Een hand houdt een vergrendelde iPhone X vast met het toegangsscherm zichtbaar
Nieuws4 augustus · 02:125 min leestijd

Apple daagt Britse overheid opnieuw om achterdeur in versleutelde iCloud

Apple vecht bij het Britse tribunaal een tweede geheim bevel aan dat toegang eist tot end-to-end versleutelde iCloud-data, en bestrijdt meteen de bevoegdheid om zulke bevelen überhaupt uit te vaardigen.

Apple heeft in juli een nieuwe klacht ingediend bij het Britse Investigatory Powers Tribunal tegen een geheim overheidsbevel dat toegang eist tot end-to-end versleutelde iCloud-data van Britse gebruikers, meldt The Guardian. De Financial Times bracht de zaak maandag als eerste naar buiten.

Aan de instellingen van een Nederlandse organisatie verandert dat vandaag niets, want dit tweede bevel raakt alleen Britse gebruikers. Wat wel verschuift, is de houdbaarheid van de belofte eronder. Advanced Data Protection (ADP) wordt verkocht met het argument dat zelfs Apple niet bij je data kan, en die belofte blijkt geen technische garantie maar een juridisch onderhandelbare positie. Het bewijs ligt er al: toen Londen het eerste bevel oplegde, zette Apple de functie in Groot-Brittannië uit in plaats van een achterdeur te bouwen. De uitkomst voor de gebruiker was niet meer privacy, maar minder beveiliging.

Een geheim bevel onder sectie 253

Het instrument heet een technical capability notice, kortweg TCN, en wordt uitgevaardigd onder sectie 253 van de Investigatory Powers Act 2016. Zo'n bevel verplicht een bedrijf de technische mogelijkheid te behouden of alsnog te bouwen om aan een vordering van Britse opsporings- en inlichtingendiensten te voldoen, ook als de gegevens versleuteld zijn. Het bevel is bovendien geheim. Apple noch het Home Office mag er publiek iets over zeggen, en beide gaven The Guardian dan ook geen reactie.

Die geheimhouding is precies wat de zaak ongemakkelijk maakt voor iedereen die op zo'n dienst bouwt. Een klant merkt niets van een TCN. Wat een klant merkt, is dat een beveiligingsfunctie op een dag verdwijnt.

Van een wereldwijd bevel naar een Brits bevel

Het eerste bevel, begin 2025, ging veel verder dan dit. Het gold wereldwijd en raakte ook Amerikaanse klanten, waarna een felle ruzie tussen Londen en Washington volgde en de Britse regering die reikwijdte introk. Apple trok in februari 2025 Advanced Data Protection terug voor Britse gebruikers. Daarna volgde in oktober 2025 een nieuw bevel dat Amerikanen buiten schot laat en zich tot Britse gebruikers beperkt. Tegen dat bevel richt de klacht van vorige maand zich.

Apple bestrijdt daarbij niet alleen dit ene bevel, maar ook de bevoegdheid van de Britse regering om TCN's uit te vaardigen. Dat is een zwaardere inzet: slaagt die lijn, dan sneuvelt het instrument zelf en niet alleen deze toepassing ervan. Het kernargument van het bedrijf is al anderhalf jaar hetzelfde, namelijk dat een achterdeur de beveiliging van alle gebruikers verzwakt en niet alleen die van de verdachten waar hij voor bedoeld is.

Het hoofdkantoor van het Britse Home Office aan Marsham Street in Londen, het departement dat de bevelen aan Apple uitvaardigt. Bron: Steve Cadman / Wikimedia Commons (CC BY-SA 2.0)
Het hoofdkantoor van het Britse Home Office aan Marsham Street in Londen, het departement dat de bevelen aan Apple uitvaardigt. Bron: Steve Cadman / Wikimedia Commons (CC BY-SA 2.0)

De procedure wordt drukker

Het tribunaal stuurde de kennisgeving van Apple's nieuwe klacht ook naar Privacy International. Die organisatie voert samen met Liberty een eigen procedure die de rechtmatigheid, de noodzaak en de geheimhouding van het TCN-regime als geheel aanvecht. In de eerste zaak had het tribunaal de Britse regering al opgedragen om met Apple een set aangenomen feiten af te stemmen, als basis voor een zitting van zeven dagen. Volgende maand staat een regiezitting gepland over de vraag hoe de parallelle klachten worden behandeld.

Wat ADP wel en niet afdekt

Voor de praktijk loont het om te weten wat er precies onder die versleuteling valt, want dat is minder dan de koppen suggereren. Standaard zijn vijftien datacategorieën end-to-end versleuteld en met Advanced Data Protection worden dat er vijfentwintig, inclusief iCloud Backup, Foto's en iCloud Drive. iCloud Mail, Contacten en Agenda vallen daar ook met ADP aangezet buiten, omdat ze op open standaarden als CalDAV en CardDAV draaien waarin end-to-end versleuteling niet bestaat. De sleutels van die drie blijven bij Apple, bevel of geen bevel.

Dat is een nuchtere constatering met een scherpe kant. Mail, agenda en adresboek zijn juist de systemen waar een bedrijf dagelijks op draait en waar de gevoelige context in zit: wie met wie praat, wanneer, waarover. Wie denkt dat ADP aanzetten het hele vraagstuk afdekt, dekt de verkeerde helft af.

Waarom dit ook zonder Britse vestiging telt

De as waar deze zaak om draait is niet Brits en niet Apple-specifiek. Bij elke aanbieder die de sleutels beheert, is een beveiligingsbelofte zo sterk als de zwakste rechtsorde waarin dat bedrijf actief is. Dat is dezelfde as als bij de Amerikaanse CLOUD Act, waar de bevoegdheid vastzit aan het bedrijf dat de sleutels beheert en niet aan de postcode van de server. Heb je een Britse vestiging of medewerkers met een Brits Apple-account, dan is het effect al concreet, want daar staat de schakelaar sinds februari 2025 uit.

De uitkomst bij het tribunaal bepaalt of dat een Britse uitzondering blijft of een werkwijze wordt die andere overheden overnemen. Tot die tijd is de eerlijkste aanname dat end-to-end versleuteling bij een grote aanbieder een sterke technische maatregel is met een juridisch voorbehoud eronder. De enige data waar geen geheim bevel bij kan, is de data waarvan jij zelf de sleutel beheert.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Zelf de sleutel houden

Als de vraag wie bij je data kan een besluit wordt in plaats van een aanname, denk ik graag mee over hoe je het inricht. Ik doe het hele traject, van meedenken en ontwerpen tot bouwen, koppelen en automatiseren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Geen verwerker, geen doorgifte: de AVG-route die niemand je verkoopt
Inzicht
7 min

26 jul 13:04

Geen verwerker, geen doorgifte: de AVG-route die niemand je verkoopt

Draait het model op het apparaat zelf, dan is er geen verwerker en geen doorgifte, en verdwijnt de hele dataresidency-discussie. Waarom die AVG-route wel degelijk bestaat maar vrijwel nooit wordt aangeboden.

Apple begrenst bugmeldingen omdat AI-rapporten zijn meldkanaal verstoppen
Nieuws
4 min

2 aug 18:09

Apple begrenst bugmeldingen omdat AI-rapporten zijn meldkanaal verstoppen

Apple beperkt hoeveel beveiligingsmeldingen een onderzoeker tegelijk kan openhouden, omdat door AI opgestelde rapporten zonder bewijs het loket verstoppen. Een echt macOS-lek bleef daardoor liggen. Elk Nederlands meldkanaal loopt tegen dezelfde rekensom aan.

EU-hosting is geen soevereiniteitsgarantie: jurisdictie volgt het bedrijf, niet de server
Inzicht
7 min

23 jul 09:00

EU-hosting is geen soevereiniteitsgarantie: jurisdictie volgt het bedrijf, niet de server

Je data in een Europees datacenter zetten voelt als soevereiniteit, maar de Amerikaanse CLOUD Act hangt de jurisdictie aan het bedrijf dat de sleutels beheert, niet aan de postcode van de server.

PrismML propt een 27B-redeneermodel in 4 GB op je iPhone
Nieuws
4 min

15 jul 20:22

PrismML propt een 27B-redeneermodel in 4 GB op je iPhone

Een spin-off van Caltech comprimeert een volwaardig redeneermodel van 27 miljard parameters tot minder dan 4 gigabyte, klein genoeg voor een iPhone zonder cloud. Lokale AI zonder tokenrekening komt zo binnen bereik van elk bedrijf.

OpenAI bouwt als eerste apparaat een schermloze AI-speaker
Nieuws
3 min

15 jul 10:23

OpenAI bouwt als eerste apparaat een schermloze AI-speaker

OpenAI's eerste eigen apparaat wordt naar verluidt een schermloze, verplaatsbare slimme speaker die als AI-metgezel in huis moet leven. De onthulling volgt later dit jaar, de verkoop staat gepland voor 2027.

AI vindt je lekken sneller dan jij: niet 'ben je gepatcht' maar 'wie scant je keten het eerst'
Inzicht
6 min

13 jul 13:01

AI vindt je lekken sneller dan jij: niet 'ben je gepatcht' maar 'wie scant je keten het eerst'

Een AI-model liep in enkele uren door de best beveiligde, geheime systemen van de Amerikaanse overheid en wees de zwakke plekken aan. Datzelfde model mag jij niet gebruiken.