De Autoriteit Persoonsgegevens (AP) onderzoekt het gebruik van clouddiensten door de overheid. Dat doet de privacywaakhond in Europees verband. De AP en haar zusterorganisaties willen kijken waar de grootste privacyproblemen zitten door het gebruik van de clouddiensten.
Overheden maken steeds vaker gebruik van ‘de cloud’: veel data staan niet meer op de computers bij de overheid zelf, maar op servers van techbedrijven, de zogeheten clouddiensten. Daar zitten mogelijk ook gevoelige persoonsgegevens van burgers bij. De toezichthouders willen weten of de data van burgers daarbij wel goed beschermd worden.
> LEES OOK: Onrechtmatigheden bij verstrekken persoonsgegevens aan buitenlandse diensten
‘Zeker sinds we veel thuiswerken gaat bijna alles in de cloud’, zegt Monique Verdier, vicevoorzitter van de Autoriteit Persoonsgegevens (AP). ‘Dat brengt risico’s met zich mee. Want zijn die data daar wel goed beschermd? Overheden hebben natuurlijk zeer veel gevoelige data over u en mij. Daar moeten hackers of buitenlandse overheden niet zomaar bij kunnen. Dus als overheden dit soort data in de cloud zetten, moeten ze daar vooraf goed over nadenken.’
Overtreding van de privacywet
Toezichthouders krijgen vaak signalen dat clouddiensten niet aan de privacywet voldoen. Zo sturen veel clouddiensten data door naar landen waar persoonsgegevens onvoldoende beschermd worden, zoals de Verenigde Staten. Op grond van Amerikaanse wetgeving hebben de inlichtingen- en veiligheidsdiensten daar het recht om gegevens van EU-burgers in te zien en te gebruiken.
Tegelijkertijd horen toezichthouders dat organisaties vaak weinig macht hebben in de onderhandelingen met de grote clouddienstverleners. Het afdwingen van een goede bescherming van de gegevens die zij aan de clouddiensten toevertrouwen, kan complex zijn.
> LEES OOK: Informatie gemeente Utrecht onvoldoende beveiligd
Europabrede enquête
De eerste ronde van deze Europabrede actie is een enquête. De AP stuurt een vragenlijst naar de organisaties die namens de Rijksoverheid afspraken maken met de grootste clouddienstverleners. De toezichthouders voegen de resultaten samen en krijgen op basis van die cijfers inzicht in waar het probleem precies zit.
Na de eerste analyse bekijken de toezichthouders wat de volgende stap moet zijn. Dat kan betere voorlichting zijn, gesprekken met overheden én clouddiensten, en mogelijk onderzoeken naar eventuele specifieke overtredingen. Eind 2022 komt de European Data Protection Board, het Europese samenwerkingsorgaan van de privacytoezichthouders, met een gezamenlijk rapport over het gebruik van clouddiensten door overheden.
Verbetering van clouddiensten ook in belang van bedrijfsleven
Gegevens moeten overal veilig zijn
Verdier: ‘Met deze actie willen we de cloud voor Europeanen veilig maken. We starten bij overheden, maar een verbetering van de clouddiensten kan ook doorwerken in het bedrijfsleven. Want of het nu gaat om jouw gegevens bij de overheid, een energiebedrijf of een reisbureau, jouw gegevens moeten veilig zijn. Zeker als ze opgeslagen zijn aan de andere kant van de wereld.’
Eind dit jaar komt er een rapport.
Volg Security Management op LinkedIn