De Autoriteit Persoonsgegevens heeft het kabinet gewaarschuwd voor de grote privacyrisico's van het aangekondigde cloudbeleid en adviseert maatregelen te nemen. Eind augustus presenteerde staatssecretaris Van Huffelen van Digitalisering nieuw cloudbeleid. Daarmee wil zij zorgen dat overheidsinstanties gebruik mogen maken van commerciële clouddiensten.
Daardoor mag informatie over Nederlanders bij bijvoorbeeld Amerikaanse bedrijven als Amazon, Google of Microsoft worden opgeslagen. Volgens de Autoriteit Persoonsgegevens (AP) brengt het nieuwe cloudbeleid grote privacyrisico’s met zich mee en zijn deze risico's onvoldoende door het kabinet in kaart gebracht. De toezichthouder wil dat het kabinet hier nu mee aan de slag gaat in de verdere uitwerking van het beleid.
"De overheid beschikt over een gigantische hoeveelheid data over ons allemaal", zegt AP-voorzitter Aleid Wolfsen. "Hoeveel jij verdient, je burgerservicenummer, je bankrekeningnummer en nog veel meer. Die gegevens moeten niet in verkeerde handen vallen. Als je die niet op eigen servers opslaat, maar op die van een bedrijf, moet je zeker weten dat ze veilig zijn. Er hangt dus veel af van een goede uitwerking en naleving van dit cloudbeleid. Daar maak ik me zorgen over."
Volgens Wolfsen moet privacy leidend zijn bij de vraag of informatie over burgers mag worden opgeslagen bij een bedrijf. "Als je niet goed onderzoekt welke risico’s er zijn, kun je ook geen maatregelen nemen om die risico’s te weg te nemen." Het kabinet moet vooral oog hebben voor de risico's van het opslaan van persoonsgegevens in landen buiten Europa, waar de Algemene verordening gegevensbescherming (AVG) niet geldt.
Wanneer de overheid persoonsgegevens opslaat op servers van een bedrijf buiten de Europese Unie moet de overheid nagaan of de bescherming van persoonsgegevens ten minste op hetzelfde niveau ligt als binnen de EU. Dat is niet altijd het geval. Zo kunnen bijvoorbeeld Amerikaanse inlichtingendiensten persoonsgegevens van Nederlanders opvragen bij Amerikaanse bedrijven. Zelfs als de servers van die bedrijven in Europa staan.
"Daardoor kunnen die diensten jou bijvoorbeeld onterecht in verband brengen met terrorisme of fraude, waardoor je de VS en andere landen niet meer binnenkomt", zegt Wolfsen. De privacytoezichthouder merkt op dat de overheid bij cloudaanbieders uit landen waar persoonsgegevens minder goed worden beschermd, zoals de VS, van tevoren goed de risico’s in kaart moet brengen, en maatregelen moet nemen om te zorgen dat die gegevens veilig zijn.
Volgens de Autoriteit Persoonsgegevens is de opslag van gegevens bij een Europees bedrijf qua privacy nu de beste keuze. Aangezien de meeste cloudaanbieders Amerikaans zijn, zou het kabinet Europese alternatieven moeten stimuleren, aldus de AP. De Privacytoezichthouder heeft van Huffelen een brief gestuurd waarin het de zorgen uit en verschillende aanbevelingen doet (pdf).
Deze posting is gelocked. Reageren is niet meer mogelijk.