De Nederlandse overheid heeft Google Cloud na een data protection impact assessment (DPIA) formeel goedgekeurd voor gebruik binnen de centrale publieke sector. Volgens SLM Rijk blijven er geen hoge privacyrisico’s over, mits de aanbevolen beveiligingsmaatregelen worden toegepast. Hiermee ontstaat een officieel getoetst alternatief naast Microsoft Azure voor overheidsorganisaties.
De goedkeuring is afhankelijk van het voortbestaan van het EU-US Data Privacy Framework (DPF), dat recent juridisch onder druk staat. Google stelt dat alle belangrijke aandachtspunten zijn opgelost en dat er geen hoge databeschermingsrisico’s zijn wanneer de voorgestelde instellingen worden gehanteerd. Het is aan systeembeheerders binnen overheidsorganisaties om deze instellingen consequent door te voeren. Google levert hiervoor de benodigde tools, maar de DPIA-goedgekeurde configuraties zijn niet altijd standaard ingesteld.
Naast Google Cloud Platform (GCP) is ook Google Workspace door dezelfde DPIA-toetsing gekomen, medio 2024. Dit maakt het mogelijk om naast Azure ook Google Cloud als public cloud in te zetten binnen de overheid. De juridische onzekerheid rondom het EU-US Data Privacy Framework, dat in de VS door de Federal Trade Commission (FTC) wordt gecontroleerd, blijft echter een aandachtspunt. Het Amerikaanse Hooggerechtshof heeft recent geoordeeld dat de FTC niet als onafhankelijke toezichthouder kan worden gezien, wat de stabiliteit van het framework onder druk zet.
De beoordeling van Google Workspace volgde op een eerdere analyse van G Suite, waarbij aanvankelijk tien hoge privacyrisico’s werden vastgesteld. Deze werden teruggebracht tot acht, onder andere vanwege onvoldoende transparantie over metadata en diagnostische gegevens, en onduidelijkheden in de rolverdeling tussen data controller en processor. Na het oplossen van deze tekortkomingen kreeg Workspace een positieve beoordeling. Google ging akkoord met de rol van data processor en met aangescherpte auditrechten voor de overheid. Deze aanpak is vergelijkbaar met de DPIA voor Microsoft Copilot, waarbij ook enkele middelgrote en lage risico’s bleven bestaan.
De cloudadoptie binnen het Rijk is eerder kritisch beoordeeld door de Algemene Rekenkamer, die beperkte zichtbaarheid en risicoafwegingen signaleerde. Sinds 2022 mogen ministeries onder voorwaarden gebruikmaken van onder meer Azure, AWS en Google Cloud. Tegelijkertijd speelt de bredere discussie over digitale soevereiniteit, waarbij Europese cloudaanbieders een voorkeur genieten, ondanks dat zij vaak minder breed inzetbaar zijn dan Amerikaanse aanbieders.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *