Commissiedebat · donderdag 25 juni 2026
Bescherming persoonsgegevens en grote datalekken
Ruud Verkuijlen
VVD
Dank u, voorzitter. Een hack bij Odido, een hack bij Bevolkingsonderzoek Nederland en een hack bij het Openbaar Ministerie: het zijn slechts enkele voorbeelden van het afgelopen jaar waarbij persoonsgegevens zijn buitgemaakt. Persoonsgegevens worden steeds vaker digitaal verwerkt en opgeslagen door overheden, bedrijven en maatschappelijke organisaties. Dat biedt kansen voor betere en efficiëntere dienstverlening, maar brengt ook risico's met zich mee. Wanneer persoonsgegevens onvoldoende worden beschermd of in verkeerde handen terechtkomen, kan dit leiden tot financiële schade, identiteitsfraude, privacyschendingen en een afname van het vertrouwen in digitale dienstverlening. Mijn fractiegenote Queeny Rajkowski diende eerder een motie in waarin het kabinet werd gevraagd een handelingskader voor slachtoffers van grote datalekken op te stellen. Ik dank het kabinet voor de brief hierover.
Een organisatie die slachtoffer wordt van een datalek, moet betrokkenen direct informeren en een duidelijk handelingsperspectief bieden, zo valt te lezen. Ook de financiële gevolgen, wanneer risico's niet tijdig worden beperkt, komen daarbij aan bod. Ik heb hierover nog enkele vragen. Hoe worden slachtoffers actief gewezen op hun rechten en mogelijkheden? Hoe wordt de naleving van deze verplichtingen gecontroleerd en gehandhaafd? Wie ondersteunt getroffen overheidsorganisaties? We hebben een mooie brief gehad van de staatssecretaris over Epe, maar gemeenten geven aan dat zij die ondersteuning soms missen. Herkent het kabinet dat beeld? Daarnaast hoor ik graag of het kabinet inzicht heeft in de kwaliteit van de communicatie richting slachtoffers. Wordt geëvalueerd of mensen de verstrekte informatie daadwerkelijk begrijpen en ook kunnen gebruiken?
Voorzitter. Gestolen persoonsgegevens vertegenwoordigen in het criminele circuit een aanzienlijke waarde. De opsporing van daders blijft echter lastig. Wat kan het kabinet zeggen over de effectiviteit van de opsporing van cybercriminelen die verantwoordelijk zijn voor grootschalige datadiefstal? Berichtgeving over succesvolle datalekken hebben we veel, maar succesvolle vervolging blijft relatief schaars. Getroffen organisaties gaan bovendien niet zelden over tot het betalen van geldbedragen om gegevens terug te krijgen of publicatie te voorkomen. Hoe kijkt de staatssecretaris van JenV hiertegen aan? Heeft het kabinet zicht op de omvang van deze betalingen en ziet het kabinet mogelijkheden om organisaties beter te ondersteunen, zodat zij minder afhankelijk worden van dergelijke keuzes?
Voorzitter. In het handelingskader wordt tweefactorauthenticatie genoemd als belangrijke preventieve maatregel. Tegelijkertijd worden nieuwe technologieën ontwikkeld, zoals zero-knowledgetechnologieën. Daarmee kunnen eigenschappen of verificaties worden aangetoond zonder dat de onderliggende persoonsgegevens worden prijsgegeven. Je spreidt als het ware de gegevens in meerdere databases. Dat kan bijdragen aan betere bescherming van persoonsgegevens en dataminimalisatie en daarmee de impact van datalekken beperken. Ziet de staatssecretaris mogelijkheden om dergelijke technieken binnen de overheid breder toe te passen? Worden er al pilots mee uitgevoerd? Welke belemmeringen staan een bredere invoering in de weg?
Voorzitter. De VVD heeft eerder schriftelijke vragen gesteld over de menstruatiecyclus- en zwangerschapsapps. Gebruikers delen daarin zeer gevoelige persoonsgegevens. Zijn gebruikers zich voldoende bewust van welke gegevens worden verzameld, hoe deze worden verwerkt en met wie deze worden gedeeld? Hoe beoordeelt de staatssecretaris van JenV de begrijpelijkheid van privacyverklaringen van dergelijke apps? Ziet zij mogelijkheden om de informatievoorziening te verbeteren, zodat gebruikers daadwerkelijk geïnformeerd keuzes kunnen maken? Welke verantwoordelijkheid kunnen aanbieders hierin nemen? Kan bovendien worden onderzocht of apps verplicht kunnen worden om op een eenvoudige en gestandaardiseerde manier inzichtelijk te maken wat er met die persoonsgegevens gebeurt? Hoe wordt toegezien op doorgifte van deze gevoelige gegevens naar partijen buiten Europa?
Voorzitter. De zorg is een bijzonder kwetsbare sector. Het beheer van persoons- en medische gegevens vereist maximale bescherming. Wanneer deze gegevens door een cyberaanval op straat komen te liggen of toegankelijk worden, kan dat grote gevolgen hebben voor zowel de privacy als de gezondheid van patiënten. Daarom vraag ik naar de uitvoering van de motie-Tielen/Bushoff, die verzoekt om lessen uit de financiële sector toe te passen en gesimuleerde cyberaanvallen in de zorg op te nemen in een ministeriële regeling. Wat is de huidige stand van zaken? Wanneer wordt de Kamer hierover geïnformeerd? Zijn zorginstellingen voldoende voorbereid op grootschalige cyberincidenten?
Voorzitter. Tot slot vraag ik naar de stand van zaken van de gesprekken die staatssecretaris Aerdts heeft gevoerd met de Amerikaanse ambassadeur over Meta en Microsoft. Hoe staat het daarnaast met Europese en Nederlandse alternatieven, zodat we minder afhankelijk worden van grote buitenlandse technologiebedrijven? In lijn met wat de heer Van den Berg zei: ook voor de VVD is die trans-Atlantische relatie belangrijk en kunnen we voorlopig nog niet zonder dat soort bedrijven. Welke concrete stappen zet het kabinet om de digitale autonomie te versterken?
Tot zover mijn bijdrage in eerste termijn, voorzitter. Ik dank u wel.