De KNVB en app-bouwer Siip laten hun supporters-app extern onderzoeken na een privacyklacht over onrechtmatig gebruik van het BSN, meldt Computable. De onafhankelijke partij Sportinnovator voert de audit uit en de uitkomsten worden uiterlijk in augustus 2026 verwacht.
Voor elke organisatie die een identiteits- of ledenapp draait, of die werkt met een leverancier die het BSN verwerkt, is dit een concrete escalatie. Een externe klacht over BSN-gebruik leidt hier niet tot een welles-nietes op afstand, maar tot een onafhankelijke audit met een deadline. En het BSN is precies het gegeven waar bedrijven de grens overschrijden zonder het door te hebben: een privaat bedrijf mag het in principe alleen gebruiken als een wettelijke bepaling dat voorschrijft, en voor toegang tot een voetbalwedstrijd bestaat die grondslag niet.

Van tegengestelde verklaringen naar een audit
Twee weken geleden stond het nog op scherp tussen onderzoeker en maker. Beveiligingsonderzoeker Mick Beer mat begin juli dat de app bij registratie paspoortgegevens waaronder een geldig BSN naar de server van Siip op AWS in Ierland stuurt, nog voordat er een kaartje wordt gekocht. Siip sprak dat tegen: volgens directeur Remco Voorhorst blijft je identiteit op het toestel en wordt alleen je e-mailadres versleuteld op de server bewaard.
Die impasse is nu doorbroken. In plaats van twee tegengestelde verklaringen komt er een meting van een onafhankelijke partij, met een uitkomst die vastligt op uiterlijk augustus. Beer wees er eerder al op dat een gunstig juridisch rapport, waar Siip naar verwees, geen technische audit vervangt: een legal opinion beschrijft wat mag als de techniek werkt zoals beschreven, niet wat er feitelijk over de lijn gaat.
Waarom het BSN de gevoeligste knop is
Het draait in deze zaak niet om waar de servers staan, maar om welk gegeven je verwerkt. Het BSN is geen gewoon klantnummer. Het koppelt iemand direct aan de overheidsadministratie en is een geliefd startpunt voor identiteitsfraude. Verwerk je het zonder wettelijke grondslag, dan is dat een overtreding, hoe goed je het ook beveiligt.
Voor je eigen organisatie zit de les in de vraag die aan elk beveiligingsverhaal voorafgaat. Niet 'staat onze data veilig', maar 'hebben we dit gegeven echt nodig en mogen we het vastleggen'. Een toegangscontrole heeft een uniek kenmerk nodig, geen volledige paspoortchip. Wie standaard het zwaarste identiteitsbewijs uitleest omdat het technisch kan, bouwt een risico in dat pas zichtbaar wordt als iemand het netwerkverkeer meet.
Wat de audit groter maakt dan een app
PDT, voluit Persoonlijke Digitale Toegang, draait bij PEC Zwolle, FC Eindhoven, ADO Den Haag en NAC Breda en moet in seizoen 2027/28 de standaard worden bij Nederlandse clubs. Daarmee reikt het onderzoek verder dan deze ene supporters-app. Identiteit koppelen aan toegang wordt de norm, en of dat mag hangt straks niet af van wie het hardst roept, maar van wat een onafhankelijke meting vindt. Voor iedereen die zo'n app bouwt of inkoopt, wordt in augustus zichtbaar waar de grens van 'omdat het kan' precies ligt.
Veelgestelde vragen
Privacy vanaf het ontwerp
Een identiteits- of ledenapp die alleen vraagt wat mag, ontwerp je vooraf, niet achteraf onder een audit. Ik denk met je mee over welke gegevens je echt nodig hebt, ontwerp de gegevensstroom en bouw hem, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
