<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Mobiele netwerken on Arpokrat</title>
    <link>https://arpokrat.com/nl/blog/tags/mobile-networks/</link>
    <description>Recent content in Mobiele netwerken on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>nl</language><lastBuildDate>Tue, 08 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/nl/blog/tags/mobile-networks/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Sms-2FA beschermt niets meer: wat u in plaats daarvan moet gebruiken</title>
      <link>https://arpokrat.com/nl/blog/2fa-sms-vs-yubikey-hardware-keys/</link>
      <pubDate>Tue, 08 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/nl/blog/2fa-sms-vs-yubikey-hardware-keys/</guid>
      <description>&lt;p&gt;Op 9 januari 2024 kondigde het officiële X-account van de Securities and Exchange Commission, de Amerikaanse toezichthouder op de financiële markten, de goedkeuring van Bitcoin-ETF&amp;rsquo;s aan, een besluit waar de markt al maanden op wachtte. Binnen enkele minuten won Bitcoin meer dan 1.000 dollar per stuk. Daarna sprak de SEC het tegen: het account was gehackt. De koers zakte met meer dan 2.000 dollar terug.&lt;/p&gt;
&lt;p&gt;Wat de zaak leerzaam maakt is niet de omvang van de koersbeweging, maar hoe alledaags het middel was. Volgens het &lt;a href=&#34;https://www.justice.gov/opa/pr/alabama-man-sentenced-14-months-connection-securities-and-exchange-commission-x-hack-spiked&#34;&gt;persbericht van het Amerikaanse ministerie van Justitie&lt;/a&gt; printte Eric Council Jr., 26 jaar, een vals identiteitsbewijs met een draagbare kaartprinter, liep een AT&amp;amp;T-winkel binnen en overtuigde een medewerker om het bij het account horende telefoonnummer over te zetten naar een simkaart die hij beheerde. Hij ontving de resetcodes voor het wachtwoord per sms en gaf ze door aan zijn medeplichtigen. Op 16 mei 2025 werd hij veroordeeld tot 14 maanden cel.&lt;/p&gt;
&lt;p&gt;Eén precisering is nodig, die de lezing van de zaak verandert zonder de les te ondermijnen. Volgens de &lt;a href=&#34;https://www.sec.gov/secgov-x-account&#34;&gt;officiële verklaring van de SEC&lt;/a&gt; was de multifactorauthenticatie op dat account in juli 2023 uitgeschakeld, op verzoek van de medewerkers zelf. Sms diende ten tijde van de feiten dus niet als tweede factor, maar als herstelkanaal. En precies dat maakt het voorbeeld bruikbaar: tweede factor of achterdeur, het telefoonnummer blijft het punt waar de ketting bezwijkt.&lt;/p&gt;
&lt;h2 id=&#34;wat-een-tweede-factor-zou-moeten-garanderen&#34;&gt;Wat een tweede factor zou moeten garanderen&lt;/h2&gt;
&lt;p&gt;Het principe past in één zin. Een wachtwoord alleen is &lt;strong&gt;iets wat u weet&lt;/strong&gt;; daar komt &lt;strong&gt;iets wat u heeft&lt;/strong&gt; bij (een telefoon, een fysieke sleutel) of &lt;strong&gt;iets wat u bent&lt;/strong&gt; (een vingerafdruk). Wie uw wachtwoord uit een datalek steelt, beschikt daarmee nog niet over uw fysieke voorwerp.&lt;/p&gt;
&lt;p&gt;De redenering rust op een aanname die zelden wordt uitgesproken: dat de tweede factor werkelijk gebonden is aan een voorwerp in uw bezit, en dat het tonen ervan iets bewijst over de plek waar u inlogt. Sms faalt op beide punten.&lt;/p&gt;
&lt;h2 id=&#34;sms-is-geen-bezitsfactor&#34;&gt;Sms is geen bezitsfactor&lt;/h2&gt;
&lt;p&gt;Een code per sms ontvangen bewijst niet dat u een apparaat bezit, maar dat een telefoonnummer, toegekend door een provider en door diezelfde provider te wijzigen, naar een toestel verwijst. Dat is niet hetzelfde. Drie vectoren buiten dat gat uit, en ze worden niet op dezelfde manier gedicht.&lt;/p&gt;
&lt;h3 id=&#34;sim-swapping&#34;&gt;SIM-swapping&lt;/h3&gt;
&lt;p&gt;Dit is de aanval uit de SEC-zaak, en hij berust op geen enkel technisch lek. De aanvaller verzamelt persoonlijke gegevens over het doelwit, vaak al beschikbaar uit openbare datalekken, en benadert vervolgens de provider terwijl hij zich voordoet als die persoon: telefoon kwijt, graag het nummer overzetten naar een nieuwe simkaart. Is hij overtuigend, of werkt een medewerker mee, dan wisselt het nummer van hand en komen alle sms&amp;rsquo;jes bij hem binnen. Het &lt;a href=&#34;https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf&#34;&gt;IC3-jaarverslag 2024&lt;/a&gt; van de FBI telt alleen al voor dat jaar 982 meldingen van SIM-swapping en bijna 26 miljoen dollar aan opgegeven schade, en rekent daarbij alleen slachtoffers mee die aangifte deden. Geen enkele software-update dicht deze vector: hij richt zich niet op software, maar op een menselijk bedrijfsproces.&lt;/p&gt;
&lt;h3 id=&#34;onderschepping-via-ss7&#34;&gt;Onderschepping via SS7&lt;/h3&gt;
&lt;p&gt;Signaling System 7 is het protocol waarmee telefoonnetwerken wereldwijd met elkaar praten: een gesprek routeren, roaming afhandelen, een sms van de ene provider bij de andere afleveren. Het werd in 1975 ontworpen, toen de club van operators gesloten en klein was en iedereen de anderen per constructie vertrouwde. Het bevat dan ook geen enkele native authenticatie tussen netwerken: een verzoek dat er legitiem uitziet, wordt als legitiem behandeld.&lt;/p&gt;
&lt;p&gt;Dit is geen theoretische zwakte. In december 2014 demonstreerden de Duitse onderzoekers Tobias Engel en Karsten Nohl het publiekelijk op het Chaos Communication Congress: een abonnee lokaliseren en zijn sms&amp;rsquo;jes onderscheppen op basis van alleen het telefoonnummer. In 2017 werd echte uitbuiting bevestigd: de Duitse provider O2-Telefónica erkende dat klanten hun bankrekening leeggehaald hadden zien worden, nadat de aanvallers toegang hadden gekregen tot het netwerk van een buitenlandse operator en sms-doorschakeling hadden ingesteld om de bevestigingscodes van de bank te onderscheppen.&lt;/p&gt;
&lt;h3 id=&#34;realtime-phishing&#34;&gt;Realtime phishing&lt;/h3&gt;
&lt;p&gt;De derde vector is de belangrijkste, omdat hij van geen enkel telecomlek afhangt en alles overleeft wat je in de twee vorige zou repareren.&lt;/p&gt;
&lt;p&gt;Een nepsite bootst de inlogpagina van een dienst perfect na. U voert daar uw gebruikersnaam en wachtwoord in, die de nepsite meteen doorstuurt naar de echte, waarna die een sms naar uw telefoon stuurt. De sms bereikt u daadwerkelijk, en hij is echt. U typt de code in op de nepsite, die hem op zijn beurt binnen enkele seconden doorstuurt. De sessie opent, en het is de aanvaller die hem in handen heeft.&lt;/p&gt;
&lt;p&gt;Dit heet een &lt;strong&gt;adversary-in-the-middle&lt;/strong&gt;-aanval. Hij is geïndustrialiseerd: tools als Evilginx, een in 2017 opgedoken reverse proxy, of kits die per maand worden verkocht, maken hem toegankelijk zonder bijzondere kennis. Wat er trouwens wordt gestolen is niet alleen de code, maar de &lt;strong&gt;sessiecookie&lt;/strong&gt;, die het daarna mogelijk maakt ingelogd te blijven zonder nog enige authenticatie te doorlopen.&lt;/p&gt;
&lt;p&gt;Het punt is architectonisch. De per sms verzonden code bevat geen enkele informatie over de site die hem heeft opgevraagd. Hij kan echt dus niet van vals onderscheiden: hij is geldig overal waar hij wordt ingetypt.&lt;/p&gt;
&lt;h2 id=&#34;dit-is-geen-mening-meer-dit-is-een-officieel-standpunt&#34;&gt;Dit is geen mening meer, dit is een officieel standpunt&lt;/h2&gt;
&lt;p&gt;Het sterkste argument tegen sms komt niet van leveranciers van oplossingen, maar van de instellingen die de standaarden schrijven.&lt;/p&gt;
&lt;p&gt;In juli 2025 publiceerde het Amerikaanse NIST de definitieve versie van &lt;a href=&#34;https://csrc.nist.gov/pubs/sp/800/63/b/4/final&#34;&gt;SP 800-63B-4, &lt;em&gt;Digital Identity Guidelines: Authentication and Authenticator Management&lt;/em&gt;&lt;/a&gt;. De tekst schept een uitdrukkelijke categorie &lt;strong&gt;beperkte&lt;/strong&gt; authenticators, voorbehouden aan mechanismen waarvan de weerbaarheid met de evolutie van de dreigingen is afgenomen. Paragraaf 3.1.3.3 plaatst daar het gebruik van het geschakelde telefoonnetwerk onder, dus codes verstuurd per sms of via een spraakoproep: &amp;ldquo;Use of the PSTN for out-of-band verification is &lt;em&gt;restricted&lt;/em&gt; as described in this section and &lt;strong&gt;SHALL&lt;/strong&gt; satisfy the requirements of Sec. 3.2.9.&amp;rdquo; Concreet moet een dienst die er nog gebruik van maakt een niet-beperkt alternatief bieden, zijn gebruikers over het risico informeren en over een migratieplan beschikken.&lt;/p&gt;
&lt;p&gt;In december 2024 had CISA, het Amerikaanse cyberveiligheidsagentschap, zijn &lt;a href=&#34;https://www.cisa.gov/resources-tools/resources/mobile-communications-best-practice-guidance&#34;&gt;&lt;em&gt;Mobile Communications Best Practice Guidance&lt;/em&gt;&lt;/a&gt; gepubliceerd, na de spionagecampagne Salt Typhoon, waarbij aan de Chinese staat gelieerde actoren waren doorgedrongen tot meerdere Amerikaanse telecomoperators. De formulering laat geen ruimte voor interpretatie: &amp;ldquo;Do not use SMS as a second factor for authentication. SMS messages are not encrypted&amp;rdquo;, en verderop, zonder omhaal: &amp;ldquo;Only FIDO authentication is phishing-resistant.&amp;rdquo; Het document beveelt uitdrukkelijk hardwarematige FIDO-sleutels aan, met Yubico en Google Titan bij naam, en stelt dat zodra FIDO is ingeschakeld sms moet worden uitgezet, omdat het anders als exploiteerbare terugvaloptie blijft bestaan.&lt;/p&gt;
&lt;h2 id=&#34;authenticator-apps-echte-vooruitgang-een-gedeeltelijke-oplossing&#34;&gt;Authenticator-apps: echte vooruitgang, een gedeeltelijke oplossing&lt;/h2&gt;
&lt;p&gt;TOTP-apps, van &lt;em&gt;Time-based One-Time Password&lt;/em&gt;, genereren een code van zes cijfers die elke dertig seconden verandert, lokaal berekend uit een bij de activering gedeeld geheim en de actuele tijd. Er gaat niets over het telefoonnetwerk.&lt;/p&gt;
&lt;p&gt;De winst is meteen merkbaar: SIM-swapping wordt zinloos omdat het nummer niet meer meespeelt, en SS7-onderschepping ook, omdat er geen bericht wordt vervoerd. Overstappen op een authenticator-app is de moeite waard bij elk account dat niet verder kan gaan.&lt;/p&gt;
&lt;p&gt;Maar de derde vector blijft volledig overeind. Een TOTP-code die op een nepsite wordt ingetypt, gaat precies zoals een sms-code door naar de echte site. De app weet niet waar u inlogt: hij toont een getal, en dat getal is geldig bij iedereen die het binnen het venster van dertig seconden aanbiedt. CISA zegt het in dezelfde bewoordingen: authenticatorcodes zijn beter dan sms maar blijven kwetsbaar voor phishing.&lt;/p&gt;
&lt;p&gt;TOTP is een eerlijke tussenstap, geen eindbestemming.&lt;/p&gt;
&lt;h2 id=&#34;waarom-een-fido2-sleutel-de-aard-van-het-probleem-verandert&#34;&gt;Waarom een FIDO2-sleutel de aard van het probleem verandert&lt;/h2&gt;
&lt;p&gt;Een FIDO2/WebAuthn-hardwaresleutel maakt de aanval niet alleen moeilijker, hij ontneemt hem de mechanische mogelijkheid.&lt;/p&gt;
&lt;p&gt;Bij registratie bij een dienst genereert de sleutel een cryptografisch sleutelpaar dat aan die dienst is gewijd. De publieke helft gaat naar de dienst, de private helft verlaat de chip nooit en is niet exporteerbaar of leesbaar. Geen gedeeld geheim dat gekopieerd kan worden, geen code van zes cijfers om te onderscheppen.&lt;/p&gt;
&lt;p&gt;Dan volgt het beslissende mechanisme, de &lt;strong&gt;binding aan de origin&lt;/strong&gt;. Bij het inloggen geeft de browser de sleutel de echte domeinnaam van de getoonde pagina door. Die informatie zit in de ondertekende gegevens, en de browser dwingt haar af: het JavaScript van de pagina kan haar noch wijzigen noch vervalsen.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Een FIDO2-sleutel maakt phishing niet moeilijker te laten slagen. Hij maakt het resultaat van phishing onbruikbaar.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Neem de adversary-in-the-middle-aanval opnieuw, nu met een sleutel. De nepsite is perfect, het slachtoffer merkt niets en raakt de sleutel aan. De browser geeft het echte domein van de pagina door, dat van de frauduleuze site. De sleutel stelt vast dat er voor dat domein geen paar bestaat, of tekent ervoor en produceert daarmee een handtekening die de echte dienst zal weigeren. In beide gevallen krijgt de aanvaller niets bruikbaars.&lt;/p&gt;
&lt;p&gt;Daar zit het verschil in aard. Bij sms of TOTP rust de beveiliging uiteindelijk op de oplettendheid van de gebruiker, op zijn vermogen een vervalst domein in een adresbalk te herkennen, op een moment dat hij haast heeft en de pagina er normaal uitziet. Bij FIDO2 wordt die controle door een machine gedaan, stelselmatig, zonder afhankelijk te zijn van iemands aandacht. Die verschuiving van verantwoordelijkheid telt zwaarder dan de cryptografische sterkte.&lt;/p&gt;
&lt;p&gt;Het effect is meetbaar. Google maakte de sleutels begin 2017 verplicht voor zijn medewerkers en &lt;a href=&#34;https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/&#34;&gt;verklaarde in 2018 geen enkele accountcompromittering te hebben vastgesteld&lt;/a&gt; onder meer dan 85.000 mensen.&lt;/p&gt;
&lt;h2 id=&#34;de-echte-grenzen-van-hardwaresleutels&#34;&gt;De echte grenzen van hardwaresleutels&lt;/h2&gt;
&lt;p&gt;Ze als perfect voorstellen zou oneerlijk zijn, en nutteloos om de beslissingen voor te bereiden die er echt toe doen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;De kosten bestaan.&lt;/strong&gt; Reken op 25 tot 60 euro afhankelijk van het model, meer voor biometrische versies, en maal twee.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Een sleutel verliezen is het echte risico.&lt;/strong&gt; Eén sleutel op een kritiek account is een ontwerpfout. Er moeten er twee geregistreerd staan op elk belangrijk account, waarvan er één elders wordt bewaard, bij een naaste of in een kluis. De tweede is geen comfort, hij is wat de eerste zonder angst bruikbaar maakt.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;De dekking is onvolledig.&lt;/strong&gt; Veel diensten, met name banken in Europa, ondersteunen FIDO2 nog niet, vandaar de prioritering hieronder.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Een sleutel kan gestolen worden.&lt;/strong&gt; Vandaar de noodzaak een pincode op de sleutel in te stellen, of een model met vingerafdruk te kiezen: zonder dat volstaat het voorwerp alleen voor wie het opraapt.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;De terugvaloptie blijft de zwakke schakel.&lt;/strong&gt; FIDO2 inschakelen zonder sms uit te schakelen beschermt nergens tegen: een aanvaller neemt gewoon de route die openbleef. De migratie is pas klaar wanneer het oude mechanisme uit het account is verwijderd, herstelopties inbegrepen.&lt;/p&gt;
&lt;p&gt;Wat de hardware betreft: de YubiKey-reeks dekt het breedste spectrum aan protocollen, Google Titan is goedkoper en beperkt zich tot FIDO, Nitrokey en SoloKeys bieden alternatieven met open, controleerbare firmware, en Token2 maakt modellen met ingebouwd toetsenblok waarbij de pincode op de sleutel zelf wordt ingevoerd in plaats van op het toetsenbord. Er is geen verkeerde keuze onder de FIDO2-gecertificeerde sleutels: het protocol is hetzelfde en alleen de nevenfuncties verschillen.&lt;/p&gt;
&lt;h2 id=&#34;waar-te-beginnen-als-u-niet-alles-kunt-veranderen&#34;&gt;Waar te beginnen als u niet alles kunt veranderen&lt;/h2&gt;
&lt;p&gt;De volgorde van migratie is geen kwestie van voorkeur, ze volgt uit de afhankelijkheden tussen uw accounts.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Eerst de hoofdmailbox.&lt;/strong&gt; Die ontvangt de herstellinks van bijna al het andere. Een aanvaller die haar beheerst, neemt de overige accounts een voor een over, zonder er ook maar één rechtstreeks aan te vallen. Niets verdient het eerder beveiligd te worden.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;De wachtwoordmanager.&lt;/strong&gt; Die bundelt de eerste factor van al uw toegangen, dus zijn bescherming moet gelijk zijn aan die van het best beschermde account dat hij bevat. Dit is het moment om de kwaliteit van het hoofdwachtwoord te controleren, een onderwerp dat we uitwerken in ons artikel over &lt;a href=&#34;https://arpokrat.com/nl/blog/password-entropy-shannon-security/&#34;&gt;entropie en de wetenschap achter uw veiligheid&lt;/a&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Financiële accounts en cryptoplatforms.&lt;/strong&gt; Doelwitten van directe waarde, waar een compromittering binnen minuten een onomkeerbaar verlies wordt.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Sociale accounts met bereik.&lt;/strong&gt; De SEC-zaak laat zien wat het woord van een gevolgd account waard is, en de schade treft niet altijd de eigenaar.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;De rest kan wachten&lt;/strong&gt;, met een TOTP-app in plaats van sms. Een forum of een streamingdienst rechtvaardigt niet dezelfde inspanning.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Voor accounts die FIDO2 nog niet ondersteunen: overstappen op TOTP waar dat kan, en uw provider vragen om een blokkade op nummerportabiliteit, bij de meeste een gratis optie.&lt;/p&gt;
&lt;h2 id=&#34;wat-dit-zegt-over-de-aanpak-van-arpokrat&#34;&gt;Wat dit zegt over de aanpak van Arpokrat&lt;/h2&gt;
&lt;p&gt;Dit dossier beschrijft een probleem dat alleen bestaat omdat een identificator in het midden van het systeem is gezet. Het telefoonnummer is nooit bedoeld als identiteitsbewijs: het werd uit gewoonte de ruggengraat van online authenticatie, en alle drie de hierboven beschreven aanvallen buiten precies dat oneigenlijke gebruik uit.&lt;/p&gt;
&lt;p&gt;Dat is de redenering achter het ontwerp van het &lt;a href=&#34;https://arpokrat.com/nl/protocol/&#34;&gt;protocol van Arpokrat Messenger&lt;/a&gt;: geen telefoonnummer, geen e-mailadres, geen account. De gebruiker bestaat als een verzameling cryptografische sleutels die op zijn eigen apparaat blijven, en contact verloopt via uitnodigingslinks voor eenmalig gebruik. De logica is die van FIDO2, een trede hoger: wat een derde niet in handen heeft, kan hem niet worden ontfutseld, niet door social engineering tegen een provider en niet door een vordering. Deze samenhang met de Zero-Knowledge-architectuur werken we uit in ons artikel over &lt;a href=&#34;https://arpokrat.com/nl/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;nu verzamelen, later ontsleutelen&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Een hardwaresleutel die tekent zonder zijn geheim ooit prijs te geven, is overigens ook hoe een offline cryptowallet werkt, uitgewerkt in onze &lt;a href=&#34;https://arpokrat.com/nl/blog/how-to-build-a-cold-wallet/&#34;&gt;complete cold wallet-gids&lt;/a&gt;: het geheime deel in een eigen voorwerp houden en er niets anders uit laten komen dan een handtekening.&lt;/p&gt;
&lt;h2 id=&#34;conclusie&#34;&gt;Conclusie&lt;/h2&gt;
&lt;p&gt;Sms-2FA was niet slecht ontworpen. Toen het rond het begin van de jaren tien gemeengoed werd, was het een aanzienlijke stap vooruit ten opzichte van het wachtwoord alleen, en het had de enige eigenschap mee die op schaal telt: iedereen had al een telefoon.&lt;/p&gt;
&lt;p&gt;Het probleem is niet de uitvinding, maar het voortbestaan. De SS7-demonstraties dateren van 2014, de echte bancaire uitbuiting van 2017, de industrialisering van realtime phishing van het einde van dat decennium. CISA schreef in 2024 dat het niet meer gebruikt moest worden, NIST legde de beperking in 2025 vast. Ongeveer tien jaar zit er tussen het moment waarop de lekken op schaal exploiteerbaar werden en het moment waarop instellingen het opschreven. En sms blijft bij de meeste consumentendiensten de standaard tweede factor.&lt;/p&gt;
&lt;p&gt;Die kloof is de echte informatie in dit dossier. Beveiligingsmechanismen verdwijnen niet wanneer ze ophouden te werken, maar wanneer iets even eenvoudigs ze komt vervangen, en dat duurt veel langer. De vraag is dus niet of u sms zou moeten opgeven, dat is al jaren beslecht. De vraag is welke andere beschermingen die u vanzelfsprekend vindt zich al, zonder dat iemand het heeft opgeschreven, in dezelfde situatie bevinden.&lt;/p&gt;
&lt;h2 id=&#34;bronnen&#34;&gt;Bronnen&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Amerikaans ministerie van Justitie, &lt;a href=&#34;https://www.justice.gov/opa/pr/alabama-man-sentenced-14-months-connection-securities-and-exchange-commission-x-hack-spiked&#34;&gt;Alabama Man Sentenced to 14 Months in Connection with Securities and Exchange Commission X Hack that Spiked Bitcoin Prices&lt;/a&gt;, 16 mei 2025&lt;/li&gt;
&lt;li&gt;Securities and Exchange Commission, &lt;a href=&#34;https://www.sec.gov/secgov-x-account&#34;&gt;SECGov X Account&lt;/a&gt;, officiële verklaring van 22 januari 2024&lt;/li&gt;
&lt;li&gt;NIST, &lt;a href=&#34;https://csrc.nist.gov/pubs/sp/800/63/b/4/final&#34;&gt;SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management&lt;/a&gt;, definitieve versie, juli 2025&lt;/li&gt;
&lt;li&gt;CISA, &lt;a href=&#34;https://www.cisa.gov/resources-tools/resources/mobile-communications-best-practice-guidance&#34;&gt;Mobile Communications Best Practice Guidance&lt;/a&gt;, 18 december 2024&lt;/li&gt;
&lt;li&gt;FBI Internet Crime Complaint Center, &lt;a href=&#34;https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf&#34;&gt;2024 Internet Crime Report&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Threatpost, &lt;a href=&#34;https://threatpost.com/cellular-privacy-ss7-security-shattered-at-31c3/110135/&#34;&gt;Cellular Privacy, SS7 Security Shattered at 31C3&lt;/a&gt;, demonstratie van Tobias Engel en Karsten Nohl, december 2014&lt;/li&gt;
&lt;li&gt;Help Net Security, &lt;a href=&#34;https://www.helpnetsecurity.com/2017/05/04/ss7-vulnerabilities-exploited/&#34;&gt;Attackers exploited SS7 flaws to empty Germans&amp;rsquo; bank accounts&lt;/a&gt;, mei 2017&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/&#34;&gt;Google: Security Keys Neutralized Employee Phishing&lt;/a&gt;, juli 2018&lt;/li&gt;
&lt;li&gt;W3C, &lt;a href=&#34;https://www.w3.org/TR/webauthn-2/&#34;&gt;Web Authentication: An API for accessing Public Key Credentials&lt;/a&gt;, WebAuthn-specificatie&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>5G, locatiegegevens en de verkeerde focus van het recht</title>
      <link>https://arpokrat.com/nl/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/nl/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;In 2011 vroeg de politie van Detroit een mobiele operator om de zendmastgegevens van de telefoon van Timothy Carpenter. Zij kreeg 12.898 locatiepunten verspreid over 127 dagen, ongeveer honderd per dag. Zeven jaar later oordeelde het Hooggerechtshof van de Verenigde Staten dat dit verzoek een doorzoeking vormde en een bevel vereiste.&lt;/p&gt;
&lt;p&gt;Die 12.898 punten kwamen van masten van de vierde generatie, die elk een straal van meerdere kilometers bestreken. Dezelfde vraag, vandaag gericht aan een stedelijk 5G-netwerk, zou geen honderd punten per dag opleveren met een marge van enkele kilometers. Zij zou een veel groter volume opleveren, met een marge van enkele tientallen meters.&lt;/p&gt;
&lt;p&gt;De techniek is van schaal veranderd. De juridische redenering is op dezelfde plek in de keten blijven staan.&lt;/p&gt;
&lt;h2 id=&#34;een-rechtsgoed-dat-rechters-aan-beide-zijden-van-de-atlantische-oceaan-erkennen&#34;&gt;Een rechtsgoed dat rechters aan beide zijden van de Atlantische Oceaan erkennen&lt;/h2&gt;
&lt;p&gt;Er bestaat een belang dat vrijwel iedereen erkent en dat vrijwel geen enkele tekst doeltreffend beschermt: het recht om ergens te zijn zonder dat dit feit wordt vastgelegd.&lt;/p&gt;
&lt;p&gt;De Europese rechtspraak heeft het ondubbelzinnig vastgesteld. In &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt; (gevoegde zaken C-293/12 en C-594/12, 8 april 2014) en vervolgens in &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige en Watson&lt;/a&gt; (gevoegde zaken C-203/15 en C-698/15, Grote kamer, 21 december 2016) oordeelde het Hof van Justitie van de Europese Unie dat deze gegevens, in hun geheel beschouwd, zeer precieze conclusies mogelijk maken over het privéleven van personen: dagelijkse gewoonten, verblijfplaatsen, verplaatsingen, verrichte activiteiten en sociale relaties.&lt;/p&gt;
&lt;p&gt;Het Hooggerechtshof van de Verenigde Staten kwam tot een verwante conclusie in &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296 (2018). Het benadrukte een punt dat de Amerikaanse rechtsleer uitvoerig heeft becommentarieerd: het &lt;strong&gt;onontkoombare en automatische&lt;/strong&gt; karakter van die verzameling. Niemand stemt ermee in aan een zendmast te worden gekoppeld; men is het omdat men een ingeschakelde telefoon heeft.&lt;/p&gt;
&lt;p&gt;Het rechtsgoed bestaat dus, en het wordt erkend door de twee rechtscolleges die er in deze materie toe doen. Het probleem ligt elders.&lt;/p&gt;
&lt;h2 id=&#34;wat-5g-werkelijk-heeft-veranderd&#34;&gt;Wat 5G werkelijk heeft veranderd&lt;/h2&gt;
&lt;p&gt;Een veelvoorkomende verwarring bestaat erin locatie te behandelen als een gegeven dat de telefoon verzendt, net als een bericht of een foto. Dat is niet zo. Locatie is een &lt;strong&gt;fysiek gevolg van de werking van het netwerk&lt;/strong&gt;. De operator weet aan welke mast het toestel is gekoppeld omdat hij dat moet weten om een oproep te routeren. Er bestaat geen sleutel om die informatie te versleutelen, want het gaat niet om inhoud maar om een eigenschap van de verbinding zelf.&lt;/p&gt;
&lt;p&gt;Precies dat maakt 5G juridisch relevant, en niet technisch.&lt;/p&gt;
&lt;p&gt;Eerdere architecturen berustten op brede cellen. Een 4G-mast bedient doorgaans een straal van meerdere kilometers, en de louter uit de koppeling afgeleide positie werd in de stad in honderden meters uitgedrukt, op het platteland soms in tientallen kilometers. 5G berust op massale verdichting: stedelijke cellen bestrijken doorgaans enkele honderden meters, en de technische literatuur rekent met dichtheden in de orde van veertig tot vijftig basisstations per vierkante kilometer, tegenover vier of vijf in het 3G-tijdperk.&lt;/p&gt;
&lt;p&gt;Het gevolg is mechanisch. Volgens de &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;white paper van Ericsson over 5G-positiebepaling&lt;/a&gt; haalt de infrastructuur die alleen voor connectiviteit is uitgerold een nauwkeurigheid van twintig tot vijftig meter buiten en van één tot drie meter binnen, en zakt zij onder de meter in gunstige stedelijke omstandigheden. Het gaat niet om een ergens ingeschakelde locatiefunctie, maar om wat het netwerk van bouw af weet, zonder dat er een app is geïnstalleerd of een toestemming is verleend. Al deze mechanismen, en de tegenmaatregelen die echt werken, hebben wij uitgewerkt in ons artikel over &lt;a href=&#34;https://arpokrat.com/nl/blog/how-your-phone-tracks-your-location/&#34;&gt;de permanente geolocatie van de telefoon&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;De inbreuk is dus met meerdere ordes van grootte toegenomen. Het toepasselijke juridische kader blijft dat wat voor 2G en 3G is bedacht. Geen enkele normatieve aanpassing heeft die schaalverandering begeleid.&lt;/p&gt;
&lt;h2 id=&#34;het-recht-beschermt-de-toegang-niet-het-ontstaan&#34;&gt;Het recht beschermt de toegang, niet het ontstaan&lt;/h2&gt;
&lt;p&gt;Het Europese recht regelt zorgvuldig wie toegang mag krijgen tot locatiegegevens, onder welke voorwaarden en onder welk toezicht. Richtlijn 2002/58/EG legt het beginsel van vertrouwelijkheid van communicatie vast, en het Hof van Justitie oordeelde in &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt; (gevoegde zaken C-511/18, C-512/18 en C-520/18, Grote kamer, 6 oktober 2020) dat artikel 15, lid 1, van die richtlijn, gelezen in het licht van de artikelen 7, 8, 11 en 52, lid 1, van het Handvest, zich verzet tegen een &lt;strong&gt;algemene en ongedifferentieerde bewaring&lt;/strong&gt; van verkeers- en locatiegegevens bij wijze van preventie. Het Hof aanvaardde niettemin afgebakende uitzonderingen wanneer een lidstaat wordt geconfronteerd met een ernstige bedreiging van de nationale veiligheid die werkelijk en actueel of voorzienbaar blijkt, mits er doeltreffend toezicht is.&lt;/p&gt;
&lt;p&gt;Dit zijn echte waarborgen, en het zou absurd zijn ze te bagatelliseren. Maar ze grijpen allemaal achteraf in. Ze veronderstellen dat het gegeven bestaat en wordt bewaard, en regelen vervolgens de voorwaarden voor het gebruik ervan.&lt;/p&gt;
&lt;p&gt;Als locatie echter een onvermijdelijk bijproduct van de netwerkwerking is, dan is het relevante aangrijpingspunt niet de vertrouwelijkheid. Het is de &lt;strong&gt;persistentie&lt;/strong&gt;.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Een momentane positie, nodig om een communicatie te routeren en meteen daarna gewist, is geen surveillance-instrument. Een maandenlang bewaarde positiegeschiedenis is dat wel, ongeacht de toegangswaarborgen eromheen.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Het verschil tussen beide is niet juridisch maar architecturaal. En de Europese agenda maakt de kwestie dringend in plaats van theoretisch. De Commissie heeft het &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;voorstel voor een ePrivacyverordening ingetrokken&lt;/a&gt; in 2025, bij gebrek aan overeenstemming tussen de medewetgevers. Zij werkt sindsdien aan een afzonderlijk instrument over dataretentie voor strafrechtelijke doeleinden, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;aangekondigd voor 2026&lt;/a&gt; en bedoeld om nationale regimes te harmoniseren die uiteen zijn gaan lopen sinds de nietigverklaring van de richtlijn van 2006. Met andere woorden: de tekst die voor een decennium het regime van locatiemetadata zal vastleggen, wordt op dit moment geschreven, op basis van een redenering die is bedacht in het tijdperk van kilometergrote cellen.&lt;/p&gt;
&lt;h2 id=&#34;het-precedent-dat-5g-zelf-heeft-geschapen&#34;&gt;Het precedent dat 5G zelf heeft geschapen&lt;/h2&gt;
&lt;p&gt;Het interessantste aan het dossier is dat het juiste antwoord al in de technische norm staat, maar op een ander voorwerp is toegepast.&lt;/p&gt;
&lt;p&gt;Tot en met 4G reisde de permanente abonnee-identificatie, de &lt;strong&gt;IMSI&lt;/strong&gt;, onversleuteld over de radio-interface bij het aanmelden. Dat maakte de &lt;strong&gt;IMSI-catchers&lt;/strong&gt; mogelijk, die valse basisstations die volgens de &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;referentiebeschrijving van de Electronic Frontier Foundation&lt;/a&gt; sterker uitzenden dan legitieme masten om toestellen aan te trekken en hun identificatie op te vangen.&lt;/p&gt;
&lt;p&gt;Sinds Release 15 van de 3GPP-specificaties, gepubliceerd in 2019, biedt 5G een elegant antwoord. De permanente identificatie, nu &lt;strong&gt;SUPI&lt;/strong&gt; genoemd, kan op de radio-interface worden vervangen door de &lt;strong&gt;SUCI&lt;/strong&gt;, een verhulde identificatie die wordt verkregen door het abonnee-specifieke deel te versleutelen met elliptische-krommecryptografie, met de publieke sleutel van de thuisoperator. Alleen het thuisnetwerk, dat de bijbehorende privésleutel bezit, kan haar ontsleutelen. Het resultaat is bij elke berekening uniek, wat correlatie van de ene sessie naar de andere verhindert.&lt;/p&gt;
&lt;p&gt;De gekozen logica verdient onderstreping, want zij is precies die welke de wetgever zou moeten leiden: men versleutelt niet de positie, wat technisch onmogelijk zou zijn, men versleutelt de identiteit. Een positie zonder toewijsbare identiteit heeft zeer beperkte waarde voor geïndividualiseerde surveillance.&lt;/p&gt;
&lt;h3 id=&#34;de-zwakke-plek-een-facultatieve-bescherming&#34;&gt;De zwakke plek: een facultatieve bescherming&lt;/h3&gt;
&lt;p&gt;Er is echter een aanzienlijk voorbehoud, en dat is naar ons oordeel het meest concrete aangrijpingspunt van het hele dossier.&lt;/p&gt;
&lt;p&gt;De &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;white paper NIST CSWP 36A&lt;/a&gt;, in maart 2026 gepubliceerd door het National Institute of Standards and Technology, zegt het onomwonden. Toestellen en netwerkfuncties die aan Release 15 of later voldoen, moeten de SUCI &lt;strong&gt;ondersteunen&lt;/strong&gt;, maar de activering ervan blijft &lt;strong&gt;facultatief voor de operator&lt;/strong&gt;. Er moeten drie voorwaarden samenvallen: de apparatuurleverancier moet het ondersteunen, de operator moet het op zijn netwerk inschakelen, en de simkaart moet de voor de berekening benodigde elementen bevatten.&lt;/p&gt;
&lt;p&gt;Daar komt een configuratieval bij. De norm voorziet in een &lt;strong&gt;nul-beschermingsschema&lt;/strong&gt;, waarbij het SUCI-formaat formeel wordt gebruikt maar zonder werkelijke versleuteling, zodat de identificatie onversleuteld reist. NIST schrijft dat de operator zijn netwerk met een niet-nul beschermingsschema moet configureren, en herinnert eraan dat een rapport van CSRIC, het adviesorgaan van de Federal Communications Commission, al in 2021 aanbeval het nulschema uitsluitend voor te behouden aan noodoproepen vanaf een toestel dat het netwerk niet kent.&lt;/p&gt;
&lt;p&gt;De formulering verdient het om zo te blijven staan. De best beschikbare bescherming tegen het volgen van mobiele toestellen bestaat sinds 2019 in de technische norm. Zij berust op een configuratiekeuze die aan het oordeel van de operator is overgelaten. Een Amerikaanse federale instantie acht het in 2026 zinvol een document te publiceren om eraan te herinneren dat men haar zou moeten inschakelen. En geen enkel Europees rechtsinstrument schrijft haar voor.&lt;/p&gt;
&lt;p&gt;Daaraan moet worden toegevoegd dat de SUCI het onderwerp niet afsluit. Het werk dat is gepresenteerd onder de titel &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; documenteert koppelingsaanvallen waarmee sessies ondanks de versleuteling opnieuw kunnen worden gecorreleerd, en de bescherming valt volledig weg als de aanvaller het toestel dwingt terug te vallen op een oudere generatie. Een wettelijke verplichting zou dus niet alles oplossen. Zij zou niettemin een kloof wegnemen waarvoor geen verdedigbare rechtvaardiging bestaat: die tussen wat de norm toelaat en wat commerciële netwerken doen.&lt;/p&gt;
&lt;h2 id=&#34;drie-samenhangende-ingrepen&#34;&gt;Drie samenhangende ingrepen&lt;/h2&gt;
&lt;p&gt;Wie de gedachte serieus neemt dat locatie door ontwerp moet worden geminimaliseerd in plaats van achteraf beschermd, komt logischerwijs op drie maatregelen uit.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;De effectieve verhulling van de identificatie verplicht stellen.&lt;/strong&gt; De activering van de SUCI opleggen en nul-beschermingsschema&amp;rsquo;s op commerciële netwerken verbieden, afgezien van het restgeval van noodoproepen. Het gaat er niet om een nieuwe technologie voor te schrijven of een uitrol te financieren, maar om de activering te eisen van een functie die zeven jaar geleden is gestandaardiseerd en al in de apparatuur aanwezig is.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Bewaring als uitzondering behandelen, niet als standaard.&lt;/strong&gt; De positie die nodig is om een communicatie te routeren zou moeten worden gewist zodra die functie is vervuld. Het opbouwen van een geschiedenis zou een specifieke rechtvaardiging moeten vergen. Dat is het verschil tussen een netwerk dat weet waar u bent en een netwerk dat zich herinnert waar u bent geweest.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Het beheer van de sleutel tot het relevante aanknopingspunt maken.&lt;/strong&gt; De locatie van servers in de Unie betekent weinig als de sleutels waarmee de gegevens leesbaar worden elders liggen. Het juridisch doorslaggevende criterium zou de daadwerkelijke zeggenschap over de ontsleutelingsmiddelen moeten zijn, een vraag die wij uitvoerig hebben onderzocht bij het &lt;a href=&#34;https://arpokrat.com/nl/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;conflict tussen de Data Act en de CLOUD Act&lt;/a&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;de-invalshoek-die-arpokrat-volgt&#34;&gt;De invalshoek die Arpokrat volgt&lt;/h2&gt;
&lt;p&gt;Deze redenering is niet eigen aan het telecommunicatierecht. Zij is degene die wij op onze eigen architectuurkeuzes toepassen, en zij past in één zin: wat niet is voortgebracht, hoeft niet te worden beschermd.&lt;/p&gt;
&lt;p&gt;Daarom verwijdert &lt;a href=&#34;https://arpokrat.com/nl/os/&#34;&gt;ArpokratOS&lt;/a&gt; gps, bluetooth en NFC op kernelniveau in plaats van ze in een menu uit te schakelen. Een schakelaar is een beleidsregel: hij kan worden omzeild door een bevoorrechte component, opnieuw ingeschakeld door een update, genegeerd door een gecompromitteerd systeem. Het codepad verwijderen laat de vraag vervallen. Het is de vertaling, op de schaal van een apparaat, van dezelfde verschuiving die wij op de schaal van het recht bepleiten: ingrijpen bij het ontstaan in plaats van bij de toegang.&lt;/p&gt;
&lt;p&gt;Er moet meteen bij worden gezegd wat dit niet doet. Geen enkel besturingssysteem onttrekt een toestel aan de geometrie van het netwerk. Zolang een simkaart actief is, kent de operator de cel waaraan het toestel is gekoppeld, en al het verkeer via Tor routeren verandert daar niets aan, want dat beschermt inhoud en bestemming, niet de radiolaag. Juist daarom is het onderwerp juridisch. Er bestaat een categorie risico&amp;rsquo;s die geen enkele individuele configuratie verkleint, en waarvoor de enige beschikbare variabele de regel is die voor de operator geldt.&lt;/p&gt;
&lt;p&gt;Dezelfde zorg bepaalt de rest van ons werk. Een gegeven dat niet bestaat, kan niet worden gevorderd, doorverkocht, geëxfiltreerd of over tien jaar ontsleuteld door een machine waarover vandaag niemand beschikt, een kwestie die wij hebben behandeld vanuit de invalshoek van &lt;a href=&#34;https://arpokrat.com/nl/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;nu geoogste en later gekraakte versleuteling&lt;/a&gt;.&lt;/p&gt;
&lt;h2 id=&#34;conclusie&#34;&gt;Conclusie&lt;/h2&gt;
&lt;p&gt;Het publieke debat over mobiele surveillance richt zich vrijwel uitsluitend op toegang: wie de gegevens mag raadplegen, op welke grondslag, met welke machtiging. Dat debat is legitiem, en de uitspraken die het Hof van Justitie sinds 2014 heeft gedaan, hebben tastbare gevolgen gehad. Maar het komt te laat in de keten.&lt;/p&gt;
&lt;p&gt;De voorafgaande en beslissender vraag is of de geschiedenis moet bestaan. Een bestand dat vandaag om een legitieme reden wordt aangelegd, blijft morgen beschikbaar voor een andere, en de waarborgen eromheen hangen af van latere politieke besluiten die op het moment van verzameling niemand in de hand heeft. Het is een weddenschap op de stabiliteit van instellingen, aangegaan voor een duur die niemand vaststelt.&lt;/p&gt;
&lt;p&gt;5G heeft de resolutie van deze informatie vermenigvuldigd zonder dat er enige normatieve aanpassing plaatsvond. Het heeft tegelijk, via het SUCI-mechanisme, aangetoond dat de begaanbare weg erin bestaat positie van identiteit los te koppelen in plaats van te proberen een fysieke eigenschap van het netwerk te versleutelen. De technische norm leverde het antwoord zeven jaar voordat het recht de vraag stelde.&lt;/p&gt;
&lt;p&gt;De Europese tekst over dataretentie wordt nu geschreven. Hij zal over metadata gaan, dus over locatie, dus over wat 5G voortaan produceert met een fijnheid die zijn opstellers niet hebben gekend. Of hij zich zal beperken tot het regelen van de toegang tot een als vanzelfsprekend beschouwde geschiedenis, dan wel of hij de noodzaak van die geschiedenis durft te bevragen, is waarschijnlijk de belangrijkste privacyvraag van de komende jaren in Europa. En het is een vraag die de technische sector, voor één keer, al in de goede richting heeft beslecht.&lt;/p&gt;
&lt;h2 id=&#34;bronnen&#34;&gt;Bronnen&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Hof van Justitie van de Europese Unie, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;, gevoegde zaken C-293/12 en C-594/12, 8 april 2014&lt;/li&gt;
&lt;li&gt;Hof van Justitie van de Europese Unie, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige en Watson&lt;/a&gt;, gevoegde zaken C-203/15 en C-698/15, Grote kamer, 21 december 2016&lt;/li&gt;
&lt;li&gt;Hof van Justitie van de Europese Unie, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net e.a.&lt;/a&gt;, gevoegde zaken C-511/18, C-512/18 en C-520/18, Grote kamer, 6 oktober 2020&lt;/li&gt;
&lt;li&gt;Supreme Court of the United States, &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296, 2018&lt;/li&gt;
&lt;li&gt;National Institute of Standards and Technology, &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;, NIST CSWP 36A, maart 2026&lt;/li&gt;
&lt;li&gt;Ericsson, &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta e.a., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights, &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Permanente locatiebepaling: hoe uw telefoon u volgt, ook als u denkt dat u dat hebt verhinderd</title>
      <link>https://arpokrat.com/nl/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/nl/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;In 2024 bevroegen twee onderzoekers van de University of Maryland herhaaldelijk de wifi-locatiedienst van Apple, zonder bijzondere rechten en zonder gespecialiseerde apparatuur, en reconstrueerden zij in één jaar de precieze positie van meer dan twee miljard wifi-toegangspunten wereldwijd. Hun artikel &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt; laat zien wat die kaart mogelijk maakt: materieel volgen dat Oekraïne binnenkomt en weer verlaat, de verplaatsing van de bevolking na de branden op Maui observeren, iemand opsporen via zijn internetmodem thuis.&lt;/p&gt;
&lt;p&gt;Bij geen van die apparaten stond gps aan. De positie kwam ergens anders vandaan.&lt;/p&gt;
&lt;p&gt;Dit is de meest verbreide blinde vlek op het gebied van mobiele privacy: de overtuiging dat er een locatieschakelaar bestaat en dat de telefoon, zodra die uitstaat, niet meer weet waar hij is. Die overtuiging is op zeven verschillende niveaus onjuist.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Locatie is geen functie die uw telefoon inschakelt. Het is een eigenschap van wat hij is.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;gps-de-minst-problematische-vector&#34;&gt;Gps, de minst problematische vector&lt;/h2&gt;
&lt;p&gt;Het enige mechanisme dat iedereen kan benoemen, is ook het mechanisme waarover u zich het minst zorgen zou moeten maken.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;GNSS&lt;/strong&gt;, de verzamelterm voor het Amerikaanse gps, Galileo, GLONASS en BeiDou, werkt door te luisteren. De satellieten zenden continu signalen met een tijdstempel uit, de ontvanger vangt er meerdere op en berekent zijn positie uit de verschillen in looptijd. Gebruikelijke nauwkeurigheid in de open lucht: drie tot vijf meter, in de stad vaak enkele tientallen meters, waar gevels de signalen weerkaatsen.&lt;/p&gt;
&lt;p&gt;Doorslaggevend is dat deze berekening &lt;strong&gt;passief&lt;/strong&gt; is. De telefoon zendt niets naar de satellieten, geen enkele satellietexploitant weet dat u bestaat. Als GNSS het enige was dat meespeelde, zou gps uitzetten volstaan.&lt;/p&gt;
&lt;p&gt;Er is echter een nuance. Om de eerste positiebepaling te versnellen gebruiken telefoons &lt;strong&gt;A-GPS&lt;/strong&gt;: ze halen de satellietbaangegevens op bij een server, via het &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt;-protocol. Om de juiste gegevens te krijgen, stuurt de telefoon die server het identificatienummer van de netwerkcel waarop hij is ingelogd. Zuivere GNSS verraadt u niet, maar de versneller die eraan is vastgeplakt wel.&lt;/p&gt;
&lt;h2 id=&#34;het-mobiele-netwerk-wat-de-provider-per-definitie-weet&#34;&gt;Het mobiele netwerk: wat de provider per definitie weet&lt;/h2&gt;
&lt;p&gt;Wil een oproep u kunnen bereiken, dan moet het netwerk weten in welk gebied u zich bevindt. Dat is geen optie die u kunt inschakelen, het is de bestaansvoorwaarde van de dienst. Uw telefoon meldt zich permanent bij de dichtstbijzijnde mast, en die registratie laat een spoor na bij de provider. Geen geïnstalleerde app, geen verleende toestemming: een actieve simkaart volstaat.&lt;/p&gt;
&lt;p&gt;De nauwkeurigheid hangt af van de methode:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Cell-ID alleen&lt;/strong&gt;: van 200 meter in dichtbebouwd stedelijk gebied tot meer dan 30 kilometer op het platteland, waar één mast een zeer grote straal bestrijkt.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Verrijkte Cell ID&lt;/strong&gt;, die de mastsector toevoegt (de meeste locaties zijn verdeeld in drie sectoren van 120 graden) plus de signaalsterkte: van 100 meter tot enkele kilometers.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Timing advance&lt;/strong&gt;, dat de heen-en-weertijd tussen telefoon en mast meet: in de orde van 550 meter bij GSM, rond 78 meter bij LTE.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Multilateratie&lt;/strong&gt; over drie masten of meer: 50 tot 300 meter bij stedelijk LTE.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;5G&lt;/strong&gt; verandert de schaal om twee cumulatieve redenen. Eerst de dichtheid: 5G-cellen bestrijken veel kleinere stralen, waardoor het enkele inloggen al fijnmazige informatie is. Dan de normalisatie: sinds Release 16 bevat 3GPP native positioneringssignalen. De commerciële doelstellingen mikken op minder dan 3 meter binnenshuis en minder dan 10 meter buiten voor 80 % van de toestellen, en &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; gaat voor bepaalde industriële toepassingen tot op de centimeter.&lt;/p&gt;
&lt;p&gt;De infrastructuur die u verbindt, wordt daarmee een positioneringssysteem van een kwaliteit vergelijkbaar met gps, zonder dat u iets hebt ingeschakeld. Die gegevens worden bewaard volgens nationale regels en zijn voor autoriteiten toegankelijk via uiteenlopende procedures. Het is hetzelfde grondprobleem als bij &lt;a href=&#34;https://arpokrat.com/nl/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;het recht dat van toepassing is op gehoste gegevens&lt;/a&gt;: technische bescherming en juridische bescherming vallen niet samen.&lt;/p&gt;
&lt;h2 id=&#34;wifi-een-wereldkaart-van-hardware-adressen&#34;&gt;Wifi: een wereldkaart van hardware-adressen&lt;/h2&gt;
&lt;p&gt;Elk wifi-toegangspunt zendt permanent een uniek hardware-identificatienummer uit, het &lt;strong&gt;BSSID&lt;/strong&gt;. Die identificatienummers liggen vast en zijn geografisch stabiel: een thuismodem blijft jarenlang op dezelfde plek staan.&lt;/p&gt;
&lt;p&gt;Apple, Google en enkele gespecialiseerde partijen onderhouden databases die elk BSSID aan coördinaten koppelen, opgebouwd door de telefoons van hun eigen gebruikers, die de lijst van zichtbare toegangspunten doorgeven samen met een GNSS-positie. Daarna wordt de bewerking omgekeerd: een telefoon die vier bekende toegangspunten ziet, heeft geen enkele satelliet meer nodig. In dichtbevolkt stedelijk gebied haalt de nauwkeurigheid doorgaans enkele tientallen meters, en binnenshuis komt ze daaronder.&lt;/p&gt;
&lt;p&gt;Twee eigenschappen maken dit mechanisme moeilijk te neutraliseren. Ten eerste scant de telefoon &lt;strong&gt;ook wanneer wifi uit lijkt te staan&lt;/strong&gt;: sinds Android 4.3 houdt het systeem een periodieke scan aan die de locatiebepaling moet verbeteren, los van de schakelaar in het snelmenu. Dat gedrag hangt af van een aparte instelling, diep weggestopt in de locatiediensten, die vrijwel geen enkele gebruiker ooit heeft geopend.&lt;/p&gt;
&lt;p&gt;Ten tweede is de database van buitenaf te bevragen. Dat is het gat dat Rye en Levin hebben uitgebuit: de positioneringsinterfaces geven niet alleen de gevraagde positie terug, maar ook die van naburige toegangspunten, waardoor de kaart geoogst kan worden zonder ooit fysiek in de buurt van die plekken te komen.&lt;/p&gt;
&lt;h2 id=&#34;bluetooth-en-ble-gelokaliseerd-door-de-telefoons-van-anderen&#34;&gt;Bluetooth en BLE: gelokaliseerd door de telefoons van anderen&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth Low Energy&lt;/strong&gt; voegt een nabijheidslaag toe, met een bereik van enkele meters tot enkele tientallen meters, en dus een veel fijnere korrel dan het mobiele netwerk. Er bestaan twee toepassingen naast elkaar. &lt;strong&gt;Commerciële beacons&lt;/strong&gt;, geplaatst in winkels, luchthavens of winkelcentra, zenden een identificatienummer uit dat apps op de telefoon herkennen, waardoor duidelijk wordt voor welk schap u bent blijven staan en hoe lang. En &lt;strong&gt;collaboratieve locatienetwerken&lt;/strong&gt;, waarvan Apples Find My het model is, sindsdien overgenomen door Google en Samsung.&lt;/p&gt;
&lt;p&gt;Dat tweede mechanisme keert een impliciete aanname om. De toonaangevende analyse &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;, gepubliceerd in de proceedings van PETS 2021 door onderzoekers van de Technische Universiteit Darmstadt, heeft Apples protocol via reverse engineering gereconstrueerd. Een apparaat zonder verbinding zendt een BLE-signaal uit, een willekeurig Apple-apparaat in de buurt vangt dat op, voegt zijn eigen positie toe en stuurt die versleuteld naar Apples servers, buiten medeweten van zowel de eigenaar ervan als de eigenaar van het gelokaliseerde apparaat.&lt;/p&gt;
&lt;p&gt;Het gevolg is structureel: een apparaat zonder simkaart, zonder wifi, zonder enige netwerkverbinding blijft lokaliseerbaar, mits een onbekende met een telefoon op zak langsloopt. Uw isolement hangt niet langer af van uw instellingen, maar van die van voorbijgangers.&lt;/p&gt;
&lt;h2 id=&#34;de-traagheidssensoren-lokaliseren-zonder-locatietoestemming&#34;&gt;De traagheidssensoren: lokaliseren zonder locatietoestemming&lt;/h2&gt;
&lt;p&gt;Een telefoon bevat een versnellingsmeter, een gyroscoop, een magnetometer en vaak een barometer. Die sensoren vallen onder een andere toestemmingscategorie dan locatie: een app kan ze uitlezen zonder ooit te hebben gevraagd waar u bent.&lt;/p&gt;
&lt;p&gt;Onderzoekers van Princeton hebben dat aangetoond met &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt;. Hun app vertrekt van het IP-adres en de tijdzone voor een grove positie en leest vervolgens de sensoren uit: de versnellingsmeter geeft het optrek- en remprofiel, de gyroscoop de opeenvolging van bochten, de magnetometer de koers, de barometer de hoogteverschillen. Een neuraal netwerk bepaalt de vervoerswijze, te voet, auto, trein of vliegtuig, en het traject wordt teruggelegd op openbare kaart-, hoogte- en weergegevens. Resultaat: een traject met een nauwkeurigheid vergelijkbaar met gps, zonder locatietoestemming. De methode heeft grenzen, die de auteurs documenteren, want ze faalt in gebieden zonder wegen en verslechtert bij uniforme rasterplattegronden, waar veel routes dezelfde signatuur opleveren. Ze blijft het bewijs dat een geweigerde toestemming geen gesloten deur is.&lt;/p&gt;
&lt;p&gt;De barometer levert bovendien de dimensie waar GNSS slecht mee omgaat: de verticale. De Amerikaanse eisen voor noodoproepen schrijven een verdiepingsnauwkeurigheid van plus of min 3 meter voor bij 80 % van de oproepen binnenshuis. Weten op welke verdieping iemand zich bevindt, is van een andere orde dan weten in welk huizenblok.&lt;/p&gt;
&lt;h2 id=&#34;de-datamarkt-de-banaalste-vector&#34;&gt;De datamarkt: de banaalste vector&lt;/h2&gt;
&lt;p&gt;De voorgaande mechanismen beschrijven hoe een positie wordt berekend. Rest de vraag waar die naartoe gaat, en daar speelt zich het leeuwendeel van het dagelijkse risico af.&lt;/p&gt;
&lt;p&gt;Duizenden apps bevatten &lt;strong&gt;reclame-SDK&amp;rsquo;s&lt;/strong&gt;, softwarebouwstenen van derden die een ontwikkelaar toevoegt om zijn werk te gelde te maken of zijn bereik te meten. Die bouwstenen erven de rechten van de gastheerapp: een weerapp die uw positie legitiem nodig heeft, geeft die door aan partijen van wie u de naam nooit hebt gelezen. Daar komen de &lt;strong&gt;advertentieveilingstromen&lt;/strong&gt; bij, waarin uw geschatte positie bij elke bannervertoning naar tientallen potentiële kopers wordt gestuurd, ook naar wie niets koopt en zich beperkt tot meeluisteren.&lt;/p&gt;
&lt;p&gt;Deze grondstof voedt een hele industrie. De Electronic Frontier Foundation documenteerde de zaak &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt;, dat miljarden datapunten over meer dan 250 miljoen apparaten claimde en die verkocht aan lokale Amerikaanse politiekorpsen. Brian Krebs beschreef &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;, een product waarmee u een veelhoek op een kaart tekent en de geschiedenis ziet van de apparaten die dat gebied binnenkwamen en verlieten.&lt;/p&gt;
&lt;p&gt;Deze vector vergt geen technisch huzarenstukje, alleen iemand die bereid is te betalen. De prijs is bescheiden.&lt;/p&gt;
&lt;h2 id=&#34;imsi-catchers-de-actieve-lokalisatie&#34;&gt;IMSI-catchers: de actieve lokalisatie&lt;/h2&gt;
&lt;p&gt;De tot dusver besproken mechanismen buiten een normale werking uit. Daarnaast bestaat actieve lokalisatie, uitgevoerd door een derde die op het netwerk ingrijpt.&lt;/p&gt;
&lt;p&gt;Een &lt;strong&gt;IMSI-catcher&lt;/strong&gt;, of celsimulator, is apparatuur die zich voordoet als een legitieme mast. Telefoons binnen bereik loggen erop in en onthullen daarbij hun abonnee-identificatie en hun aanwezigheid binnen een beperkte straal.&lt;/p&gt;
&lt;p&gt;5G zou die deur sluiten door de permanente identificatie in leesbare vorm te vervangen door een versleutelde, de SUCI. De sluiting is gedeeltelijk. Het werk dat is gepresenteerd onder de titel &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; documenteert koppelingsaanvallen waarmee sessies ondanks de versleuteling opnieuw te correleren zijn. Belangrijker nog: de bescherming valt volledig weg als de aanvaller het toestel dwingt terug te vallen op een eerdere generatie, met name 2G, waarvan de authenticatie eenzijdig is. Een 5G-telefoon blijft kwetsbaar voor een aanval die is ontworpen voor een netwerk uit de jaren negentig, omdat hij nog altijd bereid is daarheen af te dalen.&lt;/p&gt;
&lt;h2 id=&#34;de-tegenmaatregelen-en-hun-werkelijke-effect&#34;&gt;De tegenmaatregelen en hun werkelijke effect&lt;/h2&gt;
&lt;p&gt;Elke maatregel hieronder doet iets. Geen enkele doet alles, en het gat tussen wat ze doen en wat men hun toeschrijft, leidt tot de verkeerde beslissingen.&lt;/p&gt;
&lt;h3 id=&#34;de-vliegtuigmodus&#34;&gt;De vliegtuigmodus&lt;/h3&gt;
&lt;p&gt;De vliegtuigmodus schakelt het zenden van de mobiele modem, wifi en bluetooth uit. Dat is reëel, en het is het beste resultaat voor zo weinig moeite.&lt;/p&gt;
&lt;p&gt;Wat hij niet doet: hij stopt de traagheidssensoren niet, hij wist de al opgeslagen posities niet, die bij het opnieuw verbinden alsnog vertrekken, en op de meeste toestellen laat hij toe wifi of bluetooth afzonderlijk weer aan te zetten zonder hem te verlaten. Het is ten slotte een softwaretoestand, geen stroomonderbreking: de betrouwbaarheid hangt af van de integriteit van het systeem dat hem toepast.&lt;/p&gt;
&lt;p&gt;Een onderschat detail: het loskoppelen en opnieuw aanmelden bij het netwerk zijn zelf gebeurtenissen met een tijdstempel aan de kant van de provider. Een telefoon die om 21 uur in de ene cel verdwijnt en om 23 uur in een andere weer opduikt, heeft informatie geproduceerd, geen stilte.&lt;/p&gt;
&lt;h3 id=&#34;de-randomisatie-van-het-mac-adres&#34;&gt;De randomisatie van het MAC-adres&lt;/h3&gt;
&lt;p&gt;Mobiele systemen zenden tegenwoordig willekeurige MAC-adressen uit tijdens het scannen, om te voorkomen dat men van plaats naar plaats gevolgd wordt. De bedoeling is goed, het resultaat onvolledig. Het toonaangevende werk, waaronder &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt;, laat zien dat de inhoud van de zoekframes vaak volstaat om het apparaat opnieuw te identificeren: het aantal informatie-elementen, hun waarden en hun volgorde vormen een vingerafdruk. Daar komen de volgnummers bij, die oplopend en dus aaneen te rijgen zijn, en de tijdsignatuur die eigen is aan elk model. Sommige studies melden dat de helft van de apparaten minstens twintig minuten correct te volgen is.&lt;/p&gt;
&lt;p&gt;Ten slotte een conceptuele grens: de randomisatie betreft alleen de zoekfase. Zodra u verbinding maakt met een netwerk, is het gebruikte adres per ontwerp stabiel voor dat netwerk, opdat de verbinding werkt. Het café waar u elke ochtend komt, herkent u.&lt;/p&gt;
&lt;h3 id=&#34;de-scans-echt-uitzetten&#34;&gt;De scans echt uitzetten&lt;/h3&gt;
&lt;p&gt;Dit is de meest lonende en de meest genegeerde instelling. Op Android zijn wifi-scannen en bluetooth-scannen twee aparte opties, ondergebracht bij de locatiediensten, los van de schakelaars in het snelmenu. Zolang ze aanstaan, volstaat het niet wifi via het paneel uit te zetten: het scannen gaat door.&lt;/p&gt;
&lt;p&gt;Ze uitschakelen verwijdert een volledige verzamellaag, zonder andere kosten dan een iets tragere eerste positiebepaling. Voor de meeste lezers is dat de beste verhouding tussen geleverde inspanning en behaald resultaat.&lt;/p&gt;
&lt;h3 id=&#34;de-app-toestemmingen&#34;&gt;De app-toestemmingen&lt;/h3&gt;
&lt;p&gt;Locatietoestemming intrekken bij apps die haar aantoonbaar niet nodig hebben, blijft nuttig, en recente systemen bieden drie gradaties: eenmalige toestemming, toestemming beperkt tot actief gebruik, en &lt;strong&gt;geschatte locatie&lt;/strong&gt;, die slechts een gebied in de orde van een kilometer doorgeeft.&lt;/p&gt;
&lt;p&gt;Dat beschermt echter niet tegen SDK&amp;rsquo;s die draaien binnen een app met een legitieme reden om uw positie op te vragen, noch tegen de traagheidssensoren, noch tegen de netwerklagen, die via geen enkele toestemming lopen.&lt;/p&gt;
&lt;h3 id=&#34;waartegen-een-vpn-niet-beschermt&#34;&gt;Waartegen een VPN niet beschermt&lt;/h3&gt;
&lt;p&gt;Een punt dat verheldering verdient, omdat de tegenovergestelde overtuiging zeer wijdverbreid is: &lt;strong&gt;een VPN verbergt uw locatie niet&lt;/strong&gt;. Hij verbergt uw publieke IP-adres en vervalst dus de locatiebepaling op basis van IP, die sowieso het grofste mechanisme uit de lijst is.&lt;/p&gt;
&lt;p&gt;Een VPN raakt noch de GNSS-ontvanger, noch het wifi-scannen, noch bluetooth, noch de sensoren. Hij verandert niets aan wat uw provider weet, want de versleutelde tunnel loopt via zijn masten en het inloggen op de cel blijft voor hem zichtbaar. Hij verhindert niet dat een app met locatietoestemming exacte coördinaten binnen de tunnel doorgeeft. Een VPN beschermt de inhoud en de bestemming van uw communicatie op een onbetrouwbaar netwerk, en dat is al veel. Locatiebepaling valt niet binnen zijn bereik.&lt;/p&gt;
&lt;h3 id=&#34;de-fysieke-grenzen&#34;&gt;De fysieke grenzen&lt;/h3&gt;
&lt;p&gt;Een faradayhoes werkt in letterlijke zin: hij blokkeert zenden en ontvangen. Het verwijderen van de batterij ook, waar dat nog mogelijk is. Een apart toestel, of gewoon uw telefoon elders laten, blijft de robuustste maatregel.&lt;/p&gt;
&lt;p&gt;Deze oplossingen delen een gebrek waar we recht in het gezicht moeten kijken: ze produceren een afwijking. Een telefoon die elke dinsdagavond twee uur zwijgt, zegt iets. Tegen een tegenstander die patronen analyseert in plaats van momentopnames, is afwezigheid zelf een gegeven.&lt;/p&gt;
&lt;h3 id=&#34;drie-tegenstanders-drie-strategieën&#34;&gt;Drie tegenstanders, drie strategieën&lt;/h3&gt;
&lt;p&gt;Dit is het belangrijkste onderscheid van dit artikel en het onderscheid dat men het minst vaak leest.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Tegen een adverteerder of een datahandelaar&lt;/strong&gt; is de strijd te winnen. Discipline bij toestemmingen, scans uitschakelen, een systeem zonder propriëtaire locatiediensten, de reclame-identificatie resetten: samen verlagen die het verzamelde volume zeer sterk. Deze tegenstander zoekt goedkoop volume, niet uw specifieke geval.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Tegen uw provider&lt;/strong&gt; volstaat geen enkele configuratie. Locatiebepaling via het mobiele netwerk is de voorwaarde van de dienst. De enige echte variabelen zijn juridisch, namelijk wat de wet toestaat te bewaren en door te geven, en materieel: welk toestel, welke simkaart, op wiens naam, waar aangezet.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Tegen een gerichte statelijke tegenstander&lt;/strong&gt; verandert de redenering opnieuw, want die combineert wettelijke toegang tot de providergegevens, actieve lokalisatie met een celsimulator, vorderingen bij de platformen en, in voorkomend geval, compromittering van het toestel zelf. Softwarematige tegenmaatregelen verkleinen het aanvalsoppervlak, maar het realistische doel is niet verdwijnen: het is precies weten wat blootgesteld blijft.&lt;/p&gt;
&lt;h2 id=&#34;de-aanpak-van-arpokratos&#34;&gt;De aanpak van ArpokratOS&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/nl/os/&#34;&gt;ArpokratOS&lt;/a&gt; beantwoordt dit landschap met een keuze die voortvloeit uit het bovenstaande onderscheid: wat geneutraliseerd moet worden, wordt dat op systeemniveau, niet in een menu.&lt;/p&gt;
&lt;p&gt;Bij &lt;strong&gt;GNSS&lt;/strong&gt; wordt het hardwarestuurprogramma verwijderd. Het toestel gedraagt zich alsof de chip niet bestaat, zowel voor applicaties als voor het systeem zelf. Het verschil met een schakelaar in de instellingen is niet cosmetisch. Een schakelaar is beleid: hij wordt afgedwongen door een laag die omzeild kan worden door een voldoende bevoorrechte component, opnieuw ingeschakeld door een update, of genegeerd door een gecompromitteerd systeem. Het codepad verwijderen laat de vraag vervallen, want er valt niets meer in te schakelen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth&lt;/strong&gt; wordt op Core-niveau aangepakt, volgens dezelfde logica. Bluetooth dat in de instellingen is uitgezet, laat op veel toestellen de softwarestack in de praktijk in leven, om nabijheidsdiensten en collaboratieve locatienetwerken te voeden. Afwezig op systeemniveau kan het niet praten met een winkelbeacon, niet deelnemen aan een netwerk van het type Find My, en niet dienen als aanvalsoppervlak zonder interactie.&lt;/p&gt;
&lt;p&gt;Er moet duidelijk gezegd worden wat dit niet doet. &lt;strong&gt;ArpokratOS maakt een telefoon niet ondetecteerbaar.&lt;/strong&gt; Zolang een simkaart actief is, kent de provider de cel waarop u bent ingelogd, en geen enkel besturingssysteem verandert dat, zelfs niet met al het verkeer via Tor. Routering beschermt de inhoud en de bestemming, niet de radiogeometrie. Wie onzichtbaarheid belooft, verkoopt een verhaal.&lt;/p&gt;
&lt;p&gt;Wat zo&amp;rsquo;n architectuur oplevert is bescheidener: het wegnemen van de applicatie- en nabijheidslagen, waarlangs verreweg het grootste deel van de werkelijke verzameling loopt, en een expliciet dreigingsmodel voor wat overblijft. Het is dezelfde redenering als bij de keuze van een desktopsysteem, uitgewerkt in onze &lt;a href=&#34;https://arpokrat.com/nl/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;vergelijking van besturingssystemen&lt;/a&gt;: de nuttige vraag is niet of een instrument beschermt, maar waartegen het beschermt en tegen welke prijs.&lt;/p&gt;
&lt;h2 id=&#34;conclusie&#34;&gt;Conclusie&lt;/h2&gt;
&lt;p&gt;Dit artikel biedt geen methode om te verdwijnen. Die methode bestaat niet, en teksten die het tegendeel beweren, produceren vooral vals vertrouwen, dat gevaarlijker is dan geen bescherming omdat het mensen risico&amp;rsquo;s doet nemen.&lt;/p&gt;
&lt;p&gt;Het doel was een binaire vraag, ben ik lokaliseerbaar of niet, te vervangen door een nuttige vraag: door wie, met welke nauwkeurigheid, tegen welke kosten voor hen, en kan het mij schelen. Het antwoord verschilt voor een journalist die een bron beschermt, een bestuurder op reis in een gevoelige jurisdictie, een advocaat wiens afspraken een strategie verraden, of een particulier die zich eraan ergert dat een adverteerder zijn gewoonten kent.&lt;/p&gt;
&lt;p&gt;Wat de aandacht verdient, is trouwens niet de prestatie van elk van deze mechanismen afzonderlijk, maar het feit dat ze elkaar overlappen. Een positie met vijftig meter marge is niet erg interessant. Een positie met vijftig meter marge, elk kwartier, twee jaar lang, tekent een woonadres, een werkplek, een geloofsovertuiging, een gezondheidstoestand, een verhouding, een bron. Locatiegegevens zijn de metadata die alle andere leesbaar maken, en dat is de reden waarom ze veel waard zijn.&lt;/p&gt;
&lt;h2 id=&#34;bronnen&#34;&gt;Bronnen&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Utiq: De nieuwe &#39;Super-Cookie&#39; van telecomproviders die uw privacy bedreigt</title>
      <link>https://arpokrat.com/nl/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/nl/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;Het geplande einde van cookies van derden in webbrowsers heeft een ware wapenwedloop in de gerichte advertentie-industrie veroorzaakt. Terwijl Google zijn eigen normen probeert op te leggen (zoals de Privacy Sandbox), heeft een andere onverwachte speler besloten een stuk van de taart te pakken: &lt;strong&gt;uw internetprovider (ISP)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Zo werd &lt;strong&gt;Utiq&lt;/strong&gt; (voorheen bekend als project &lt;em&gt;TrustPid&lt;/em&gt;) geboren, een joint venture opgericht door Europese telecommunicatiegiganten. Verkocht aan het grote publiek als een &amp;ldquo;transparante en respectvolle&amp;rdquo; oplossing, is Utiq eigenlijk wat cyberbeveiligingsexperts het meest vrezen: een &amp;ldquo;supercookie&amp;rdquo; die op netwerkniveau werkt.&lt;/p&gt;
&lt;h2 id=&#34;wat-is-utiq-en-hoe-werkt-het&#34;&gt;Wat is Utiq en hoe werkt het?&lt;/h2&gt;
&lt;p&gt;Traditioneel wordt advertentietracking (cookies) beheerd door uw webbrowser (&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;, &lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;, &lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;). U kon het blokkeren met behulp van extensies (zoals &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;) of een privacygerichte browser (zoals &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;).&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Utiq verschuift het probleem een stap terug: naar het niveau van uw netwerkverbinding.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Hier is hoe de val dichtklapt:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Netwerkonderschepping:&lt;/strong&gt; Wanneer u op internet surft via uw mobiele verbinding (4G/5G) of uw glasvezelbox, gebruikt Utiq uw IP-adres en uw telecomabonnementsgegevens om u te identificeren.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;De toestemming (de valse keuze):&lt;/strong&gt; Bij aankomst op een partnersite vraagt een pop-upvenster u om Utiq te accepteren. Door de vermoeidheid in verband met cookiebanners (&lt;em&gt;Consent Fatigue&lt;/em&gt;) klikken miljoenen gebruikers op &amp;ldquo;Accepteren&amp;rdquo; zonder te lezen.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Het &amp;ldquo;Network Signal&amp;rdquo;:&lt;/strong&gt; Zodra toestemming is gegeven, neemt Utiq rechtstreeks contact op met uw telecomoperator. Laatstgenoemde genereert een uniek, gepseudonimiseerd identificatietoken (het netwerksignaal) dat het naar adverteerders verzendt.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;U bent nu traceerbaar van site tot site, niet door een bestand dat op uw computer is opgeslagen, maar door &lt;strong&gt;de infrastructuur zelf die u van internet voorziet&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;waarom-utiq-een-nachtmerrie-voor-privacy-is-opsec&#34;&gt;Waarom Utiq een nachtmerrie voor privacy is (OPSEC)&lt;/h2&gt;
&lt;p&gt;Het initiatief roept ernstige problemen op voor de digitale soevereiniteit en de vertrouwelijkheid van uw gegevens:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Tracking bij de bron:&lt;/strong&gt; In tegenstelling tot klassieke cookies, kunt u niet zomaar &amp;ldquo;uw geschiedenis wissen&amp;rdquo; of &amp;ldquo;uw cache leegmaken&amp;rdquo; om van Utiq af te komen. Het identificatietoken wordt gegenereerd door uw ISP.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;De centralisatie van profielen:&lt;/strong&gt; Telecomoperatoren kennen uw naam, fysiek adres, bankgegevens en realtime locatie al. Door uw webgeschiedenis via Utiq hieraan te koppelen, creëren ze gedragsprofilering van een beangstigende precisie.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;De fout van pseudonimisering:&lt;/strong&gt; Utiq verdedigt zichzelf door uw naam niet in platte tekst te delen en beweert &amp;ldquo;gecodeerde&amp;rdquo; tokens te gebruiken. In de wereld van cyberbeveiliging is echter bewezen dat pseudonimisering omkeerbaar is. Door deze tokens te kruisen met andere databases, kunnen personen gemakkelijk opnieuw worden geïdentificeerd.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;welke-operators-gebruiken-utiq&#34;&gt;Welke operators gebruiken Utiq?&lt;/h2&gt;
&lt;p&gt;Utiq is opgericht door een alliantie van de vier grootste Europese operators. Als u klant bent bij een van hen (of een van hun low-cost dochterondernemingen), is uw verbinding mogelijk al &amp;ldquo;compatibel&amp;rdquo; met deze tracking.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;De OPSEC-tip:&lt;/strong&gt; Hoewel Utiq een gecentraliseerd portaal voor toestemmingsbeheer biedt (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;) om de toegang in te trekken, blijft de beste verdediging technologisch.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;de-zero-trust-benadering-om-utiq-tegen-te-gaan&#34;&gt;De Zero-Trust benadering om Utiq tegen te gaan&lt;/h2&gt;
&lt;p&gt;De filosofie van digitale soevereiniteit, aangedreven door ecosystemen zoals &lt;strong&gt;Arpokrat&lt;/strong&gt;, berust op een eenvoudig principe: vertrouw de netwerkinfrastructuur nooit.&lt;/p&gt;
&lt;p&gt;Om systemen als Utiq technisch te neutraliseren, is de oplossing om uw verkeer te verbergen voor uw eigen internetprovider:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Gebruik van een soevereine VPN:&lt;/strong&gt; Door uw verkeer te coderen zodra het uw apparaat verlaat, ziet uw ISP alleen een onleesbare gegevensstroom gericht op een VPN-server. Het kan geen Utiq-tokens meer injecteren of lezen.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Het Tor-netwerk (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;):&lt;/strong&gt; Onion-routing voorkomt elke end-to-end identificatie.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;DNS-codering (DoH/DoT):&lt;/strong&gt; Voorkomt dat uw operator weet welke websites u wilt bezoeken.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Kortom, Utiq is het bewijs dat internetproviders niet langer genoegen nemen met louter &amp;ldquo;pijpen&amp;rdquo;; ze willen data-makelaars worden. Meer dan ooit is het coderen van uw verkeer niet langer een beveiligingsoptie, maar een absolute noodzaak om uw digitale stilte te bewaren.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>