image

Staatssecretaris: MAC-adressen en apparaatnamen zijn ook persoonsgegevens

donderdag 9 april 2026, 10:35 door Redactie, 5 reacties

MAC-adressen en apparaatnamen zijn ook persoonsgegevens, zo stelt staatssecretaris Van Bruggen van Justitie en Veiligheid in een reactie op Kamervragen over routers van Odido die deze informatie naar een extern bedrijf doorstuurden. Volgens de bewindsvrouw is het aan de Autoriteit Persoonsgegevens om naar deze werkwijze onderzoek te doen.

Beveiligingsonderzoeker Sipke Mellema kwam op 3 maart met een analyse op LinkedIn waarin hij meldde dat zijn Odido-router analytics-data over apparaten in het thuisnetwerk naar het bedrijf Lifemote stuurde. Het ging om MAC-adressen, namen van de apparaten die met de router van de telecomprovider waren verbonden en data van wifi-netwerken en hotspots in de buurt.

Odido liet aan De Telegraaf laten weten dat er software is uitgerold waarmee het doorsturen van de gegevens is gestopt. De berichtgeving was aanleiding voor D66-Kamerlid El Boujdaini om Kamervragen te stellen. Het Kamerlid wilde onder andere weten in hoeverre MAC-adressen en apparaatnamen volgens de AVG als persoonsgegevens kunnen worden beschouwd.

"Alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon kan een persoonsgegeven zijn (artikel 4, eerste lid, van de Algemene Verordening Gegevensbescherming, AVG). Ook een MAC-adres of een apparaatnaam kan als persoonsgegeven worden beschouwd", reageert Van Bruggen. Zij merkt op dat het binnen het stelsel van de AVG niet aan het kabinet is om in te gaan op individuele gevallen.

De staatssecretaris werd ook gevraagd wat zij ervan vindt dat de gegevens door Odido naar een extern bedrijf zijn doorgestuurd. "Doorgifte van persoonsgegevens naar een bedrijf dat buiten de Europese Economische Ruimte (EER) is gevestigd is op grond van de AVG alleen toegestaan onder voorwaarden", stelt Van Bruggen. "Of in deze casus wel of geen grondslag was voor het al dan niet delen van deze gegevens buiten de EER, evenals de vraag of de waarborgen van hoofdstuk V van de AVG in acht zijn genomen, is niet aan het kabinet om te beoordelen, maar aan de toezichthouder."

Volgens Van Bruggen is de Autoriteit Persoonsgegevens op de hoogte van de genoemde berichtgeving over Odido. De bewindsvrouw voegt toe dat het ook aan de privacytoezichthouder is om aan Odido opheldering te vragen. El Boujdaini wilde ook weten welke stappen de staatssecretaris van Odido richting klanten verwacht, bijvoorbeeld om hen te informeren over welke gegevens zijn gedeeld en welke maatregelen worden genomen om dit in de toekomst te voorkomen. Wederom stelt Van Bruggen dat dit niet aan het kabinet is, maar aan de AP.

Reacties (5)
Vandaag, 10:41 door Anoniem
Veel winkels zoals supermarkten verzamelen MAC-adressen via "Wifi-tracking", of je nou verbonden bent met hun netwerk of niet... Zo volgen ze u van winkel naar winkel, en desnoods van schap naar schap door de sterkte van het signaal te meten.
MAC-randomization is daar het antwoord op, dit zit standaard ingebouwd in GrapheneOS.
Anderzijds kunt ge het beste uw WiFi en BT op uw telefoon uitzetten alvorens winkels te bezoeken.
Vandaag, 11:15 door Anoniem
Als de minister vindt dat dat allemaal niet aan het kabinet is, maar aan de AP, dan moet het kabinet er ook voor zorgen dat de AP daar dan ook de middelen voor heeft en het niet alleen maar afschuiven.

__SL__
De staatssecretaris werd ook gevraagd wat zij ervan vindt dat de gegevens door Odido naar een extern bedrijf zijn doorgestuurd. "Doorgifte van persoonsgegevens naar een bedrijf dat buiten de Europese Economische Ruimte (EER) is gevestigd is op grond van de AVG alleen toegestaan onder voorwaarden", stelt Van Bruggen. "Of in deze casus wel of geen grondslag was voor het al dan niet delen van deze gegevens buiten de EER, evenals de vraag of de waarborgen van hoofdstuk V van de AVG in acht zijn genomen, is niet aan het kabinet om te beoordelen, maar aan de toezichthouder."
Feitelijk gaat het helemaal niet om hoofdstuk 5, dat het bedrijf buiten de Europese Economische Ruimte is gevestigd is hier bijzaak.
Doelbinding en grondslag, hoofdstuk 2, zijn hier essentieel voor wat Odido wel/niet zou mogen doen.
Let ook op de verwoording dat Mac adressen en apparaat namen persoonsgegevens KUNNEN zijn. Het hangt er daarbij helemaal vanaf hoeveel moeite zowel Odido als het analythics bedrijf moeten doen om deze informatie aan een natuurlijk persoon te koppelen.
Dat het AP hier over gaat en dat daarmee feitelijk de tijd van de kamer en het ministerie hiermee verspild zijn omdat het kamerlid niet weet hoe het zit, is wat mij betreft ook duidelijk.
Dat Odido er meteen mee gestopt is, tja.
Vandaag, 11:34 door Anoniem
De staatssecretaris heeft het over deze grondslag:
Persoonsgegevens die worden verwerkt of die zijn bestemd om na doorgifte aan een derde land of een internationale organisatie te worden verwerkt, mogen slechts worden doorgegeven indien, onverminderd de overige bepalingen van deze verordening, de verwerkingsverantwoordelijke en de verwerker aan de in dit hoofdstuk neergelegde voorwaarden hebben voldaan; dit geldt ook voor verdere doorgiften van persoonsgegevens vanuit het derde land of een internationale organisatie aan een ander derde land of een andere internationale organisatie. Alle bepalingen van dit hoofdstuk worden toegepast opdat het door deze verordening voor natuurlijke personen gewaarborgde beschermingsniveau niet wordt ondermijnd.

Hoofdstuk 5 AVG
Vandaag, 12:24 door Apke
Ik denk dat het iets genuanceerder is: MAC-adressen en apparaatnamen ZOUDEN ook persoonsgegeven kunnen zijn.

In geval van mijn telefoon zeg ik ja, die zou te herleiden kunnen zijn naar mij als persoon. Een computer in mijn netwerk wordt als wat algemener, en een switch bij een bedrijf al helemaal niet.
Nu wordt het wel erg zwart-wit gesteld en straalt de kundigheid er weer vanaf. Wachten tot een minister dit oppakt en aan gaat geven dat alle MAC-adressen persoonsgegevens zijn.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.