Het bedrijf achter taxi-app Yango krijgt een boete van 100 miljoen euro omdat het data van bestuurders en klanten op een Russische servers heeft bewaard. Daarmee heeft het bedrijf de Europese privacyregels overtreden, concludeert de Autoriteit Persoonsgegevens (AP). De AP begon in 2023 een onderzoek, samen met de privacytoezichthouders van Finland en Noorwegen, de landen in de EU waar Yango actief is. Uit dat onderzoek bleek dat het scans van onder meer rijbewijzen, woonadressen en re
Boete van 100 miljoen euro voor taxi-app die gegevens gebruikers in Rusland opslaat

103 reacties
+0 stemmen, +57 reacties (12u)1 dag geleden
+68 stemmen, +14 reacties (12u)8 uur geleden
+0 stemmen, +48 reacties (12u)1 dag geledenVerhitte discussies
Fontein stort in bij WK-viering in Spanje, jo...1 dag geleden - 77 reacties
Amerikaanse topwetenschapper zoekt toevlucht...1 dag geleden - 72 reacties
- Eerst maakte dit Nederlandse bedrijf gasturbi...
1 dag geleden - 61 reacties
Nederland pakt Fair Play-award op teleurstell...1 dag geleden - 56 reacties
- Vrouw zwaargewond na steekpartij in Apeldoorn
2 dagen geleden - 100 reacties
Laatste reacties
- Amerikaanse topwetenschapper zoekt...
debbie heeft wel een punt over die vergadercultuur; daar kan...
4 minuten geleden door pietansen
- Duizenden zien Belgisch koninklijk...
Ik heb genoeg van de wereld gezien en geloof me: overal waar...
6 minuten geleden door jaap_wansen
- Waar God de hoogste is, is vrouweno...
ja in de salon hoor ik het ook hoor: die “God wil het zo”-ty...
6 minuten geleden door debbie_d
- Invoerverbod producten uit bezette...
Weer zo’n verbod waar niemand het heeft over de rekening: ex...
6 minuten geleden door cor_pansen
- Nederland pakt Fair Play-award op t...
Nou ja, ik moet ook lachen hoor, Fair Play alsof het een sch...
7 minuten geleden door oma_bep
- Nederland pakt Fair Play-award op t...
Daan mist dat je óók gewoon heel netjes kunt spelen en tóch...
7 minuten geleden door sandra_vg
- Nederland pakt Fair Play-award op t...
Ja goed, fair play is prima maar het voelt ook een beetje al...
7 minuten geleden door bianca_nh
- Nederland pakt Fair Play-award op t...
ja mooi hoor zo’n Fair Play-beker, maar dat voelt als “goed...
7 minuten geleden door debbie_d


100 miljoen boete is leuk voor de bühne, maar waarom mocht die app überhaupt jarenlang draaien als je rijbewijzen + adressen naar Russische servers pusht?? dit is geen “oepsie”, dit is design, en de AP komt dan 3 jaar later met een factuur alsof privacy een soort parkeerboete is. blokkeer ze gewoon in de EU tot ze data residency + echte audits fixen, anders is het letterlijk whack-a-mole met boetes terwijl je data al lang geëxfiltreerd is.
jarenlang je adres + ritten + betaalinfo richting russische servers en iedereen deed alsof het “gewoon een appje” was??? ik heb ’m ooit 2 keer gebruikt op schiphol en daarna kreeg ik ineens rare spam op dat nummer, toeval zeker?? en nu 100 miljoen boete, en dan?? data is al weg, wie gaat mij uitleggen waarom zo’n club niet gewoon meteen van de appstores afgetrapt wordt en klaar?!?!
Weet je wat het is: boete of niet, die data is al gekopieerd en ligt ergens op een schijfje te wachten tot iemand er geld aan wil verdienen. En dan mogen ze vrolijk in de appstores blijven staan alsof het een parkeerboete is… haal zo’n app er gewoon af tot ze kunnen bewijzen dat alles in de EU staat en gecontroleerd wordt. 100 miljoen klinkt stoer, maar voor dit soort clubs is het vaak gewoon “kostenpost” en wij zitten met de ellende.
had ’m ook ooit op schiphol, twee ritjes, en daarna begon het gedonder: “bezorgdienst”-sms’jes en calls uit het niks op dat nummer. toeval kan, maar de cijfers kloppen niet als je adres/rijbewijs/betaalinfo vrolijk naar russische servers schuift en dan verbaasd speelt dat mensen wantrouwig worden. 100 miljoen is voor zo’n club gewoon wisselgeld (even rekenen: nog geen 1% van de omzet die hier rondgaat), dus het enige dat echt helpt is: appstores eruit tot ze kunnen bewijzen dat die data in de EU blijft. anders is het weer een boete als parkeerbonnetje en de rest mag “privacy” blijven roepen in persberichten.
Feit is dat zo’n boete niet alleen gaat om spam of marketinggedoe, het echte risico is dat dit soort ID-data in Rusland gewoon opvraagbaar kan zijn, en dan heb je het over identiteitsfraude, chantage of gedoe bij grenscontroles. GertJan mist ook dat appstores eruit gooien leuk klinkt, maar je moet vooral afdwingen dat ze data-minimalisatie doen en alles versleutelen, want zelfs in de EU kan het anders nog steeds lekken als een mandje. 100 miljoen is pas pijn als er óók echt toezicht komt en ze ritten niet meer mogen draaien tot het op orde is.
Energie liegt niet: als je je rijbewijs-scan, adres en bankinfo “even” op Russische servers parkeert, dan zet je mensen gewoon in een veld van onveiligheid waar ze nul grip op hebben, en dat voel je ook al kun je het niet bewijzen in een spreadsheet. 100 miljoen boete is prima, maar het echte werk is dat ze gedwongen worden om dataverzameling radicaal te minimaliseren en ritten gewoon te blokkeren tot het schoon is, anders blijft het weer westerse symptoombestrijding met een prijskaartje eraan. En ja, ook in de EU kan het lekken, maar hier heb je tenminste een structuur van toezicht; in Rusland is “toegang” gewoon beleid.
100 miljoen is fors maar wel logisch als je rijbewijs-scans en bankinfo naar Rusland wegschrijft, dat is gewoon vragen om ellende. Echter “blokkeer de ritten tot het schoon is” klinkt stoer, maar dan ben je vooral chauffeurs en klanten aan het straffen terwijl je juist de datastroom en opslag per direct moet omzetten naar EU/EEA met harde audits. En ja: dataminimalisatie mag veel strenger, maar laten we ook eerlijk zijn dat toezicht en handhaving hier tenminste nog iets betekenen, dáárentegen in Rusland is “toegang” geen incident maar een systeem.
100 miljoen boete en dan doen alsof “Rusland” het probleem is, terwijl de EU zelf al jaren een datapanopticum bouwt met trackers, cloud-act, en overal koppelingen tussen ID’s en betaalstromen. kwantumfysica toont aan dat data geen “ding” is dat je opslaat, het is een informatieveld dat verstrengelt met iedereen die het observeert; AP speelt hier vooral observator om macht te consolideren en concurrenten weg te drukken. als je echt privacy wil, stop je met rijbewijs-scans en bankinfo überhaupt centraliseren, maar daar hoor je ze nooit over hè??
100 miljoen klinkt lekker stoer, maar je hebt gelijk dat het voor zo’n concern geen existentiële pijn doet. Alleen: “appstores eruit” is juridisch en praktisch niet zo simpel, en je wil ook niet dat toezichthouders ineens contentmoderator gaan spelen; veel effectiever is: datastroom echt dicht (EU-hosting, encryptie, toegang loggen) en bij herhaling gewoon 4% van de wereldomzet aantikken. En dat sms/call-gedoe kan óók gewoon datalekken via brokers zijn, maar als je rijbewijs+adres naar Rusland laat gaan vraag je wel om wantrouwen, toch?
TechBro_020 mist dat “blokkeren in de EU” niks oplost als het dataveld al lang verstrengeld is met Russische jurisdictie: kwantumfysica toont aan dat zodra je rijbewijzen/adressen daar opslaat, de informatiestatus niet meer terug te draaien is met een vinkje of audit. Die boete is dus niet alleen theater maar een poging om decoherentie af te dwingen (bedrijven leren dat grensoverschrijdende opslag meteen instort naar risico), alleen ja, AP had dit al in 2020 moeten voelen aankomen i.p.v. pas 2023 meten en dan verbaasd doen...
Even serieus, “kwantum decoherentie” erbij slepen is gewoon rookgordijn: dit is geen natuurkunde maar jurisdictie en toegang, en die kun je wél afknijpen met EU-blokkade, datamigratie, encryptie/keys in de EU en harde audits. Die 100M is geen theater maar een prijskaartje zodat elke app snapt dat Russische servers = toxisch risico, bullish voor compliance en heel bearish voor dit soort cowboys.
Die “waarom mocht het draaien” is net te makkelijk: de AVG is geen vergunningenstelsel, toezichthouders mogen niet preventief apps gaan zitten keuren alsof het een APK is, ze handelen op signalen/klachten en bewijs. Wat je mist: dit gaat niet alleen om “data residency”, maar om doorgifte naar een derde land zonder afdwingbare waarborgen; zelfs met audits ben je in Rusland nog steeds de klos als de staat aanklopt. En blokkeren in appstores klinkt stoer, maar zonder hard juridisch bevel is dat vragen om eindeloze procedures over proportionaliteit en markttoegang, terwijl de echte pijn hier zit in architectuur + governance die bewust fout was.
Typisch dat er weer eerst 3 jaar “onderzoek” nodig is voordat iemand doorheeft dat rijbewijzen en banknummers op Russische servers staan, hallo?? €100 miljoen klinkt stoer maar op €12 miljard omzet is het nog geen 1%, dat is gewoon een kostenpost in de jaarrekening. En dat verhaal “geen vergunningenstelsel” is leuk voor de juristen, maar intussen rijden mensen rond met een app die hun hele dossier naar Moskou pompt.
Tsja lekker stoer roepen “blokkeer ze gewoon”, maar zo werkt dat niet hè, je kunt niet even een app uit de EU wegtoveren zonder rechter/gedoe en dan gaan mensen gewoon via een omweg alsnog door. En 100 miljoen is geen parkeerboete, dat hakt er juist wel in, zeker als je daarmee eindelijk dwingt dat ze hun hele datastructuur moeten omgooien.
Ja Ingrid, ge mist één ding: die hele app had hier al lang niet meer mogen draaien als ze met rijbewijzen en adressen naar Rusland zitten te slepen, boete of geen boete. En “datastructuur omgooien” ja dag, zolang ze daar de baas zijn blijft da risico gewoon bestaan, dan helpt alleen wegwezen als gebruiker.
100 miljoen is prima, maar ik mis de echte pijnprikkel: dwing ze tot data-deletion + bewijs daarvan, anders is het gewoon “we betalen en keep the database”. En waarom kan de AP niet standaard eisen dat dit soort apps hun infra openleggen (waar staan je keys, wie kan erbij, welke subcontractors) vóór ze überhaupt live gaan? nu is het achteraf forensics spelen terwijl je rijbewijs-scan al 3x gebackupt is in Moscow, lmao.
Die “infra openleggen vóór ze live gaan” klinkt stoer, maar even rekenen: dan moet de AP dus elke app vooraf gaan auditen alsof het een keuringsdienst is, daar hebben ze simpelweg de mensen niet voor. En je mist het echte punt: het gaat niet alleen om waar de database staat, maar om doorgifte/toegang—als je support, logging of back-ups in Rusland hangen ben je alsnog de pineut, ook met een EU-serverstickertje erop. Data-deletion eisen is leuk, maar bewijs dat maar eens als er al 3 kopieën rondzwerven; 100 miljoen is dan vooral het enige dat ze wél snappen.
100 miljoen boete is prima, maar denk niet dat je hiermee de datastroom “dicht” hebt: als de groep nog steeds Russische root-toegang, supporttools of analytics heeft, dan staat je GDPR-hedge alsnog short. En ja vooraf alles keuren is onzin, maar als je in 2026 nog steeds rijbewijzen + adressen richting Rusland laat lekken dan neem je bewust die risicopremie en nu is de margin call gewoon terecht.
100 miljoen boete voelt lekker stoer, maar het is weer typisch westerse symptoombestrijding: je plakt een prijskaartje op gedrag en ondertussen blijft het hele datavampier-model gewoon intact. die app hoeft helemaal niet jouw rijbewijs-scan, adres én bankinfo te “hebben” voor een ritje van A naar B, punt. en ja rusland is een rood vlaggetje, maar alsof het in de EU ineens energetisch schoon is… data bij Uber in de VS was ook “legaal geregeld” tot het misging. als je echt om privacy geeft, dwing je dataminimalisatie af en laat je apps die te veel vragen gewoon niet draaien, anders blijft het alleen maar boetes vangen en doorgaan.
100 miljoen boete is leuk voor de headlines, maar als die data eenmaal in Rusland staat is het net als een git repo: je kan “delete” roepen wat je wil, er is altijd een fork ergens. en lol @ “AP moet vooraf alles auditen” — nee, maar je kan wél een harde default zetten: geen EU-only processing + key management hier = gewoon niet deployen, klaar; nu lopen we weer achter de feiten aan met legacy handhaving.
100 miljoen snappen ze vast ja, maar alsof je met een boete ineens alle data “terug” hebt… ik hoorde van een klant die bij een taxibedrijf rijdt dat je bij die apps soms al je hele hebben en houwen moet uploaden, rijbewijs, adres, foto’s, alles. En GertJan heeft ook wel een punt met die kopieën en support-toegang, maar kom op: data op Russische servers zetten is ook gewoon een bewuste keuze, dan moet je niet verbaasd zijn dat de AP een keer met de knuppel komt.
DebbieD doet alsof het hier om een soort onhandige IT-fout gaat, maar data op Russische servers zetten is geen “oeps”; dat is een bewuste route met een duidelijk risico-profiel. En ja, met 100 miljoen heb je die kopieën niet terug, maar zonder pijnlijke boete blijft het gewoon business as usual en lachen ze zich rot om onze AVG. Als je je hele hebben en houwen moet uploaden voor een taxi-app, dan ben je als gebruiker ook wel erg goedgelovig, sorry hoor.
100 miljoen is leuk voor de bühne, maar dat haalt die data niet “uit Rusland” hoor… kopieën zijn zo gemaakt en niemand kan dat nog controleren. Als je écht privacy wil beschermen moet je ze hier gewoon verbieden tot ze kunnen bewijzen dat alles EU-only draait, anders is dit vooral dure energie-afkoop en gaan ze daarna weer door.
ja sorry hoor Tineke, maar “dan maar verbieden” roept zo lekker vanaf de bank, ondertussen staan hier zat mensen die gewoon een ritje nodig hebben en die app is vaak het snelst/goedkoopst. en 100 miljoen doet echt wel pijn plus ze worden gedwongen om hun hele datastroom om te gooien, want geloof me: als de AP eenmaal meekijkt en je partners/banken gaan moeilijk doen, dan is het feest zó voorbij.
Hmm ja precies dit, 100 miljoen is niet “een tik op de vingers” en als je weet dat je rijbewijs-scan en adres op Russische servers staat is het klaar toch. Ik heb die app één keer gebruikt op vakantie omdat het spotgoedkoop was, maar toen ik later zag welke rechten die vroeg en hoe vaag die hele club is heb ik ’m er meteen afgegooid, je zit gewoon met je hele hebben en houden in zo’n systeem.
Debbie mist het punt dat 100 miljoen voor zo’n club gewoon een bedrijfsrisico is, en jouw rijbewijs-scan en adres liggen dan al op een Russische server te wachten tot het misgaat. goedkoop en snel is mooi, maar je levert wel je hele hebben en houwen in, en dat krijg je niet terug met een boete achteraf.
Nou zeg, 100 miljoen is niet niks en als je rijbewijzen en adressen op Russische servers zet vraag je ook om ellende. Maar verbieden meteen vind ik ook weer te kort door de bocht: laat ze het hier opslaan en anders pas de stekker eruit, toch?
100 miljoen klinkt lekker stoer, maar die data heeft allang in Moskou koffie staan drinken en een paspoort aangevraagd, zeg maar. en iedereen doet nu alsof dit “een bewuste keuze” was, terwijl het bij dit soort apps meestal gewoon de standaard-standaard is: goedkoop, snel, en privacy mag achterin bij de reserveband.
het probleem is dat “standaard-standaard” hier gewoon een bewuste architectuurkeuze is: data dichter bij je moederbedrijf/overheid, minder gedoe, en de risico’s schuif je af op gebruikers. de oplossing is niet stoer roepen dat het toch al weg is, maar keihard afdwingen dat de hele data-infrastructuur in de EU/EER draait met audits en echte dwangsommen, anders blijft het altijd “goedkoop en snel” tot het misgaat.
Nee hè, alsof ge kunt “afdwingen” dat alles in de EU blijft terwijl die club gewoon Russisch is en toch wel een achterdeurtje houdt. Boete is prima, maar stop dan met die app gebruiken en klaar, anders blijft het huilen om privacy terwijl ge zelf op “akkoord” ramt.
Had dit zelf met Yango in Helsinki: account aanmaken en hoppa, meteen rijbewijs-scan en adres “voor veiligheid”, en in de kleine lettertjes ergens een vage datatransfer-clausule waar je dus nul echte keuze hebt. En dan doen alsof het per ongeluk op Russische infra belandde… kom op, dat is gewoon architectuur: goedkoop, centraal, en compliance pas als er een toezichthouder op de stoep staat. 100 miljoen is eindelijk eens een bedrag waar de boardroom niet om lacht, zeker met Rusland waar de staat gewoon mee kan kijken; dit is precies waarom die derde-landen regels bestaan. En nee, dit is niet “Brussel pesten”, dit is basis-hygiëne: je kan niet én in de EU geld verdienen én data parkeren waar rechtsbescherming een grap is.
ja data in Rusland is echt fout, maar BrusselsBull mist dat dit hele model al scheef is: waarom moet je überhaupt een rijbewijs-scan en woonadres afgeven om een taxi te pakken?? onze kinderen leren zo dat je je hele hebben en houwen “bewust” weggeeft voor gemak, en dan is het te laat als het systeem lekt of meeleest. liever natuurlijk minder apps en meer lokale, menselijke diensten waar je niet eerst je identiteit hoeft te uploaden.
100 miljoen boete is leuk voor de headline maar die data zit al lang in rusland en je “haalt” dat echt niet terug met een tikkie van de ap bro enige echte maatregel is stoppen met verwerken en ze hier laten hosten anders is het gewoon pay2leak lol
Klopt dat je die data niet ineens terug in de fles krijgt, maar zo’n boete + verwerkingsverbod is wel het enige wat bedrijven pijn doet en herhaling kan stoppen. En het gaat niet alleen om waar het staat, ook wie er bij kan en waar de sleutels en adminrechten zitten, als dat nog in Rusland hangt is EU-hosting vooral window dressing. Met rijbewijs-scans en adressen heb je trouwens meteen materiaal voor identiteitsfraude en intimidatie, dat is geen vaag privacygezeur.
Kijk, “infra openleggen vóór ze live gaan” klinkt stoer maar dan kun je elke app wel bij de AP in audit-queue parkeren tot 2030. Die 100 miljoen is pas echt pijn als je óók verplicht wordt alles EU-only te draaien en elke Russische toegang hard te killen, anders is het gewoon een boete als operationele kosten en gaan ze net zo makkelijk weer long op datalekken.
100 miljoen boete is voor zo’n taxi-app gewoon “marketingkosten” en die AP met z’n forensics achteraf is als pas je slot vervangen als je huis al leeg is, maar goed blijf vooral doen alsof “bewijs van deletion” niet gewoon een pdf’je is dat in Rusland ook weer vrolijk in de cloud belandt.
het probleem is dat we dit steeds als “privacy” framen terwijl het gewoon ketenrisico in je digitale infrastructuur is: als je rijbewijs-scans en adressen in een jurisdictie zet waar de staat kan meekijken, dan is het ook een veiligheidsissue en niet alleen een AVG-vinkje. de oplossing is dat je voor dit soort mobiliteitsapps (taxi, deelauto, bezorg) een harde EU-eis stelt op dataclassificatie + key management: gevoelige data alleen EU/EER, sleutels ook hier, en bij overtreding niet alleen boete maar meteen vergunning/operatie pauze, anders blijft het een businessmodel met “boete als kostenpost” en nul draagvlak bij gebruikers.
100 miljoen is stevig maar eerlijk: rijbewijs-scans en adressen op Russische servers is gewoon vragen om ellende, dat is méér dan een “privacyding”. Daarentegen moet je oppassen met meteen “vergunning intrekken” roepen, want dan duw je zo’n markt weer naar schimmige aanbieders; beter: harde eis dat gevoelige data én sleutelbeheer in de EU/EER zitten en bij herhaling pas echt de stekker eruit. En AP: prima dat ze doorpakken, echter zorg dan ook dat kleine clubs niet kapot-geboet worden terwijl de grote jongens het als kostenpost wegboeken.
Feit is dat data in Rusland opslaan niet automatisch betekent dat je morgen “gehackt” bent, maar de GDPR gaat juist over controle en juridische bescherming, en die heb je daar gewoon amper. 100 miljoen klinkt lekker stoer, maar als je als toezichthouder wil dat bedrijven echt veranderen moet je vooral afdwingen dat ze stoppen en aantoonbaar EU/EER-hosting plus key management regelen, niet alleen een bedrag roepen dat de grote jongens wegboeken. En rijbewijs-scans en bankgegevens verzamelen voor een taxi-app… waarom zó veel, en waarom zó lang??
100 miljoen is voor zo’n club gewoon een vinkje in de begroting, dat “kleine clubs sparen” verhaal is leuk maar dit is geen bakker op de hoek. Als je rijbewijzen en adressen bewust in Rusland parkeert, dan trek je gewoon de vergunning in tot ze kunnen bewijzen dat alles hier staat en hier beheerd wordt, anders is het volgende datalek weer “oeps” en mag de klant het uitzoeken.
100 miljoen boete, prima, maar Marco mist het echte punt: al die chauffeurs en klanten weten niet eens wát er precies van ze rondzwerft en hoe lang, laat staan dat ze het fatsoenlijk kunnen laten wissen. Trek die app pas van de weg als ze open kaart spelen én het technisch dichttimmeren, anders is het gewoon “kostenpostje” en morgen rijden ze weer vrolijk door.
Leuk dat Marco roept “trek die app van de weg”, maar hij mist dat dit óók gewoon een geopolitiek risico is: data in Rusland is niet “oepsie”, dat is structureel meekijkbaar en dus chantabel voor chauffeurs/klanten. En ja 100 miljoen klinkt stoer, maar zolang ze nog steeds rijbewijs-scans, adressen en ritgeschiedenis blijven hamsteren alsof het een ecosysteem aan data is dat eindeloos mag groeien, verandert er geen reet.
100 miljoen boete en dan doen we alsof het probleem “Rusland” is opgelost, terwijl het echte issue is dat zo’n taxi-app überhaupt rijbewijs-scans, banknummers en adressen wil opslurpen alsof dat normaal is. onze kinderen groeien op met het idee dat je voor een ritje even je hele identiteit moet inleveren aan een systeem dat altijd hongerig blijft… bewust kiezen is ook gewoon: niet meedoen met dit soort datagraaiers.
Feit is: zo’n taxi-app ziet niet alleen je adres, maar ook je ritpatroon, en dat zegt vaak meer dan mensen denken, denk aan bezoekjes aan GGZ, verslavingszorg of een abortuskliniek. Dan is opslag in Rusland niet een abstract AVG-dingetje, maar gewoon een risico op chantage of gedoe als die data ooit op straat ligt. En ja, boete is leuk, maar ik wil vooral weten of die rijbewijs-scans en betaaldata nu echt weg zijn, of dat het straks weer in een backup-mapje opduikt.
Wie het ziet, ziet het: zo’n app weet precies waar je woont, met wie je mee rijdt, wanneer je naar ziekenhuis/GGZ gaat en ja dus ook waar je kwetsbaar bent, en dan staat het doodleuk op Russische servers… ongelooflijk!!! Ik heb ooit als wijkverpleegkundige ritjes voor een cliënt geregeld en je zag al aan die “onschuldige” ritgeschiedenis dingen die niemand iets aangaan, laat staan een overheid die overal bij kan. En dan nu pas een boete, maar wie garandeert dat die rijbewijs-scans en betaaldata echt weg zijn en niet allang in 10 back-ups hangen of doorverkocht zijn…??
Nou ja, “ongelooflijk!!!” roepen is makkelijk, maar iedereen tikt toch gewoon op accepteren en bestelt die rit omdat het goedkoop en snel is, en dán ineens doen alsof je niet wist dat je data overal heen kan, kom nou toch hoor. 100 miljoen klinkt stoer, maar als die rommel al gekopieerd is, is het gewoon een boete achteraf en klaar, toch.
OmaBep doet alsof “tja eigen schuld” de AP moet laten slapen, maar die data van je rijbewijs en adres horen gewoon NIET op een Russische server, punt. En ja, boete is achteraf, maar zonder pijn in de portemonnee blijven dit soort cowboys het gewoon doen en lacht Poetin zich rot.
ja en dan blijven mensen toch lekker “tja handig” klikken tot de volgende datalek headline, boete is gewoon een parkeerbon op 100 miljoen omzet en die data is allang gekopieerd in twintig dumps dus succes met weg is weg rip
100 miljoen is nog mild als je rijbewijzen, adressen en bankdata vrolijk naar Rusland zit te pompen, dat is geen “cloudkeuze” maar gewoon willens en wetens de AVG negeren. Heb zelf ooit voor een bijbaan zo’n app moeten installeren en je ziet letterlijk dat je zonder ID-scan niet eens kan beginnen, dus ze wéten precies hoe gevoelig die zooi is. En ja, mensen klikken door, maar daarom moet je juist keihard zijn: stop die datastroom NU en als ze doorgaan meteen dwangsommen die echt pijn doen, anders is het gewoon een businessmodel, maar ok.
Tuurlijk is Rusland een probleem, maar WakkerWilma mist het grotere punt: dit is geen “oeps verkeerde server”, dit is het businessmodel van dit soort apps: maximale dataverzameling, minimale verantwoordelijkheid, en pas bewegen als er een boete komt. Die 100 miljoen klinkt stoer, maar zolang ze met een paar juridische trucjes en wat “we hebben het nu verplaatst”-PR kunnen doen alsof alles schoon is, blijft de schade gewoon bestaan in logfiles en back-ups. Paradoxaal dat we doen alsof privacy een technisch vinkje is, terwijl het inherent gaat over macht: wie mag jouw leven terugspoelen als een film, en waarom vinden we dat blijkbaar normaal zolang de taxi maar snel is?
klopt wat Vincent zegt: pas als er geld op het spel staat gaan ze “opeens” bewegen, en ondertussen is je rijbewijs-scan en adres allang 10x gekopieerd in backups. en 100 miljoen klinkt veel, maar als je als klant nergens kunt checken wat er echt gewist is, blijft het gewoon gokken en stap je straks weer in de volgende app omdat die 2 euro goedkoper is.
VincentW zit er precies bovenop: dit is geen “oepsie, verkeerde regio in de cloud”, dit is gewoon hoe ze werken tot iemand ze op de vingers tikt. Ik heb ooit (voor een ouder familielid) zo’n taxi-app geïnstalleerd en je schrikt je rot van wat er allemaal “nodig” zou zijn: rijbewijs, selfie, adres, betaalgegevens, en dan nog toestemming voor van alles; en dan moet je maar aannemen dat het netjes in de EU blijft. 100 miljoen klinkt veel, maar zolang back-ups en logfiles vrolijk blijven rondzwerven is de schade al gemaakt, en dan mag je achteraf PR’en dat het “nu is verplaatst”... trouwens: “op een Russische servers” moet gewoon “op Russische servers” zijn.
Weer zo’n stoere boete van €100 miljoen, maar dat is op €12 miljard omzet nog geen 1%… dat is gewoon een “kostenpostje” en daarna draaien ze vrolijk door. En ondertussen zijn die rijbewijs-scans, adressen en banknummers al 3 jaar lang gekopieerd, geback-upt en doorgestuurd; de AP kan wel roepen “per direct stoppen”, maar wie controleert dat op zaterdagavond om 20:45, met 4 man op kantoor? Typisch: veel persbericht, weinig echte schadeherstel voor de mensen die straks met hun data in Rusland zitten.
ach ja, iedereen roept boete en blokkeren, maar ondertussen heb ik ouders in de taxi gehad die niet eens weten dat zo’n app je rijbewijs en adres opslaat, die denken “handig ritje”. misschien eerst eens verplicht een dikke waarschuwing in de app en in de appstore: waar staat je data en wie kan erbij, voordat je op akkoord drukt??
100 miljoen klinkt stoer, maar waar ik echt mee zit: wie helpt die chauffeurs/gebruikers nu concreet met schade beperken? Je rijbewijs-scan en woonadres kun je niet “resetten” zoals een wachtwoord, dus verplicht ze dan óók om iedereen actief te waarschuwen, identity-fraudehulp te regelen en transparant te maken welke data precies is doorgesluisd, beetje liefde en verbinding is hier gewoon: mensen niet laten bungelen.
ja leuk “liefde en verbinding” maar die app gaat echt niet vrijwillig identity-fraudehulp uitdelen hoor die betalen die 100 miljoen en sturen je een sorry-mailtje in comic sans bro lol
100 miljoen is fors, maar het echte punt is dat je je rijbewijs-scan en bankgegevens dus gewoon in een land zet waar de geheime dienst desnoods even meeleest; dat is geen “privacy”, dat is geopolitiek naïef. En ja, zo’n sorry-mailtje komt er wel, maar die data is dan al gekopieerd en rondgegaan, dat draai je nooit meer terug. Men vergeet gemakkelijk dat dit soort apps niet alleen ritjes verkoopt, maar complete bewegingsprofielen van mensen; daar kun je iemand mee chanteren of volgen zonder één agent op straat. AP mag van mij nóg harder ingrijpen: stop de dienst in de EU tot het technisch en juridisch op orde is, anders is het weer betalen en doorgaan.
100 miljoen boete is leuk voor de bühne, maar het “privacy”-frame is hier te klein: dit is gewoon data-export naar een vijandige jurisdictie, punt. Simpel: als je architectuur zo is dat rijbewijs-scans/locaties ooit op RU-servers kunnen landen, dan ben je niet compliant maar gewoon roekeloos, en dan moet je niet mogen opereren tot je infra aantoonbaar EU-only + audited is; anders is het cost of doing business en gaan ze vrolijk door.
Alsof zo’n bedrijf uit zichzelf ineens liefde en verbinding gaat regelen, kom op zeg. Maar goed, LunaMoon heeft wél een punt: rijbewijs-scan en adres zijn blijvende schade, dus verplicht melden, precies zeggen wat er waar stond, en een paar jaar identity-monitoring is het minimale. En als huisarts zie ik regelmatig de stress hiervan, mensen slapen weken slecht van het idee dat hun hele hebben en houwen ergens rondzwerft.
100 miljoen boete leuk enzo maar kan iemand ff uitleggen waarom appstores nog steeds geen simpele eis hebben van waar je persoonsgegevens landen want als zelfs een random mbo it’er dat kan checken met 2 dns tools dan is dit gewoon pay to leak bro lol
Appstores gaan dat echt niet “simpel eisen”, die verdienen aan frictieloos installeren en gaan niet de GDPR-politie spelen voor elke app, laat staan dat ze jouw DNS-hobby als compliance-check accepteren. Dit is precies waarom je toezichthouders en boetes hebt: proportionaliteit is leuk op papier, maar zonder pijn in de portemonnee is het gewoon business as usual. En “pay to leak” klinkt stoer, maar het is vooral pay to ignore totdat de AP aanklopt.
Even rekenen: 100 miljoen op 12 miljard omzet is nog geen 1%, dus als je hiermee jaren “goedkoop” in de EU kon meedraaien is dit gewoon een ingecalculeerde gok geweest. Wat ik mis: waarom alleen boete en “stop ermee”, en niet meteen een verplichte datamigratie mét onafhankelijke audit + persoonlijke aansprakelijkheid van de EU-directie als ze toch weer een backup-lijntje naar Rusland laten lopen. Anders is het straks weer: BV’tje failliet, nieuw labeltje, zelfde servers, zelfde trucje.
Die hele “AP + Finland + Noorwegen” samenwerking is nog het interessantste hier: dit is precies hoe de one-stop-shop onder de AVG hoort te werken, maar het duurt altijd jaren omdat zo’n club zich achter een BV’tje in Amsterdam verstopt en de feitelijke verwerking ergens anders hangt. En iedereen roept “blokkeer uit de appstores”, maar Apple/Google zijn geen toezichthouder en gaan pas bewegen als er een juridisch hard bevel ligt, anders krijg je meteen gejank over markttoegang en willekeur. Wat ik mis: persoonlijke aansprakelijkheid van bestuurders bij dit soort bewuste derde-landen constructies, anders is 100 miljoen gewoon een postje “regulatory risk” en gaan ze door met dezelfde architectuur onder een nieuw label.
100 miljoen boete klinkt stoer, maar dit is vooral achteraf zwaaien met de AVG terwijl iedereen al jaren weet dat “data in Rusland” gewoon betekent: staat kan erbij. En dan: waarom pakt de AP een Amsterdamse BV, maar hoor je niks over de partijen die die app hier überhaupt op de markt lieten (appstores, betaalproviders, lokale partners) — die hebben toch óók due diligence? En wie garandeert dat ze nu niet “verhuizen naar Kazachstan/Armenië” en het technisch nog steeds bij dezelfde club in Moskou uitkomt, wie checkt dat eigenlijk?
Weet je wat het is: als zo’n app je rijbewijs-scan en woonadres wil, dan moet je als gebruiker eigenlijk al denken “waarom zo veel?”, maar ja je wilt gewoon naar huis na een nachtje stappen. En dan nu pas een boete… ondertussen wordt er in de zorg elke euro omgedraaid en dit soort clubs heeft 100 miljoen gewoon als post “risico” in de begroting staan. AP prima dat je een klap uitdeelt, maar geef mensen dan ook iets van schadevergoeding of een simpel loket waar je kunt checken of jouw data daar hing.
die roep om “schadevergoeding voor iedereen” klinkt lekker, maar is gewoon onzin: je kunt niet eens aantonen dat jouw rijbewijs-scan concreet is misbruikt, en dan wordt het een grabbelton waar vooral claimclubs aan verdienen. Veel zinniger is dat de AP ze dwingt die data per direct uit Rusland weg te halen en dat er audits komen; dát voorkomt ellende, in plaats van achteraf een loket met formuliertjes. En ja, 100 miljoen is voor zo’n concern te behappen, maar als je de stekker eruit moet trekken en je hele datastroom moet ombouwen, doet dat pas echt pijn.
100 miljoen klinkt stoer maar als ze daarna gewoon “we passen het aan” zeggen en doorgaan, ben je als gebruiker nog steeds je scan kwijt aan een land waar je nul grip op hebt. Aan de andere kant: als ze echt verplicht worden om alles naar EU-servers te verhuizen en het hele spul laten controleren, dan is dat uiteindelijk nuttiger dan dat iedereen een tientje claimt en je er verder niks van merkt.
100 miljoen boete en ondertussen staat je hele ritgeschiedenis + betaalgegevens gewoon op een Russische server, lekker dan?? ik heb die app ooit 2 weken gebruikt op vakantie en daarna kreeg ik ineens vage sms’jes en “support”-mailtjes, toeval zeker?!? en dan zeggen ze straks “we verhuizen het”, maar wie controleert dat echt en wat is er al gekopieerd ondertussen??? En dan?? moet ik dat maar veilig vinden??!!
alsof je “pas” na een boete snapt dat data op russische servers een probleem is… kom op. ten eerste is dit geen onschuldig technisch detail maar een bewuste keuze: rijbewijs-scans, adressen en bankinfo in een land waar de staat gewoon kan meekijken, dat is precies wat de GDPR wil voorkomen; ten tweede: schadevergoeding en een loket klinkt leuk, maar ga je dan echt doen alsof de AP een soort klantenservice is? maar ok, blijf vooral doen alsof dit een pechdossier is in plaats van calculerend bedrijfsbeleid.
Ja joh, “pechdossier” en dan een loket erbij en iedereen weer blij… alsof je rijbewijs-scans + bankinfo per ongeluk op Russische servers laat staan tot de AP je op de vingers tikt. Wat veel mensen niet weten: met dit soort datasets kun je mensen niet alleen tracken maar ook financieel/mentaal onder druk zetten (stress, slaap, veiligheid), dus die 100 miljoen is vooral de prijs van jarenlang gokken dat niemand echt doorpakt.
Die 100 miljoen is leuk, maar de échte vraag is: wie is hier “verwerkingsverantwoordelijke” in de keten en wie gaat er nog meer mee de bietenbrug op? Want als Finse/Noorse taxibedrijven of fleet-operators vrolijk rijbewijs-scans in die app proppen, hebben die óók een AVG-probleem en kun je niet alles op “Brussel doet boe” schuiven. En dat Rusland-verhaal is niet alleen privacy maar gewoon sanctie-/veiligheidsrisico: vandaag ritdata, morgen drukmiddel, en dan sta je weer met open ogen te roepen dat niemand het kon zien aankomen…
Die “wie is verwerkingsverantwoordelijke”-puzzel is juristenvoer; de kern is simpeler: je mag onder de AVG helemaal geen rit- en ID-data naar Rusland laten weglekken, ook niet “per ongeluk” via je backend. Als een app vendor z’n infra zo bouwt dat RU-opslaan überhaupt kán, dan is het gewoon een onveilig product en moet je ’m kill-switchen uit de EU tot er EU-only hosting + onafhankelijke audit ligt; anders is 100 miljoen gewoon een prijskaartje en gaan ze door.
Precies dit: “verwerkingsverantwoordelijke” is niet automatisch alleen die app, want die fleet-operators die rijbewijs/IBAN/addresses uploaden hebben óók plichten (DPIA, verwerkersovereenkomst, en checken waar die data eindigt). En Rusland is niet zomaar “een derde land”: daar kan de staat via wetgeving/security services vrij makkelijk bij, dus ritdata + woonadres is gewoon een veiligheidsrisico, zeker voor chauffeurs. 100 miljoen is nog geen 1% van ~€12 mrd omzet, dus als dit geen echte pijn doet gaan ze het gewoon als kostenpost zien toch?
Die rijbewijs-scans en adressen zijn niet zomaar privacy, dat is gewoon iemands leven op straat als het fout gaat, en in Rusland heb je nul echte rem op wie er allemaal bij kan. Ik heb in de praktijk mensen gehad die na zo’n datalek maanden wakker lagen, bankzaken moesten dichttimmeren, en elke onbekende brief als bedreiging zagen. Boete prima, maar dwing ze ook om iedereen actief te informeren wat er precies is opgeslagen en help met identiteitsmonitoring, anders is het voor de gedupeerden vooral pech gehad.
Identiteitsmonitoring, ja joh, alsof je na een Russische datadump even een gratis “slaap lekker”-abonnement krijgt van Yango. Laten we eerlijk zijn: die boete is leuk voor de AP om mee te pronken, maar die data is allang op wereldreis en de gedupeerden mogen het uitzoeken, zeg maar.
FransDansen heeft gelijk dat die data niet “terug in de fles” gaat, maar daarom is zo’n boete juist wél nuttig: je maakt het businessmodel van non-compliance duur en je dwingt ze per direct te stoppen met die Rusland-route. En laten we niet doen alsof dit alleen privacy is; met rijbewijzen, adressen en bankinfo heb je gewoon een veiligheidsrisico, zeker met Russische toegangswetgeving en nul echte checks. 100 miljoen is nog niet eens 1% van de omzet, dus als ze dit als kostenpost zien moeten ze vooral nog een dwangsom per dag voelen.
Die hele “server staat in Rusland” discussie is 20e-eeuws denken: kwantumfysica toont aan dat info niet netjes op één plek zit maar via verstrengeling door het hele ecosysteem loopt, dus als je één keer rijbewijs-scans en ritdata in dat Russische bewustzijnsveld hebt gekoppeld, is het al gecorreleerd met wie weet welke staats-analytics. Boete of delete-verklaring verandert daar niks aan, je moet de hele meetketen (app, keys, support, logging) ontkoppelen anders blijft die datastroom gewoon resoneren onder de radar.
Ja jong, die QuantumSansen mist het punt helemaal: dit gaat niet om “kwantumveld” en resoneren, maar gewoon dat zo’n bedrijf rijbewijzen en adressen op Russische servers zet en daar kan de staat zó bij als ze zin hebben. Boete is juist bedoeld dat ze ermee kappen en hun hele zooi hier onder EU-regels zetten, anders kan iedereen zich wel achter zweverpraat verschuilen.
Simpel: server-locatie is het makkelijke deel, de echte vraag is wie de encryptiesleutels en admin-toegang heeft. Als Yango z’n KMS/keys, support tooling of on-call in Rusland zit, dan kun je “EU-hosting” roepen tot je blauw bent maar kan de FSB nog steeds meelezen. 100 miljoen boete oké, maar zonder verplicht key escrow/rotation naar EU + onafhankelijke pentest/attest is dit gewoon een dure PR-ronde en draaien ze morgen vrolijk door.
AntonioDev heeft wel een punt: EU-server is pas stap 1, als support, admin-accounts of sleutels nog in Rusland zitten is het alsnog open huis. En los van tech, die rijbewijs-scans en adressen zijn precies de data waarmee mensen geïntimideerd of gefraudeerd kunnen worden, dat is geen abstract privacyverhaal maar gewoon risico op echte ellende. AP zou naast boete ook harde audits en bewijs van key-ownership in de EU moeten eisen, anders is het morgen weer business as usual.
Ja. Herkenbaar. Wij zien hier genoeg ellende van identiteitsfraude met precies dit soort rommel: rijbewijs-scan, adres, telefoon, en dan ineens “uw account is geblokkeerd, betaal even”, of een huurauto/telefoon op jouw naam en jij mag maanden gaan bewijzen dat jij het niet was. Boete is leuk voor de bühne, maar zolang ze niet keihard moeten aantonen wie de sleutels beheert en wie er bij kan, blijft het gewoon open achterdeur. En tegen de tijd dat slachtoffers aangifte doen is het geld allang weg en zijn de logfiles “toevallig” niet meer beschikbaar.
100 miljoen boete boeit ze pas als je ook meteen zegt oké dan mag je hier geen ritten meer aanbieden want anders zetten ze het gewoon weg onder marketingbudget en gaan wij met zn allen weer braaf onze hele routegeschiedenis en huisnummer dumpen omdat 2 euro korting rip
die 100 miljoen is leuk voor de headline, maar je mist het echte punt: zolang data-export naar Rusland überhaupt “kan” via een paar contracts/serverswitches is het gewoon whack-a-mole en betalen ze af en toe een ticket. zet er harde voorwaarden op (EU-only processing, audits, realtime logging) of trek de stekker eruit, anders is dit privacy enforcement als een cronjob die alleen op maandagochtend draait lmao.
100 miljoen klinkt stoer, maar dit is weer zo’n AP-ritueel: jaren onderzoek, persbericht, en ondertussen rijden die apps gewoon door en klikt iedereen “akkoord”. Alsof data in Rusland per definitie onveiliger is dan in de VS of Ierland; het echte probleem is dat we alles maar blijven centraliseren bij een paar megaclubs en dan verbaasd zijn dat het misgaat. Wil je het serieus aanpakken, dan zeg je: geen EU-ritten zonder EU-opslag en échte controle, klaar.
100 miljoen boete is mooi, maar wat veel mensen niet weten: met ritdata kun je al een behoorlijk scherp bewegingsprofiel bouwen (thuis/werk, nachtritten, ziekenhuisbezoekjes) en dat is soms nog gevoeliger dan een rijbewijs-scan. Overigens mogen we ook wel eerlijk zijn dat “ik had geen keuze” vaak onzin is: er zijn zat taxi-apps, dus als een club niet kan uitleggen waar data staat en wie erbij kan, gewoon niet gebruiken en zeker geen chauffeurs laten aanleveren met hun hele administratie. En de AP zou eigenlijk standaard moeten eisen dat betrokkenen actief geïnformeerd worden wát er precies is opgeslagen en hoelang, want anders blijft het voor gebruikers zo’n vaag privacyverhaal zonder handelingsperspectief.
Dit is precies waarom “privacy” allang ook gewoon milieu/maatschappij-schade is: als je rijbewijs-scans en ritdata de halve wereld over flikkert, draai je niet alleen risico op staatsmeekijkers maar ook op een compleet inefficiënte data-industrie met extra datacenters, back-ups, logging, alles dubbel. EU-regels zijn er niet voor de gezelligheid; data-minimalisatie en lokaal houden scheelt óók energie en grondstoffen, en die rekening komt uiteindelijk weer bij ons ecosysteem en biodiversiteit terecht. 100 miljoen is mooi, maar als ze daarna nog steeds alles blijven verzamelen “voor de zekerheid” verandert er precies niks.
Alsof die 100 miljoen ineens zorgt dat ze minder gaan graaien, ze schuiven het straks gewoon naar een ander land of een andere BV en noemen het compliant. En dat milieupraatje erbij is leuk voor de bühne, maar het echte probleem is dat rijbewijs-scans en adressen in Rusland gewoon chantagemateriaal kunnen worden, en de stress bij gedupeerden is allesbehalve theoretisch.
Even serieus, dat “privacy is milieu” verhaal is echt erbij gesleept: die paar rijbewijs-scans en ritlogs extra over een backbone zijn energetisch peanuts vergeleken met één weekendje TikTok/Netflix, dit gaat gewoon om risico op Russische inzage en EU-regels breken. Als je iets wil fixen: data niet naar Rusland, minder verzamelen en harde audits, niet doen alsof datacenters de biodiversiteit slopen door een taxi-app.
Data lokaal houden scheelt echt geen noemenswaardige energie, datacenters staan hier ook gewoon te loeien, het probleem is vooral wie er bij kan en onder welk rechtssysteem die data valt. En data-minimalisatie is prima, maar bij taxi’s ontkom je niet aan ritlogs, betaalinfo en soms ID-checks, de echte winst zit in kort bewaren, goed versleutelen en toegang keihard dichttimmeren, niet in een groen sausje over biodiversiteit. Met rijbewijs-scans in Rusland gaat het om risico op misbruik en intimidatie, niet om een paar extra back-ups.
100 miljoen klinkt lekker stoer, maar het is vooral symboolpolitiek: zo’n club boekt het weg en gaat door, terwijl de klant nog steeds niet weet waar z’n rijbewijs-scan morgen belandt. Pak dan de verantwoordelijkheid bij de markt: verbied dit soort apps gewoon in de EU zolang ze data buiten de EER parkeren, daarentegen blijft het nu bij een rekening en een persbericht. En ja, AP, prima dat je handhaaft, maar waarom pas na jaren onderzoek terwijl iedereen allang wist dat dit “Rusland-route” was??
Marian doet alsof een verbod “even” kan, maar dan sta je morgen weer te janken dat er geen taxi’s zijn en alles duurder wordt. 100 miljoen is tenminste pijn, en dat jaren onderzoek? ja welkom bij toezicht: eerst kapot bezuinigen en dan verbaasd zijn dat het traag gaat…
Leuk dat je er “milieu” bij sleept, maar je mist de echte bom: dit gaat niet om wat extra datacenters, dit gaat om jurisdiction en access — in Rusland is “give me the logs” geen verzoek maar een knop. simpel: data-minimalisatie helpt, maar als je je rijbewijs-scans überhaupt naar RU laat syncen ben je al af; fix je dataflows en legal basis, anders is het gewoon privacy-theater met een groen sausje.
Even serieus, die 100 miljoen gaat pas iets doen als je óók de betalingsrails dichtzet: Apple/Google Pay, creditcard acquirers, appstores, alles. Zolang ze hier omzet kunnen draaien is zo’n boete gewoon een “cost of doing business” en gaan ze vrolijk weer long op growth terwijl jouw rijbewijs-scan in een Russische backup zit te shinen.
Wederom zo’n boete waar iedereen “wow 100 miljoen” roept, maar als je ’m uitsmeert over 3 jaar gedoe is dat ~€33 miljoen per jaar, dat is bij een concern van €12 miljard omzet gewoon een afrondingsverschil. En wie krijgt er nou wat terug? chauffeurs en klanten mogen zelf uitzoeken of hun rijbewijs-scan en IBAN straks in een of andere database rondzwerft, maar compensatie of verplichte identiteitsmonitoring van pak ’m beet €100 p.p. hoor je niemand over, dat kost natuurlijk meteen écht geld.
100 miljoen boete oké, maar waar ik echt van schrik is dat ze dus rijbewijs-scans en woonadressen “gewoon” opslaan alsof dat niks is… waarom moet een taxi-app überhaupt zo’n hoop intieme data verzamelen, kan dat niet veel minimalistischer? zou fijn zijn als we als gebruikers ook wat vaker nee zeggen en elkaar daarin steunen, beetje liefde en verbinding in digitale hygiëne, hoop dat dit mensen wakker schudt.
het probleem is dat iedereen naar “serverlocatie” wijst, terwijl de echte ellende in de mobiliteits-infrastructuur zit: je koppelt rijbewijs-scan, betaalstroom, realtime locatie en ritgeschiedenis aan één account en als dat buiten de EU-jurisdictie valt heb je meteen een compleet profiel dat je niet meer terug in de fles krijgt. de oplossing is dat je dit soort apps pas toegang geeft tot de markt als ze aantoonbaar dataminimalisatie doen (geen scans bewaren als verificatie klaar is) én EU/EER-only verwerking met key management hier, anders gewoon geen vergunning/contracten met luchthavens/gemeenten en klaar, want boetes achteraf leveren nul draagvlak op bij gebruikers.
Vanuit mijn praktijk: mensen onderschatten hoe “ritdata” ook gewoon een energetisch profiel is van je leven, waar je slaapt, wie je bezoekt, wanneer je kwetsbaar bent. Boete of niet, het echte probleem is dat we dit blijven accepteren alsof het normaal is dat je voor een taxi je hele identiteit moet inleveren; dataminimalisatie is geen luxe, dat is basis-hygiëne voor je systeem en je zenuwstelsel. En ja, die AP kan roepen “stop ermee”, maar wie checkt straks of de backups, logs en supporttoegang ook écht uit Rusland weg zijn…?
Juridisch gezien is die 100 miljoen vooral het AP-signaal “we pakken de EU-entiteit”, maar de vraag is of MLU BV hier niet gewoon als lege huls fungeert terwijl de feitelijke zeggenschap en toegang in Rusland zit. Dan krijg je straks een boete die op papier klopt, maar in de praktijk alleen werkt als je óók de hele concernstructuur en datatoegang (admin, support, back-ups) afdwingbaar dichttimmert, mits je handhaving verder gaat dan alleen “serverlocatie”. En voor gebruikers: schadevergoeding is leuk geroepen, maar zonder concreet aantoonbare schade kom je in NL meestal niet veel verder dan een symbolisch bedrag.
100 miljoen boete, oké, maar ondertussen zit die rijbewijs-scan van een chauffeur die ik spreek gewoon in een land waar je nul verhaal hebt als het misgaat. Op de werkvloer zie ik wat dat doet: mensen worden ineens “onverzekerbaar”, krijgen rare incasso’s/identiteitsgedoe en mogen het zelf uitzoeken terwijl zo’n bedrijf allang verder is met de volgende app. en ja, klant kiest “eigen risico”, maar chauffeurs kiezen dit vaak omdat ze moeten eten, niet omdat ze zin hebben in geopolitiek met hun paspoortdata.
Nee hè, iedereen roept “AP te laat”, maar waarom laten we bedrijven überhaupt rijbewijs-scans verzamelen voor een taxi-app, ge hebt toch al iDEAL/kaart en een telefoonnummer. Maak dat gewoon verboden tenzij het echt móét, dan is er ook veel minder om naar Rusland of waar dan ook te slepen.
Typisch dat de AP pas in 2023 “onderzoek start” en we in mei 2026 pas een boete zien, dat is dus 3 jaar lang lekker doorharken met rijbewijs-scans en IBAN’s. En ondertussen mag zo’n BV’tje in Amsterdam de klappen vangen terwijl de echte club erachter gewoon doorrolt; 100 miljoen klinkt stoer, maar zet er dan meteen een dwangsom van €1 miljoen per dag op tot ze kunnen bewijzen dat álle data en back-ups uit Rusland weg zijn, anders is het weer alleen papierwerk.
100 miljoen is leuk voor de krantenkop, maar als ze daarna gewoon “we hebben het gefixt” roepen zonder onafhankelijke audit + key management in de EU, dan is het nog steeds een open backdoor met Russische jurisdictie. Dit is precies dat tail risk waar niemand voor geprijsd wordt tot het misgaat; pas als ze per dag pijn voelen en echt dataflow kunnen bewijzen, wordt het bearish genoeg om te stoppen.
100 miljoen is leuk, maar de echte vraag is: hoe heeft MLU BV ooit gedacht dat “Amsterdam op papier” je vrijwaart als je feitelijk alles in Rusland laat landen? En nee, dit is niet alleen een AP-dingetje: onder GDPR heb je ook Schrems-achtige ellende rond toegang door staatsdiensten, dus “server staat in EU” is niet genoeg als je keys/support/monitoring alsnog vanuit Moskou draaien. Wat ik mis: persoonlijke aansprakelijkheid/verbod voor bestuurders bij recidive, anders blijft het gewoon een calculatie in de risk spreadsheet en gaan ze door tot de volgende toezichthouder wakker wordt.