Een hand houdt een vergrendelde iPhone X vast met het toegangsscherm zichtbaar
Nieuws4 augustus · 02:125 min leestijd

Apple daagt Britse overheid opnieuw om achterdeur in versleutelde iCloud

Apple vecht bij het Britse tribunaal een tweede geheim bevel aan dat toegang eist tot end-to-end versleutelde iCloud-data, en bestrijdt meteen de bevoegdheid om zulke bevelen überhaupt uit te vaardigen.

Apple heeft in juli een nieuwe klacht ingediend bij het Britse Investigatory Powers Tribunal tegen een geheim overheidsbevel dat toegang eist tot end-to-end versleutelde iCloud-data van Britse gebruikers, meldt The Guardian. De Financial Times bracht de zaak maandag als eerste naar buiten.

Aan de instellingen van een Nederlandse organisatie verandert dat vandaag niets, want dit tweede bevel raakt alleen Britse gebruikers. Wat wel verschuift, is de houdbaarheid van de belofte eronder. Advanced Data Protection (ADP) wordt verkocht met het argument dat zelfs Apple niet bij je data kan, en die belofte blijkt geen technische garantie maar een juridisch onderhandelbare positie. Het bewijs ligt er al: toen Londen het eerste bevel oplegde, zette Apple de functie in Groot-Brittannië uit in plaats van een achterdeur te bouwen. De uitkomst voor de gebruiker was niet meer privacy, maar minder beveiliging.

Een geheim bevel onder sectie 253

Het instrument heet een technical capability notice, kortweg TCN, en wordt uitgevaardigd onder sectie 253 van de Investigatory Powers Act 2016. Zo'n bevel verplicht een bedrijf de technische mogelijkheid te behouden of alsnog te bouwen om aan een vordering van Britse opsporings- en inlichtingendiensten te voldoen, ook als de gegevens versleuteld zijn. Het bevel is bovendien geheim. Apple noch het Home Office mag er publiek iets over zeggen, en beide gaven The Guardian dan ook geen reactie.

Die geheimhouding is precies wat de zaak ongemakkelijk maakt voor iedereen die op zo'n dienst bouwt. Een klant merkt niets van een TCN. Wat een klant merkt, is dat een beveiligingsfunctie op een dag verdwijnt.

Van een wereldwijd bevel naar een Brits bevel

Het eerste bevel, begin 2025, ging veel verder dan dit. Het gold wereldwijd en raakte ook Amerikaanse klanten, waarna een felle ruzie tussen Londen en Washington volgde en de Britse regering die reikwijdte introk. Apple trok in februari 2025 Advanced Data Protection terug voor Britse gebruikers. Daarna volgde in oktober 2025 een nieuw bevel dat Amerikanen buiten schot laat en zich tot Britse gebruikers beperkt. Tegen dat bevel richt de klacht van vorige maand zich.

Apple bestrijdt daarbij niet alleen dit ene bevel, maar ook de bevoegdheid van de Britse regering om TCN's uit te vaardigen. Dat is een zwaardere inzet: slaagt die lijn, dan sneuvelt het instrument zelf en niet alleen deze toepassing ervan. Het kernargument van het bedrijf is al anderhalf jaar hetzelfde, namelijk dat een achterdeur de beveiliging van alle gebruikers verzwakt en niet alleen die van de verdachten waar hij voor bedoeld is.

Het hoofdkantoor van het Britse Home Office aan Marsham Street in Londen, het departement dat de bevelen aan Apple uitvaardigt. Bron: Steve Cadman / Wikimedia Commons (CC BY-SA 2.0)
Het hoofdkantoor van het Britse Home Office aan Marsham Street in Londen, het departement dat de bevelen aan Apple uitvaardigt. Bron: Steve Cadman / Wikimedia Commons (CC BY-SA 2.0)

De procedure wordt drukker

Het tribunaal stuurde de kennisgeving van Apple's nieuwe klacht ook naar Privacy International. Die organisatie voert samen met Liberty een eigen procedure die de rechtmatigheid, de noodzaak en de geheimhouding van het TCN-regime als geheel aanvecht. In de eerste zaak had het tribunaal de Britse regering al opgedragen om met Apple een set aangenomen feiten af te stemmen, als basis voor een zitting van zeven dagen. Volgende maand staat een regiezitting gepland over de vraag hoe de parallelle klachten worden behandeld.

Wat ADP wel en niet afdekt

Voor de praktijk loont het om te weten wat er precies onder die versleuteling valt, want dat is minder dan de koppen suggereren. Standaard zijn vijftien datacategorieën end-to-end versleuteld en met Advanced Data Protection worden dat er vijfentwintig, inclusief iCloud Backup, Foto's en iCloud Drive. iCloud Mail, Contacten en Agenda vallen daar ook met ADP aangezet buiten, omdat ze op open standaarden als CalDAV en CardDAV draaien waarin end-to-end versleuteling niet bestaat. De sleutels van die drie blijven bij Apple, bevel of geen bevel.

Dat is een nuchtere constatering met een scherpe kant. Mail, agenda en adresboek zijn juist de systemen waar een bedrijf dagelijks op draait en waar de gevoelige context in zit: wie met wie praat, wanneer, waarover. Wie denkt dat ADP aanzetten het hele vraagstuk afdekt, dekt de verkeerde helft af.

Waarom dit ook zonder Britse vestiging telt

De as waar deze zaak om draait is niet Brits en niet Apple-specifiek. Bij elke aanbieder die de sleutels beheert, is een beveiligingsbelofte zo sterk als de zwakste rechtsorde waarin dat bedrijf actief is. Dat is dezelfde as als bij de Amerikaanse CLOUD Act, waar de bevoegdheid vastzit aan het bedrijf dat de sleutels beheert en niet aan de postcode van de server. Heb je een Britse vestiging of medewerkers met een Brits Apple-account, dan is het effect al concreet, want daar staat de schakelaar sinds februari 2025 uit.

De uitkomst bij het tribunaal bepaalt of dat een Britse uitzondering blijft of een werkwijze wordt die andere overheden overnemen. Tot die tijd is de eerlijkste aanname dat end-to-end versleuteling bij een grote aanbieder een sterke technische maatregel is met een juridisch voorbehoud eronder. De enige data waar geen geheim bevel bij kan, is de data waarvan jij zelf de sleutel beheert.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Zelf de sleutel houden

Als de vraag wie bij je data kan een besluit wordt in plaats van een aanname, denk ik graag mee over hoe je het inricht. Ik doe het hele traject, van meedenken en ontwerpen tot bouwen, koppelen en automatiseren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Geen verwerker, geen doorgifte: de AVG-route die niemand je verkoopt
Inzicht
7 min

26 jul 13:04

Geen verwerker, geen doorgifte: de AVG-route die niemand je verkoopt

Draait het model op het apparaat zelf, dan is er geen verwerker en geen doorgifte, en verdwijnt de hele dataresidency-discussie. Waarom die AVG-route wel degelijk bestaat maar vrijwel nooit wordt aangeboden.

Je zakelijke 06-nummer en de WhatsApp-klantgesprekken terughalen als een medewerker uit dienst gaat
Gids
Uitgebreide gids14 min

21 aug 17:00

Je zakelijke 06-nummer en de WhatsApp-klantgesprekken terughalen als een medewerker uit dienst gaat

Een vertrekkende medewerker neemt het zakelijke 06-nummer en jaren aan WhatsApp-klantgesprekken mee. Dit is het draaiboek om allebei terug te halen, in de volgorde waarin je onderweg niets kwijtraakt.

OpenAI vraagt rechter om verwerping en wijst op Apples eigen toegangsbeheer
Nieuws
4 min

7 aug 06:37

OpenAI vraagt rechter om verwerping en wijst op Apples eigen toegangsbeheer

OpenAI vraagt de rechter Apples bedrijfsgeheimenzaak te verwerpen omdat Apple werk via persoonlijke iCloud-accounts liet lopen en toegang niet introk. Dat raakt een eis die ook de Nederlandse wet stelt aan elk bedrijfsgeheim.

Apple zet Siri AI live, maar iPhone en iPad in EU blijven uitgesloten
Nieuws
3 min

15 sep 06:14

Apple zet Siri AI live, maar iPhone en iPad in EU blijven uitgesloten

Apple zet Siri AI als Engelstalige bèta live, maar Nederlandse organisaties krijgen de nieuwe assistent voorlopig niet op iPhone, iPad en Apple Watch. Macs en Vision Pro kunnen wel starten.

OpenAI-agents plaatsen kwaadaardige pakketten op RubyGems
Nieuws
4 minBijgewerkt om 16:19

12 sep 04:13

OpenAI-agents plaatsen kwaadaardige pakketten op RubyGems

Onderzoekers koppelen meer dan 2.000 RubyGems-inzendingen in mei aan OpenAI-agents. De pakketten bereikten via RubyDoc.info een uitvoeromgeving, terwijl OpenAI alleen bevestigt dat agents RubyGems gebruikten voor volgens het bedrijf onschuldige taken.

Apple brengt Siri AI op 14 september uit, maar niet op iPhones in de EU
Nieuws
4 min

10 sep 06:22

Apple brengt Siri AI op 14 september uit, maar niet op iPhones in de EU

Apple brengt Siri AI op 14 september als bèta uit in het Engels. Vijf talen volgen in oktober, maar iPhone, iPad en Apple Watch in de EU blijven voorlopig buiten de nieuwe assistent.