De Nederlandse overheid heeft het gebruik van Google Analytics op vacaturepagina’s van de AIVD en MIVD stopgezet. Dit gebeurde na Kamervragen van Derk Boswijk (CDA) over privacyrisico’s bij sollicitanten voor de inlichtingendiensten.
Minister Rijkaart van Binnenlandse Zaken en Koninkrijksrelaties benadrukt dat er geen sprake is geweest van een datalek, maar erkent dat eerdere beantwoording niet toereikend was. Het gebruik van Google Analytics op werkenvoornederland.nl leidde tot vragen van Kamerlid Boswijk (CDA). Follow the Money publiceerde een onderzoek over het gebruik van de Google-dienst. De minister erkent dat de uitleg destijds onvoldoende helder was. In februari 2025 maakte het kabinet een onderscheid tussen sollicitanten en geïnteresseerde bezoekers van de website.
Wanneer iemand de website werkenvoornederland.nl bezoekt, gebruikt de overheid inderdaad Google Analytics. Maar zodra een geïnteresseerde een motivatie en persoonlijke gegevens achterlaat, gebeurt dit in een aparte omgeving. In die omgeving wordt Google Analytics niet gebruikt. Persoonlijke gegevens van sollicitanten komen daardoor niet bij Google terecht, stelt de minister. Ook het selectieproces vindt offline plaats.
De overheid werkt momenteel aan het uitfaseren van Google Analytics en de overstap naar een Europees alternatief. Voor de vacaturepagina’s van AIVD en MIVD is Google Analytics inmiddels volledig uitgezet. Dit gebeurde na een nieuwe afweging in het kader van dienstverlening.
Zorgen over Amerikaanse wetgeving
Experts uiten zorgen dat data via Amerikaanse wetgeving kan worden opgevraagd door Amerikaanse inlichtingendiensten. De minister erkent het belang van zorgvuldig omgaan met dergelijke gegevens. Volgens de gestelde voorwaarden van Google Analytics 4 worden persoonsgegevens door Google geaggregeerd voordat deze onmiddellijk worden verwijderd. Het verwerken van data door Google is daarbij tot een minimum beperkt.
Er is volgens de minister geen indicatie dat er sprake is of was van een gegevenslek. De gestelde voorwaarden van Google Analytics 4 moeten waarborgen dat indien het noodzakelijk is persoonsgegevens te verwerken, deze geaggregeerd en vervolgens verwijderd worden.
Onderzoek AP naar Google Analytics
De Autoriteit Persoonsgegevens startte in 2022 een onderzoek naar het gebruik van Google Analytics versie 3 (Universal Analytics). Dit resulteerde in een berisping voor de partij die Google Analytics in gebruik had genomen. Berispingen worden volgens het openbaarmakingsbeleid van de AP niet openbaar gemaakt.
Het onderzoek ging over doorgifte van persoonsgegevens naar de VS, wat in strijd kan zijn met de AVG. Nu geldt echter een adequaatheidsbesluit voor de VS via het Data Privacy Framework. Daardoor voldoet doorgifte naar de VS, voor zover er is voldaan aan het DPF, ook aan de eisen van de AVG die gelden voor doorgifte.
Het onderzoek naar Google Analytics versie 3 is daarmee niet één op één door te trekken naar het gebruik van Google Analytics op dit moment. Een totaalverbod op Google Analytics opgelegd door de AP ligt nu niet voor de hand. De minister stelt dat het niet aan de AP is een oordeel te vellen over de diensten die door Google geleverd worden, aangezien het Europese hoofdkantoor van Google in Ierland is gevestigd.
Vanuit cookiewetgeving (artikel 11.7a Telecommunicatiewet) is dit evenmin aan de AP. De Autoriteit Consument & Markt (ACM) is daarvoor de bevoegde toezichthouder. De AP heeft in overleg met de ACM aan de minister van Economische Zaken voorgesteld om dit toezicht bij de AP te beleggen.
Experts stellen tegenover Follow The Money dat het gebruik van Google Analytics op werkenvoornederland.nl sowieso niet conform de AVG is. Er zou sprake kunnen zijn van het verzamelen van identificeerbare persoonsgegevens, waarvoor geen toestemming wordt gevraagd.
De overheid stelt dat er enkel analytische cookies en geen tracking cookies worden geplaatst. Dit is conform regelgeving opgenomen in het cookie-statement van werkenvoornederland.nl. De AP onderzoekt in het kader van toezicht op cookies en online tracking in hoeverre zij wat kan zeggen over welke cookies wel en niet onder de uitzondering van de cookiebepaling kunnen vallen.
De minister benadrukt dat geen maatregelen nodig zijn om een lek te voorkomen, omdat er geen gegevenslek is. Voor de vacaturepagina’s van de inlichtingen- en veiligheidsdiensten is het gebruik van Google Analytics inmiddels uitgezet.
Tip: Amerikaanse cloud dominanter bij Nederlandse overheid dan gedacht