{"id":1362,"date":"2010-04-02T21:19:00","date_gmt":"2010-04-02T21:19:00","guid":{"rendered":"http:\/\/johnito.nl\/blog\/?p=1362"},"modified":"2012-01-28T00:39:37","modified_gmt":"2012-01-28T00:39:37","slug":"database-vingerafdrukken-en-privacy-updates","status":"publish","type":"post","link":"https:\/\/johnito.nl\/blog\/2010\/04\/02\/database-vingerafdrukken-en-privacy-updates\/","title":{"rendered":">Database vingerafdrukken en privacy updates"},"content":{"rendered":"<p>><a onblur=\"try {parent.deselectBloggerImageGracefully();} catch(e) {}\" href=\"http:\/\/3.bp.blogspot.com\/_XSC1K_dodQE\/S7Zm9CBuiWI\/AAAAAAAABfs\/ZZt3ywU4jHk\/s1600\/vingerafdruk.gif\"><img decoding=\"async\" style=\"float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 82px; height: 100px;\" src=\"http:\/\/3.bp.blogspot.com\/_XSC1K_dodQE\/S7Zm9CBuiWI\/AAAAAAAABfs\/ZZt3ywU4jHk\/s200\/vingerafdruk.gif\" alt=\"\" id=\"BLOGGER_PHOTO_ID_5455661197308103010\" border=\"0\" \/><\/a><span style=\"font-weight: bold;\">Het is even geleden dat ik aandacht besteedde aan de kwestie rond de  <a href=\"http:\/\/johnito.blogspot.com\/search\/label\/Roland%20van%20Braam\">opslag van vingerafdrukken<\/a>.<\/span><\/p>\n<p>SP-Kamerlid Ronald van Raak heeft inmiddels<a href=\"http:\/\/www.bzk.nl\/actueel\/kamerstukken\/@126023\/antwoorden-op_16\"> antwoord<\/a> gekregen op de <a href=\"http:\/\/johnito.blogspot.com\/2010\/03\/actie-resulteert-in-kamervragen-van.html\">vragen <\/a>die hij stelde over de opslag van vingerafdrukken in een database bij het commerci\u00eble bedrijf Sagem Identification.<br \/><span style=\"font-size:85%;\"><\/p>\n<p><\/span><\/p>\n<blockquote><p><span style=\"font-weight: bold;font-size:85%;\" >Vragen van het lid Van Raak (SP) aan de minister van Binnenlandse Zaken en <\/span><span style=\"font-weight: bold;font-size:85%;\" >Koninkrijksrelaties over de centrale opslag van vingerafdrukken. (Ingezonden 16 maart <\/span><span style=\"font-weight: bold;font-size:85%;\" >2010) <\/span><span style=\"font-size:85%;\"><\/p>\n<p><\/span><span style=\"font-weight: bold; font-style: italic;font-size:85%;\" >Vraag 1 <\/span> <span style=\"font-style: italic;font-size:85%;\" >Is het waar dat de digitale vingerafdrukken, gemaakt bij de aanmaak van een nieuw <\/span> <span style=\"font-style: italic;font-size:85%;\" >paspoort, opgeslagen worden in het Reisdocumenten Aanvraag en Archief Station (RAAS) <\/span> <span style=\"font-style: italic;font-size:85%;\" >en dat dit beheerd wordt door Sagem Identification?1   <\/span> <span style=\"font-weight: bold; font-style: italic;font-size:85%;\" >Vraag 2 <\/span> <span style=\"font-style: italic;font-size:85%;\" >Waarom is ervoor gekozen om het beheer van dit systeem onder te brengen bij een <\/span> <span style=\"font-style: italic;font-size:85%;\" >commercieel bedrijf?  <\/span> <span style=\"font-weight: bold; font-style: italic;font-size:85%;\" >Vraag 3 <\/span> <span style=\"font-style: italic;font-size:85%;\" >Deelt u de opvatting dat dergelijke belangrijke en privacygevoelige gegevens enkel en <\/span> <span style=\"font-style: italic;font-size:85%;\" >alleen in het beheer van de overheid mogen zijn? Zo nee, waarom niet?  <\/span><span style=\"font-size:85%;\"><\/p>\n<p><\/span><span style=\"font-weight: bold;font-size:85%;\" >Antwoord  <\/span><span style=\"font-size:85%;\"><\/p>\n<p>Het is juist dat de opgenomen vingerafdrukken digitaal worden opgeslagen in het RAAS.<br \/>Het Reisdocumenten Aanvraag en Archief Station (RAAS) is de apparatuur en<br \/>programmatuur waarmee de uitgevende instanties de aanvraaggegevens digitaal kunnen<br \/>verzenden aan de producent van de reisdocumenten. Elke uitgevende instantie van de<br \/>reisdocumenten heeft een of meerdere RAAS-en. Thans zijn er ca 700 RAAS-en.<br \/>Het RAAS wordt door het ministerie van Binnenlandse Zaken en Koninkrijksrelaties (BZK)<br \/>al sinds 2001 beschikbaar gesteld aan de instanties die de reisdocumenten uitgeven.<br \/>Sinds oktober 2001 worden in het RAAS digitaal alle aanvragen voor Nederlandse<br \/>reisdocumenten opgeslagen.<\/p>\n<p>Het RAAS is een uitvloeisel van de Europese aanbesteding die in 1999 is uitgevoerd met<br \/>het doel een leverancier te vinden voor de:<br \/>\u2022  ontwikkeling, productie en personalisatie van de Nederlandse reisdocumenten;<br \/>\u2022  ICT-ondersteuning (inclusief levering, installatie en onderhoud van apparatuur en<br \/>programmatuur);<br \/>\u2022  Fysieke distributie van de Nederlandse reisdocumenten.<\/p>\n<p>Over de Europese aanbesteding van 1999 en de uitkomsten daarvan is de Tweede Kamer<br \/>toentertijd ge\u00efnformeerd. Ik verwijs hierbij onder meer naar de lijst van vragen en<br \/>antwoorden (TK 1998-1999, 25764 nr 11) inzake de nieuwe generatie reisdocumenten.<br \/>Enkele van deze vragen (en antwoorden) gaan over de systemen die zullen worden<br \/>ingevoerd voor het digitaal verlopen van het aanvraagproces. Ook bij de recente<br \/>wijziging van de Paspoortwet is, onder meer in de memorie van toelichting, ingegaan op<br \/>de opslag van de aanvraaggegevens in het RAAS.<\/p>\n<p>De producent van de Nederlandse reisdocumenten onderhoudt in technische zin de<br \/>apparatuur en de programmatuur van RAAS. Het ministerie van Binnenlandse Zaken en<br \/>Koninkrijksrelaties is verantwoordelijk voor de wijze waarop de producent dat doet.<\/p>\n<p>1 Sagem Identification http:\/\/www.sdu-identification.nl\/index2.html<\/span>                                               <span style=\"font-size:85%;\"><\/p>\n<p><\/span><span style=\"font-weight: bold; font-style: italic;font-size:85%;\" >Vraag 4 <\/span> <span style=\"font-style: italic;font-size:85%;\" >Welke afspraken zijn er gemaakt met Sagem Identification over het beheer, de opslag en <\/span> <span style=\"font-style: italic;font-size:85%;\" >de beveiliging van de vingerafdrukken en andere persoonsgebonden gegevens?  <\/span> <span style=\"font-weight: bold; font-style: italic;font-size:85%;\" >Vraag 5 <\/span> <span style=\"font-style: italic;font-size:85%;\" >Hoe is de verzending van privacygevoelige gegevens van gemeenten naar de centrale <\/span> <span style=\"font-style: italic;font-size:85%;\" >database beveiligd? Worden deze gegevens versleuteld? Zo ja, is deze versleuteling <\/span> <span style=\"font-style: italic;font-size:85%;\" >100% veilig en dus niet te kraken? Zo nee, waarom niet?  <\/span><span style=\"font-size:85%;\"><\/p>\n<p><\/span><span style=\"font-weight: bold;font-size:85%;\" >Antwoord  <\/span><span style=\"font-size:85%;\"><br \/>De aanvraaggegevens worden door de uitgevende instanties van de Nederlandse<br \/>reisdocumenten digitaal verzonden naar de producent. De verzending vindt versleuteld<br \/>plaats. Daarenboven wordt er ook nog een digitale handtekening gezet over het<br \/>versleutelde aanvraagbericht. De aanvraagberichten worden verstuurd via besloten<br \/>netwerken. Absolute garanties zijn natuurlijk niet te geven, maar naar mijn mening is de<br \/>beveiliging van de verzending van de digitale gegevens in orde.<\/p>\n<p>De producent bewaart alle persoonsgegevens uit de aanvraag 30 dagen. De naam van de<br \/>aanvrager wordt 90 dagen bewaard op zogenaamde geleidelijsten die worden gebruikt<br \/>voor controle van de te verzenden reisdocumenten.<\/p>\n<p>Sinds de invoering van de vingerafdrukken in de Nederlandse reisdocumenten worden de<br \/>aanvraaggegevens in RAAS versleuteld opgeslagen. Dat geldt ook voor de back-ups die<br \/>de uitgevende instanties maken van de gegevens die in RAAS zijn opgeslagen.<\/p>\n<p><\/span><span style=\"font-weight: bold; font-style: italic;font-size:85%;\" >Vraag 6 <\/span> <span style=\"font-style: italic;font-size:85%;\" >Kunt u uitsluiten dat onbevoegden toegang kunnen verkrijgen tot deze database? Zo <\/span> <span style=\"font-style: italic;font-size:85%;\" >nee, waarom niet?  <\/span> <span style=\"font-weight: bold; font-style: italic;font-size:85%;\" >Vraag 7 <\/span> <span style=\"font-style: italic;font-size:85%;\" >Wie hebben er bij Sagem Identification toegang tot de opgeslagen gegevens? Zijn deze <\/span> <span style=\"font-style: italic;font-size:85%;\" >personen vooraf gescreend? Welke afspraken zijn er met deze personen gemaakt? Welke <\/span> <span style=\"font-style: italic;font-size:85%;\" >maatregelen zijn er genomen om bedrijfsspionage tegen te gaan?  <\/span> <span style=\"font-weight: bold; font-style: italic;font-size:85%;\" >Vraag 8 <\/span> <span style=\"font-style: italic;font-size:85%;\" >Houdt u toezicht op het beheer van de gegevens door Sagem Identification? Zo ja, hoe is <\/span> <span style=\"font-style: italic;font-size:85%;\" >dit toezicht geregeld? Zo nee, waarom niet?  <\/span><span style=\"font-size:85%;\"><\/p>\n<p><\/span><span style=\"font-weight: bold;font-size:85%;\" >Antwoord  <\/span><span style=\"font-size:85%;\"><br \/>Aangenomen wordt dat met \u201cdatabase\u201d de productiesystemen van Sagem Identification<br \/>worden bedoeld. Bij de producent van de Nederlandse reisdocumenten gelden stringente<br \/>beveiligingseisen. Het bedrijf beschikt vanzelfsprekend over een beveiligingsplan. Het<br \/>bedrijf is verdeeld in zones. Per zone is bepaald welke medewerkers daar toegang toe<br \/>hebben. Er is ook cameratoezicht en het personeel kan bij het verlaten van het gebouw<br \/>worden gevisiteerd. De producent van de Nederlands reisdocumenten mag op grond van<br \/>het Besluit justiti\u00eble gegevens het personeel screenen. Alle nieuwe medewerkers worden<br \/>ook daadwerkelijk gescreend. De producent is gecertificeerd volgens de ISO-27001<br \/>standaard (zie ook www.27000.org\/iso-27001.htm) voor informatiebeveiliging. Jaarlijks<br \/>wordt er ook een audit uitgevoerd.<\/p>\n<p>Het ministerie van BZK heeft het recht om bij de producent van de Nederlandse<br \/>reisdocumenten controles uit te voeren. Dat wordt ook gedaan. Zo worden er controles<br \/>uitgevoerd naar de kwaliteit van de reisdocumenten, maar ook worden er broncode-<br \/>analyses uitgevoerd naar de systemen die de producent gebruikt.<\/p>\n<p>Ik wil er tenslotte op wijzen dat ten tijde van de verkoop van de aandelen van de Staat<br \/>der Nederlanden in Sdu Identification er een zogenaamde \u201cChange of Control Agremeent\u201d<br \/>is overeen gekomen. De Tweede Kamer is hierover door de minister van Financi\u00ebn<br \/>ge\u00efnformeerd (TK 2006-2007, 27044, nr 4). Over de verkoop aan Sagem S\u00e9curit\u00e9 S.A.<br \/>(een onderdeel van Groupe Safran) is de Tweede Kamer ge\u00efnformeerd op 19 juni en 11<br \/>juli 2008. In de laatste brief (TK 2007-2008, 28 165, nr 86) is expliciet aangegeven dat<br \/>er garanties zijn gegeven onder meer met betrekking tot de bescherming van de<br \/>persoonsgegevens die worden verwerkt.<br \/><\/span> <span style=\"font-weight: bold; font-style: italic;font-size:85%;\" >Vraag 9 <\/span> <span style=\"font-style: italic;font-size:85%;\" >Wat gebeurt er met de opgeslagen gegevens bij een faillissement van Sagem <\/span> <span style=\"font-style: italic;font-size:85%;\" >Identification?  <\/span><span style=\"font-size:85%;\"><\/p>\n<p><\/span><span style=\"font-weight: bold;font-size:85%;\" >Antwoord <\/span><span style=\"font-size:85%;\"><br \/>De gegevens waarover Sagem ten behoeve van de personalisatie tijdelijk de beschikking<br \/>krijgt, zijn eigendom van de Staat der Nederlanden en vallen derhalve buiten het<br \/>eventuele faillissement van Sagem.<br \/><\/span><\/p><\/blockquote>\n<p><span style=\"font-weight: bold;\"><a href=\"http:\/\/johnito.blogspot.com\/search\/label\/Roland%20van%20Braam\">Ronald van Braam<\/a>, voormalig SP-raadslid, nu steunfractielid voor dezelfde partij in Zaanstad, en tevens de man aan wie de <a href=\"http:\/\/webwereld.nl\/nieuws\/65567\/minister--database-vingerafdrukken-is-veilig.html#source=news_overview\">hernieuwde aandacht<\/a> voor <a href=\"http:\/\/www.privacynieuws.nl\/nieuwsoverzicht\/divers-nieuws\/privacy\/4079-metro-special-over-privacy-in-0031.html\">privacygerelateerde<\/a> onderwerpen, zoals de opslag van vingerafdrukken grotendeels <a href=\"http:\/\/johnito.blogspot.com\/2010\/03\/naar-aanleiding-van-schriftelijke.html\">hebben te danken<\/a><\/span>, <span style=\"font-weight: bold;\">vindt de beantwoording van Hirsch Ballin niet bevredigend, aldus een artikel op de <a href=\"http:\/\/www.zaanstreek.sp.nl\/bericht\/43634\/100402-hirsch_ballin_beantwoordt_kamervragen_opslag_vingerafdrukken.html\">lokale SP-website<\/a>:<\/span><\/p>\n<blockquote><p>Een vreemde beantwoording want de opslag hoort voor  100% in handen te zijn van een publieke dienst en niet in handen van een  commercie\u00ebl bedrijf. Onze fractie is van mening dat het opslaan van  privacy gegevens op welk onderdeel dan ook sowieso niet moet gebeuren.<br \/>Ondertussen word van elke burger zijn gegevens  vastgelegd bij diens bank, arts enz\u2026<br \/>Nederlanders denken vaak dat het niet uitmaakt omdat ze niets te  verbergen hebben.<br \/>Maar bij toilet gebruik sluit je toch ook de deur en je  bankafschriften\/medisch dossier hang je ook niet aan een prikbord in de  supermarkt ?<br \/>Het lijkt wel een verzameldrift te worden van de overheid om alles te  weten te komen van ons.<br \/>En daar kleven risico\u2019s aan , zoals misbruik en dat gegevens op straat  komen te liggen.<\/p><\/blockquote>\n<p><span style=\"font-weight: bold;\">Naar aanleiding van de kwestie heeft de Zaanse SP-fractie een nieuwe set vragen opgesteld, <\/span><span style=\"font-style: italic; font-weight: bold;\">(waarvan je zou kunnen zeggen dat deze best ook in andere gemeenten als voorbeeld zouden kunnen worden gebruikt-hint!)<\/span><span style=\"font-weight: bold;\">:<\/span><\/p>\n<ul>In hoeverre kan de gemeente Zaanstad haar inwoners beschermen tegen  ongewenst gebruik van vingerafdrukken?<\/ul>\n<ul>Is de gemeente verzekerd tegen onbevoegd gebruik van hun  databank ?<\/ul>\n<ul>Kan de gemeente zich verzekeren tegen het beheer van  vingerafdrukken in een onveilige databank of tegen onbevoegd gebruik van  binnenuit of buitenaf?<\/ul>\n<ul>Is de burgemeester , als verantwoordelijke, op de hoogte van  wie toegang heeft tot de database ?<\/ul>\n<ul>Is de burgemeester ervan op de hoogte dat veiligheids- en  inlichtingendiensten, politie en justitie allemaal van de database  gebruik kunnen maken?<\/ul>\n<ul>Hoe hoog is het percentage van mensen waar geen goede  vingerafdrukken van genomen kunnen worden?<\/ul>\n<ul>Klopt het dat van de vingerafdrukken die worden opgenomen er  minstens 1% niet zouden blijken te kloppen als deze gecontroleerd  zouden worden?<\/ul>\n<ul>Is het correct dat de staatssecretaris opdracht heeft  gegeven aan de gemeente om de gegevens van de identiteitsbewijzen bij  uitgifte niet te controleren?<\/ul>\n<ul>Klopt het dat vingerafdrukken die door het systeem als  ongeschikt worden gekwalificeerd toch opgeslagen in de database?<\/ul>\n<ul>Worden er ook van mensen waarvan de vingerafdrukken als  ongeschikt worden gekwalificeerd toch de slechte kwaliteit afdrukken  opgeslagen in de chip van het document?<\/ul>\n<p><span style=\"font-weight: bold;\">Het is, aldus de Zaanse SP, de bedoeling dat een eventuele discussie kan leiden tot een Raadsbesluit om actie te ondernemen richting de Rijksoverheid. Ik blijf de ontwikkelingen hieromtrent in ieder geval volgen.<\/span><\/p>\n<p><span>Ondertussen is op de website van Privacy First een <\/span><a href=\"http:\/\/www.privacyfirst.nl\/index.php\/onze-focus\/flankactie-gemeentegarantie-paspoort\">modelbrief<\/a><span> beschikbaar gekomen, waarmee burgers bezwaar kunnen maken tegen het afstaan van vingerafdrukken voor het verkrijgen van identiteitspapieren. Doe er je voordeel mee!<\/span><\/p>\n<p><span style=\"font-weight: bold;\">UPDATE (klik plaatje):<\/span><\/p>\n<p><a onblur=\"try {parent.deselectBloggerImageGracefully();} catch(e) {}\" href=\"http:\/\/twitter.com\/JohnitoBlog\/status\/11608859403\"><img decoding=\"async\" style=\"display: block; margin: 0px auto 10px; text-align: center; cursor: pointer; width: 320px; height: 195px;\" src=\"http:\/\/3.bp.blogspot.com\/_XSC1K_dodQE\/S7kS_oftz3I\/AAAAAAAABf8\/Tfkuu3k_XTo\/s320\/nvbb.jpg\" alt=\"\" id=\"BLOGGER_PHOTO_ID_5456413307947569010\" border=\"0\" \/><\/a><br \/><span style=\"font-weight: bold;\">Winterswijk<\/span><\/p>\n<p>In <a href=\"http:\/\/www.gelderlander.nl\/voorpagina\/achterhoek\/6467984\/Winterswijker-weigert-vingerafdruk-voor-pas.ece\">Winterswijk<\/a> staat een burger op tegen de opslag van vingerafdrukken.<\/p>\n<p><span style=\"font-weight: bold;\">Bits Of Freedom<\/span><\/p>\n<p>Privacywaakhond <a href=\"http:\/\/bof.nl\/\">Bits Of Freedom<\/a> roept ondertussen leden van o.a. de <a href=\"https:\/\/www.bof.nl\/2010\/03\/24\/bits-of-freedoms-amendementen-op-sp-programma\/\">SP <\/a>, <a href=\"https:\/\/www.bof.nl\/2010\/04\/01\/amendementen-bits-of-freedom-op-verkiezingsprogramma-cda\/\">CDA<\/a> en <a href=\"https:\/\/www.bof.nl\/2010\/03\/24\/amendementen-bits-of-freedom-op-groenlinks-programma\/\">GroenLinks<\/a> op om amendementen in te dienen op privacygerelateerde issues in de voorlopige verkiezingsprogramma&#8217;s.<\/p>\n<p>Voor wie dat nog niet gedaan heeft:<a style=\"font-weight: bold;\" href=\"http:\/\/johnito.blogspot.com\/2010\/03\/bits-of-freedom-vraagt-hulp-sp-leden.html\"> ik zeg doen!<\/a><\/p>\n<div class=\"blogger-post-footer\"><link rel=\"alternate\" type=\"application\/rss+xml\" title=\"RSS\" href=\"http:\/\/feeds.feedburner.com\/Johnito\" \/><\/div>\n","protected":false},"excerpt":{"rendered":"<p>>Het is even geleden dat ik aandacht besteedde aan de kwestie rond de opslag van vingerafdrukken. SP-Kamerlid Ronald van Raak heeft inmiddels antwoord gekregen op de vragen die hij stelde over de opslag van vingerafdrukken in een database bij het &hellip; <a href=\"https:\/\/johnito.nl\/blog\/2010\/04\/02\/database-vingerafdrukken-en-privacy-updates\/\">Lees verder <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[71,1202,200,1319,626,1,72,1496,1462,1484,1480,166,664,1460],"tags":[1906],"class_list":["post-1362","post","type-post","status-publish","format-standard","hentry","category-big-brother","category-database","category-groenlinks","category-hirsch-ballin","category-internet","category-politics","category-privacy","category-raas","category-roland-van-braam","category-ronald-van-raak","category-sagem-identification","category-sp","category-tweede-kamer","category-zaanstreek","tag-politiek-politics"],"_links":{"self":[{"href":"https:\/\/johnito.nl\/blog\/wp-json\/wp\/v2\/posts\/1362","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/johnito.nl\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/johnito.nl\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/johnito.nl\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/johnito.nl\/blog\/wp-json\/wp\/v2\/comments?post=1362"}],"version-history":[{"count":1,"href":"https:\/\/johnito.nl\/blog\/wp-json\/wp\/v2\/posts\/1362\/revisions"}],"predecessor-version":[{"id":1701,"href":"https:\/\/johnito.nl\/blog\/wp-json\/wp\/v2\/posts\/1362\/revisions\/1701"}],"wp:attachment":[{"href":"https:\/\/johnito.nl\/blog\/wp-json\/wp\/v2\/media?parent=1362"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/johnito.nl\/blog\/wp-json\/wp\/v2\/categories?post=1362"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/johnito.nl\/blog\/wp-json\/wp\/v2\/tags?post=1362"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}