Identificatiedienstverlener lekt ID’s | voorwaarden Privacy First voor een betrouwbaar digitaal identificatiemiddel

Identificatie wordt voor mensen steeds gevaarlijker. Gespecialiseerde identificatiedienstverleners zouden dat gevaar moeten indammen, maar als criminelen bij hen inbreken, worden de problemen alleen maar groter.

Inbraak
Lees over de inbraak bij een identificatiedienstverlener het artikel ID-verificatiedienst IDScan lekt rijbewijzen van 150 miljoen mensen. Dit kan zich in Nederland en in de EU ook voordoen, aangezien het voor mensen niet duidelijk is welke identificatiedienstverleners te vertrouwen zijn. Bovendien is de vraag of deze ondernemingen wel goed getoetst en gemonitord worden.

Europees identificatiemiddel
Daarom is het belangrijk de ontwikkelingen rondom het Europese identificatiemiddel, de ‘EUDI-wallet’ of ‘EDI-wallet’, gebaseerd op de eIDAS-verordening, goed in de gaten te houden.

Privacy First schreef er een brief over met veel vragen. Voor het rondetafelgesprek van de Commissie Digitale Zaken van de Tweede Kamer bracht Privacy First een position paper uit waarin de voorwaarden voor een betrouwbare EUDI-wallet worden samengevat.

 

Beeld uit de position paper:

Geplaatst in Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, Grondrechten, ICT, privacy, e-commerce | Tags: , , , , , , , , , | Plaats een reactie

AMLA’s consultation on the format of reporting suspicions

Tomorrow is the last day of the consultation [1] by the AMLA [2] on the format for reporting suspicions to the national FIUs.

The proposal put forward by the AMLA contains a number of noteworthy elements. Some of these:

Are OFAC sanctions applicable in the EU?
The AMLA appears to take the view that European companies must comply with US sanctions, as it refers to the OFAC sanctions list in relation to predicate offences [3].

The US uses OFAC sanctions as a political weapon to disadvantage legitimate individuals and organisations in the EU, such as officials of the International Criminal Court (ICC) at the Hague, the internet company A/I in Italy and the non-profit organisation HateAid. Recently Public Spaces and a group of other nonprofit organisations has sent an open letter to the Dutch government, ‘Letter to the House of Representatives: protect European organisations from foreign sanctions pressure‘ [4]. The US sanctions against individuals do not apply to companies in the EU, particularly if they would infringe the fundamental rights of European citizens

Are religious sects criminal?
It is also noteworthy that the AMLA includes ‘religious sect’ in the list of suspected criminal offences [3], raising the question of whether being or belonging to a ‘religious sect’ is a criminal offence and what is meant by this (anything that is not Christian?).

PEPs unjustly accused
Most shocking is that the AMLA classifies the category of politically exposed persons (PEPs) under ‘adverse information’ [5], whilst most PEPs (such as Members of the House of Representatives, their parents and children) are not criminals. Even if the European legislator has decided that PEPs all pose an increased risk of criminality (which, in my view, is legislative nonsense), that does not mean it is correct to include that classification under ‘adverse information’.

Final remark

The proposal raises further questions. It is to be hoped that there are organisations which have the opportunity to comment on it.

 

Notes:

[1] Consultation on the draft ITS on the format for reporting suspicions and providing transaction records, announcement.
[2] Authority for Countering Money Laundering and Financing of Terrorism.
[3] DP0018, Possible predicate offence type.
[4] ‘Brief aan de Tweede Kamer: bescherm Europese organisaties tegen buitenlandse sanctiedruk’, article, letter (both in Dutch).
[5] DP0405, DP0406, DP0407, DP0408.

Geplaatst in English - posts in English on this blog, Europa, Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, Grondrechten, Sanctieregels | Tags: , , , , , , | Plaats een reactie

Cybercriminelen breken in bij Revolut

Ook banken en andere betaaldienstverleners worden geconfronteerd met cybercriminaliteit, ook al hebben ze in Nederland niet de verplichting om datalekken aan hun rekeninghouders te melden (artikel 1, 2).

Revolut inbraak
Een recent voorbeeld is de inbraak bij de bank Revolut, lees bij security.nl het bericht Revolut lekte persoonlijke gegevens van bijna zevenhonderd klanten en het vervolgartikel ‘Datalek bij Revolut veroorzaakt door infectie met infostealermalware’.
Golem publiceerde Revolut gibt vertrauliche Kundendaten an gefälschte Behörden-E-Mail naar aanleiding van dit TechCrunch artikel.

 

Meer informatie over cybersecurity in de financiële sector in deze artikelen.

Geplaatst in Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, Grondrechten, ICT, privacy, e-commerce | Tags: , , , | Plaats een reactie

Why the EU right to consent to personal data processing doesn’t work

Bertin Martens published on the Bruegel site the article Why the EU right to consent to personal data processing doesn’t work, with this introduction:

Consent banners fail GDPR’s promise of informed choice, with fatigue, dark patterns and opaque data uses undermining real control

Geplaatst in English - posts in English on this blog, Europa, Grondrechten, ICT, privacy, e-commerce | Tags: , , , | Plaats een reactie

De cameratoezichtsamenleving van de gemeente Rotterdam + BOLD Cities

Dankzij digitalisering ontstaat een surveillance samenleving, niet alleen door toedoen van de overheid en grote (advertentie)bedrijven zoals Meta en Google. Ook mensen doen daar in privé vrolijk aan me, zonder over de risico’s na te denken, bijvoorbeeld met spionagecamera’s, spionagebrillen en spionageauto’s.

Centre for BOLD Cities
In een samenwerkingsverband van universiteiten, Centre for BOLD Cities, wordt de surveillance samenleving onderzocht. Wel jammer dat een groot deel van hun site alleen in het Engels is. Dat vind ik niet erg moedig.

Surveillance in de gemeente Rotterdam
Een van hun initiatieven is de CameraSpotter-app, waarmee vrijwilligers Rotterdam onderzoeken. Op 11 augustus werd een nieuwsbrief over camerasurveillance in Rotterdam gepubliceerd. De organisatie was aanwezig bij de Rotterdamse bijeenkomst Big 010 is watching you op maandag 14 september.

De vraag is of dit soort initiatieven iets gaan opleveren. Voorlopig lijken mensen klakkeloos alle digitale risico’s te accepteren, zo blijkt uit de Big 010 aankondiging:

Rotterdam zet als stad van law & order zwaar in op cameratoezicht door de gemeente en de politie. Toch is daar amper debat over in de politiek en de maatschappij. Voor velen voelt het prettig dat er toezicht is op het openbare leven. Waar er vroeger nog hevige discussies waren voordat er een camera werd geplaatst, lijken inwoners nu passief te accepteren dat je overal gefilmd wordt.

Maar is cameratoezicht echt zo’n no-brainer? Uit onderzoek blijkt dat camera’s vooral helpen bij het gevoel van veiligheid, maar lang niet altijd misdaden voorkomen of oplossen.

Risico’s
Tijdens de Big 010 bijeenkomst waarschuwden de experts, onder meer Evelyn Austin, directeur van belangenorganisatie Bits of Freedom, Maxim Februari, schrijver, jurist en filosoof en hoogleraar digitale surveillance Marc Schuilenburg, voor de risico’s van cameratoezicht.

Het probleem is niet de camera, maar het digitale netwerk dat er achter zit, waardoor biometrische en andere gegevens bij verkeerde partijen terecht komen, zoals cybercriminelen en vijandige staten.

Geplaatst in Grondrechten, ICT, privacy, e-commerce | Tags: , , , , , , , , | Plaats een reactie

Criminelen zijn dol op transparantie | de inbraak in het ubo-register van Liechtenstein

De transparantiebeweging [1] onder leiding van Transparency International en Open State Foundation, leeft nog steeds in de illusie dat de wereld beter wordt als alles ‘transparant’ is, bijvoorbeeld ‘wie er aan de touwtjes trekt’ [2]. Het klinkt allemaal mooi maar de werkelijkheid is anders [3].

Deze organisaties promoten het register van uiteindelijk begunstigden (ubo-register), waarin overigens vanwege de brede definitie van het ubo-begrip ook veel mensen staan die geen ‘begunstigde’ zijn, vanwege het vermeende nut voor de misdaadbestrijding. Echter, criminelen staan waarschijnlijk niet in dat register. De meeste mensen die in dat register zijn opgenomen, zijn eerzame burgers. Zij lopen risico, zo is gebleken uit de recent bekend geworden inbraak in het ubo-register van Liechtenstein.

In het opinie-artikel De overheid onderschat het risico op dataroof vraagt Stefan Tax aandacht voor de schaduwkanten van het openbaar maken van ubo-gegevens. Enkele citaten:

Ironischer kan bijna niet. Een register dat witwassen en terrorismefinanciering moet bestrijden, blijkt zelf een aantrekkelijk doelwit voor criminelen. De cyberroof legt een fundamentele zwakte bloot in het denken achter het UBO-register. (…)

Het doel van het UBO-register verdient brede steun. Maar een goed doel ontslaat de overheid niet van de plicht om steeds opnieuw te bewijzen dat het gekozen middel noodzakelijk, proportioneel én effectief is.

Juist omdat het UBO-register zo diep ingrijpt in de privacy en veiligheid van burgers, moet de effectiviteit overtuigend zijn aangetoond. Dat bewijs ontbreekt nog altijd. (…)

Het register dat criminelen moest bestrijden, is zelf een goudmijn voor hen geworden.

Het is hoog tijd dat de Nederlandse en Europese overheid wakker worden, zich realiseren dat de transparantieconcepten uit de vorige eeuw achterhaald zijn.

Er zijn nu krachtige maatregelen nodig om gegevens van burgers te beschermen, ook van ubo’s, ongeacht of zij bestuurder van een stichting of aandeelhouder van een bv zijn.

 

Noten:

[1] Overigens vraag ik me af of deze organisaties wel voor de rechten van burgers opkomen. Zij tonen geen interesse voor de schaduwkanten van de door hen bepleite concepten en systemen.

[2] Lees de oproep Nederland mist EU-deadline voor toegang tot UBO-registers op de site van Open State Foundation. De verklaring is mede ondertekend door journalisten organisaties en door Transparency International Nederland, Foundation Max van der Stoel en Tax Justice NL.

[3] Dat is ook zichtbaar aan de ‘transparantie’ veroorzaakt door advertentiebedrijven als Meta en Google die op grote schaal persoonsgegevens (ook locatiegegevens) oogsten en verkopen aan de hoogste bieder, met enorme cybersecurity risico’s voor iedere burger. Daarnaast zijn er op het dark web gelijksoortige wereldwijde bevolkingsregisters met lijsten van potentiële doelwittten.

Geplaatst in Europa, Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, Grondrechten, Rechtspersonenrecht, Ubo-register | Tags: , , , , , , | Plaats een reactie

Nederlandse paper over identificatie in het kader van bescherming van minderjarigen roept vragen op | Non-paper Europese minimumleeftijd sociale media

Aanvulling 19 september 2026: mogelijk is de nonpaper achterhaald door het initiatief van de Europese Commissie voor de ‘KIDS’ Act (persbericht). Reactie van Bits of Freedom: De EU Kids Act slaat de plank mis.

Op 11 september jl. maakte het kabinet bekend dat er samen met Spanje een ‘nonpaper’ is gestuurd aan de Europese Commissie over leeftijdsverificatie.
De paper ronkt van goede bedoelingen om minderjarigen te beschermen tegen het digitale open riool (de asociale media en allerlei andere giftige omgevingen). De grondrechten worden in algemene zin aangeroepen, met onvoldoende aandacht voor het echte probleem dat gaat ontstaan, nl. de algemene identificatieplicht voor alle burgers van de EU.

Algemene identificatieplicht voor alle burgers van de EU
Passages als “Particular attention should be given to age verification methods for the purpose of implementing age restrictions.“, de mooie woorden in paragraaf 4 en andere teksten ontwijken dat het het bij leeftijdsverificatie over verificatie van de identiteit van iedere gebruiker van social media en andere online omgevingen gaat. Dit kan alleen ingevoerd als er een veilige vorm van digitale identificatie bestaat (die is er nog niet), waarbij niet meer gegevens aan het platform worden gegeven dan nodig.

Dit raakt aan de identificatiediensten die er nu al zijn en waarvan de vraag is hoe betrouwbaar ze zijn. Privacy First is in de position paper voor de rondetafel van 10 september jl. over het Europese identificatiemiddel (EDI-wallet of EUDI-wallet), in gegaan op de voorwaarden voor een veilig en integer identificatiemiddel. Het betekent onder meer toetsing van de private wallet-aanbieders op integriteit en ontbrekend tegenstrijdig belang (voor zover ik kon nagaan is er nu alleen een technische toetsing, wat betekent dat Meta en Google EUDI-wallets kunnen gaan aanbieden). Ook moet een eis zijn dat alleen integere en onafhankelijke identificatieproviders uit het woonland mogen worden gebruikt. Zo ver zijn we in NL nog lang niet.

Teksten als “Additionally, a broad range of options for age verification should be made available to users,…” zijn veel te vaag voor iets wat zo belangrijk is voor iedereen die in de EU woont.

De sociale media en andere online omgevingen zijn giftig, niet alleen voor kinderen
Verder heb ik er moeite mee dat alleen kinderen worden beschermd tegen giftige digitale omgevingen. Lees bijvoorbeeld het rapport van het Verwey-Jonker Instituut over online geweld tussen burgers, het rapport is te vinden via deze pagina van de rijksoverheid. De plaatjes uit de factsheet staan aan het einde van dit artikel. Het wordt tijd dat giftige online omgevingen worden afgesloten van het Europese internet. Wie er omheen wil met VPN e.d. moet het zelf maar weten.

Er is geen veilige apparatuur
De op dit moment beschikbare apparatuur (smartphones, tablets, computers) is niet veilig voor kinderen en voor mensen met onvoldoende digitale vaardigheden (om meerdere redenen, ook datadiefstal door advertentiebedrijven zoals Meta en Google). Het is belangrijk dat er nieuwe ‘domme’ apparaten komen, die er voor zorgen dat de functionaliteit effectief wordt beperkt tot wat nodig is voor betrokkene. (Zo is de keuze voor domme smartphones op dit moment minimaal en is de kwaliteit van niet-smartphones om te huilen, weet ik uit eigen ervaring.)
Het is onaanvaardbaar dat er gevaarlijke producten op de markt worden gebracht. Hier moet nodig iets aan gedaan worden.

Ongewenst micromanagen
Ik ben van mening dat Nederland met de paper onnodig aan het micromanagen is als het gaat om de rol van ouders en handhaving.
Het is een illusie om te denken dat de EU en/of de Nederlandse overheid in staat is om op de in de paper beschreven wijze de risico’s te beperken.

Er zijn drastische maatregelen nodig, die pijn doen.

 

Factsheet

Bij het rapport van het Verwey-Jonker Instituut hoort de factsheet De wereld van online geweld:

Geplaatst in Europa, Grondrechten, ICT, privacy, e-commerce | Tags: , , , , | Plaats een reactie

Italian AML/CFT project

The university of Catania is working on a EU-funded project that includes anti-money laundering (AML) and countering terrism financing (CFT). Though the title of the project suggests that the project is limited to the EU’s financial interests, it can be inferred from the description that the remit is much broader and also encompasses the European AML/CFT framework, under which public tasks (crime detection) are outsourced to companies (‘obliged entities’, ‘OEs’), e.g. banks.

Is is surprising that the AML/CFT system is also under review, even though it is undergoing major changes as a result of the AML Package. In the presentation it is described as follows:

Anti-Money Laundering and the Protection of EU Financial Interests: An Analysis of AML Measures at EU and National Levels (February 2026 – August 2026)

In its 3rd step 2024-IT-PIF is aimed to:

• to analyse existing anti-money laundering (AML) legislation at the EU level and its implementation in Italy, France, Spain, Germany, Poland, Romania, the Netherlands, and Ireland;
• to delve into Know Your Customer (KYC) practices;
• to analyse crucial issues such as the compliance with the ne bis in idem principle with regard to the offence of self-laundering and the challenges raised by new technologies, especially crypto-assets, about the respect of AML laws;
• to analyse the role of organised crime in the commission of PFI offences and to delve into the EU legislation against organised crime, in particular the Framework Decision 2008/841/JHA.

It is strange that regulations that are being phased out are being investigated.

The following publications on AML/CFT are expected:

Anti-Money Laundering and the Protection of EU Financial Interests: An Analysis of AML Measures at EU and National Levels
1. Analysing anti-money laundering (AML) measures and their impact on the proception of EU financial Interests
2. Self-laundering and ne bis in idem in comparative law: how to balance the need to fight fraud against the EU financial interests and the protection of ne bis in idem
3. Organised crime and PFI offences: the cooperation between supranational and national authorities in prosecuting PFI offences committed by criminal organisations
4. Technologies, especially crypto-assets, and the related new challenges in tackling money-laundering: the protection of EU financial interests in the era of new technologies

 

More information:

  • page of the 2024-IT-PIF project;
  • the presentationStrengthening the protection of EU’s financial interests via criminal law: a comprehensive study on fraud prevention, anti-corruption and anti-money laundering measures and corporate crime‘;
  • article by Amalia Orsina, ‘Strengthening the Protection of EU’s Financial Interests via Criminal Law. A comprehensive study on fraud prevention, anti-corruption and anti-money laundering measures, and corporate crime‘.
Geplaatst in English - posts in English on this blog, Europa, Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, Grondrechten, ICT, privacy, e-commerce, Strafrecht | Plaats een reactie

‘Come back when you’ve been murdered’: Why is the EU deporting Russian dissidents?

Andrew Redman wrote this article on EU-sanctions policies: ‘Come back when you’ve been murdered’: Why is the EU deporting Russian dissidents?

It shows that human rights in the EU are only theory.

Geplaatst in Bankrekening krijgen en behouden, English - posts in English on this blog, Europa, Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, Grondrechten, Sanctieregels | Tags: , | Plaats een reactie

SCP rapporteert over de ruimte voor het maatschappelijk middenveld

Het Sociaal en Cultureel Planbureau (SCP) maakte eind augustus de synthese De ruimte voor het maatschappelijk middenveld bekend, plus twee deelrapporten, het ene over de herziening van de Participatiewet en het andere over het wetsvoorstel Wet transparantie en tegengaan ondermijning door maatschappelijke organisaties (Wtmo).

In de synthese wordt gemeld wat het onderzoeksonderwerp was:

De centrale onderzoeksvraag van het project is als volgt: Welke ruimte ervaren en nemen maatschappelijke organisaties om de belangen van hun achterban te behartigen bij de overheid, en welke dynamieken van in- en uitsluiting spelen daarbij een rol? In de beantwoording ervan leggen wij de nadruk op het perspectief van betrokkenen vanuit maatschappelijke organisaties, maar nemen we ook het perspectief mee van de ambtenaren met wie zij te maken hebben.

Het SCP meldt als bevinding dat middenveld onder druk staat en dat er minder ruimte is voor een kritisch tegengeluid:

Hoewel politici en ambtenaren aangeven dat zij samenwerking met het maatschappelijk middenveld belangrijk vinden, lijken zij daarbij vooral de ondersteunende, service-verlenende rollen van maatschappelijke organisaties te bedoelen. De inbreng van kennis gaat dan met name over praktische inzichten uit de uitvoeringspraktijk. Voor de agenderende, signalerende rollen van maatschappelijke organisaties is veel minder waardering en ruimte binnen besluitvormingsprocessen.

Daarbij speelt een rol dat politici niet op hun vingers willen worden gekeken door burgerrechtenorganisaties:

Deze bevinding staat niet op zichzelf, maar sluit aan bij recente analyses over de toenemende problematisering van specifieke rollen van het maatschappelijk middenveld door politici. Onderzoekers wijzen erop dat vooral maatschappelijke organisaties die publiekelijk misstanden aankaarten via demonstraties en rechtszaken te maken krijgen met publieke verdachtmakingen

waarbij onder meer naar onverstandige moties van de Tweede Kamer wordt verwezen. In paragraaf 3.1 wordt de rol van de politiek verder besproken. Juist de politiek en het bestuur zouden zich moeten onthouden van verdachtmaking van maatschappelijke organisaties.
Over ambtenaren wordt onder meer gezegd:

Ambtenaren zijn sterk gericht op zogenoemde conventionele vormen van belangenbehartiging, namelijk vanuit geregeld contact en gestructureerd overleg via de kanalen die hiervoor werden gecreëerd door de overheid.

Ambtenaren zijn terughoudend in het ter discussie stellen van waarden en mensbeelden achter beleid en wetgeving. In het kader van de Wtmo komt de toegenomen regeldruk voor vrijwilligersorganisaties en goede doelen aan de orde. Ook wordt de negatieve houding van het bestuur ten opzichte van de nonprofit gesignaleerd:

Hoewel de Wtmo inmiddels is verworpen, geldt deze voor betrokkenen vanuit maatschappelijke organisaties wel als indicator van een bredere tendens waarin politiek en beleid de ruimte voor het maatschappelijk middenveld inperkt. Zeker als het gaat om de meer kritische, agenderende rol (…)

Zij staan in die lezing niet alleen: vanuit kennisinstituten en (inter)nationale organisaties die zich met privacyvraagstukken bezighouden, wordt expliciet gewaarschuwd voor wetgeving als de Wtmo. Deze zou volgens hen indicatief zijn voor processen van democratische erosie, democratic backsliding en shrinking civic space

Voor islamitische organisaties is de situatie veel slechter en de Wtmo wordt door hen gezien als de zoveelste poging om overheidsingrijpen in hun gemeenschappen mogelijk te maken, zo schrijft het SCP.

Er wordt gesignaleerd dat maatschappelijke organisaties met elkaar concurreren om de overheidsaandacht, waarbij soms teveel naar ervaringsdeskundigen wordt gekeken. Het SCP schrijft dat de agenderende rol belangrijk is:

Maatschappelijke organisaties vormen daarmee een tegenwicht voor de steeds verdere individualisering van problemen, door aandacht te blijven vragen voor de structurele factoren die mensen in de problemen brengen

Er zijn verschillen tussen maatschappelijke organisaties als het om de toegang tot de politiek en het bestuur gaat. Klassieke goede doelen hebben daar veel contacten. Voor nieuwe organisaties is dat veel lastiger. Voor islamitische organisaties is het speelveld ongelijk.

Het SCP bepleit maatregelen om het maatschappelijk middenveld te versterken.

Geplaatst in Fraude, witwasbestrijding, Wwft, Grondrechten, Not-for-profit | Tags: , , , | Plaats een reactie