Gisteren diende er een kort geding van de Belastindienst tegen de Museumvereniging, die de museumkaart uitgeeft. De vereniging weigert namelijk de Belastingdienst inzage te geven in het gebruik van de museumkaart. De Belastingdienst zegt deze gegevens nodig te hebben om te kunnen bepalen of iemand die claimt niet in Nederland woonachtig te zijn, toch in Nederland verbleef en daarom belastingplichtig is. De Museumvereniging zegt de privacy van haar gebruikers te willen beschermen.

Read the rest of this entry »

In an otherwise perfect interview on the importance of social innovation (that I wholly agree with and that I encourage everybody to read) Jaromil said something interesting about the use of blockchain to create scarcity in the digital realm.

With the blockchain the situation is paradoxically creating scarcity, because if I give you something I will not have it anymore, and I can’t spend it anymore. The blockchain creates for the first time a condition in which it will be possible to create a unique asset in the digital dimension.

For some, creating scarcity is the holy grail in the digital domain. Because scarcity does not naturally exist there. In the digital domain it is easy to make exact digital copies of digital documents, pictures, videos, etc. Scarcity would re-establish copyright, or at least prevent large scale copyright infringements. And it would prove Paul Graham wrong.

I fear the situation is slightly more complex than that, and that, in fact, digital scarcity is a Fata Morgana.

Let me explain.

Read the rest of this entry »

Als je in een jaar duidelijk meer (of minder) hebt verdiend dan andere jaren, dan kan het soms uit om middeling van je inkomstenbelasting aan te vragen. Door naderhand de inkomstenbelasting te herberekenen over het gemiddelde inkomen over drie aaneengesloten jaren, kan deze duidelijk lager uitvallen. Veel mensen weten dit niet. En het vervelende is: je moet het zelf op tijd uitrekenen en schriftelijk aanvragen, zonder kekke rekenhulp met vooraf ingevulde gegevens. Anders kun je naar je geld fluiten.

Read the rest of this entry »

Palantir is a platinum sponsor for the 2018 edition Amsterdam Privacy Conference (APC). Because of Palantir’s very poor (privacy) reputation several scholars cancelled their participation. And a petition was started (called ‘Funding Matters’) that calls for

  1. The discontinuation of Palantir’s sponsorship of the Amsterdam Privacy Conference,
  2. Organizers and participants alike to engage in an action-oriented discussion on corporate funding of academic events,
  3. The development of rigorous criteria and guidelines for corporate sponsorship, for example, based on Human Rights Impact Assessments.

I agree, funding matters. (Not only when organising conferences, but also when doing research, by the way.) But I am afraid that I cannot sign the petition as it currently stands. Even though I care about this issue a lot. In fact, it’s because I care about this issue a lot.

Read the rest of this entry »

De overheid is al jaren bezig met het invoeren van een nationaal elektronisch identiteitsstelsel (eID stelsel). Dit is belangrijk om een aantal redenen. Ten eerste wordt het steeds belangrijker om ook in de digitale wereld mensen betrouwbaar te kunnen identificeren. Ook is het niet fair dat in de fysieke wereld mensen moeten aantonen dat ze ouder zijn dan 18, terwijl de webshop dat niet hoeft te doen omdat ze dat niet kan doen. De vraag rijst dan of een paspoort of ID kaart ook voor digitaal gebruik geschikt gemaakt kan worden. Zo zou DigiD veiliger gemaakt kunnen worden. Tenslotte is de afhankelijkheid van DigiD een groot probleem: als DigiD uitvalt of gehackt wordt zijn alle digitale overheidsloketten waar burgers moeten inloggen onbereikbaar geworden.

Maar al die jaren is de overheid geen stap verder gekomen. Het laatste miljoenen project, Idensys, lijkt op sterven na dood. Na uittreden van een aanbieder zijn er nog maar drie aanbieders over, waarvan KPN tijdelijk geen middelen uitgeeft. Uit arren moede (zo lijkt het) is maar besloten om DigiD iets veiliger te maken door het uitbrengen van een DigiD app (ter vervanging van het steeds onveiligere SMS authenticatie). Alleen iDIN, het authenticatiemiddel van de banken, lijkt nog enig leven beschoren.

Maar een nationaal eID stelsel lijkt verder weg dan ooit. En dat terwijl de noodzaak alleen maar is toegenomen.

Naar mijn mening is Idensys mislukt omdat de overheid teveel aan de markt heeft willen overlaten. Voor succesvolle invoering van een nationaal eID-stelsel zal de overheid de regie moeten nemen. Maar dan rijst de vraag: welke keuzes heeft de Nederlandse overheid als het gaat om het invoeren van een nationale elektronische identiteit (eID)? Welke beslissingen moet de overheid nemen? En wat moet ze zelf doen, en wat moet ze aan anderen overlaten?

(Een wellicht makkelijker te lezen pdf versie van deze post is ook beschikbaar)

Read the rest of this entry »

Mozilla wants to fundamentally change how the Firefox browser handles DNS requests, i.e. the way it looks up the IP addresses of all websites you visit when browsing the web with Firefox. Instead of letting your own ISP do this (which is what normally happens), Firefox will instead send DNS requests (over https) to Cloudflare servers to lookup the IP address for you. The cited reasons are privacy concerns (the party resolving your DNS requests — by default your ISP — will get a complete picture of your browsing habits) and security concerns (the party resolving your DNS request can spoof you and respond with bogus IP addresses).

This is a terrible idea, for many reasons. But it is also totally useless and silly.

Because I don’t see how it solves the problems is aims to address: your ISP will see which websites you visit regardless! Because even if it doesn’t get to see your DNS requests, it still sees all Internet traffic you generate and hence all IP addresses of all sites you visit. This, by the way, is even the case if you surf the web securely, visiting only sites that use https/TLS.

If you do not want this, you can choose to use a VPN instead. Then all internet traffic is encrypted, and as far as your ISP is concerned, you are communicating only with the VPN server (which will also handle all your DNS requests). Off course now your VPN service provider can, in principle, profile your browsing behaviour. So you’ll have to pick one you trust. Which is a more empowering, less centralising choice, than Firefox deciding for all of us to let Cloudflare be our trusted DNS resolver.

Last sunday, journalists from The Correspondent revealed that it was trivially easy to find the names and addresses of military and intelligence service personnel that use Polar, a popular runners wearable and fitness app. All runs (even private ones) made by owners of a Polar fitness device are stored on a central server, and can be viewed on a map. Even though the user interface restricted access to only public runs, bypassing the user interface and entering URLs manually allowed them to extract all runs made by anyone since 2014. Polar switched off access to the map recently to prevent further abuse of this. What can we learn from this incident?
Read the rest of this entry »