De recente hacks van systemen bij Odido en Clinical Diagnostics tonen aan dat de huidige opzet van informatiemanagement structureel riskant is. Privacygevoelige en intieme (medische) informatie blijkt niet in goede handen, ook niet bij partijen waarvan professionele werkwijzen verwacht mogen worden. De businessprocessen van vele bedrijven en organisaties leiden tot accumulatie van persoonlijke informatie, die misbruik faciliteert wanneer die in verkeerde handen valt. De burger heeft geen enkele vorm van controle meer zodra gegevens zijn verstrekt. Waarvoor de data vervolgens worden gebruikt dan wel misbruikt, is onduidelijk. De wetgever stelt hier strenge eisen aan; gegevens mogen alleen worden gebruikt voor het doeleinde waarvoor ze zijn verstrekt en mogen alleen worden bewaard gedurende een vooraf overeengekomen periode. In de praktijk heb je hier als verstrekker geen enkele invloed (meer) op en vindt controle hierop zelden plaats. De toezichthouder Autoriteit Persoonsgegevens legt achteraf boetes op bij gebleken incidenten, maar lang niet alles komt waarschijnlijk in de openbaarheid.
Het aantal organisaties dat over gegevens van u beschikt, is veel groter dan u zich realiseert. Denk aan banken, verzekeraars, uw huisarts en regionale ziekenhuis, verenigingen, webshops, sociale media, reisorganisaties, hotels, boekingskantoren, verstrekkers van klantenkaarten, etc. Al gauw zijn dit meer dan honderd organisaties, die allemaal stukjes van uw digitale identiteit bezitten. Wat ze hier precies mee doen en of dit voldoet aan de wettelijke eisen, valt niet te controleren. Gegevens worden soms ook doorverkocht of gedeeld met businesspartners zonder toestemming van de eigenaars hiervan, wij allen. Met cookies, AI of infiltratie in chatgroepen is ontbrekende informatie snel aan te vullen en de puzzel is compleet, met onoverzienbare gevolgen.
Een fundamenteel andere opzet van informatiemanagement is nodig om dergelijke risico’s te beperken. Opvallend genoeg is de overheid hier al vrij ver mee. DigiD biedt een platform voor authenticatie waarin u zelf aan kunt geven met welke instanties u bepaalde informatie wilt delen. Tweestapsautorisatie biedt een hoge mate van bescherming, terwijl de aangesloten partijen alleen het stukje van de puzzel zien dat voor hen van belang is. Zo ziet uw gemeente niet uw belastingaangifte aan de landelijke overheid. Iets dergelijks is ook denkbaar voor al die interacties met andere partijen die voor u van belang zijn. U autoriseert hen dan uitsluitend voor wat zij voor u moeten doen, en kunt ervan verzekerd zijn dat zij ook niets anders kunnen doen, omdat ze geen toegang hebben tot gegevens die hiervoor niet nodig zijn. Naar de buitenwereld zijn alleen een e-mailadres en een user-id bekend en al het andere is afgeschermd. Bijkomend voordeel is dat dit uw aantal user-id’s en paswoorden sterk reduceert, wat het risico van ongeautoriseerde toegang verder vermindert. De overname van het DigiD-systeem door een Amerikaanse partij is nog een aandachtspunt, maar goede waarborgen conform EU-wetgeving moeten hier te maken zijn. Ik pleit dus voor een fundamentele heroverweging van ons informatiemanagement in de privésfeer. Wie pakt dit op?
