De privacy van treinreizigers moet worden beschermd vinden de PvdD en SP. Tijdens een debat over de hoofdrailnetconcessie, die bepaalt welke vervoerder op het hoofdnetwerk mag rijden, dienden leden van deze partijen een motie in. Lammert van Raan (PvdD) en Mahir Alkaya (SP) stellen dat periodieke pentesten hierbij moeten helpen. Een pentest is een penetratietest, oftewel een test of een hacker in het systeem kan komen. Dit noem je ook wel ‘ethisch hacken’.
Ook moet er volgens hen worden ingezet op de ‘hoogste privacybescherming’. Vivianne Heijnen, staatssecretaris van Infrastructuur en Waterstaat, ontraadde de motie. De privacy van reizigers zou volgens haar al gewaarborgd zijn, omdat de NS zich al aan de AVG (Algemene Verordening Gegevensbescherming) moet houden. Ze zegt dat de testen wel ingezet kunnen worden, maar dat dit aan de NS zelf is. Komende dinsdag zal er over de motie worden gestemd.
NS test nieuwe incheckmethoden
De kamerleden dienden de motie in met het oog op de nieuwe incheckmethoden die NS aan het testen is. Zo werkt NS aan de mogelijkheid om in te checken met je pinpas of telefoon. Een van de manieren waarop inchecken met je telefoon werkt, is dat NS je locatie tijdens de reis bijhoudt.
In februari dit jaar voerde NS een proef uit waarbij mensen niet meer hoefden in en uit te checken bij een overstap. In plaats daarvan deelden reizigers hun GPS-data met de vervoerder. Hierbij werkte NS met een speciale app die je met een QR-code door de poortjes op het station liet. Aan het einde van je reis checkte je met deze QR-code weer uit en met GPS-gegevens reconstrueerde de app je route. Deze informatie werd naar Translink gestuurd om de prijs van de reis te bepalen.
OV-betalen-programmadirecteur Bas van Weele zei toendertijd tegen Trouw dat de locatiedata alleen gebruikt wordt om de vergoeding te berekening: “We zijn niet op zoek naar extra data waar we niets mee kunnen.”
Privacyrisico’s van delen locatiedata
Hoogleraar privacy en cybercrime aan de Universiteit van Leiden, Bart Schermer, waarschuwde toen al dat deze inbreuk op privacy nadelige gevolgen kan hebben. Zo kan de politie de gegevens opvragen om te achterhalen wie er tijdens een incident op een station aanwezig was. Ook hackers zouden toegang kunnen krijgen tot de locatiegegevens van al deze reizigers. Tegen dit laatste risico willen PvdD en SP dus voorzorgsmaatregelen treffen.
Ook Frederik Zuiderveen Borgesius, hoogleraar ICT en Recht aan de Radboud Universiteit had zo zijn twijfels over de app. Het GPS-systeem geeft veel gevoeligere data. Hij legde uit: “GPS-signalen kunnen tot op een paar meter nauwkeurig zijn. In theorie kunnen ze dus ook zien dat je op Utrecht Centraal naar het toilet bent geweest en hoelang je daar hebt gezeten. Of bij welk fastfoodrestaurant je eten haalt op het station en hoe vaak.”
De organisatie die opkomt voor digitale burgerrechten, Bits of Freedom, vond deze manier van reizen ook niet ideaal. Op de eerste plaats vindt de stichting de voordelen voor reizigers – het niet in- en uitchecken bij een overstap – niet evident. Belangrijker nog is dat dit systeem een grote inbreuk is op de privacy van reizigers.
