AP wil dat kabinet privacyrisico’s cloudbeleid aanpakt

Het kabinet wil overheidsdata voortaan kunnen opslaan bij commerciële clouddiensten. Dit brengt grote privacyrisico’s met zich mee en daar moet het kabinet mee aan de slag in de verdere uitwerking van het beleid.

Dat schrijft de Autoriteit Persoonsgegevens (AP) in een brief aan staatssecretaris Van Huffelen van Digitalisering. Eind augustus presenteerde de staatssecretaris nieuw cloudbeleid. Daarmee wil zij zorgen dat overheidsinstanties gebruik mogen maken van commerciële clouddiensten. En dus informatie over Nederlanders mogen opslaan op servers van bijvoorbeeld Amerikaanse bedrijven als Amazon, Google of Microsoft. Nu mag dat niet, stelt de staatssecretaris.

Verkeerde handen

“De overheid beschikt over een gigantische hoeveelheid data over ons allemaal”, zegt AP-voorzitter Aleid Wolfsen. “Hoeveel jij verdient, je burgerservicenummer, je bankrekeningnummer en nog veel meer. Die gegevens moeten niet in verkeerde handen vallen. Als je die niet op eigen servers opslaat, maar op die van een bedrijf, moet je zeker weten dat ze veilig zijn. Er hangt dus veel af van een goede uitwerking en naleving van dit cloudbeleid. Daar maak ik me zorgen over.”

Zo zijn in het cloudbeleid de privacyrisico’s onvoldoende in kaart gebracht. “Dat is stap één. Privacy moet leidend zijn bij de vraag of je informatie over burgers mag opslaan bij een bedrijf”, zegt Wolfsen. “Als je niet goed onderzoekt welke risico’s er zijn, kun je ook geen maatregelen nemen om die risico’s te weg te nemen.”

De AP vraagt de staatssecretaris met name oog te hebben voor de risico’s van het opslaan van persoonsgegevens in landen buiten Europa, waar privacywet Algemene verordening gegevensbescherming (AVG) niet geldt.

Inlichtingendiensten

Wanneer de overheid persoonsgegevens opslaat op servers van een bedrijf buiten de EU, moet de overheid nagaan of de bescherming van persoonsgegevens ten minste op hetzelfde niveau ligt als binnen de EU. Dat is niet altijd het geval. Zo kunnen Amerikaanse inlichtingendiensten persoonsgegevens van Nederlanders opvragen bij Amerikaanse bedrijven. Zelfs als de servers van die bedrijven in Europa staan.

Bij cloudaanbieders uit landen waar persoonsgegevens minder goed worden beschermd, zoals de VS, moet de overheid van tevoren goed de risico’s in kaart brengen, en maatregelen nemen om te zorgen dat die gegevens veilig zijn.

Over SecurityDaily

Security Daily publiceert nieuws, opinie en achtergrond voor security managers en beveiligingsinstallateurs.

Bekijk alle berichten van SecurityDaily →