AIVD en MIVD verbeteren waarborgen bij bulkdatasets
AIVD en MIVD verbeteren waarborgen bij verwerking van bulkdatasets
De AIVD en de MIVD scherpen hun waarborgen aan rond het gebruik van bulkdatasets. Minister Heerma van Binnenlandse Zaken en minister Yeşilgöz-Zegerius van Defensie melden dit aan de Tweede Kamer, naar aanleiding van een onderzoek van de Commissie van Toezicht op de Inlichtingen en Veiligheidsdiensten (CTIVD). De commissie concludeert dat beide diensten hun voorwaarden voor grootschalige gegevensverwerking geruime tijd niet op orde hadden.
Bulkdatasets zijn voor de inlichtingen- en veiligheidsdiensten onmisbaar gereedschap. De CTIVD erkent zelf dat deze datasets essentieel zijn om ongekende dreigingen tegen de nationale en internationale veiligheid tijdig te signaleren. Tegelijkertijd brengt de verwerking van dit soort grote hoeveelheden gegevens een aanzienlijk privacyrisico met zich mee. Precies daarom benadrukt de toezichthouder dat stevige waarborgen rond die verwerking geen overbodige luxe zijn, maar een noodzaak.
Wat ging er mis volgens de CTIVD?
De CTIVD stelt vast dat de bestaande wet op zichzelf voldoende waarborgen biedt voor de omgang met bulkdatasets. Het probleem zit niet in de wetgeving, maar in de praktijk: de uitvoering en de technische inrichting van die waarborgen schoten tekort. Zo hadden bepaalde groepen medewerkers toegang tot persoonsgegevens terwijl dat niet rechtmatig was.
Daarnaast bewaarden de diensten in meerdere gevallen grote hoeveelheden persoonsgegevens langer dan toegestaan. De verantwoordelijke ministers en beide diensten erkennen deze tekortkomingen volledig en kondigen aan dat er passende maatregelen volgen om dit recht te zetten.
Maatregelen tegen versnippering en administratieve druk
Een deel van de oorzaak ligt in de manier waarop het datalandschap is opgebouwd. De versnippering van systemen en het bijbehorende stelsel van waarborgen voor bulkdataverwerking zorgen voor forse administratieve druk bij de diensten. Hoe meer losse onderdelen en procedures, hoe groter het risico dat er ergens een menselijke fout wordt gemaakt.
Opvallend is dat de AIVD en MIVD niet hebben gewacht op de uitkomsten van het CTIVD-onderzoek om in actie te komen. Al voordat en tijdens het onderzoek liep, hebben beide diensten zelf risico’s en kwetsbaarheden in kaart gebracht en deze proactief bij de toezichthouder gemeld. Die zelfstandige signalering laat zien dat het besef van de kwetsbaarheden al langer aanwezig was binnen de organisaties.
Compliance-incidenten en genomen maatregelen
In een aantal gevallen bleven de gesignaleerde risico’s niet beperkt tot theorie: ze leidden daadwerkelijk tot compliance-incidenten. Zulke incidenten ontstaan wanneer de praktijk afwijkt van de regels die voor gegevensverwerking gelden. Naar aanleiding hiervan hebben de diensten direct concrete stappen gezet.
De genomen maatregelen richten zich onder meer op:
- Beter autorisatiebeheer, zodat toegang tot gegevens strikter wordt geregeld
- Sterker toegangsmanagement om onbevoegd gebruik te voorkomen
- Meer bewustzijn bij medewerkers over het correct volgen van procedures
Deze combinatie van technische en organisatorische ingrepen moet ervoor zorgen dat vergelijkbare incidenten sneller worden opgemerkt, aangepakt en waar mogelijk voorkomen.
Vervolgstappen: structurele verbetering nodig
Met de genomen maatregelen zijn de eerste belangrijke stappen op het bulkdatasetdossier gezet. De ministers en de diensten zijn hier duidelijk over: dit is een begin, geen eindpunt. Er is meer structurele verbetering nodig om de waarborgen rond bulkdataverwerking blijvend op orde te krijgen.
Over de precieze invulling en de voortgang van die structurele aanpak blijven AIVD en MIVD in gesprek met de CTIVD. Voor wie de ontwikkelingen binnen de Rijksoverheid op de voet wil volgen, is het de moeite waard om meer nieuws over de Rijksoverheid te blijven volgen. Werk je liever zelf mee aan vraagstukken rond veiligheid, toezicht of gegevensbescherming binnen de overheid? Dan is het interessant om vacatures binnen de publieke sector te bekijken.
Bron: dit artikel is gebaseerd op het nieuwsbericht van de Rijksoverheid van 1 juli 2026, te raadplegen via rijksoverheid.nl.
Veelgestelde vragen
Wat zijn bulkdatasets en waarom gebruikt de AIVD en MIVD deze?
Bulkdatasets zijn grote hoeveelheden gegevens die inlichtingen- en veiligheidsdiensten gebruiken om dreigingen tegen de nationale veiligheid op tijd op te sporen. De CTIVD erkent dat deze datasets essentieel zijn, maar brengen wel aanzienlijke privacyrisico’s met zich mee.
Welke tekortkomingen heeft de CTIVD geconstateerd bij de verwerking van bulkdatasets?
De CTIVD stelde vast dat bepaalde medewerkers onrechtmatig toegang hadden tot persoonsgegevens en dat diensten gegevens langer bewaarden dan wettelijk toegestaan. Het probleem lag niet in de wet zelf, maar in de praktische uitvoering en technische inrichting van de waarborgen.
Waarom hebben de AIVD en MIVD zelf risico’s gemeld voordat het CTIVD-onderzoek was afgerond?
Beide diensten hebben proactief risico’s en kwetsbaarheden in kaart gebracht en gemeld aan de toezichthouder. Dit toont aan dat het besef van de kwetsbaarheden al langer aanwezig was binnen de organisaties en dat zij zelf actie wilden ondernemen.
Welke maatregelen hebben AIVD en MIVD genomen om compliance-incidenten te voorkomen?
De diensten hebben zich gericht op beter autorisatiebeheer, sterker toegangsmanagement en meer bewustzijn bij medewerkers over procedures. Deze combinatie van technische en organisatorische ingrepen moet incidenten sneller opmerken en voorkomen.
Is het probleem met bulkdatasets nu volledig opgelost?
Nee, de genomen maatregelen zijn een begin, geen eindpunt. De ministers en diensten benadrukken dat meer structurele verbetering nodig is. AIVD en MIVD blijven hierover in gesprek met de CTIVD.