Consultatie over nieuwe bevoegdheden van de geheime diensten sluit vandaag

Vandaag sluit de internetconsultatie over nieuwe bevoegdheden van de Nederlandse geheime diensten, AIVD en MIVD, die hier wordt aangekondigd. Er zijn al een groot aantal reacties bekend.

Jansen en Jacobs
Onder meer is gereageerd door R.H.T. Jansen en B.P.F. Jacobs van de Radboud Universiteit. Zij maken onder meer een opmerking over het gebruik van AI:

7. Het al genoemde onderwerp AI wordt in het voorstel niet als zodanig geadresseerd, maar geschaard onder het bredere begrip ‘automatisering’. De Wiv 2017 heeft eerder gepoogd om AI-gebruik van een wettelijk kader te voorzien. Dat heeft niet gewerkt. De ontwikkelingen op dit gebied gaan inderdaad snel. Zij kunnen naar ons idee eigenlijk niet of nauwelijks in wettelijke regels vastgelegd worden die voor pakweg tien jaar moeten gelden. Zo zal zich de komende tijd de vraag voordoen of en hoe de diensten AI-bots mogen gebruiken om, bijvoorbeeld, een target in de gaten te houden dan wel om een tegenstander digitaal aan te vallen. Dergelijk gebruik van AI-bots kan de slagkracht van de diensten enorm vergroten, zonder dat extra medewerkers nodig zijn. Hiermee wordt automatische surveillance van een groter deel van burgers en organisaties mogelijk, in binnen- en buitenland. Wij noemen deze AI-botvoorbeelden niet om alsnog te pleiten voor strakkere regulering op dit punt, maar wel om het vorige punt te versterken: deze ontwikkelingen kunnen alleen in goede banen geleid worden via een goed geëquipeerde professionele toezichthouder die met kennis van zaken deze ontwikkelingen volgt, in toezichtrapporten beschrijft en desgewenst bijstuurt. Ook pleiten wij ervoor dat de diensten hun ontwikkeling en inzet op dit gebied structureel met experts van buiten bespreken en de daarbij optredende uitdagingen en (morele) dilemma’s zoveel mogelijk open bespreken. Transparantie draagt bij aan draagvlak. Wij begrijpen dat voor een deel van de onderzoeken van de diensten bulkgegevens en AI nodig zijn, om de juiste focus te vinden. De diensten dienen in essentie steeds gericht te werk te gaan. In deze tijden, met grote hoeveelheden gegevens en analysemogelijkheden, zou het vertrouwen wekken als de regering nu al expliciteert dat systematische surveillance van de bevolking niet past binnen de Wbnv, en meer in algemene zin niet in een land als het onze.

Zij spreken over de samenwerkingsmogelijkheden die enorme risico’s voor gewone burgers op kunnen leveren:

9. Het wetsvoorstel creëert een veelheid aan mogelijkheden voor de diensten om samen te werken en gegevens te delen met externen – dat wil zeggen overheidsinstanties, partnerdiensten én bedrijven. Gelet op het dreigingsbeeld is die wens reëel. Wel zijn er (soms grote) risico’s, al was het maar omdat in bepaalde gevallen (staats)geheime informatie buiten het eigen domein of zelfs buiten het eigen land wordt gebracht. Zorgvuldigheid is daarbij geboden. De ontvangers zijn doorgaans niet gebonden aan dezelfde wettelijke eisen als de diensten en hebben vaak niet dezelfde (technische en organisatorische) mogelijkheden voor gegevensbeveiliging. In een setting waarin de diensten met heel veel verschillende (incidentele en structurele) samenwerkingspartners van doen hebben, neemt het risico toe dat (staats)geheime informatie in de handen belandt van personen zonder dat daarvoor een concrete noodzaak bestaat. Dat is in strijd met het need to know-principe.

Bits of Freedom
Ook Bits of Freedom deed mee aan de consultatie en maakte het commentaar al op 18 september jl. bekend. Hun inleiding:

Bits of Freedom waardeert dat er meer overzicht in de juridische systematiek is aangebracht door de verschillende wetten samen te voegen tot een overzichtelijke hoofdwet.

Inhoudelijk maken we ons echter zorgen. Op een algemeen niveau zien we een duidelijke trend vanaf de Wet op de inlichtingen- en veiligheidsdiensten (Wiv) 2017 die zich doorzet in dit voorstel waarin de bevoegdheden van de diensten om gegevens te verzamelen en te verwerken worden verruimd terwijl de waarborgen worden verzwakt. Op dit punt is het voorstel uit balans. Hierdoor zijn burgers minder beschermd en komen zij steeds gemakkelijker op de radar van geheime diensten. Dit levert inbreuken op op de fundamentele rechten en vrijheden van individuele burgers. Daarnaast maakt Bits of Freedom zich ook zorgen over de druk die dit gebrek aan balans oplevert op de democratische rechtsstaat die het voorstel juist poogt te beschermen.

 

Pas als vandaag voorbij is zal duidelijk zijn wie er mee hebben gedaan.

Geplaatst in Grondrechten, ICT, privacy, e-commerce | Plaats een reactie

EDPS publication on secure multi-party computation

The European Data Protection Supervisor (EDPS) published a TechDispatch on secure multi-party computation (SMPC), read the article on the EDPS site. From the summary in the article:

Secure multi-party computation (SMPC) is a field of cryptography that enables different organisations to collaborate with their data while keeping their information private. The use of advanced cryptographic techniques allows different participants to compute shared results and gain insights without revealing any individual data.

This is particularly valuable in fields such as medicine and finance, where organisations can benefit from jointly processing the data that each organisation possesses, whether client or patient data, but cannot, or do not want to, share it among themselves for different reasons (data protection, security or commercial interests). For instance, being able to determine whether an experimental treatment produces similar side effects across multiple institutions could provide crucial insights without requiring any organisation to share its underlying data.

While highly beneficial for researchers, the use of SMPC also matters for the individuals whose data is involved. By enabling organisations to develop improved services and products without sharing personal data across multiple parties, SMPC supports more privacy-preserving forms of collaboration and challenges the traditional notion that data needs to be directly accessed in order to be used.

Geplaatst in English - posts in English on this blog, Europa, Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, Grondrechten, ICT, privacy, e-commerce | Tags: , , , | Plaats een reactie

The EBA: “ESAs call for vigilance over external dependencies, cyber threats and private credit risks”

The EBA in this press release informs the public that the European Supervisory Authorities (EBA, EIOPA and ESMA – the ESAs) have identified external dependencies, emerging technologies and private credit as key vulnerabilities for the EU financial system in their Autumn 2026 risk update.

From the press release on the first two topics:

The ESAs warn that the sector’s reliance on non-EU providers and infrastructures could amplify the impact of geopolitical shocks and operational disruptions. Dependence on ICT service providers outside the European Economic Area remains a particular concern, alongside growing cyber risks linked to increasingly capable AI models. (…)

Role of non-EU exposures and infrastructure dependencies

The ESAs highlight the EU financial sector’s dependencies on non-EU countries across the financial system. Investment funds have substantial exposures to the US, particularly equity UCITS and alternative investment funds, while bond funds are more geographically diversified.

In the insurance sector, global interconnectedness is contained overall and is primarily asset- and reinsurance-driven. While these links bring diversification benefits, they also increase market, counterparty, and concentration risks for the sector.

In the banking sector, heightened geopolitical tensions are increasing uncertainties. Although direct exposures to the regions a”ected by geopolitical tensions remain limited, indirect exposure and secondround e”ects could have wider implications for borrowers and funding conditions. Adverse developments from geopolitical tensions could lead to deteriorating asset quality and subdued credit demand, which are not least reflected in banks’ impairment overlays. Banks also face funding gaps in some non-EU currencies, mainly because of household and non-financial corporation deposits and mostly in USD, GBP and CHF. There is ongoing strong reliance on non-EU ICT service providers and payment systems. Dependence on non-EU service providers also remains visible in financial infrastructures, with clearing, repo and credit ratings markets largely intermediated by non-EU entities.

External dependencies present risks, particularly linked to cyber and AI

This reliance on non-EU counterparties increases dependencies on other regulatory regimes and can increase vulnerabilities to geopolitical events outside the EU. It heightens cyber risks, particularly given the concentration of dependence on non-EEA ICT providers. In the insurance sector, exposure also arises through cyber-insurance underwriting. In a context of severe geopolitical instability, added frequency and severity of orchestrated AI-enabled cyberattacks could increase claims and accumulation risks for insurers, though exclusion clauses could limit the impacts on the sector.

The rapid development of advanced AI systems could make cyberattacks more powerful and harder to contain, allowing malicious actors to identify and exploit vulnerabilities at unprecedented speed.. Quantum computing, another rapidly developing technological area, could soon transform the financial sector in key areas by optimising financial processes, fraud and compliance monitoring, as well as pricing. While it promises significant benefits, it could also create major risks, through undermining cryptography systems widely used to secure communications, transactions, databases, and blockchains. Risks posed could also materialise faster than any commercially viable application. (…)

Geplaatst in English - posts in English on this blog, Europa, Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, ICT, privacy, e-commerce | Tags: , , | Plaats een reactie

Donateursbelangen publiceert ANBI-portaal

De stichting Donateursbelangen kondigde aan dat de organisatie een ANBI Atlas op de site heeft gezet:

 

Er kan op diverse manieren worden gezocht.

Geplaatst in Financieel recht, onder meer Wft, Wtt, Not-for-profit | Tags: , , | Plaats een reactie

Bank mag relatie beëindigen wegens vrees voor niet-naleving sanctieregels | ‘beheersing’ van risico’s

In een artikel wordt beschreven dat ABN Amro de relatie met een klant mag beëindigen wegens vrees voor niet-naleving sanctieregels. In juristentaal wordt dan gezegd dat “de bank de risico’s niet voldoende beheersen“. De inleiding van het artikel luidt:

Geen sanctieovertreding bewezen, toch mag bank klantrelatie beëindigen
Een bank hoeft niet eerst vast te stellen dat een klant daadwerkelijk sancties heeft overtreden voordat zij de klantrelatie op grond van de Wwft beëindigt. De rechtbank Amsterdam oordeelt dat ABN AMRO afscheid mag nemen van een onderneming die handelt in chemische stoffen, omdat de onderneming de risico’s op sanctieomzeiling onvoldoende onderkent. Daardoor kan de bank die risico’s niet voldoende beheersen.

Uit het artikel wordt niet duidelijk of de bank genoeg heeft gedaan om aan de klant uit te leggen wat er door de bank verwacht wordt. De sanctieregelgeving is tenslotte een mandarijnenwetenschap, die voor niet iedere ondernemer is te doorgronden.

 

NB Aangezien geen vindplaats van de uitspraak wordt vermeld (en ik deze niet zo snel kon vinden) kon ik ook niet nagaan of er in de uitspraak iets over vinden is.

Geplaatst in Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, Grondrechten, Sanctieregels | Tags: | 2 reacties

De permanente VOG in het onderwijs | gaan we toe naar een permanente screening van iedere mens?

Het is een trend dat voor alles wat met kinderen te maken heeft een VOG nodig is.
Die ontwikkeling is onder meer zichtbaar aan de recent gesloten consultatie over de VOG in het basisonderwijs. De consultatie over het ‘Wetsvoorstel register continue screening funderend onderwijs‘ wordt hier aangekondigd, het consultatievoorstel staat hier, met de volgende introductie:

Met dit wetsvoorstel wordt voorgesteld om continue screening in te voeren in het primair en voortgezet onderwijs. Daarnaast wordt voorgesteld om een VOG voor meer mensen in het onderwijs te verplichten.
Met deze wet willen we ervoor zorgen dat scholen veiliger worden en dat de VOG beter werkt. Zo willen we dat meer mensen dan nu een VOG aanvragen voordat ze op een school mogen werken. Er wordt van scholen verwacht dat ze hun medewerkers inschrijven in een register van DUO. En dat deze medewerkers een nieuwe VOG aanvragen. Daarna wordt voortdurend gekeken of er relevante strafbare feiten zijn waardoor mensen niet in het onderwijs kunnen werken. Ook worden de structurele administratieve lasten die bij de VOG-verplichting komen kijken minder.

Op de consultatie zijn 24 openbare reacties binnen gekomen, onder meer van VO-Raad en PO-Raad.

Er zijn diverse andere sectoren waar ook een VOG nodig is, soms eenmalig en soms permanent. Het roept de vraag op waarom in bepaalde sectoren geen permanente VOG nodig is. Zoals: waarom is er geen permanente VOG-plicht voor leden van de Tweede en Eerste Kamer?

Daarnaast zijn er diverse andere screeningssystemen, al dan niet wettelijk geregeld. Een wettelijke screening is die door de banken op grond van de witwasbestrijdingsregels.

De digitale mogelijkheden en de grote beschikbaarheid op vele plaatsen van persoonsgegevens (en andere vertrouwelijke gegevens) maakt een permanente screening van iedere mens en iedere organisatie mogelijk door zowel overheden als grote bedrijven. Is dit onze toekomst en zo ja, is die toekomst nog menswaardig en leefbaar?

 

Geplaatst in Fraude, witwasbestrijding, Wwft, Grondrechten, ICT, privacy, e-commerce | Tags: , , , | Plaats een reactie

Het voorstel voor de Wet internationale sanctiemaatregelen wordt op 2 november plenair behandeld in de Tweede kamer

Sinds februari 2026 loopt de procedure in het parlement over het voorstel voor de Wet internationale sanctiemaatregelen, zie de wetgevingspagina bij de Tweede Kamer.
Het startte met het wetsvoorstel, de memorie van toelichting en het advies van de Raad van State met het commentaar van de regering. In juni kwam er een nota van wijziging. Het voorstel na deze nota van wijziging is hier te vinden. Op 5 oktober werd een tweede nota van wijziging ingediend.

Mkb-bedrijven krijgen extra toezicht
Een van de nieuwe elementen in dit wetsvoorstel is het veronderstelde belang van een grote groep mkb-bedrijven (boekhouders en juristen) voor de sanctienaleving en bestrijding van sanctieontwijking. Zij komen te vallen onder hetzelfde regime als banken, met extra regels over hun interne organisaties.
De toevoeging van deze nieuwe groep is te vinden in artikel 10.8 van het voorstel, dat onder meer wijziging aanbrengt in artikel 10 van de Sanctiewet 1977. De regels gaan gelden voor boekhouders, belastingadviseurs en accountants [1] en voor juristen bij specifieke soorten diensten [2]. De bepalingen met voorschriften voor de interne organisatie van de aangewezen bedrijven, zoals banken en boekhouders, zitten nog niet in dit voorstel. Deze regels zullen in de toekomst in hoofdstuk 4 van de wet worden opgenomen.

Plenair debat op 2 november 2026
Uit de de wetgevingspagina blijkt dat op 25 juni jl. is besloten het voorstel te agenderen voor plenair debat. De bedoeling is om dat debat op 2 november a.s. te laten plaats vinden.

 

 

Noten:

[1] Extra regels voor accountants, boekhouders en belastingadviseurs, omschreven als:
“m. natuurlijke personen, rechtspersonen of vennootschappen als bedoeld in artikel 3, derde lid, onderdeel a, van Verordening (EU) 2024/1624 van het Europees Parlement en de Raad van 31 mei 2024 tot voorkoming van het gebruik van het financiële stelsel voor witwassen of terrorismefinanciering;“.
Vreemd genoeg wordt bij accountants c.s. naar artikel 3 AMLR verwezen, terwijl bij juristen de tekst uit artikel 3 AMLR wordt uitgeschreven, zie hierna.

[2] Extra regels voor juristen bij specifieke diensten:
“o. natuurlijke personen, rechtspersonen of vennootschappen die als advocaat, hetzij door op te treden in naam en voor rekening van hun klant in enigerlei financiële of onroerende zaaktransactie, hetzij door bijstand te verlenen bij het voorbereiden of uitvoeren van transacties voor hun cliënt in verband met:
1°. de aan- en verkoop van onroerende zaken of bedrijven;
2°. het beheren van diens geld, waardepapieren of andere activa, met inbegrip van cryptoactiva;
3°. de opening of het beheer van bank-, spaar-, effecten- of cryptoactivarekeningen;
4°. het organiseren van de inbreng die nodig is voor de oprichting, de exploitatie of het beheer van vennootschappen;
5°. de oprichting, het opzetten, de exploitatie of het beheer van trusts, vennootschappen, stichtingen of soortgelijke structuren;
p. natuurlijke personen, rechtspersonen of vennootschappen die als notaris, toegevoegd notaris of kandidaat-notaris, hetzij door op te treden in naam en voor rekening van hun klant in enigerlei financiële of onroerende zaaktransactie, hetzij door bijstand te verlenen bij het voorbereiden of uitvoeren van transacties voor hun cliënt in verband met:
1°. de aan- en verkoop van onroerende zaken of bedrijven;
2°. het beheren van diens geld, waardepapieren of andere activa, met inbegrip van cryptoactiva;
3°. de opening of het beheer van bank-, spaar-, effecten- of cryptoactivarekeningen;
4°. het organiseren van de inbreng die nodig is voor de oprichting, de exploitatie of het beheer van vennootschappen;
5°. de oprichting, het opzetten, de exploitatie of het beheer van trusts, vennootschappen, stichtingen of soortgelijke structuren;
q. natuurlijke personen, rechtspersonen of vennootschappen die in de uitoefening van een aan dat van advocaat, notaris, toegevoegd notaris of kandidaat-notaris gelijksoortig juridisch beroep of bedrijf de in onder o of p genoemde werkzaamheden verrichten.”

Ik heb nog niet geverifieerd of bovenstaande tekst identiek is aan de passage in artikel 3 AMLR over juristen.

Geplaatst in Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, Grondrechten, Sanctieregels | Tags: | Plaats een reactie

The AMLA published draft RTS on several AML/CFT topics | verification of the identity

The Authority for Countering Money Laundering and Financing of Terrorism (AMLA) on 1 October published the press release on three draft regulatory technical standards (RTS) that they finalised and sent to the European Commission.

The topics are:

  • Business relationships and occasional transactions: how companies and professionals should distinguish between the two, and how to identify linked transactions, so that customer due diligence thresholds are applied consistently.
  • Customer due diligence: the information companies and professionals must collect and verify, including proportionate measures for lower-risk situations, non-face-to-face verification, electronic identification, and screening of politically exposed persons (PEPs), their family members and close associates.
  • Group-wide arrangements: minimum requirements for effective group-wide AML/CFT arrangements, including governance, risk management, internal controls and secure information sharing.

For members of the public the customer due diligence (‘CDD’) rules applied by companies with AML/CFT tasks like banks, the ‘OEs’, are of particular importance.

Verification of the identity
One of the elements of the RTS on CDD is verificaton by the OE of the identity of natural persons. Article 6 of the draft-RTS specifies which document may be used to verify the identity of a natural person, the main rule of paragraph 1 is:

1. For the purposes of verifying the identity of the natural person in accordance with Article 20(1), Article 22(6), point (a), and Article 22(7), point (a), of Regulation (EU) 2024/1624, the obliged entity shall use an identity document(s), passport(s) or equivalent document. A document shall be considered equivalent to an identity document or passport if it is issued by a designated authority in accordance with applicable the law and contains the following information:

(a) first name(s) (given name(s)) and surname(s) (family name(s)) and the place and date of birth of the document holder;
(b) the document’s number and date of expiration;
(c) a facial image and the signature of the document holder;
(d) security features to ensure authenticity.

Paragraph 4 specifically states that the EUDI wallet (the European identification wallet based on eIDAS) may also be used (marked by me):

4. Electronic identification means and relevant qualified trust services, as described in Article 22(6), point (b), of Regulation (EU) 2024/1624, shall be permitted to verify the identity of the natural person also in a face-to-face context.

Although the AMLA states that the EUDI wallet is not mandatory, it is likely that OEs will require their customers to identify with an EUDI wallet and will otherwise refuse to do business with them.

As far as I could see at a first glance, the AMLA makes no mention of the scope and nature of the data that OEs are permitted to record – such as biometric data (which may be derived from the secure element of the identity document) – nor of the period for which this data may be retained. These data could be used to commit identity fraud. Perhaps recording data is a matter for other secondary legislation.

It remains to be seen whether the verification of identity carried out as part of this CDD is secure.

If we are to ensure that the EUDI wallet remains a voluntary option, legislation is needed to oblige OEs to accept traditional identity verification at all times.

Geplaatst in English - posts in English on this blog, Europa, Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, Grondrechten, ICT, privacy, e-commerce | Tags: , , , , , , , , | Plaats een reactie

E-mail is onbruikbaar geworden | aanmaningen per e-mail worden voor phishing aangezien

E-mail is een verouderd communicatiemiddel dat zeer onveilig is (lang geleden schreef ik er over). Toch wordt het door overheden nog steeds bevorderd, immers, het is handig dat geheime diensten alle mail kunnen mee lezen als zij dat willen; helaas geldt dat ook voor criminelen c.s.
Nog steeds worden complete sets met persoonsgegevens (naam, adres, geboortedatum, telefoonnummer, enz.) per e-mail rond gestuurd, ook door bedrijven die de overeenkomst bevestigen. Bizar.

Mensen gooien aanmaningen per e-mail weg
De onbruikbaarheid van e-mail voor vertrouwelijke en zakelijke communicatie wordt geïllustreerd door het bericht bij security.nl ‘Veel Nederlanders categoriseren aanmaningen vaak onterecht als spam en gooien ze weg‘, waarin naar een onderzoek door het AD wordt verwezen.

Wanneer gaat de overheid nu eindelijk eens communiceren dat e-mail onbruikbaar iets voor iets anders dan generieke informatie?

 

Op deze site schreef ik al eerder over de onveiligheid van e-mail.

Geplaatst in ICT, privacy, e-commerce | Tags: , | Plaats een reactie

Stichting Tuchtrecht Banken geeft er de brui aan

In september jl. verscheen het opmerkelijke artikel van de NOS dat de Stichting Tuchtrecht Banken (STB) de werkzaamheden stopt vanwege onvrede over de houding van de banken.

De STB publiceerde het bericht Stichting Tuchtrecht Banken stopt met tuchtrecht, waarin harde woorden worden gesproken:

De banken frustreren in de ogen van de STB elke verbetering van het tuchtrecht. De aan de STB verbonden Tuchtcommissie en de Commissie van Beroep, weigeren daarom om hun taken als tuchtrechter nog langer uit te voeren. Het bancaire tuchtrecht is een wettelijke verplichting waar de banken voor moeten zorgen. De banken slagen er niet in hieraan behoorlijk uitvoering te geven. De STB roept minister Heinen van Financiën op om te komen met een gedegen alternatief.

Het persbericht is ook als pdf beschikbaar.

Bankierseed op deze site
Het tuchtrecht voor banken is een bijzonder fenomeen, waar ik al eerder over schreef, bekijk de berichten over de bankierseed en de STB, lees onder meer Nieuwe juridische remedie voor alle kwalen: de eed en Tuchtrechter beslist over valsheid in geschrifte | bankmedewerkers maken handtekening klant na.

Geplaatst in Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft | Tags: , , | Plaats een reactie