Apple heeft in juli een nieuwe klacht ingediend bij het Britse Investigatory Powers Tribunal tegen een geheim overheidsbevel dat toegang eist tot end-to-end versleutelde iCloud-data van Britse gebruikers, meldt The Guardian. De Financial Times bracht de zaak maandag als eerste naar buiten.
Aan de instellingen van een Nederlandse organisatie verandert dat vandaag niets, want dit tweede bevel raakt alleen Britse gebruikers. Wat wel verschuift, is de houdbaarheid van de belofte eronder. Advanced Data Protection (ADP) wordt verkocht met het argument dat zelfs Apple niet bij je data kan, en die belofte blijkt geen technische garantie maar een juridisch onderhandelbare positie. Het bewijs ligt er al: toen Londen het eerste bevel oplegde, zette Apple de functie in Groot-Brittannië uit in plaats van een achterdeur te bouwen. De uitkomst voor de gebruiker was niet meer privacy, maar minder beveiliging.
Een geheim bevel onder sectie 253
Het instrument heet een technical capability notice, kortweg TCN, en wordt uitgevaardigd onder sectie 253 van de Investigatory Powers Act 2016. Zo'n bevel verplicht een bedrijf de technische mogelijkheid te behouden of alsnog te bouwen om aan een vordering van Britse opsporings- en inlichtingendiensten te voldoen, ook als de gegevens versleuteld zijn. Het bevel is bovendien geheim. Apple noch het Home Office mag er publiek iets over zeggen, en beide gaven The Guardian dan ook geen reactie.
Die geheimhouding is precies wat de zaak ongemakkelijk maakt voor iedereen die op zo'n dienst bouwt. Een klant merkt niets van een TCN. Wat een klant merkt, is dat een beveiligingsfunctie op een dag verdwijnt.
Van een wereldwijd bevel naar een Brits bevel
Het eerste bevel, begin 2025, ging veel verder dan dit. Het gold wereldwijd en raakte ook Amerikaanse klanten, waarna een felle ruzie tussen Londen en Washington volgde en de Britse regering die reikwijdte introk. Apple trok in februari 2025 Advanced Data Protection terug voor Britse gebruikers. Daarna volgde in oktober 2025 een nieuw bevel dat Amerikanen buiten schot laat en zich tot Britse gebruikers beperkt. Tegen dat bevel richt de klacht van vorige maand zich.
Apple bestrijdt daarbij niet alleen dit ene bevel, maar ook de bevoegdheid van de Britse regering om TCN's uit te vaardigen. Dat is een zwaardere inzet: slaagt die lijn, dan sneuvelt het instrument zelf en niet alleen deze toepassing ervan. Het kernargument van het bedrijf is al anderhalf jaar hetzelfde, namelijk dat een achterdeur de beveiliging van alle gebruikers verzwakt en niet alleen die van de verdachten waar hij voor bedoeld is.

De procedure wordt drukker
Het tribunaal stuurde de kennisgeving van Apple's nieuwe klacht ook naar Privacy International. Die organisatie voert samen met Liberty een eigen procedure die de rechtmatigheid, de noodzaak en de geheimhouding van het TCN-regime als geheel aanvecht. In de eerste zaak had het tribunaal de Britse regering al opgedragen om met Apple een set aangenomen feiten af te stemmen, als basis voor een zitting van zeven dagen. Volgende maand staat een regiezitting gepland over de vraag hoe de parallelle klachten worden behandeld.
Wat ADP wel en niet afdekt
Voor de praktijk loont het om te weten wat er precies onder die versleuteling valt, want dat is minder dan de koppen suggereren. Standaard zijn vijftien datacategorieën end-to-end versleuteld en met Advanced Data Protection worden dat er vijfentwintig, inclusief iCloud Backup, Foto's en iCloud Drive. iCloud Mail, Contacten en Agenda vallen daar ook met ADP aangezet buiten, omdat ze op open standaarden als CalDAV en CardDAV draaien waarin end-to-end versleuteling niet bestaat. De sleutels van die drie blijven bij Apple, bevel of geen bevel.
Dat is een nuchtere constatering met een scherpe kant. Mail, agenda en adresboek zijn juist de systemen waar een bedrijf dagelijks op draait en waar de gevoelige context in zit: wie met wie praat, wanneer, waarover. Wie denkt dat ADP aanzetten het hele vraagstuk afdekt, dekt de verkeerde helft af.
Waarom dit ook zonder Britse vestiging telt
De as waar deze zaak om draait is niet Brits en niet Apple-specifiek. Bij elke aanbieder die de sleutels beheert, is een beveiligingsbelofte zo sterk als de zwakste rechtsorde waarin dat bedrijf actief is. Dat is dezelfde as als bij de Amerikaanse CLOUD Act, waar de bevoegdheid vastzit aan het bedrijf dat de sleutels beheert en niet aan de postcode van de server. Heb je een Britse vestiging of medewerkers met een Brits Apple-account, dan is het effect al concreet, want daar staat de schakelaar sinds februari 2025 uit.
De uitkomst bij het tribunaal bepaalt of dat een Britse uitzondering blijft of een werkwijze wordt die andere overheden overnemen. Tot die tijd is de eerlijkste aanname dat end-to-end versleuteling bij een grote aanbieder een sterke technische maatregel is met een juridisch voorbehoud eronder. De enige data waar geen geheim bevel bij kan, is de data waarvan jij zelf de sleutel beheert.
Veelgestelde vragen
Zelf de sleutel houden
Als de vraag wie bij je data kan een besluit wordt in plaats van een aanname, denk ik graag mee over hoe je het inricht. Ik doe het hele traject, van meedenken en ontwerpen tot bouwen, koppelen en automatiseren, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
