Ga naar de inhoud
11 maart 2021 • Nieuws

Hoe het CBS en T-Mobile de privacy schonden

Het Centraal Bureau voor de Statistiek was decennialang een toonbeeld van degelijkheid. Nu volgt een onderzoek naar privacyschendingen, nadat het bureau toegang kreeg tot de locatiegegevens van T-Mobile-klanten.
location-3582414_1920

De coronapandemie levensgevaarlijk? Ja, dat mag zo zijn, ambtenaren bij statistiekbureaus in heel Europa zagen vorig jaar in de wereldwijde uitbraak ook een kans. Een unieke mogelijkheid om de hand te leggen op hypergevoelige locatiegegevens van mobiele bellers. Via hun telefoon is te zien waar zij zich gedurende de dag bevinden. ā€žToegang krijgen tot de data van telecomproviders… staat al een tijdje hoog op onze agendaā€,Ā schreef een ambtenaarĀ van Europees statistiekbureau Eurostat in maart aan zijn nationale collega’s. ā€žWe hebben een unieke mogelijkheid om die toegang te krijgen, maar alleen als het lukt om snel resultaten te boeken, zodat ze gebruikt kunnen worden in de strijd tegen Covid-19.ā€

Als het coronavirus nog niet wijdverspreid is, kan het nuttig zijn de bewegingen van groepen mensen in kaart te brengen. In eenĀ persberichtĀ uit mei vorig jaar gaf het ministerie van Economische Zaken het voorbeeld van een zaterdagmiddag waarop veel mensen uit Rijswijk naar Delft reizen. ā€žAls er in ƩƩn van de twee gemeenten nieuwe besmettingen worden gevonden, kan het RIVM de lokale GGD informeren dat dat ook in de andere gemeente zo zou kunnen zijn.ā€

In Nederland zou het Centraal Bureau voor de Statistiek (CBS) locatiedata van alle telecomproviders ontvangen en daar bewegingsstatistieken voor het RIVM van maken. Op verzoek van het RIVM werd hiervoor in mei vorig jaar een wetsvoorstel naar de Tweede Kamer gestuurd.

Dat plan werd begin april al felĀ bekritiseerdĀ door de Autoriteit Persoonsgegevens (AP). De privacyrisico’s zouden groot zijn, zeker als een organisatie, zoals het CBS, over veel andere gegevens van burgers beschikt. ā€žWie weet waar iemand woont of werkt en die gegevens combineert met de ā€˜geanonimiseerde’ locatiegegevens van heel veel mensen, kan met die combinatie achterhalen wie bij welke locatiegegevens hoort. […] We moeten voorkomen dat we nu een surveillancemaatschappij optuigen waar we na de coronacrisis mee zitten opgescheeptā€, zei AP-voorzitter Aleid Wolfsen. Uiteindelijk stemde de Kamer niet in met de plannen.

CBS volgde al langer mensen

Het was dan ook opmerkelijkĀ dat het CBS de bewegingen van grote groepen Nederlanders al vanaf 2017 – ver voor corona dus – bleek te hebben gevolgd. Op zijn website claimde het CBS met ā€žzeer grote datasetsā€ van T-Mobile te hebben gewerkt. Dit bedrijf is de tweede mobiele provider van Nederland en telde begin vorig jaar 5,6 miljoen mobiele klanten. Met die gegevens was gevolgd ā€žwaar personen gedurende de uren van de dag verblijvenā€. Dit inzicht zou belangrijk zijn op terreinen als mobiliteit – waar moet een carpoolstrook komen? – of veiligheid: welke gebieden moeten vanwege drukte worden afgesloten?

Hoe is dit mogelijk, als voor eenzelfde plan om corona te bestrijden al een controversiĆ«le spoedwet nodig was? Volgens een CBS-woordvoerder was de samenwerking met T-Mobile slechts ā€žeen pilot-projectā€, waarbij alleen met ā€žgeanonimiseerdeā€ gegevens zou zijn gewerkt.

Desondanks reageerde privacywaakhond AP verbaasd tegenoverĀ NRC. De toezichthouder zou opgevraagde CBS-documenten gaan bekijken, maar in het najaar was dat vanwege ā€žtijdgebrekā€ nog niet gebeurd. Daarop vroegĀ NRCĀ met een beroep op de Wet Openbaarheid van Bestuur (WOB) zelf documenten op bij het statistiekbureau. Die geven een verontrustend inkijkje in de manier waarop het CBS en T-Mobile met de privacy van bellers omgingen. Zo verontrustend, dat het Agentschap Telecom (AT), bijgestaan door de Autoriteit Persoonsgegevens (AP), een onderzoek zijn begonnen naar privacyschendingen.

Algoritme op basis van locatiedata

Al in 2017 sluit het CBSĀ een contract af met T-Mobile. Het statistiekbureau wil een algoritme ontwikkelen dat op basis van de locatiedata van ƩƩn mobiele provider het mobiliteits- en verblijfsgedrag van Nederlanders kan meten. Eenzelfde algoritme is eerder gebouwd door de leverancier van mobiliteitsmetingen, Mezuro, op basis van anonieme Vodafone-data. Het CBS werkte enige tijd met Mezuro samen, maar ging over op een samenwerking met T-Mobile om zelf zo’n algoritme te ontwikkelen en mobiliteitsinformatie aan overheden te kunnen leveren. VolgensĀ een ā€˜businessplan’ uit 2017Ā ziet het statistiekbureau zichzelf als ā€žveilige haven voor gevoelige dataā€.

Het CBS aasde daarom niet alleen op telecomgegevens, maar ook op ā€ždata over betalingenā€ van banken. Er waren plannen voor de ā€˜verrijking’ van allerlei databestanden, wat privacywaakhond AP zo vreest. ā€žDoor gegevens te combineren, wordt het volledige potentieel van deze data benutā€,Ā schrijft het CBS. Door bijvoorbeeld te kijken ā€žwie aan wie betaaltā€ kunnen ook financiĆ«le relaties ā€žbinnen huishoudensā€ in kaart worden gebracht in de strijd tegen ā€žschuldenproblematiekā€.

In het businessplan koppelt het statistiekbureau de motieven van privacybescherming, als ā€˜veilige haven’, aan de mogelijkheid geld te verdienen. ā€žDe directe waarde van deze cijfers … kan worden geschat in de orde van tientallen miljoenen per jaar.ā€ In e-mailverkeer over de locatiedata van T-Mobile gaat het regelmatig over projecten die ā€žbetaald werkā€ en ā€žopdrachtenā€Ā voor het CBS kunnen opleveren.

Het CBS, decennialang gevestigd in een grijze kantoorkolos langs een snelweg bij Den Haag, noemt zichzelf tegenwoordig een ā€˜innovatieve kennisorganisatie’. De nieuwbouw in Den Haag kent een heuseĀ newsroom, waar alle datastromen samenkomen. Als zelfstandig bestuursorgaan moet het CBSĀ deels voor eigen inkomsten zorgen. Twee jaar geleden raakte het in opspraak, omdat het teveel klussen voor de neus van commerciĆ«le onderzoeksbureau’s zouĀ wegkapen.

Deze keer claimt Mezuro slachtoffer te zijn. Dat leverde mobiliteitsinformatie aan overheden, maar zegt praktisch alle opdrachten te zijn verloren toen het CBS de indruk wekte dezelfde diensten, op basis van T-Mobile-data, goedkoper te kunnen leveren. T-Mobile leek juist te profiteren van de ondernemingsdrang bij het CBS. In het contract met het CBS staat dat T-Mobile ā€žde methode voor het bepalen van locatiegegevens ook voor eigen doeleindenā€ mag gebruiken,Ā ā€žzowel tijdens als na de pilotā€. Een lucratief algoritme dus, dat met overheidsgeld zou worden ontwikkeld. Ook vroeg T-Mobile het CBS om bezoekers van T-Mobile-winkels op basis van telecomdataĀ in kaart te brengen.

Binnen T-Mobile zijn wel discussies over de vraag of het toegang bieden tot locatiedata van klanten, buiten hun medeweten om, niet tot reputatieschade kan leiden. Op 5 februari vorig jaar mailt een CBS-medewerker dat het telecombedrijf nog een jaar langer door wil met de samenwerking. De directie van T-Mobile laat het CBS weten dat communicatie hierover ā€žuitgeslotenā€ is. De pr-risico’sĀ zouden te groot zijn. Voor zichzelf ziet het CBS dat probleem niet. ā€žDe data zijn zo privacygevoelig dat als er ƩƩn partij vertrouwd kan worden om dit te analyseren … dan is dat het CBSā€,Ā aldus het businessplan.

Zorgvuldigheid

Maakt het statistiekbureau deze zorgvuldigheid waar? In het contract tussen beide partijen benadrukt T-Mobile dat het alleen ā€žgeanonimiseerdeā€ gegevens beschikbaar stelt die ā€žnimmer tot individuele personen herleidbaar zijnā€. Maar voor de ontwikkeling van het algoritme zijn data van niet-anonieme bellers nodig. Uit e-mailverkeer blijkt dan ook dat CBS-medewerkers vanaf januari 2018 laptops van T-Mobile krijgen om in het T-Mobile-gebouw in Den HaagĀ met niet-geanonimiseerde locatiedata te werken. In tegenstelling tot de beweringen van het CBS hadden ze daarbij geen ā€žbeperkteā€, maar juist ā€žvolledige toegangā€ā€™,Ā zo staat in het projectplanĀ Fast population statistics based on mobile phone data.

Dat betekent toegang tot de locatiegegevens van miljoenen T-Mobile-klanten. De omvang van de databestanden levert zelfs verwerkingsproblemen op. ā€žHet enige wat ons tegenvalt is dat we over meer en nauwkeurige data kunnen beschikken dan ooitā€, schrijft een CBS-medewerker over het verschil ten opzichte van de samenwerking met Mezuro en Vodafone,Ā dat wel alleen geanonimiseerde data leverde.

Tijdens overleg met het Agentschap Telecom verzwijgen het CBS en T-Mobile volgens de toezichthouder de directe toegang tot de telecomdata via laptops bij de provider.

Beide partijen zeggen nu tegenĀ NRCĀ dat de CBS’ers ter plekke alleen bij gepseudonomiseerde data konden. Pseudonimisering betekent dat de unieke IMSI-nummers van mobiele toestellen zijn vervangen door andere nummers. Maar deze data gelden nog steeds als herleidbare gegevens. Als je van iemand weet waar die persoon is geweest, zou je in de data kunnen zoeken naar een telefoon die hetzelfde traject heeft afgelegd om zo de link tussen persoon en telefoon te leggen. Vanaf dat moment zou iemand gevolgd kunnen worden.

Onlangs bleek dat zelfs eenvoudige persoonsgegevens als namen en adressen werden verkocht door GGD-medewerkers. Criminelen gebruiken dit soort informatie om het vertrouwen van mensen te winnen en ze vervolgens geld afhandig te maken. Locatiegegevens zijn vele malen privacygevoeliger, omdat je iemand ā€žde hele dag kunt volgenā€, zo schrijven de toezichthouders AT en AP in een toelichting.

E-mailverkeer wijst er bovendien op dat de CBS-medewerkers ook met direct herleidbare gegevens werkten. In maart vorig jaar bespreken CBS-medewerkersĀ via WhatsAppĀ dat ze ā€žIMSI’sā€ uit privacy-overwegingen moeten gaan ā€žanonimiserenā€. Dit duidt er op dat ze dat eerder niet deden.

Ook communicatie over het werken met herleidbare data zou door T-Mobile verboden zijn. ā€žIn alle communicatie en output vanuit het CBS over dit onderwerp benadrukken we dat het om geaggregeerde/anonieme data gaat. Dit is voor T-Mobile heel erg belangrijk. De visualisatie van simkaart locatiedata aan een breder publiek sluit hier niet bij aanā€,Ā aldus een e-mail.

Pas in het voorjaar van 2019 komt het binnen het CBS tot een discussie over de vraag of het statistiekbureau zich wel aan de privacywetgeving houdt. Het CBS hoopt dan ook locatiedata van KPN te ontvangen. ā€žDaarbij maak ik mij toch wat zorgen. … Kunnen wij die anonimiteit claimen?ā€, vraagt een hoge CBS-medewerker zich af. Op advies van een ā€žhoogleraar in Leidenā€ wordt dan voorgesteld net te doen alsof het CBS op verzoek van T-Mobile de locatiedata anonimiseert. Voor de uitvoering van zijn taken, voor bijvoorbeeld facturatie, mag de telecomprovider andere bedrijven toegang geven tot relevante data. De CBS-jurist gaat voor deze misleidende voorstelling van zaken liggen. ā€žWij doen niets in opdracht of op verzoek van de operator. Volgens de jurist kan dit niet, ā€žgezien de onafhankelijkheid van het CBSā€.

Experts: onrechtmatig

Tijmen Wisman, expert gegevensbeschermingsrecht aan de Vrije Universiteit in Amsterdam, denkt dat de samenwerking tussen het CBS en T-Mobile de telecomprovider op een ā€žflinke boeteā€ kan komen te staan. Dat beide partijen claimen dat het slechts om een pilot-project ging, vindt hij misleidend. ā€žDeze pilot heeft jaren geduurd, gaf toegang tot de locatiegegevens van miljoenen Nederlanders en was bedoeld om een concreet product, het algoritme, te ontwikkelen. Bovendien sta je ook tijdens een pilot niet boven de wet.ā€

Ook Joris van Hoboken, hoogleraar rechten aan de Vrije Universiteit Brussel, reageert kritisch: ā€žAlles was erop gericht om hier geen ruchtbaarheid aan te geven, zodat deze samenwerking niet zou worden gestopt. Want nog los van het probleem dat hier onwettig wordt gehandeld, zou het grote publiek hier natuurlijk totaal niet van gediend zijn. Mensen hebben een mobieltje voor hun persoonlijke communicatie en niet om op grote schaal analyses van zich te laten maken.ā€

Omdat het T-Mobile-gebouw in maart vorig jaar werd gesloten vanwege corona, hoopte het CBS de gevoelige data dan maar via een beveiligde verbinding naar het statistiekbureau te leiden. De laptops van T-Mobile, die het gebouw eerst niet uit mochten, zouden dan per koerier worden verzonden. ā€žAls de VPN beschikbaar is (en de laptops per koerier zijn gestuurd) kunnen we doorgaan met werk dat van belang kan zijn voor de huidige crisis … Never waste a good crisisā€,Ā schrijft een CBS-medewerkerĀ op 16 maart 2020.

Geschrokken van de plannen om de coronapandemie met locatiedata te bestrijden, trapt de AP op de rem. De privacywaakhond is dan zeer kritisch over het gebruik van geanonimiseerde gegevens, terwijl het CBS jarenlang toegang had tot alleen gepseudonimiseerde persoonsgegevens. Vanwege de kritische houding van de privacywaakhond stopt T-Mobile de samenwerking met het CBS per 1 april.

Tijdens een hoorzitting in de Tweede Kamer – over het leveren van locatiedata om corona te bestrijden – presenteerde T-Mobile zich afgelopen oktober als het braafste jongetje van de klas. ā€žT-Mobile is in staat een geanonimiseerde dataset te leverenā€, zei juridisch directeur Margreet Hoekstra. ā€žMaar wie garandeert dat deze gegevens niet door nieuwe technieken, of door het combineren met veel databronnen, alsnog herleidbaar zijn? In zo’n geval liggen de persoonsgegevens van onze klanten alsnog op straatā€ In een schriftelijke verklaring bepleitte het bedrijf zelfs een ā€žverbodā€ op ā€žcommerciĆ«le activiteiten door RIVM en/of CBSā€ op basis van telecomdata.

Uiteindelijk zou het maar de vraag zijn geweest of het CBS er in was geslaagd om met nuttige data te komen in de strijd tegen corona. In juni 2020 concludeert een CBS-medewerker dat de geolocatie, het hart van de techniek, nog altijd ā€žerg slechtā€ is. Ter bestrijding van corona bood Mezuro haar technologie in maart vorig jaar al aan bij het CBS en het kabinet. De overheid sloeg dit aanbod af.

Lees meer op nrc.nl


Heeft u vragen naar aanleiding van dit artikel?

Neem dan contact met ons op.