Menu

Filter op
content
PONT | Data&Privacy

0

AIVD en MIVD scherpen toegang tot bulkdata aan na onrechtmatige verwerking

De AIVD en MIVD nemen aanvullende technische maatregelen om te voorkomen dat medewerkers onterecht toegang hebben tot grote hoeveelheden persoonsgegevens. Aanleiding is onderzoek van toezichthouder CTIVD, die eerder vaststelde dat groepen medewerkers onrechtmatig toegang hadden tot bulkdatasets en gegevens in meerdere gevallen te lang werden bewaard. De diensten werken onder meer aan betere autorisaties en logging.

Redactie PONT | Data & Privacy 27 August 2026

Dat blijkt uit antwoorden van de ministers van Binnenlandse Zaken en Defensie op Kamervragen over het toezichtsonderzoek naar de verwerking van bulkdatasets door de inlichtingen- en veiligheidsdiensten. De antwoorden zijn op 26 augustus naar de Tweede Kamer gestuurd.

De CTIVD concludeerde eerder deze zomer dat belangrijke privacywaarborgen bij de verwerking van bulkdata door de AIVD en MIVD niet op orde waren. Daardoor zijn persoonsgegevens volgens de toezichthouder onrechtmatig verwerkt.

Miljoenen gegevens, vooral van mensen die niet in onderzoek zijn

Bulkdatasets zijn grote verzamelingen gegevens die de diensten gebruiken bij onderzoeken naar onder meer terrorisme en spionage. Ze kunnen bestaan uit miljoenen regels met bijvoorbeeld namen, telefoonnummers, locatiegegevens, gegevens van sociale media en communicatiegegevens. De datasets kunnen afkomstig zijn van andere overheidsorganisaties, maar ook uit commerciële bronnen of uit datasets die door hackers online zijn aangeboden.

Juist de omvang maakt goede privacywaarborgen belangrijk. Het overgrote deel van de personen van wie gegevens in zo’n dataset staan, heeft volgens de CTIVD niets te maken met terrorisme of spionage en zal ook nooit onderwerp van onderzoek door de diensten worden. De verwerking van hun gegevens vormt desondanks een inbreuk op hun privacy.

Daarom gelden beperkingen voor onder meer de bewaartermijn en de toegang tot de gegevens. Alleen medewerkers voor wie dat noodzakelijk is, mogen met de betreffende gegevens werken.

Medewerkers hadden ten onrechte toegang

Juist bij dat toegangsbeheer ging het mis. De CTIVD stelde vast dat groepen medewerkers onrechtmatig toegang hadden tot persoonsgegevens in bulkdatasets. Ook werden grote hoeveelheden persoonsgegevens in meerdere gevallen langer bewaard dan was toegestaan.

Volgens de toezichthouder liggen daar zowel technische als organisatorische problemen aan ten grondslag. De systemen van de diensten kenden technische tekortkomingen, terwijl ook procedures die ervoor moeten zorgen dat beleid en regelgeving daadwerkelijk worden nageleefd tekortschoten.

De CTIVD kwam daarom met dertien aanbevelingen om de verwerking van bulkdatasets te verbeteren. De ministers van Binnenlandse Zaken en Defensie hebben eerder aangegeven dat AIVD en MIVD het door de toezichthouder geschetste beeld herkennen.

Toestemming en toegang beter aan elkaar koppelen

Uit de nieuwe beantwoording van Kamervragen blijkt dat de diensten aan verbeteringen werken. Een belangrijk aandachtspunt is de koppeling tussen de toestemming om gegevens te raadplegen en de daadwerkelijke technische autorisatie van medewerkers. Daarmee moet worden voorkomen dat een medewerker technisch nog bij gegevens kan terwijl de toestemming daarvoor niet langer geldt. Ook het beheer van autorisaties wordt aangescherpt.

Daarnaast zetten de diensten in op betere logging. Daarmee moet beter kunnen worden vastgesteld wie toegang tot gegevens heeft gehad en kunnen problemen met autorisaties eerder worden gedetecteerd. De maatregelen zijn relevant omdat toegangsbeheer niet alleen op papier moet zijn geregeld. Wanneer een medewerker juridisch geen toegang meer behoort te hebben, moeten de gebruikte systemen die toegang ook daadwerkelijk beëindigen.

Niet alleen bewaren, maar ook toegang beperken

Het CTIVD-onderzoek laat daarmee twee verschillende privacy risico’s van bulkdata zien. Aan de ene kant gaat het om de vraag hoelang grote hoeveelheden persoonsgegevens beschikbaar mogen blijven. Aan de andere kant staat de vraag wie binnen een organisatie daadwerkelijk toegang tot die gegevens krijgt.

Dat tweede punt is bij bulkdatasets extra gevoelig. Anders dan bij een dossier over één persoon kan een te ruime autorisatie immers toegang geven tot gegevens over zeer grote groepen mensen die zelf geen onderwerp van onderzoek zijn.

De CTIVD benadrukt daarom dat het niet voldoende is dat de diensten beleid hebben voor toegang en bewaartermijnen. De technische inrichting en werkprocessen moeten ervoor zorgen dat die beperkingen in de dagelijkse praktijk daadwerkelijk worden nageleefd.

Ook gevolgen voor nieuwe Wiv

Een deel van de geconstateerde problemen wordt meegenomen in de voorgenomen herziening van de Wet op de inlichtingen- en veiligheidsdiensten 2017 (Wiv 2017). De ministers maakten bij hun eerdere beleidsreactie al duidelijk dat verschillende conclusies en aanbevelingen van de CTIVD bij die herziening worden betrokken.

Daarmee krijgt het toezichtsonderzoek niet alleen gevolgen voor de interne systemen van AIVD en MIVD, maar mogelijk ook voor het toekomstige wettelijke kader voor de verwerking van bulkdatasets.

Voor privacy professionals is vooral de technische kant van de zaak relevant. Het CTIVD-onderzoek laat zien dat een wettelijke bevoegdheid om grote hoeveelheden persoonsgegevens te verwerken niet voldoende is. Organisaties moeten ook technisch kunnen afdwingen wie welke gegevens mag raadplegen, hoelang die toegang duurt en achteraf kunnen vaststellen wie daadwerkelijk toegang heeft gehad.

Artikel delen

Reacties

Laat een reactie achter

U moet ingelogd zijn om een reactie te plaatsen.

KENNISPARTNER

Robert van Vianen