CBP maant AH en Whatsapp, NS en RET moeten dokken

CBP-voorzitter Jacob Kohnstamm CBP-voorzitter Jacob Kohnstamm


Vervoersmaatschappijen NS en de Rotterdamse Elektrische Tram (RET) zijn het vorig jaar stevig aan hun taas getrokken vanwege overtreding van de wet bescherming persoonsgegevens, zo blijkt uit het onlangs verschenen jaarverslag van het College Bescherming Persoonsgegevens (CBP). De RET moest € 120 000 en NS € 125 000 betalen omdat ze de reisgegevens van hun klanten langer dan 24 maanden bewaarden. Beide bedrijven zouden de illegale gegevens hebben gewist en de boete hebben betaald. Het Amsterdamse vervoersbedrijf GVB heeft bezwaar aangetekend tegen de dwangsom. Die rechtzaak loopt nog.
Het vorig jaar heeft het CBP in 58 gevallen onderzoek gedaan naar overtreding van de wet bescherming persoonsgegevens en in 15 gevallen was het raak. Albert Heijn ging volgens het CBP te ver door in “Mijn bonus” gepersonifieerde aanbiedingen te doen op basis van het aankoopgedrag van de klant. Daar had AH toestemming van de klant voor moeten vragen. De winkelketen lijkt zijn leven gebeterd te hebben en is vooralsnog gestopt met de actie. Ook bleek dat AH anonieme bonuskaarten op naam bracht, nadat een houder van de anonieme kaart een webaankoop bij het bedrijf had gedaan en zijn anonieme kaart had gebruikt. Ook dat achtte het College niet in de haak en AH heeft nu op het web gezet wanneer anoniem niet meer anoniem is.
Ook de populaire mobiele dienst Whatsapp moest er aan geloven. Via het progje verstuurde berichten zijn niet versleuteld en kunnen, zonder dat de verzender of ontvanger dat merkt, door derden worden gelezen. Ernstiger is dat Whatsapp eist toegang te hebben tot het hele telefoonboek van de gebruikers (dus ook die van niet-whatsappers). Die kunnen niet kiezen. Alleen in iOS 6 van de iPhone van Apple is de gebruiker de baas. De versleuteling is inmiddels een feit, maar hoe en of Whatsapp de telefoonroof gaat beteugelen moet nog worden afgewacht. Het CBP en zijn Canadese collega-instituut, die samen het onderzoek hebben uitgevoerd, houden de vinger aan de pols.
Het jaarverslag maakt duidelijk hoe wijdverbreid het probleem van de bescherming van de privesfeer ligt. Dat geldt voor politiediensten zoals de centrale inlichtingeneenheden (cie) waar gegevens van ‘cliënten’ van de politie (te lang) worden bewaard, voor de gezondheidszorg, maar ook voor particuliere bedrijven en de belastingdienst, die onbekommerd inkomensgegevens verstrekt om het scheefwonen tegen te gaan. Uit het jaarverslag rijst het beeld op dat er veel verzameld, gekoppeld en ingezien wordt.
Het CBP zal het lopende jaar speciale aandacht besteden aan de transparantie van gegevensverwerkingen, toestemming van burgers, doelbinding en beveiliging. Daarnaast richt het College zich op profilering, bescherming van medische gegevens, gegevensverwerking binnen de arbeidsrelatie en bescherming van persoonsgegevens van kinderen, zo meldt de webstek.
We blijven het CBP met grote aandacht volgen.
Bron: Jaarverslag CBP

DigID moet veiliger

DigID, de digitale toegangspoort van de overheid moet veiliger worden. Ronald Plasterk presenteerde woensdag zijn versie: de eID (waar het bedrijf e-ID in Vianen niet blij mee is). De eID-kaart is een identiteitskaart met chip die werkt volgens het principe van internetbankieren, zo meldt volkskrant.nl. Identiteitsfraude zou een groeiend probleem zijn waar het vorig jaar zo’n 800 000 mensen het slachtoffer zouden zijn geweest en die gezamenlijk een schade van een half miljard euro zouden hebben geleden. De nieuwe kaart zou die vorm van fraude moeten inperken. De eID-kaart is een persoonlijke kaart die bij elektronische transacties met de overheidsinstellingen als een ‘nagelvaste’ identificatie moet dienen, vergelijkbaar met de verzending van de elektronische handtekening voor een banktransactie TAN via sms.
D66 maakt zich zorgen over de privacygevoeligheid van het systeem. Amerikaanse bedrijven kunnen door hun eigen overheid gedwongen worden privacygevoelige gegevens te verstrekken. Het zou volgens Kamerlid Gerard Schouw beter zijn als er geen Amerikaanse bedrijven bij de totstandkoming van de eID-kaart zouden worden betrokken, maar volgens Plasterk kunnen die niet uitgesloten worden van een openbare aanbesteding, al wil hij wel uitzoeken of daar een juridische mouw aan te passen is.

Bron: volkskrant.nl

FBI peilt verdachte met ‘nepmast’

De Amerikaanse identiteitsdief David Rigmaiden heeft onthuld hoe de FBI met behulp van een nepmast zijn doen en laten heeft kunnen achterhalen. Rigmaiden, die in 2010 berecht werd omdat hij de belastingen voor $ 4 miljoen getild zou hebben, schreef een dik rapport over de techniek van de FBI. Die geheime dienst had, in samenwerking met webaanbieder Verizon, de wifi-kaart van Rigmaidens computer gemanipuleerd, zodat de nepmast die de FBI had opgesteld om Rigmaidens locatie te Telecom-mastenachterhalen, als normaal onderdeel van de infrastructuur werd gezien door Rigmaidens computer. Bovendien accepteerde de gemanipuleerde kaart gesprekken van de FBI, die op de achtergrond verliepen, waardoor de geheime dienst informatie over de locatie van de computer kreeg, maar ook het unieke ID-nummer en communicatiegegevens.
Om dat te kunnen doen had Verizon de kaart zo geprogrammeerd, dat als de FBI ‘belde’ het contact met een reguliere open webaansluiting werd verbroken, waarna de informatie werd verzonden naar Verizon, die die weer doorspeelde naar de FBl. Die kon dan in de buurt van de plaats waar de verdachte zich ophield een nepmast inrichten (in feite een simulator), die de communicatie van de legale aansluiting ‘stal’.
Om er voor te zorgen dat de wifi-kaart de nepmast accepteerde was die kaart zo aangepast dat de nepmast voor echt werd versleten.
De informatie van Rigmaiden in zijn 369 pagina’s tellende rapport, kwam, onder meer, van de Amerikaanse overheid. Die stond oorspronkelijk op het standpunt dat voor een dergelijke onderzoeksmethode geen vergunning van de rechter nodig was, omdat geen gespreksinhoud of teksten konden worden onderschept met deze techniek, maar schijnt in dit geval toch een handtekening bij een rechter gehaald te hebben, omdat Rigmaiden tot in zijn huis werd ‘achtervolgd’.
Amerikaanse burgerorganisaties zijn niet blij met de trapatsen van de FBI en vooral Verizon. “Het toont alleen maar hoe gek de technologie is en dat er heel wat aan de rechter uit te leggen valt”, zegt Hanni Fakhoury van Electronic Frontier Foundation in webblad Wire. “Dit is meer dan tegen Verizon zeggen “Geef ons wat belgegevens. Hier gaat het om het manipuleren van de eigendommen van een verdachte zonder de rechter te vertellen wat er aan de hand is.”
Bron: Wire

De bril van Google

Er gaat een rilling door het drukbezochte restaurant, vol met, vooral, jonge, modieus geklede mensen. Er komt iemand met een raar soort bril op zijn haakneus binnen. Of bril, eigenlijk is het een soort loos montuur. Zelf ziet hij er ook een beetje als een sukkel uit met kleren die volslagen uit de mode zijn en hij loopt als een zonderling steeds in zichzelf te mompelen.
Het is echter niet zo maar een bril en de drager is minder een sukkel dan ie lijkt. Het is dé Bril (met een hoofdletter). Al jaren heeft Google de technomafferiken (en dat zijn toch de meeste jonge mensen) euforisch gemaakt met die Bril. Weg met het gestuntel met onhandige debieltjes, die om onbegrijpelijke redenen slim werden genoemd. Dit is een apparaat waar ik altijd alles bij de hand heb, niet geprojecteerd op een lullig schermpje van een paar centimeter, maar in mijn blikveld. Ik hoef me nooit meer af te vragen wie daar nu weer voor me staat of wat ik nu weer gemist heb. Elke bericht kan onmiddellijk getoond worden. Ik kan het hele wereldwijde web in één keer in mijn eigen analoge blikveld krijgen.
De rilling van de bezoekers van dat restaurant kan ook een andere oorzaak hebben. Met de Bril kun je ook ongemerkt filmpjes opnemen. Gecombineerd met beeldherkenning en het koppenbestand van Google via, bijvoorbeeld, Picasa, weet de brildrager razendsnel wie er in het restaurant zit. Misschien ook waar die werkt en woont en wat zijn, heel ouderwets, mobiele nummer is. Mag iedereen dat weten? We hebben toch niks te verbergen? Dat is een grap. Veel mensen realiseren niet hoe veel ze te verbergen hebben.
Mark Hurst, oprichter van privacywaakhond Creative Good, heeft daar eens zijn gedachten over laten gaan. In nrc.next stond een bewerkte weergave van die overpeinzingen. De Bril
De belangrijkste ervaringsvraag met de Bril is niet hoe het is om die op te hebben, vindt Hurst, maar hoe het is om bij iemand in de buurt te zijn die de Bril op heeft. Wat is die aan het doen? Met wie deelt hij/zij die gegevens? Spooky, zou Dame Edna zeggen. Wat Glass zo uniek maakt, zegt Hurst, is dat het een Google-project is. Google heeft het vermogen om de Bril te combineren met zijn andere technologieën, met zijn wolk, met de id-databank van Google Plus. Mark Zuckerberg van Facebook (ook Google) heeft al aangekondigd apps voor de Bril te maken. Gecombineerd met een spraak-naar-tekst-programma zou je van een, via Google Plus geïdentificeerd, persoon een doorzoekbaar tekstbestand kunnen aanleggen. Ieder met een Bril kan dat doen. Dat zou je nog als ondersteuning van het eigen geheugen kunnen zien, maar zeer waarschijnlijk zal een deel hiervan in de wolk van Google terecht komen. Tel uit je winst.

Andere wereld
De wereld met de Bril zal een andere wereld zijn, stelt Hurst. Je zult niet weten of je wordt gefilmd of niet en zelfs als je het wel weet, kun je het niet tegenhouden. Nu al kan het wereldwijde web met zijn olifantengeheugen je een hoop last bezorgen bij sollicitaties, maar dat is nog niets vergeleken bij wat ons, volgens Hurst, te wachten staat. “Als iemand wil weten of je ooit iets beledigends of bedreigends hebt gezegd, dan is één enkele zoekopdracht binnen Googles wolk voldoende om onmiddellijk alle documentatie tevoorschijn te toveren over ieder woord dat je ooit hebt uitgesproken binnen gehoorsafstand van een Bril (vooropgesteld, natuurlijk, dat die gegevens op het web gegooid zijn). Daar zouden we eens over moeten nadenken, vindt hij, maar we hijgen we bijna blind achter alle nieuwe snufjes aan. Bij die bril blijft het niet…
De Amerikaanse staat West-Virginia is van plan de Bril in de ban te doen. Dat heeft niet zo veel met de aantasting van de privesfeer van mensen te maken, maar met de veiligheid. Eerder werden de debieltjes in de ban gedaan om die reden.
Filmpje van Google
Bron: Bits of Freedom

CIA ís Grote Broer

De Amerikaanse inlichtingendienst CIA wordt steeds inhaliger. De technische baas van die club, Gus Hunt, meldde onlangs op een congres in New York dat zijn organisatie alles wat er elektronisch wordt rondgebabbeld wil verzamelen en dat zal moeten volhouden. Een stuk informatie krijgt alleen betekenis in relatie met een ander stuk, zei Hunt volgens de Huffington Post. “Omdat je geen punten kunt verbinden die je niet hebt moet je wel alles verzamelen en dat blijven doen.” De opmerking van Hunt, zo gaat de Huffinton Post verder, komt twee dagen nadat de CIA een contract van $ 600 miljoen heeft getekend met Amazon met betrekking tot wolktoepassingen. Het verhaal van Hunt refereerde aan dat type toepassingen. De webkrant concludeert hieruit dat de CIA bezig is met het opslaan en analyseren van grote hoeveelheden gegevens. De dienst maakt er overigens geen geheim van dat zij geïnteresseerd is in wat zij ‘big data’ noemt. Gus Hunt, technologiebaas van de CIA
Hunt verwees in zijn praatje naar het falen van zijn dienst bij het vatten van de ‘ondergoedbommer’ Umar Farouk Abdulmutallab. Het bleek dat de CIA over alle gegevens beschikte om de man in de kraag te vatten, maar toch faalde. Dat is natuurlijk een vrij zwakke onderbouwing van de wens om ‘alle punten’ te kennen. Kennelijk hadden ze die in dit geval wel degelijk.
“Het is nu al bijna mogelijk alle gegevens van mensen te verwerken.” De CIA wenst van elke krummel informatie gebruik te maken, waarvan mensen zich niet eens bewust zijn dat ze die achterlaten. “U weet toch dat U nu al een wandelend sensorplatform bent?”, vroeg hij zijn gehoor. “U zou het moeten weten.”
Hunt maakte wrange grapjes over een toekomst waarin zelfbesturende auto’s mensen dwingen naar de winkel te gaan om melk voor hun echtgenoten te kopen. Over privacy had hij het nauwelijks, maar hij refereerde er wel aan. “De technologie ontwikkelt zich sneller dan de wet en de overheid kunnen bijhouden. Sneller dan U kan bijhouden. Je zou je zelf de vraag moeten stellen: Wat zijn mijn rechten en wie is eigenaar van mijn gegevens?”, aldus Hunt volgens de Huffington Post.
Bron: Huffington Post

Ethische hackers VS achter tralies

Andrew Auernheimer, een ‘ethische hacker’, heeft in beroep een celstraf gekregen van 3,5 jaar te volgen door drie jaar ondertoezichtstelling. In november vorig was Auernheimer, in hackerskringen bekend als weev, al door een lagere rechtbank schuldig bevonden aan identiteitsdiefstal en ongeautoriseerde toegang tot een computer. Auernheimer had in 2010 samen met compaan Phil Spitler een lek in een webstek van AT&T gevonden, waardoor ze het elektronisch @dres en de unieke identificatiecode (het ICC-ID) van meer dan 100 000 iPad-bezitters verkregen, waaronder de burgemeester van New York Bloomberg, zo laat webblad Wired weten.
Etisch hacker Andrew Auernheimer Via die verbinding kregen de iPad-bezitters toegang tot internet via het 3G-netwerk van AT&T. Om toegang te krijgen moesten de iPadders persoonlijke gegevens invullen, zoals hun @dres. AT&T koppelde het @dres aan de ICC-ID en elke keer als de gebruiker de stek gebruikte en de ICC-ID werd herkend, werd het @dres getoond. Door ICC-ID te geven, kregen ze automatisch het bijbehorende @dres. De webkrakers schreven een script (iPad 3G Account Slurper) om normale internetcontacten met de stek na te bootsen en wisten zo de bijbehorende gegevens te achterhalen.
Zoals ethische krakers betaamt, melden ze hun bevindingen. Dat deden ze niet bij AT&T maar bij gawker.com. AT&T verweet de krakers niet eerst naar het bedrijf te zijn gestapt met hun ontdekking en uit te zijn op eigen roem en het beschadigen van de reputatie van AT&T. Spitler bekende eind vorig jaar schuld, maar weev, de bijnaam van Auernheimer, ging in beroep.
De webkrakers zijn veroordeeld op basis van een wet die computerfraude en -misbruik moet tegengaan. Beveiligingsdeskundigen in de VS vrezen dat die wet zich tegen mensen keert die zwakke plekken in het systeem willen blootleggen.

Bron: Wire

De app-dief bespiedt

Een onderzoeksgroep van het instituut voor gegevensbeveiliging van de universiteit van Luxemburg, SNT, heeft samen met onderzoekers van de staatsuniversiteit van Pennsylvania en de TU Darmstadt een onderzoeksprijs van Google in de wacht gesleept ter grootte van $ 50 000. De onderzoekers kregen de prijs voor de ontwikkeling van een digitale spion die verraadt welke gegevens apps op mobiele telefoons gebruiken. Uiteraard gaat het dan om Android-telefoons, het eigen huismerk van Google. Het systeem geeft een gedetailleerd beeld van de communicatie van apps. Op die wijze kan de gebruiker zien of een app zich netjes gedraagt of dat die gegevens ‘kaapt’ die hij niet mag gebruiken, bijvoorbeeld door die via een andere app te benaderen. Zo zou een app die geen toegang heeft tot plaatsgegevens, die toch kunnen ophalen via een weerapp. Maandelijks komen er zo’n 10 000 apps voor Android-telefoons beschikbaar en niet al die aanbieders hebben, min of meer, eerzame bedoelingen met hun telprogjes.

‘Sovjets’ stelen gegevens van Michelle Obama

Michelle Obama's pg gestolenOp een webstek met als extensie .su (van Sovjetunie) staan tal van gevoelige gegevens van Michelle Obama, vice-president Jo Biden en andere Amerikaanse beroemdheden zoals Mell Gibson en Beyoncé, zo meldt Le Monde. Het Amerikaanse OM en de FBI gaan een onderzoek instellen.
Van Obama’s echtgenote staan, voor Amerikanen zeer gevoelige, gegevens als haar sociale verzekeringsnummer, telefoonnummers en bankgegevens van TransUnion op de stek, zo meldt het Franse blad. De Amerikaanse president wilde in een gesprek met ABC niet toegeven dat persoonsgegevens van zijn vrouw waren gestolen, maar gaf wel aan dat diefstal van dat soort informatie een groot probleem is. Volgens TransUnion zijn er geen bankgegevens gestolen. Desalniettemin gaat het bedrijf een onderzoek instellen. Equifax, een ander slachtofferbedrijf, geeft toe dat onbevoegden toegang hebben gehad tot niet voor hen bedoelde gegevens. Noch Le Monde, noch ABC melden het webadres van de gewraakte stek.
Bron: Le Monde

Zijn slimme apparaten wel zo slim?

Het is een bekend fenomeen: sinds de opkomst van de TomTom kennen we de weg niet meer. We verlaten ons op de technologie en verleren hoe het zonder moet. Apparaten moeten tegenwoordig slim zijn (of ‘smart’ zoals de anglowane wereld dat noemt). Dat is natuurlijk allemaal prachtig, maar aan al dat slimme gedoe zitten wel wat enge kantjes. Kantjes die niet ons niet alleen dommer maken, maar die ook effect hebben op onze handelingsvrijheid, die niet langer gestuurd worden door ons eigen brein, hoe imperfect en ‘gepredestineerd’ ook, maar door door anderen bedachte technologie. In een stuk in de Wall Street Journal vraagt Jevgeni Morozov de lezer of slim niet dom maakt. Slimme vorken kunnen ons vertellen of we te snel eten en ‘slimme’ auto’s maken zelfs het besturen overbodig. Hoe lang duurt het dan dat we die slimme technologie niet meer zien als handig hulpmiddel, bijvoorbeeld bij het inparkeren, maar als een stuk technologie waar we niet langer meer buiten kunnen? Kijk maar eens hoe ontregeld mensen raken als ze even niet van hun slimtel (meestal ‘smartphone’ genoemd) gebruik kunnen maken of als de computer het laat afweten. Google-topman zei in 2010 tegen een Australisch nieuwsprogramma, dat wereld helemaal stuk is. In Googles visie is die wereldse imperfectie te helen met behulp van technologie. Slimme technologie, natuurlijk.
Nou is het zelden zo dat technologie alle problemen oplost (meestal komen er nieuwe voor in de plaats), maar daar wil ik het niet over hebben. Die slimme technologie zal steeds dieper in onze privesfeer ingrijpen, waarbij we gedwongen worden dingen te doen die niet in ons belang zijn. Een simpel voorbeeld is de koopdwang die uitgaat van al die leuke appjes op je slimtel, die je vertellen dat je in de buurt van een van je favoriete restaurants bent of dat je nog maar 100 m van een Apple Store bent verwijderd. Morozow geeft het voorbeeld van verzekeringsmaatschappijen die klanten de gelegenheid geven hun rijgedrag te laten controleren via allerlei bijdehante technologie. Hoe lang zal het nog duren voordat de verzekering zo’n controlesysteem verplicht stelt? Iets soortgelijks doet zich voor bij de gentechnologie. Prachtig dat we voor een ‘habbekrats’ nu ons DNA kunnen ‘lezen’, maar voor ziektekostenverzekeraars is die informatie natuurlijk een ‘goudmijn’. ‘Aanleg’ voor borstkanker?, dan kost je dat extra premie.
In Nederland wordt als het over gevaren voor de privésfeer gaat door veel mensen altijd gezegd dat ze niks te verbergen hebben (en dus ook niets te vrezen) als er overal allerlei gegevens (relatief) makkelijk zijn te bekijken, maar aan die uitspraak kan niet al te veel denkwerk aan vooraf zijn gegaan. En denkwerk, nu word ik een tikje dramatisch, is iets dat ons door de technologie dreigt te worden afgenomen.; een zogenaamd slimme technologie bedacht door mensen (hoe lang nog?) die niet dezelfde belangen hebben als wij. “Echt slimme technologieën herinneren ons er aan dat we geen automaten zijn die systemen helpen bij het stellen en beantwoorden van vragen.” Hij denkt zelfs dat als ontwerpers van ‘slimme’ technologie daar niet bij stilstaan, die in de ‘slimme afvalbak’ terecht zullen komen (Google op ‘SmartBin’ om te zien wat dat is). Ik waag het te betwijfelen.

Wie berooft er nog stenen banken?

BitInstant, een van de webdiensten van Bitcoin, is zo’n 12 500 dollar lichter gemaakt. De webboeven hoefden alleen maar de geboorteplaats en moedersnaam van een Bitcoin-deelnemer te hebben om toegang te krijgen tot de DomeinNaamServer. Via die server wisten ze een nieuw wachtwoord aan te maken, de boel om te leiden naar een server in Oekraïne en de BitInstant-rekening leeg te halen. Die was niet via een tweetrapssysteem beveiligd (zoiets als een gebruikersnaam en een wachtwoord en TAN-code). Een gebruikersnaam en wachtwoord voldeden. Bitcoin heeft beterschap beloofd. Het is niet de eerste keer dat Bitcoins werden geroofd. Het vorig jaar
BitCoinica zo’n 60 000 Bitcoins lichter gemaakt, het equivalent van een paar honderdduizend dollar.
Het aardige is dat de min of meer ideële organisatie zich beroemt op de veiligheid van dit directe webbetalingssysteem.
Bron: Wire