image

EDPS onderzoekt gebruik Amazons en Microsofts diensten door EU-instanties

donderdag 27 mei 2021, 11:31 door Redactie, 13 reacties

De Europese privacytoezichtouder EDPS start twee onderzoeken naar het gebruik van Amazons en Microsofts clouddiensten door EU-instanties. Aanleiding is het ongeldig verklaren van het Privacyschild-verdrag tussen de EU en de Verenigde Staten door het Europees Hof van Justitie vorig jaar juli. Privacyschild regelde het uitwisselen van persoonsgegevens tussen bedrijven in de Europese Unie en de VS.

Met de twee onderzoeken wil de Europese Toezichthouder voor gegevensbescherming (EDPS) kijken of EU-instellingen zich aan de uitspraak houden en ervoor zorgen dat het internationaal uitwisselen van data, zowel nu als in de toekomst, aan de Europese privacywetgeving voldoet. De EDPS verzocht EU-instanties afgelopen oktober om te melden wanneer ze persoonlijke data naar landen buiten de EU versturen.

De Europese toezichthouder stelt dat bij het gebruik van de tools en diensten van grote serviceproviders persoonlijke data van EU-burgers naar met name de VS wordt gestuurd. Verder blijkt dat EU-instanties steeds vaker gebruikmaken van de clouddiensten van grote serviceproviders, waarvan sommige zich in de Verenigde Staten bevinden. Deze Amerikaanse aanbieders moeten zich aan nationale wetgeving houden waardoor "disproportionele surveillance-activiteiten" door de Amerikaanse autoriteiten mogelijk zijn, zoals het Europees Hof vorig jaar liet weten.

De EDPS zal bij het eerste onderzoek kijken naar het gebruik van Amazons en Microsofts clouddiensten door EU-instanties onder de zogenoemde "Cloud II-contracten", die voor de uitspraak van het Hof werden gesloten. Bij het tweede onderzoek wordt gekeken of de Europese Commissie bij het gebruik van Microsoft Office 365 de aanbevelingen van de EDPS over het gebruik van Microsofts diensten en producten heeft opgevolgd. Volgens de toezichthouder bevinden EU-instanties zich in een uitgelezen positie om het voorbeeld te geven als het gaat om het beschermen van privacy en data.

Reacties (13)
27-05-2021, 12:29 door Anoniem
Ook de Nederlandse gemeentes zijn bezig om onze data in Amerika te stallen via office365 en Azure, alleen omdat dat de wens is van grote Nederlandse ICT dienstverleners die zich hebben gespecialiseerd rondom deze technologie.
Misschien kan hier ook eens een streep door worden getrokken.
27-05-2021, 13:04 door Anoniem
Door Anoniem: Ook de Nederlandse gemeentes zijn bezig om onze data in Amerika te stallen via office365 en Azure, alleen omdat dat de wens is van grote Nederlandse ICT dienstverleners die zich hebben gespecialiseerd rondom deze technologie.
Misschien kan hier ook eens een streep door worden getrokken.

Inderdaad, laat lekker al het midden en klein bedrijf hun eigen secure omgeving opzetten en onderhouden. Dat houdt de hackers tegen! Alleen maar voordeliger voor de schaarsten op de securitymarkt!
27-05-2021, 13:09 door Anoniem
Door Anoniem: Ook de Nederlandse gemeentes zijn bezig om onze data in Amerika te stallen via office365 en Azure, alleen omdat dat de wens is van grote Nederlandse ICT dienstverleners die zich hebben gespecialiseerd rondom deze technologie.
Misschien kan hier ook eens een streep door worden getrokken.
Men heeft nog steeds niet in de gaten dat met de huidige strategie om alles in de Cloud te zetten men op termijn eigen glazen aan het ingooien is. Alle macht komt te liggen bij de hele grote aanbieders zoals Microsoft, etc. in Amerika en is er op termijn geen weg meer terug. Vreemd gedrag hoor, in het verleden moest alles zo nodig gedecentraliseerd om deze reden omdat men zelf de controle wilde hebben en nu doet men precies het tegenover gestelde.
27-05-2021, 13:24 door Anoniem
Kunnen ze ook niet gelijk het gebruik van de tracker van Microsoft onderzoeken? Ben wel benieuwd welke data die die allemaal verzameld. Blijkbaar meer dan dat de bedoeling is, aangezien ze bij Logius (DigiD) geen antwoord geven op die vraag.

Of moet ik eerst DigiD aanvragen, de DigiD-app installeren/gebruiken die mijn gegevens delen met Microsoft (en Google) en dan pas een verzoek indienen welke gegevens gebruikt zijn (en een verzoek tot verwijderen). Zou ik dan wel een reactie krijgen van Logius?
27-05-2021, 14:08 door Anoniem
Door Anoniem: Inderdaad, laat lekker al het midden en klein bedrijf hun eigen secure omgeving opzetten en onderhouden. Dat houdt de hackers tegen!

Je doet alsof er maar twee keuzes zijn: al je gegevens in de VS-cloud zetten of alles zelf hosten. Er is ook nog een derde optie: alles in de China-cloud zetten (Alibaba, Tencent). In tegenstelling tot de VS is er nog geen gerechtelijke uitspraak geweest dat de beveiliging daar niet voldoet aan Europese privacywetgeving.
27-05-2021, 14:09 door _R0N_
Door Anoniem: Ook de Nederlandse gemeentes zijn bezig om onze data in Amerika te stallen via office365 en Azure, alleen omdat dat de wens is van grote Nederlandse ICT dienstverleners die zich hebben gespecialiseerd rondom deze technologie.
Misschien kan hier ook eens een streep door worden getrokken.

Niet helemaal, de reden dat Microsoft datacenter sin Nederland, Duitsland en Ierland heeft is om te zorgen dat Europese gebruikers hun data binnen de EU grenzen plaatsen.
Bij Google is dat anders, daar staat in de voorwaarden dat ze niet kunnen garanderen dat je data ergens specifiek staat.
Voor wat betreft Apple (iCloud) denk ik dat het op hetzelfde neerkomt als bij Google.
27-05-2021, 14:12 door _R0N_
Door Anoniem:
Vreemd gedrag hoor, in het verleden moest alles zo nodig gedecentraliseerd om deze reden omdat men zelf de controle wilde hebben en nu doet men precies het tegenover gestelde.

Nee, daar zit een duidelijke filosofie achter. "Alles wat je uitbesteed is een ander verantwoordelijk voor"
Dus: als het stuk gaat, gehacked wordt of gewoon bepaalde functionaliteit niet heeft? "Niet mijn probleem"

En als je eraf wilt zeg je het contract op en een maand later ben je er van af, geen bergen met hardware, software, datacenter meuk etc waar je voor moet zorgen.

Het is het verleggen van verantwoordelijkheid.
27-05-2021, 14:18 door Anoniem
Bij het tweede onderzoek wordt gekeken of de Europese Commissie bij het gebruik van Microsoft Office 365 de aanbevelingen van de EDPS over het gebruik van Microsofts diensten en producten heeft opgevolgd.

Microsoft doet nog steeds dingen met MS 365 die echt niet door de beugel kunnen m.b.t. de Europese wetgeving en gebruik in Nederlandse instanties.

• Geen mogelijkheid tot archiveren/exporteren van data in verschillende online diensten zoals Teams.
• Maakt zich eigenaar van bepaalde data (telemetrie) in plaats van verwerker, deze data is herleidbaar naar een persoon (persoonsgegevens dus).
• Verplicht medewerkers direct een overeenkomst te laten afsluiten met Microsoft bij het gebruik van Apps in plaats van dat dit binnen de overeenkomst van de organisatie met Microsoft te laten vallen. Hierdoor kan Microsoft meer data verzamelen en gebruiken dan contractueel is afgesproken.
• Privacy aanpassingen die gemaakt zijn in het Office pakket zijn onbruikbaar, wanneer het beleid (GPO) wordt ingesteld om totaal offline te functioneren (dus zonder MS diensten te gebruiken) werkt de licentiecheck niet meer. Hierdoor stopt het pakket met werken binnen 30 dagen.
• Het office pakket is nog steeds niet goed compatibel met het Open Document Format. En ze houden zich ook niet aan hun eigen "open" (gepatenteerde) standaard (OOXML), waardoor compatibiliteit met andere office pakketten altijd slecht blijft.

Microsoft zal altijd het minimale blijven doen om aan de "eisen" van de EU te voldoen, terwijl ondertussen de lock-in steeds groter wordt. En uiteindelijk is het allemaal voor niks gezien de schending van alle overeenkomsten die gedaan (kunnen) worden door de Amerikaanse overheid, onder surveillance valt dus niet uit te komen (zie PRISM, gag orders, FISC etc). De enige manier om de privacy van de burger te kunnen waarborgen is lokale (Nederlandse of Europese) partijen te gebruiken als dienstverleners en enkel gebruik te maken van vrije software waardoor er geen afhankelijkheid is van 1 leverancier, en de afnemer altijd kan switchen van leverancier. Als de EU hier nou meer op in zet in plaats van Big Tech proberen te reguleren zal dit een stuk meer doen voor de privacy en vrijheid van de burger. Nog steeds belastinggeld in het gebruik van Big Tech pompen en daarmee de privacy van de burger te schenden kan toch echt niet ethisch verantwoord zijn.
27-05-2021, 14:21 door Anoniem
Door _R0N_:
Door Anoniem: Ook de Nederlandse gemeentes zijn bezig om onze data in Amerika te stallen via office365 en Azure, alleen omdat dat de wens is van grote Nederlandse ICT dienstverleners die zich hebben gespecialiseerd rondom deze technologie.
Misschien kan hier ook eens een streep door worden getrokken.

Niet helemaal, de reden dat Microsoft datacenter sin Nederland, Duitsland en Ierland heeft is om te zorgen dat Europese gebruikers hun data binnen de EU grenzen plaatsen.
Bij Google is dat anders, daar staat in de voorwaarden dat ze niet kunnen garanderen dat je data ergens specifiek staat.
Voor wat betreft Apple (iCloud) denk ik dat het op hetzelfde neerkomt als bij Google.
Die datacenters in Groningen zijn er alleen maar voor backups uit Afrika en het Midden Oosten. Daarnaast blijven het Amerikaanse bedrijven die toch luisteren naar de Amerikaanse overheid als er een probleem is.
Nederland heeft 4 eigen overheids datacenters! zoals https://www.odc-noord.nl/ met hele moderne technologie. Waar wachten we op?
27-05-2021, 14:58 door Anoniem
Door _R0N_:
Door Anoniem: Ook de Nederlandse gemeentes zijn bezig om onze data in Amerika te stallen via office365 en Azure, alleen omdat dat de wens is van grote Nederlandse ICT dienstverleners die zich hebben gespecialiseerd rondom deze technologie.
Misschien kan hier ook eens een streep door worden getrokken.

Niet helemaal, de reden dat Microsoft datacenter sin Nederland, Duitsland en Ierland heeft is om te zorgen dat Europese gebruikers hun data binnen de EU grenzen plaatsen.

Niet alles geloven dat Microsoft je wil laten geloven. Recentelijk hebben ze hier nog een blogpost over geschreven: https://techcommunity.microsoft.com/t5/security-compliance-and-identity/eu-data-boundary-for-the-microsoft-cloud-frequently-asked/ba-p/2329098. Als je tussen de regels door leest valt op dat Microsoft niet alle persoonsgegevens opslaat op EU servers, alleen zogeheten klantgegevens. Klantgegevens is een subset van alle persoonsgegevens. Daarnaast wordt dit niet in alle diensten ondersteund. De wijzigingen zelf gaan nog 1.5 jaar duren, waardoor organisaties 1.5 jaar het risico lopen dat ze persoonsgegevens onrechtmatig verwerken.

Bovendien is de juridische vraag niet waar de server staat, maar of er sprake is van een doorgifte van persoonsgegevens. Daar is al sprake van als iemand vanuit de VS inlogt op een EU server om gegevens in te zien (aldus de European Data Protection Board). Microsoft geeft zelf al aan hoe dit alles verhoudt tot de surveillancewetgeving waar ze onder vallen: "At the same time, it’s important to note that any technology provider with sufficient presence in the U.S. – even if it’s based in Europe – is subject to U.S. legal process."

Samengevat: Ook al maak je gebruik van een datacenter in de EU, dat geeft geen garantie dat je voldoet aan de privacywet.
27-05-2021, 19:04 door Anoniem
Door Anoniem:
Door Anoniem: Ook de Nederlandse gemeentes zijn bezig om onze data in Amerika te stallen via office365 en Azure, alleen omdat dat de wens is van grote Nederlandse ICT dienstverleners die zich hebben gespecialiseerd rondom deze technologie.
Misschien kan hier ook eens een streep door worden getrokken.

Inderdaad, laat lekker al het midden en klein bedrijf hun eigen secure omgeving opzetten en onderhouden. Dat houdt de hackers tegen! Alleen maar voordeliger voor de schaarsten op de securitymarkt!
Dat is in ieder geval geen gevaarlijke monocultuur gezien de ransomware uitbraken.
Ook grote dienstverleners kunnen zich specialiseren in lokale oplossingen hoor. Is niet zo moeilijk. het is net als met de shell. helaas moet men worden gedwongen want verandering van spijs doet men niet zo lang er aan verdient wordt.
Tijd ook hier voor rechtszaken.
28-05-2021, 08:33 door Anoniem
Los ervan dat een gemiddeld home/mkb door de stront mag zakken(onderstaand gericht op de ellendige status voor enterprise overeenkomsten)

Gegevensbeschermingseffectbeoordeling van de overheid
https://www.rijksoverheid.nl/documenten/rapporten/2020/06/30/data-protection-impact-assessment-office-365-for-the-web-and-mobile-office-apps (Memo)

De rotzooi van google
https://www.rijksoverheid.nl/documenten/publicaties/2021/02/12/google-workspace-dpia-for-dutch-dpa
"In sum, the use of Google Workspace as offered under the privacy amendment of
the Dutch government, still leads to 8 high risks for the different categories of data
subjects involved (not just employees, but all kinds of other data subjects that may
interact with the Dutch government)."
30-05-2021, 14:48 door Anoniem
Zolang de scholen allemaal met Google chromebooks werken (zoals in Gouda) maak ik mij geen zorgen want bij Google is al uw data safe.

Want Google..dat weet iedereen die heeft het allerbeste met u voor.


Vraagje: hoe staat dit dan in verhouding tot geheime diensten die juist van dit soort data gebruik maken?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.