Antwoord op vragen van het lid Boswijk over het bericht dat ‘als je bij de geheime dienst solliciteert, Google dat als eerste weet’
Antwoord schriftelijke vragen
Nummer: 2025D50029, datum: 2025-12-04, bijgewerkt: 2025-12-04 13:00, versie: 2 (versie 1)
Directe link naar document (.docx), link naar pagina op de Tweede Kamer site.
Gerelateerde personen:- Eerste ondertekenaar: F. Rijkaart, minister van Binnenlandse Zaken en Koninkrijksrelaties
- Mede namens: R.P. Brekelmans, minister van Defensie (VVD)
Onderdeel van zaak 2025Z19429:
- Gericht aan: R.P. Brekelmans, minister van Defensie
- Gericht aan: F. Rijkaart, minister van Binnenlandse Zaken en Koninkrijksrelaties
- Indiener: D.G. Boswijk, Tweede Kamerlid
- Voortouwcommissie: TK
Preview document (🔗 origineel)
AH 550
2025Z19429
Antwoord van minister Rijkaart (Binnenlandse Zaken en Koninkrijksrelaties), mede namens de minister van Defensie (ontvangen 4 december 2025)
Zie ook Aanhangsel Handelingen, vergaderjaar 2025-2026, nr. 438
Vraag 1
Heeft u kennisgenomen van het bericht van Follow the Money waarin
onderbouwd wordt dat sollicitatiegegevens van kandidaten voor de
Algemene Inlichtingen- en Veiligheidsdienst (AIVD) en Militaire
Inlichtingen- en Veiligheidsdienst (MIVD) via werkenvoornederland.nl automatisch
terechtkomen bij Amerikaanse techbedrijven zoals Google, Amazon en
Cloudflare?
Antwoord op vraag 1
Ja.
Vraag 2
Herinnert u zich de antwoorden van uw ambtsvoorganger op eerder gestelde
schriftelijke vragen over dit onderwerp, waarin juist beweerd werd dat
er geen gegevens van sollicitanten bij de AIVD en MIVD gedeeld worden
met Google?
Antwoord op vraag 2
De beantwoording van de eerder gestelde Kamervragen over dit
onderwerp is mij bekend.
Vraag 3
Hoe verklaart u het verschil tussen die eerdere antwoorden en de
uitkomsten van het onderzoek van Follow the Money? Deelt u de mening dat
dit verschil niet afgedaan kan worden met verwijzen naar
‘definitiekwesties’ over wanneer iemand wel of niet een sollicitant is?
Zo nee, waarom niet?
Antwoord op vraag 3
Ik begrijp dat eerdere beantwoording niet toereikend is. Ik zal hier
proberen om eventuele onduidelijkheden weg te nemen. In de beantwoording
van de Kamervragen in februari 2025 is verschil gemaakt tussen een
sollicitant en een geïnteresseerde bezoeker van werkenvoornederland.nl. Op het
moment dat een geïnteresseerde de website werkenvoornederland.nl bezoekt,
gebruikt BZK/Organisatie & Personeel Rijk (O&P Rijk) inderdaad
Google Analytics. Overigens wordt er momenteel gewerkt aan de
uitfasering van Google Analytics plaats en de overstap naar een Europees
alternatief, en gebruiken we Google Analytics niet meer voor de
vacaturepagina’s van de AIVD en MIVD op werkenvoornederland.nl.
Zodra een geïnteresseerde bezoeker een motivatie en persoonlijke
gegevens achter laat om te solliciteren, gebeurt dit in een aparte
omgeving. In deze aparte omgeving wordt Google Analytics niet gebruikt.
De persoonlijke gegevens van een sollicitant komen dan ook niet bij
Google Analytics terecht. Hetzelfde geldt voor het selectieproces, dat
offline plaatsvindt.
Vraag 4
Deelt u de mening dat het onacceptabel is dat sollicitanten worden
gewaarschuwd om “geen informatie over hun sollicitatie te delen”,
terwijl de overheid zelf informatie over de interesse in een
sollicitatie bij de inlichtingen- en veiligheidsdiensten (onbedoeld)
deelt met buitenlandse partijen? Zo nee, waarom niet?
Antwoord op vraag 4
Het actief delen van een (lopende) sollicitatie bij de inlichtingen- en
veiligheidsdiensten in je eigen omgeving en het vermelden daarvan op
sociale media brengt bepaalde risico's met zich mee. Afgezien van zeer
beperkte data van geïnteresseerde bezoekers (zie beantwoording vragen 5
en 7) worden er geen persoonlijke gegevens van sollicitanten gedeeld. De
kans dat digitaal gedrag op een website als werkenvoornederland.nl tot
dezelfde risico's leidt is daarom kleiner.
Vraag 5
Deelt u de zorg van experts dat dit gegevenslek de veiligheid van
sollicitanten én daarmee de nationale veiligheid in gevaar kan brengen,
met name wanneer deze data via Amerikaanse wetgeving opgevraagd kan
worden door Amerikaanse inlichtingendiensten? Zo nee, waarom niet?
Antwoord op vraag 5
Ik deel de mening dat het belangrijk is om zorgvuldig met dergelijke
data om te gaan. Het verwerken van gegevens door Google ten behoeve van
het gebruik van de analyse functionaliteit van Google Analytics is tot
een minimum beperkt. De data die verwerkt worden door middel van Google
Analytics, worden conform de Google Analytics 4 (GA4) voorwaarden
verwerkt. Indien het noodzakelijk is persoonsgegevens te verwerken,
worden deze door Google geaggregeerd, voordat deze onmiddellijk volgens
de gestelde voorwaarden verwijderd worden. Er is geen indicatie dat er
sprake is of was van een gegevenslek.
Vraag 6
Op welke wijze worden gegevens van sollicitanten momenteel verwerkt bij
sollicitaties voor de AIVD en MIVD? Kunt u toelichten welke gegevens
worden gedeeld, met welke (buitenlandse) partijen en op basis van welke
verwerkersovereenkomsten?
Antwoord op vraag 6
Iemand kan solliciteren door een online formulier in te vullen. Deze
informatie wordt gebundeld door een Nederlands bedrijf, waarna de AIVD
en de MIVD de informatie in hun eigen systemen zetten. De informatie
wordt kort hierna verwijderd uit het oorspronkelijke systeem. De
diensten doen geen uitspraken over de wijze van verwerking van de
gegevens van sollicitanten op de eigen beveiligde systemen.
Vraag 7
Klopt het dat bij het klikken op de knop ‘solliciteren’ op werkenvoornederland.nl gegevens
van de sollicitant, zoals IP-adres, browsergegevens en klikgedrag,
automatisch worden doorgestuurd naar techbedrijven? Zo ja, hoe rijmt u
dit met het beveiligingsniveau dat bij sollicitaties voor de
inlichtingen- en veiligheidsdiensten vereist is?
Antwoord op vraag 7
O&P-Rijk maakt voor werkenvoornederland.nl gebruik
van GA4 dienstverlening van Google. Het IP-adres, de browsergegevens en
het klikgedrag van een geïnteresseerde bezoeker wordt verwerkt
door Google, conform de Google Analytics 4 (GA4) voorwaarden. Zoals bij
vraag 5 aangegeven, betekent dit dat het verwerken van gegevens door
Google tot een minimum beperkt is. De diensten maken door middel van
publicatie van vacatures op werkenvoornederland.nl gebruik
van het platform van BZK/O&P Rijk.
Deze website valt onder het beleid van BZK en er wordt doorlopend
gekeken naar - waar nodig - verbeteringen in de processen en
informatiebeveiliging.
Vraag 8
In hoeverre is de privacy- en cybersecurityrisicoanalyse van de site werkenvoornederland.nl toegespitst
op functies bij de AIVD en MIVD? Zijn hier aanvullende maatregelen
genomen? Zo nee, waarom niet?
Antwoord op vraag 8
De privacy- en cybersecurityanalyses van de website werkenvoornederland.nl zijn
niet toegespitst op de vacatures van de AIVD en de MIVD. BZK/O&P
Rijk levert met deze website een generieke dienstverlening en volgt hier
het beleid rondom websites bij BZK, het ministerie van Volkshuisvesting
en Ruimtelijke Ordening (VRO), de Baseline Informatiebeveiliging
Overheid (BIO) en de verplichte richtlijnen websites en andere online
middelen van het Forum Standaardisatie.
Het solliciteren op functies bij de AIVD en de MIVD gebeurt in een
aparte omgeving, wat een aanvullende (beveiligings)maatregel is.
Vraag 9
Waarom is er niet gekozen voor een beveiligd, intern sollicitatieportaal
voor functies bij de inlichtingen-en veiligheidsdiensten, los van het
generieke Rijksportaal?
Antwoord op vraag 9
Onze inlichtingen- en veiligheidsdiensten zijn continu op zoek naar
experts en professionals. Een toegankelijk en makkelijk vindbaar
portaal, zoals via werkenvoornederland.nl, is
noodzakelijk om de juiste doelgroepen te bereiken. Dit is tevens
onderdeel van de rijksbrede afspraak dat vacatures altijd worden
gepubliceerd op werkenvoornederland.nl. Deze
website is als het ware een etalage voor vacatures, waaronder voor de
inlichtingen- en veiligheidsdiensten. Wanneer iemand
solliciteert, worden gegevens verwerkt in een apart sollicitatieportaal.
Zie ook het antwoord op vraag 3.
Vraag 10
Bent u bereid om het sollicitatieproces voor functies bij de AIVD en
MIVD onmiddellijk te herzien, zodat gegevens niet (meer) toegankelijk
zijn voor partijen buiten de Nederlandse overheid? Zo nee, waarom
niet?
Antwoord op vraag 10
Ik hecht veel waarde aan de veiligheid van geïnteresseerden die
overwegen te solliciteren bij de diensten en personen die daadwerkelijk
solliciteren. Vooralsnog is er geen aanleiding om het sollicitatieproces
onmiddellijk te herzien. Er wordt voortdurend bekeken hoe de processen
en informatiebeveiliging verbeterd kunnen worden.
Vraag 11
Is het wat u betreft denkbaar dat Google weet wie er de afgelopen
veertien jaar bij de diensten hebben gesolliciteerd? Zo nee, kunt u
onderbouwen waarom dat volgens u niet denkbaar zou zijn?
Antwoord op vraag 11
Die kans is klein, omdat wat via Google Analytics (zowel in het
verleden via Universal Analytics als nu via GA4) werd gemeten, zich
beperkt tot geaggregeerde webstatistieken van bezoekers van
werkenvoornederland.nl. Het gebruik van gegevens is tot een minimum
beperkt en wordt door Google enkel in geaggregeerde vorm verwerkt.
Vraag 12
Wat betekent dit voor reeds lopende sollicitatieprocedures? Worden
sollicitanten achteraf geïnformeerd dat hun gegevens mogelijk bij derden
terecht zijn gekomen? Zo nee, waarom niet?
Antwoord op vraag 12
Zoals bij vraag 3 en 6 aangegeven, gebeurt solliciteren in een aparte
omgeving. Google heeft geen zicht op deze fase van het
sollicitatieproces en daarmee is de impact op lopende
sollicitatieprocedures minimaal.
Vraag 13
Hoe staat het inmiddels met het onderzoek van de Autoriteit
Persoonsgegevens (AP) naar het gebruik van Google Analytics 4 en het
mogelijke verbod op het gebruik hiervan?
Antwoord op vraag 13
De Autoriteit Persoonsgegevens (AP) is in 2022 een onderzoek gestart naar het gebruik van Google Analytics versie 3 (Universal Analytics). Hierover heeft de AP geen besluit gepubliceerd, omdat dit heeft geresulteerd in een berisping voor de partij die Google Analytics in gebruik had genomen. Berispingen worden, conform het openbaarmakingsbeleid van de AP, niet openbaar gemaakt. In het onderzoek ging het om doorgifte van persoonsgegevens naar de VS, wat in strijd kan zijn met de AVG. Nu geldt echter een adequaatheidsbesluit voor de VS (Data Privacy Framework). Hierdoor voldoet doorgifte naar de VS, voor zover er is voldaan aan het DPF, ook aan de eisen van de AVG die gelden voor doorgifte. Het onderzoek naar Google Analytics versie 3 is daarmee ook niet één op één door te trekken naar het gebruik van Google Analytics op dit moment.
Een totaalverbod op Google Analytics opgelegd door de AP ligt nu niet voor de hand. Het is niet aan de AP een oordeel te vellen over de diensten die door Google geleverd worden, aangezien het Europese hoofdkantoor van Google in Ierland is gevestigd. Ook vanuit cookiewetgeving (artikel 11.7a Telecommunicatiewet) is dit niet aan de AP, omdat de Autoriteit Consument & Markt (ACM) de bevoegde toezichthouder is. De AP heeft in overleg met de ACM aan de minister van Economische Zaken voorgesteld om dit toezicht bij de AP te beleggen. In het kader van toezicht op cookies en online tracking is de AP wel aan het onderzoeken in hoeverre zij wat kan zeggen over welke cookies wel en niet onder de uitzondering van de cookiebepaling kunnen vallen. Wanneer zij daar uitsluitsel over kan geven, ligt onder andere aan het verschuiven van de bevoegdheid op de cookiebepaling.
Vraag 14
Hoe oordeelt u over de conclusie van de geraadpleegde experts in het
artikel van Follow The Money, dat het gebruik van Google Analytics op werkenvoornederland.nl sowieso
niet conform de AVG is, omdat er sprake kan zijn van het verzamelen van
identificeerbare persoonsgegevens, maar hier geen toestemming voor
gevraagd wordt?
Antwoord op vraag 14
Er worden enkel analytische cookies en geen tracking cookies
geplaatst. Dit is, conform regelgeving, opgenomen in het
cookie-statement van werkenvoornederland.nl (Cookies - Werken voor
Nederland).
Vraag 15
Welke maatregelen gaat u nemen om dit lek zo spoedig mogelijk te
voorkomen en het vertrouwen in de veiligheid van werken bij de overheid
te herstellen?
Antwoord op vraag 15
Zoals ook bij vraag 5 aangegeven, is er geen indicatie dat er sprake
is of was van een gegevenslek. Voor de vacaturepagina's van de
inlichtingen- en veiligheidsdiensten die gelezen worden door
geïnteresseerden is het gebruik van Google Analytics, inmiddels
uitgezet na een nieuwe afweging in het kader van dienstverlening.
1) Follow the Money, 30 oktober 2025, 'Als je bij de geheime dienst
solliciteert, weet Google dat als eerste' (www.ftm.nl/artikelen/als-je-bij-geheime-dienst-solliciteert-weet-google-dat-als-eerste)
2) Aanhangsel Handelingen II, vergaderjaar 2024-2025, nr. 1338