ooit’.
Monseigneur Jeffrey Burrill, secretaris-generaal van de Amerikaanse Bisschoppenconferentie, was een invloedrijk en gerespecteerd man. Maar toen bracht de Amerikaanse katholieke nieuwswebsite The Pillar in juli 2021 naar buiten dat de priester er een niet zo religieus nachtleven op nahield.
De site onthulde dat Burrill homodatingapps als Grindr gebruikte, gaybars bezocht, en in badhuis Entourage in Las Vegas was geweest – where the hot guys go.
Burrill diende zijn ontslag in; de zaak maakte veel los in de VS en daarbuiten. Terwijl conservatieve katholieken schande spraken van het ‘abjecte’ gedrag van de geestelijke, rezen in vrijzinniger kringen ethische vragen: had Burrill geen recht op privacy? En hoe kwam The Pillar aan al deze intieme gegevens?
De redactie liet niet meer los dan dat er een analyse was gedaan op commercieel beschikbare datasets van mobiele-appgegevens.
In maart 2023 onthulde The Washington Post echter dat Burrill het slachtoffer was geworden van een gerichte aanval door een groep zeer conservatieve katholieken uit Colorado. Deze stichting, gesteund door rijke filantropen, heeft onder meer het doel ‘geestelijken te helpen zich aan hun celibaat te houden’, en richt haar pijlen vooral op homoseksuele priesters.
De stichting had, zo onthulde The Washington Post, vier miljoen dollar neergeteld voor een database met – onder meer – trackinggegevens van dating-apps voor homoseksuele gebruikers. De data waren afkomstig van ad exchanges: veilingplatforms waar op basis van realtime bieden (RTB) online advertentieruimte wordt verhandeld.
Locatiegegevens, zoekgedrag, appgebruik, het stond er allemaal in. Geanonimiseerd weliswaar, maar door de data te combineren met bijvoorbeeld kerklocaties, wist de stichting dat probleem te omzeilen. Zo zag men dat de gebruiker van een specifieke telefoon overdag in een pastorie in Wisconsin was, ’s avonds hookup-apps als Grindr gebruikte en ontmoetingsplaatsen voor homoseksuelen bezocht, en ’s nachts in het huis van Burrill sliep. Bingo.
‘Iedereen wordt geprofileerd’
Amerikaanse burgerrechtenorganisaties noemen de zaak-Burrill de eerste waarin particulieren commerciële data kopen om individuen mee te bespioneren.
De hoeveelheid persoonlijke gegevens die we dagelijks online delen is enorm, en het toezicht op de wereldwijde handel in dit soort gegevens is nihil. Inlichtingendiensten, criminelen of particulieren: iedereen die ervoor wil betalen kan privédata kopen.
Westerse regeringen maken zich steeds meer zorgen over de grootschalige verzameling en internationale verspreiding van persoonlijke gegevens, zo blijkt bijvoorbeeld uit maatregelen die de afgelopen weken in diverse landen tegen TikTok zijn genomen.
Experts pleiten echter voor veel strengere maatregelen. Niet alleen tegen apps uit China, maar ook tegen de online advertentie-industrie en grote techbedrijven.
‘Iedereen wordt geprofileerd,’ zegt privacy-expert Johnny Ryan tegen Follow the Money, ‘the things that make you tick: wat je luistert, kijkt, leest en doet.’
De Ierse onderzoeker, ooit zelf werkzaam in de advertentie-industrie, probeert Europese beleidsmakers en wetgevers er al jaren van te overtuigen dat de manier waarop grote techbedrijven met onze data omspringen illegaal is. Dat doet hij inmiddels als senior fellow van de Irish Council for Civil Liberties (ICCL), een in Dublin gevestigd instituut voor burgerrechten.
Namens ICCL is Ryan betrokken bij meerdere internationale rechtszaken tegen de online-advertentie-industrie in het algemeen en branchevereniging IAB en Google in het bijzonder. Die Zeit noemde hem in 2021 ‘Googles grootste luis in de pels’.
Ryans klachten richten zich vooral op realtime bieden (RTB), een volledig geautomatiseerd veilingssysteem waarmee online advertentieruimte op websites en in apps wordt verkocht aan de hoogste bieder. Denk aan de vakjes op het beeldscherm van je smartphone waarin advertenties verschijnen.
Zodra je op een website of in een app verschijnt, gaan je gegevens, die zijn opgeslagen in cookies [zie kader], vaak via allerlei tussenpartijen naar honderden en soms duizenden adverteerders, marketeers en socialemediaplatforms. De hoogste bieder mag het vakje vullen met een advertentie en ‘wint’ jouw aandacht. Het hele proces duurt enkele milliseconden.
In deze online-advertentiemarkt gaan honderden miljarden dollars om. Een flink deel daarvan wordt verdiend met handel in gepersonaliseerde advertenties.
‘Als jij het economiekatern leest van een kwaliteitskrant als The Irish Times en daarna sites van autobedrijven bezoekt, leggen autofabrikanten graag tientallen dollars neer voor een plekje op je beeldscherm,’ zegt Ryan.
Een cookie is een bestandje dat door een website of app op je computer wordt bewaard. Iedere keer als je de website bezoekt, wordt het gebruikt om je gebruikerservaring persoonlijk te maken. Een cookie bevat details over de activiteiten van een bezoeker op een site, zoals de pagina's die je bekijkt, maar kan er ook voor zorgen dat je niet steeds opnieuw hoeft in te loggen.
Een tracking cookie is een unieke identificatiecode waarmee websites of apps je gedrag kunnen volgen, ook als je op andere sites bent. Hierdoor kunnen adverteerders en website-eigenaars informatie verzamelen over je surfgedrag en locatie. Daarmee kunnen zij gedragsprofielen maken die bijvoorbeeld worden gebruikt om gerichte advertenties te tonen. Dat gebeurt op gigantische schaal. Larry Ellison, een van de grondleggers van softwarereus Oracle, schepte in een keynote in 2016 op dat zijn bedrijf de profielen van vijf miljard mensen bezit. Oracle verkoopt de persoonsgegevens die het verzamelt weer door in de RTB-keten.
‘Grootste datalek ooit’
Het idee achter gericht adverteren is dat adverteerders het door hen gewenste publiek relatief goedkoop bereiken. Andersom krijgt de gebruiker advertenties te zien van producten waarin hij geïnteresseerd is. Dus iedereen wint, in theorie. Maar het systeem kan gemakkelijk misbruikt worden. Niemand controleert namelijk wat er met al die gegevens gebeurt en waar ze uiteindelijk terechtkomen. Adverteerders die je data via RTB aankopen, kunnen die doorverkopen, aanvullen of houden.
Persoonlijke dataprofielen gaan in Europa minstens 376 keer per dag door het systeem, in de VS 747 keer
‘Realtime bieden is het grootste datalek ooit geregistreerd,’ volgens Ryan. Per jaar worden de online gedragingen en locatiegegevens van consumenten in de Verenigde Staten en Europa volgens de ICCL 178 biljoen keer vastgelegd en gedeeld. Amerikaanse persoonsgegevens maken gemiddeld 747 keer per dag een ronde door het RTB-ecosysteem, waarin adverteerders, marketeers, reclamebureaus, online uitgevers, veilingplatforms en sociale-medianetwerken leven. Voor Europeanen is dit gemiddeld 376 keer per dag.
Hoe intiem dergelijke data zijn, blijkt uit de categorieën die het Interactive Advertising Bureau (IAB) hanteert. Deze wereldwijd opererende branchevereniging voor online-adverteerders ontwikkelde voor de verwerking van persoonsgegevens op de flitsveilingen een raamwerk dat door vrijwel de hele Europese advertentie-industrie wordt gebruikt. Google, eBay, Amazon, Oracle en SalesForce: het zijn allemaal geregistreerde leden van IAB Europe.
Zoals biologen insecten op een blad prikken en indelen op uiterlijkheden, kunnen data-analisten personen taxonomisch indelen.
In de laatste versie van ‘The Content Taxonomy’ worden intieme, persoonlijke karakteristieken onderverdeeld in categorieën met een bijpassende code, zoals mentale gezondheid (code 301), onvruchtbaarheid (304), islamitisch (461), gevoelige sociale problematiek (27rJBM), drugsgebruik (pg0WhF) of terrorisme (8FD8nl). Oudere versies van het raamwerk, die na publieke ophef zijn aangepast, gingen nog verder.
‘Op basis van commercieel beschikbare data konden wij zo’n 200 personen in Ierland identificeren die het slachtoffer zijn van seksueel misbruik,’ zegt Ryan.
Digitale hekken
De mogelijkheden die datahandelaars en adverteerders hun klanten bieden zijn schier eindeloos, en behoorlijk verontrustend.
Het van origine Singaporese bedrijf Mobilewalla doet aan handel in privégegevens. Ceo Anindya Datta vertelde in 2017 in een podcast dat hij data over heel specifieke doelgroepen te koop aanbiedt, zoals ‘vrouwen in het derde trimester van hun zwangerschap’.
Ook legt hij in de podcast uit hoe ‘zijn’ data werden gebruikt om de Amerikaanse presidentsverkiezingen van 2016 – gewonnen door Donald Trump – te beïnvloeden. Zijn bedrijf bracht bijvoorbeeld evangelische kiezers in beeld door ‘digitale hekken’ rond duizenden kerken in Amerika te plaatsen.
Ook zette Mobilewalla op verkiezingsdag virtuele hekken rond bepaalde stemlokalen in Amerika, om te observeren wie er nog niet was gepasseerd – en dus nog niet had gestemd. Die informatie werd gebruikt om mensen met de ‘juiste’ politieke voorkeur op te zoeken en die te overtuigen alsnog te gaan stemmen. Welke kandidaat Datta op deze manier hielp laat hij in het midden, wel zegt hij in de podcast dat zijn opdrachtgever tevreden was. ‘We speelden een sleutelrol bij de uitkomst van die verkiezingen.’
De geheime dienst is klant
Dergelijk gebruik van advertentiedata beperkt zich niet tot advertentiebedrijven en politieke partijen. De Democratische senator Ron Wyden onderzocht de handel in data in 2021, en ontving een brief waarin Datta opbiechtte dat zijn bedrijf – via tussenpersonen – ook data verkocht aan Amerikaanse inlichtingendiensten.
En dat gebeurt vaker. Een oud-medewerker van Babel Street, een Amerikaans bedrijf dat digitale surveillance-tools ontwikkelt, bevestigde in 2020 al dat Amerikaanse geheime diensten tools zoals die van Datta gebruiken. Dankzij software als Locate X kunnen zij zien welke mobiele apparaten de afgelopen maanden in een bepaald gebied waren – en waar die apparaten verder allemaal geweest zijn. De software gebruikt hiervoor data uit de online advertentiemarkt.
Commerciële data leveren de geheime diensten soms ‘meer en waardevollere informatie dan een tap’
De Nederlandse inlichtingen- en veiligheidsdiensten gebruiken zulke data ook. Follow the Money schreef eerder over het gebruik van Advertisement based intelligence (Adint) naar aanleiding van een rapport van de Commissie van Toezicht op de Inlichtingen- en Veiligheidsdiensten (CTIVD) over open source-intelligence of OSINT. Uit dat rapport blijkt dat de diensten deze commercieel beschikbare data net zo ‘openbaar’ vinden als wat iemand bijvoorbeeld op Facebook zet, en dus mogen aankopen. CTIVD-voorzitter Nico van Eijk zei hierover tegen Follow the Money dat zulke informatie de diensten soms ‘meer en waardevollere informatie oplevert dan een internettap’.
Ironisch genoeg was het voor inlichtingendiensten even schrikken om advertentiedata te gebruiken, vertelt de Ierse onderzoeker Ryan lachend. ‘Toen de Amerikaanse geheime dienst Locate X ging gebruiken, kwam die erachter dat zijn eigen medewerkers ook makkelijk te volgen waren.’
Nieuwe regels, beter toezicht?
Data die verkocht worden aan de hoogste bieder, kunnen overal terechtkomen. Ook in landen als China en Rusland.
‘De tegenstanders van Amerika maken gebruik van deze commerciële gegevens,’ staat in een rapport van het door de Amerikaanse overheid gefinancierde onderzoeksbureau MITRE van 9 januari 2023. ‘Die informatie is een goudmijn voor inlichtingendiensten die deze zouden kunnen misbruiken om hack-, chantage- en beïnvloedingscampagnes aan te jagen,’ zei senator Wyden in een eerdere verklaring.
Dat ecosysteem is in Europa anders, volgens Rob van Eijk. Hij is managing director voor Europa van het Future of Privacy Forum, denktank voor digitale privacyvraagstukken. In 2019 promoveerde hij in Leiden op de bescherming van privacy in RTB.
‘In de VS ontbreekt het aan wettelijke beperkingen, omdat er geen overkoepelende privacywet is. In Europa hebben we die onder meer in de AVG en er komt nieuwe wet- en regelgeving aan. Die stelt bijvoorbeeld grenzen aan profilering met bijzondere persoonsgegevens, zoals religie en seksuele geaardheid, gericht adverteren op kinderen en het gebruik van trackers rond online politieke campagnes.’
Binnen die nieuwe regels, waaronder de Digital Services Act (DSA) uit Brussel, verhuist het toezicht op naleving naar de Europese Commissie. ‘Dat is namelijk waar het misging,’ zegt Europarlementariër Paul Tang (PvdA). ‘De AVG biedt al veel van de mogelijkheden die de nieuwe regels ook geven, maar er werd nauwelijks gehandhaafd door nationale autoriteiten.’
De Ierse Autoriteit Persoonsgegevens deed volgens Tang jarenlang nagenoeg niets. En omdat veel grote techbedrijven zich juist in Ierland hebben gevestigd vanwege de gunstige belastingregels, had dat een negatief effect op de handhaving in de hele Unie. ‘Daarom kiezen we in de nieuwe regels voor centrale handhaving,’ voegt Tang toe.
De DSA is al van kracht, toch moeten gebruikers volgens Tang nog minstens tot volgend jaar wachten voor zij iets van de verbeteringen merken.
‘Wat er met Jeffrey Burrill is gebeurd, kan technisch gezien ook in Europa’
Intussen wordt er iedere milliseconde gevoelige data van Europese burgers verspreid over duizenden bedrijfjes over de hele wereld. Dat brengt volgens Van Eijk risico’s met zich mee: ‘Of het gebeurt weet ik niet, maar uiteindelijk is wat er in de VS is gebeurd met die priester in Europa technisch gezien ook mogelijk.’
Hij vervolgt: ‘Het systeem is zo intransparant dat je geen idee hebt wie er profielen opbouwt en niet kunt inschatten wat die uiteindelijk voor je betekenen. Het fundamentele recht op bescherming van je privéleven geldt ook voor je mobiele telefoon. Surveillance-marketing, waarbij profielen worden opgebouwd zonder dat je daar vanaf weet, valt daar heel moeilijk mee te rijmen.’
‘Het is ook niet nodig,’ vervolgt hij, ‘want er zijn alternatieven om gericht te adverteren, waarbij geen data van gebruikers nodig zijn, en geen profilering.’
Pseudo-legaal
‘De online advertentie-industrie zou persoonlijke data alleen moeten gebruiken als ze die heel erg goed beschermen,’ zegt Ryan. ‘Maar in plaats daarvan zijn er voor iedereen vrij toegankelijke intieme geheimen. Daar bovenop heeft de industrie een dun laagje pseudo-legaliteit aangebracht.’ Dat dunne laagje zit hem in de toestemming die gebruikers geven voor de verwerking van hun gegevens.
Dat realtime bieden indruist tegen de privacywet wist de industrie al in 2017
Die toestemming is een van de wettelijke grondslagen op basis waarvan gegevensverwerking mag plaatsvinden, maar er zijn wel voorwaarden aan verbonden. Zo moet de toestemming ondubbelzinnig en zonder enige vorm van druk tot stand zijn gekomen en moeten de doeleinden van de gegevensverwerking vooraf duidelijk zijn gemaakt.
Volgens Ryan past deze wettelijke grondslag echter niet bij de praktijk van realtime bieden: ‘De apps die data doorgeven, vragen om toestemming. Maar je kunt iemand pas toestemming vragen als je weet wat er met die gegevens gaat gebeuren en de persoon daar ook goed over informeert.’ En dat juist dit binnen RTB niet goed mogelijk is, schreef branchevereniging IAB jaren geleden zelf al aan adverteerders:
‘Omdat het technisch onmogelijk is voor de gebruiker om voorkennis te hebben over iedere gegevensbeheerder die betrokken is bij een real-time-bidding scenario [..] is dat op het eerste gezicht onverenigbaar met toestemming onder AVG.’
Partijen als het Ierse ICCL dienden meerdere klachten in tegen het IAB en andere grote spelers uit het online advertentielandschap. Mede door die rechtszaken lijkt big tech in beweging te komen.
Begin 2022 oordeelde de Belgische Gegevensbeschermingsautoriteit (GBA) – de centrale toezichthouder in een internationale klachtenregen tegen het genoemde raamwerk van IAB Europa – dat de belangenvereniging in strijd handelde met de AVG en legde het een boete op van 250.000 euro. Het droeg het IAB ook op om met een verbeterplan te komen. Dat verbeterplan kwam er, en werd in januari goedgekeurd. Over de inhoud ervan doet de GBA geen mededelingen, ‘wegens de lopende gerechtelijke procedure’. Het laatste nieuws is dat IAB Europe in beroep is gegaan, waardoor de invoering van dit verbeterplan is opgeschort.
Apple en Google – die via hun app-platformen de touwtjes in deze industrie in handen hebben – lijken hun leven te willen beteren. Apple staat applicaties van derden, zoals Facebook, bijvoorbeeld niet meer toe hun devices te volgen, tenzij gebruikers dit expliciet toestaan. Volgens onderzoekers konden hierdoor minder partijen gegevens van Apple-gebruikers verzamelen. Google heeft daarnaast het Sandbox-project aangekondigd, dat third party cookies uit Chrome weert en een nieuw targeted ad-systeem introduceert, dat niet op data van gebruikers leunt.
Expert Rob van Eijk is blij met de veranderingen, maar vindt het niet genoeg: ‘Het probleem zit hem in de opbouw van die profielen. Het geheugen over mensen dat aan een heel netwerk is ontleend, dat moet zwaar worden gereduceerd of helemaal verdwijnen. Het is de vraag of dat in dit ecosysteem gaat lukken.’
‘Het nadeel is,’ voegt Europarlementariër Tang toe, ‘dat het praktisch onmogelijk is om data die gedeeld is terug te halen. Dat moet worden opgelost en ondertussen moeten we het verzamelen van data zo veel mogelijk voorkomen.’
‘Dit is groter dan TikTok’
Op 23 maart 2023 kondigde staatssecretaris Alexandra van Huffelen (D66) aan dat rijksambtenaren als het aan de overheid ligt alleen nog apps op hun werktelefoon mogen zetten die vooraf zijn goedgekeurd. Apps uit landen met een offensief cyberprogramma tegen Nederland, zoals China en Rusland, zijn dan niet meer toegestaan. Van Huffelen zei dit naar aanleiding van de internationale discussie over TikTok.
Diverse westerse landen en de Europese Commissie verboden ambtenaren onlangs de app van het Chinese ByteDance nog langer te gebruiken op hun werktoestellen, omdat dit de nationale veiligheid en die van betrokkenen in gevaar kan brengen en spionage in de hand kan werken.
In andere landen is ondertussen het besef gekomen dat de problematiek verder reikt dan TikTok: de vrije handel in ad surveillance data levert minstens zo veel gevaar op.
In Amerika gebruiken medewerkers van veiligheidsdiensten daarom adblockers die advertenties tegenhouden en het moeilijker maken om gebruikers over het internet te volgen. Dat moet de diensten beschermen tegen het gebruik van advertentiedata voor spionage, hacks en surveillance. In Frankrijk kondigde de overheid aan dat zij 2,5 miljoen ambtenaren zal verbieden om apps, als Netflix en Twitter op hun werktelefoon te gebruiken, omdat die niet aan veiligheidsvoorschriften voldoen.
Tang vindt het een goede ontwikkeling: ‘Dit is veel groter dan alleen TikTok, dus de stap van de Fransen is logisch en wenselijk. Iedereen kan data uit het advertentie-ecosysteem kopen, ook spionagediensten. Als je een specifiek individu wilt volgen of beïnvloeden, liggen daar tal van mogelijkheden – en dus ook risico’s.’
Tot afgrijzen van de industrie neemt het gebruik van adblockers al jaren toe, ook in Nederland. Maar dat is voornamelijk op eigen initiatief van burgers. De Nederlandse overheid lijkt zich nu ook bewust te zijn van de gevaren voor burgers, en werkt volgens staatssecretaris Van Huffelen aan een plan om het ‘bewustzijn over gegevensverwerking’ door applicaties te verhogen. Zij verwacht de Kamer voor de zomer verder te kunnen informeren.
Gewone gebruikers moeten voorlopig zelf uitvinden hoe zij zich tegen mogelijk misbruik van hun data beschermen, al is het installeren van een adblocker een goede start.
Voor Jeffrey Burrill komt dat advies te laat. Na een ‘oprechte en gebedsrijke periode van absentie’ mocht hij weer aan het werk, zij het als gewone priester in Wisconsin. Hopelijk gebruikt hij inmiddels een oude Nokia.
Follow the Money plaatst geen advertenties op zijn site; onze inkomsten komen uit de bijdragen van betalende leden. Wij delen dus geen persoonsgegevens met andere bedrijven.
We maken gebruik van de analytics-software van Google om te meten hoe vaak een artikel wordt gelezen en hoeveel bezoekers FTM.nl per week heeft. We weten niet wie die bezoekers zijn; de informatie die bezoekers van de site achterlaten wordt anoniem bij Google Analytics opgeslagen. Follow the Money deelt geen persoonsgegevens met dit systeem.
Voor juli 2023 stappen we af van Google Analytics en stappen we volledig over op Matomo (we draaien nu tijdelijk beide systemen omdat we in de overgangsfase zitten). Dit is qua dienst vergelijkbaar met Google Analytics, maar een belangrijk verschil is dat we zelf de hosting doen. Vanaf juli 2023 plaatst Follow the Money geen cookies meer van derden. De cookiemelding op onze site is dan ook niet meer nodig.
Ook slaan we de voorkeuren van onze (proef-)leden op, zodat we ze al dan niet een wekelijkse overzichtsmail kunnen sturen, of kunnen waarschuwen als een auteur die ze volgen iets nieuws heeft gepubliceerd. Voor het opslaan van die voorkeuren en de verzending van deze nieuwsbrieven gebruiken we Active Campaign.
De Autoriteit Persoonsgegevens wil zich desgevraagd niet in algemene zin uitspreken over realtime bieden en de daaronder liggende datahandel. Over het raamwerk van de IAB Groep zegt de AP dat zij de zorgen deelt die de Belgische GBA in haar beslissing uit begin 2022 uitsprak, omdat het door een gebrek aan transparantie niet duidelijk is voor een gebruiker wat er met diens persoonsgegevens gebeurt. De AP wijst ook op het goedgekeurde verbeterplan en merkt op dat de uitvoering daarvan zal moeten worden afgewacht, om te kunnen beoordelen of het raamwerk mogelijk toch met de AVG te verenigen is. Tot dan blijven de oorspronkelijke bezwaren van de AP volgens de woordvoerder overeind.
Follow the Money vroeg de Nederlandse inlichtingen- en veiligheidsdiensten AIVD en MIVD of zij maatregelen nemen of adviseren aan rijksambtenaren. Een woordvoerder laat in een gemeenschappelijke reactie weten dat de diensten daarover geen uitspraken doen. Op de vraag of zij gebruikmaken van informatie verkregen via RTB, volgde hetzelfde antwoord.
37 Bijdragen
ReindeR Rustema
Mijn ervaring is dat je helemaal niets misloopt als je geen advertenties op maat krijgt te zien. Sterker nog, ik krijg al decennia geen advertenties te zien omdat ik maatregelen heb genomen (ik begon met Privoxy in 2002) en toch ben ik een zeer tevreden consument, mij ontbreekt het nergens aan.
Maar goed, ik kan goed zoeken (via alternatieve zoekmachines) en ik lees met name betrouwbare bronnen (journalisten die ik betaal). In een witgoed of bruingoed-winkel ben ik vaak veel tijd kwijt om de verkoper bij te praten of ik laat hem of haar zweten met veel moeilijke vragen. Meestal verlaat ik de winkel zonder iets te kopen en heel tevreden omdat het product niet voldoet. De verkopers hebben het bevestigd (en ondertussen veel bijgeleerd).
Ik zou graag vaker lezen dat 'de advertentie op maat' een leugen is in het nadeel van consument, democratie en planeet.
Sebastiaan Brommersma 1
ReindeR RustemaIn een eerder stuk ben ik al eens kort ingegaan op de vraag of gepersonaliseerde advertenties eigenlijk wel zin hebben (zie: https://www.ftm.nl/artikelen/online-advertentie-industrie) en een aantal schadelijke neveneffecten. Hier gaan wij de komende tijd mee verder.
ReindeR Rustema
Sebastiaan BrommersmaPaul ter Heyne beschrijft de motivatie van adverteerders in zijn boek 'Genoeg van reclame' mooi. Prisonners dilemma, hoofdstuk 20. Een adverteerder weet vooral dat stoppen met adverteren geen optie is omdat anderen wèl adverteren. Alleen allemaal stoppen met adverteren zou werken, maar dat gebeurt alleen als wetgeving dwingt.
Dat bepleit ik overigens al sinds 2007, opiniestuk in NRC destijds: 'Aandacht koop je niet, aandacht verdien je'. Ik beheer zelf een website met miljoenen bezoekers per maand zonder ooit een cent aan reclame uit te hebben gegeven.
Sebastiaan Brommersma 1
ReindeR RustemaDaar gaat het in het vervolg van dit onderzoek ook over. Mocht je het aardig vinden daar eens van gedachten over te wisselen, zou ik graag doorspreken over jouw ervaringen! sebastiaan.brommersma@ftm.nl
Kees Vermeer 2
Sebastiaan BrommersmaCor Broeders 4
Ook weet je niet of bij het accepteren van legitiem belang echt alle andere uitzet. Dat moet je maar afwachten.
Ik denk dat onze avg waakhond rustig ligt te sabbelen op zijn bot. En vooral niets doet hieraan.
ReindeR Rustema
Cor BroedersPeter Waalkens 7
ReindeR Rustemahans van rheenen 7
1 / Het is in Amerika, dus voel ik me daarom niet of minder aangesproken
2 / Merk ik niets van persoonlijke advertenties
3 / Voel ik me niet bespioneerd, heb waarschijnlijk onbewust maatregelen getroffen
4 / Heb ik mijn kooplust preventief ook veranderd in een consuminderen
5 / Gebruik nauwelijks mijn telefoon, eerder mijn desktop
6 / Werd tot op heden ook nauwelijks gewaarschuwd
7 / Geef mij onbekende afzenders meteen aan als SPAM
Indrukwekkend verhaal, maar ik herken dus weinig. Misschien nog eens een aanloop nemen met een Nederlands voorbeeld?
Sebastiaan Brommersma 1
hans van rheenenIntussen is het doel van het artikel om te laten zien dat deze mogelijkheden er zijn en dat niets er aan in de weg staat dat wat de priester is overkomen, hier ook mogelijk is. Als consument is het goed om je daarvan bewust te zijn en als wetgever eveneens.
Gerard Janssen 1
hans van rheenenFrank Huysmans
Berend Pijlman 13
Niet kunnen inreizen naar de VS of met veel problemen komt dan ook geregeld voor: https://decorrespondent.nl/2675/dit-gebeurt-er-allemaal-achter-de-schermen-als-je-naar-de-vs-vliegt/130264475-b9f887ba
Of veel erger, beschuldigd worden van steunen van terroristische organisaties terwijl je alleen hulporganisaties in Palestina steunt. Overigens hulporganisaties die de VS vóór 2001 ook nog steunde.
Gezien Nederland een vazalstaat van de VS is, maak ik me daar toch meer zorgen om. Dat de VS via onze overheid Nederlandse burgers kan schaden (arresteren, zwarte lijsten, etc.) lijkt me veel waarschijnlijker dan dat de gemiddelde burger iets merkt van wat China doet. Maar goed, het zal de EU en onze overheid vooral te doen zijn om de belangen van bedrijven en niet die van individuen. Bedrijfsinformatie of informatie van overheden zijn het belang. Niet onze vrijheden.
Petrus Harts 3
Overigens:
TOPARTIKEL.
Data is het nieuwe goud, goud=geld en daarmee is Follow The Money ook: Follow The Data That's Being Sold.
Co Stuifbergen 5
Petrus HartsMij valt op dat veel buitenlandse websites toestemming vragen voor het gebruik van "legitimate interest", wat dan gewoon commerciële belangen zijn.
Zelfs 1 website op het .nl-domein vraag toestemming voor het gebruik van "legitiem belang".
Ik vind dat hier van misleiding sprake is.
(in de AVG komt de term "gerechtvaardigd belang" voor. Hiervoor hoeft geen toestemming te worden gevraagd.
Maar advertenties vallen niet hieronder).
Petrus Harts 3
Co StuifbergenSebastiaan Brommersma 1
Petrus HartsGerard van Dijk 6
Wanneer alles goed gaat is het makkelijker om te regeren. Maar nu alle goedkope oplossingen (bijv. gratis geld) zijn uitgewerkt zoekt de overheid naar wegen om hun greep op de burgers te behouden. Daarvan is gebruik van data essentieel, onbenoemd in dit stuk is de centrale bank. Die hebben al vergaande toestemming om iedere burger financieel te monitoren met programmeerbaar geld zodat zij meer voor ons gaan zorgen. Zodat we CO2 restricties krijgen wat invloed heeft in hoeverre je auto kan tanken of dat het wel gerechtvaardigd is om met het vliegtuig op vakantie te gaan.
Nu zal het erom spannen of we als bevolking die digitale euro gaan accepteren. Met een nieuwe bankencrisis zijn de centrale banken van succes verzekerd. Stoppen met het redden van banken en je vermogen word dan niet meer veilig gesteld door de depositogarantiestelsel maar je kan dan met een app je digitale euro’s binnenhalen.
Petrus Harts 3
Hey man, dank voor de tip!
Ik weiger op de sites die ik bouw Google Analytics te gebruiken, ook al is dat een van de onschuldigere cookies inderdaad en ik kende Matomo nog niet.
Elmar Otter 6
Petrus HartsPetrus Harts 3
Elmar OtterMark Rietveld 1
Als er 100.000 bezoekers zijn op een website die allemaal advertenties blokkeren met een adblocker, dan wordt er gekeken naar zaken zoals:
Welke browser wordt er gebruikt? Edge/Vivaldi/Opera/Brave/Firefox? 50k over
Welke schermresolutie gebruik je? 1920x1080? 40k over.
Welk besturingssysteem? Windows/MacOS/Linux? 10k over.
Welke specifieke combinatie van plugins gebruik je? 12 gebruikers over.
Wat is je IP-adres? 1 gebruiker over.
Naast browsers kunnen smartphone apps ook in elkaar gezet zijn om dergelijke informatie door te spelen (toestelfabrikant, Android versienummer, IP adres, of evt. meer).
Dit is maar het topje van de ijsberg. Ik ben nog niet eens toegekomen aan de complexiteit die volgt met de introductie van IPv6, waar je (in theorie) varierend van zo anoniem als een VPN gebruiker kunt zijn (SLAAC private en af en toe handmatig je signature wissen), tot overal ter wereld volgbaar (MAC gebaseerde suffix). En dan blijkt vervolgens de anonimiteit van IPv6 verder tegen te vallen: het scannen van de volledige IPv6 address space zou ongeveer 4,5 jaar duren met gespecialiseerde hardware, waardoor het dus buitengewoon lastig is om met brute force IPv6 adressen te vinden die toegewezen zijn aan / in gebruik zijn door specifieke apparaten. Echter blijkt in de praktijk dat heel veel van die apparaten ingesteld staan om zich keurig aan te melden bij dezelfde grote DNS diensten en NTP pools zoals die van Google en Cloudflare. Als je wilt weten wat er in gebruik is, kun je dus een gigantische zwerm adressen achterhalen waarvan je weet dat ze in gebruik zijn, door daar gegevens op t
Petrus Harts 3
Mark RietveldEXACT!
En vrijwel niemand let daarop, en ik schat dat maximaal 2% van de Nederlandse bevolking de kennis en kunde heeft om dit te omzeilen.
Vivo Vivo 1
Petrus HartsPetrus Harts 3
Vivo VivoDat je surft naar Hyundai is niet interessant, maar als je eerst naar funda.nl bent geweest, toen de spaarrentes bij SNS bank hebt opgezocht en gezocht hebt op business class vliegen naar Dubai, dan wéét ik dat het geld je in je broek brandt en dan wil ik, omdat ik Toyota ben héél erg graag laten zien dat wij betere auto's maken dan Hyundai. Dus die markt is er echt en er worden vuile trucs uitgehaald om die data te verzamelen.
Enfin; nu de vraag hoe je dit kunt vermijden op een bruikbare manier.
Zonder heilige oorlog te willen starten: gebruik een Mac, neem een iPhone én iCloud+ en surf met Safari. Apple is namelijk zo vriendelijk om dan de connectie tussen jouw IP en de DNS keihard te breken door er eigen en redelijk random IP nummers tussen te plaatsen.
Of neem een VPN; ze zijn makkelijk in gebruik en kosten circa €60-€120 per jaar (kost iCloud+ ook). En als ik dan toch even mag: neem ClearVPN #neeikkrijggeencommissie omdat het gemaakt wordt in Oekraïne, door steengoede programmeurs.
Mark Rietveld 1
Petrus HartsApple als MITM van mijn DNS verkeer zou ik zelfs niet wenselijk achten: dat verplaatst simpelweg het probleem van Google, Cloudflare of mijn internetprovider naar Apple toe.
Overigens even kort gekeken naar ClearVPN: geen wireguard support, geen port forwarding en... geen dual stack support. Voor mij een afrader helaas.
Petrus Harts 3
Mark RietveldHet wordt erg off topic allemaal en dat terwijl de aanstichter vroeg naar Jip en Janneke taal:-)
Het ging in het oorspronkelijke artikel vooral over de tracking cookies en IP adressen. En dan verdient het geen aanbeveling om zelf te gaan pielen in de DNS settings (waarbij je inhoudelijk overigens 100% gelijk hebt).
Het klopt ook 100% dat ClearVPN heel veel 'echte beveiligingzaken' niet regelt, maar voor iemand die in Jip en Janneke taal bediend wilde worden, namelijk Vivo Vivo, vind ik het nog steeds een aanrader.
Petrus Harts 3
Mark RietveldMark Rietveld 1
Vivo VivoMen hoeft dus niet je naam te weten: er zijn gewoon zo veel handig te combineren gegevens bekend over jouw apara(a)t(en), dat men weet dat jij het bent.
DNS servers van jouw internetprovider, of andere grote partijen zoals Google, weten daarnaast welke sites jij hebt bezocht, omdat een DNS server van jouw apparaat een verzoek krijgt om een IP adres van een websiteserver te vertalen naar de naam van die website. Daarop kan dus in potentie een enorm logbestand worden bijgehouden van alle websites die er ooit vanaf jouw internetverbinding zijn bezocht.
Ik hoop dat dit helpt, en realiseer me dat het echt complex is, echter dat is lastig te vermijden in de uitleg.
j.a. karman 5
Petrus Harts 3
j.a. karmanEr is niks mis met open-vizier klantonderzoek. Maar alles wat het artikel beschrijft, gebeurt met gesloten vizier.
j.a. karman 5
Petrus HartsOneens zijn is een mening maar mist de onderbouwing.
Om hiermee te starten:
"De handel in persoonlijke data op de digitale advertentiemarkt is uitgegroeid tot een miljardenindustrie. Intieme gegevens – zoals iemands seksuele voorkeur of medische situatie – gaan in een oogwenk de wereld over en belanden bij de hoogste bieder: van inlichtingendienst tot particulier. Dat maakt ons kwetsbaar voor spionage en chantage en kan verstrekkende gevolgen hebben."
Dat is gewoon fud en polarisatie.
Als je open-vizier klantonderzoek kan framen als big data en veiligheidsdiensten dan is dat de huidige hype.
Opgelicht worden door kwaadwillenden kan op vele manieren de taktieken zijn daarbij niet wezenlijk anders dan het altijd al was. Wat is het nu: camera bij de kassa? sleepnet privacy etc.
De vraag wat een normale bescherming / overeenkomst is wordt niet eens meer gesteld.
Petrus Harts 3
j.a. karmanSteven Vervaat
Zou dit nou een heel slimme manier zijn om mij het gevaar van online tracking te laten onderschatten?
Jan Sinke 10
Klinkt als grapje, maar profilering obv data wordt steeds accurater in wereld van internet of things door toenemende digitalisering.
Petrus Harts 3
Jan SinkeNiks mis met digiminderen inderdaad.
Nico van Zanten