Wie op een smartphone een weerapp opent, een spelletje speelt of even door sociale media scrolt, denkt zelden aan politietoezicht. Toch kan achter die alledaagse handelingen een omvangrijke datastroom schuilgaan. De technologie die ooit vooral werd ontwikkeld om advertenties zo gericht mogelijk te verkopen, blijkt namelijk ook bruikbaar om te reconstrueren waar mensen wonen, werken, winkelen, reizen of samenkomen.
Daarmee krijgt digitale reclame een heel andere betekenis. Een smartphone toont niet alleen advertenties, maar kan tegelijkertijd voortdurend signalen produceren waarmee een gedetailleerde kaart van iemands dagelijkse leven ontstaat. En die informatie blijft niet noodzakelijk bij de app waarin ze werd verzameld.
Van advertentieprofiel naar opsporingsmiddel
De online advertentie-industrie draait grotendeels op het verzamelen en combineren van gegevens. Apps kunnen informatie doorgeven via zogenaamde software development kits, of SDK’s, die ontwikkelaars integreren voor bijvoorbeeld advertenties, analyses en andere diensten.
Die gegevens kunnen vervolgens terechtkomen bij advertentiebedrijven en databrokers. Daardoor ontstaat een complexe keten waarin informatie meerdere partijen passeert voordat een advertentie uiteindelijk op een scherm verschijnt.
Maar dezelfde infrastructuur heeft een tweede toepassing gekregen. Locatiegegevens die oorspronkelijk commerciële waarde hadden omdat ze iets vertellen over consumentengedrag, kunnen eveneens interessant zijn voor onderzoekers en politiediensten.
Het resultaat is een opmerkelijke verschuiving: een systeem dat bedoeld was om te bepalen welke advertentie iemand waarschijnlijk wil zien, kan worden ingezet om te achterhalen waar die persoon eerder is geweest.
Fog Reveal laat zien hoe krachtig die gegevens kunnen zijn
Een bekend voorbeeld daarvan is Fog Reveal. Dergelijke diensten maken het mogelijk om commerciële locatiegegevens te doorzoeken en bewegingen van mobiele apparaten te analyseren.
Het opvallende daarbij is dat onderzoekers niet noodzakelijk rechtstreeks bij een smartphonefabrikant, telecomoperator of groot technologieplatform hoeven aan te kloppen. De informatie kan al elders beschikbaar zijn omdat apps en advertentietechnologie locatiegegevens hebben verzameld en verder verspreid.
Daarmee ontstaat feitelijk een alternatieve route naar digitale informatie.
In plaats van gegevens rechtstreeks bij een technologiebedrijf op te vragen, kunnen commerciële databases worden geraadpleegd waarin historische locatiegegevens van grote aantallen mobiele apparaten zijn samengebracht.
Een telefoon als digitaal spoor
Locatiegegevens lijken op het eerste gezicht misschien weinig spectaculair. Een losse GPS-positie zegt immers niet noodzakelijk veel.
Duizenden opeenvolgende locaties vertellen echter een compleet ander verhaal.
Wanneer een toestel vrijwel iedere nacht op dezelfde plaats verschijnt, kan daaruit vermoedelijk een woonadres worden afgeleid. Wanneer hetzelfde toestel iedere werkdag tussen bepaalde uren op een andere locatie aanwezig is, wordt mogelijk ook de werkplek zichtbaar.
Andere patronen kunnen bezoeken aan winkels, hotels, luchthavens, medische instellingen, gebedshuizen, demonstraties of andere gevoelige locaties blootleggen.
De smartphone wordt daardoor onbedoeld een soort digitaal dagboek waarvan de eigenaar de pagina’s zelf nauwelijks te zien krijgt.
De juridische grens wordt ingewikkelder
In de Verenigde Staten speelt daarbij het Fourth Amendment een belangrijke rol. Dat beschermt burgers tegen onredelijke huiszoekingen en inbeslagnames door de overheid.
Traditioneel ontstaat daarom een belangrijk juridisch onderscheid tussen gegevens die de overheid rechtstreeks verzamelt en informatie die zij van commerciële partijen verkrijgt.
De groeiende markt voor persoonsgegevens maakt dat onderscheid steeds problematischer.
Wanneer de overheid bepaalde informatie niet zonder juridische procedure rechtstreeks bij een technologiebedrijf kan verkrijgen, maar vergelijkbare gegevens wel commercieel kan inkopen, ontstaat een fundamentele vraag: mag privacybescherming afhankelijk zijn van de manier waarop de overheid aan dezelfde informatie komt?
Carpenter veranderde het debat
Een belangrijk juridisch ijkpunt is Carpenter v. United States. Het Amerikaanse Hooggerechtshof oordeelde in 2018 dat de overheid voor het verkrijgen van omvangrijke historische locatiegegevens van mobiele telefoons in veel gevallen een gerechtelijk bevel nodig heeft.
De uitspraak erkende daarmee hoe gevoelig langdurige locatiegeschiedenis kan zijn.
Maar de wereld van commerciële advertentiedata maakt het vraagstuk ingewikkelder. De gegevens worden daar niet noodzakelijk verzameld door een telecomoperator met opsporing als doel. Ze kunnen voortkomen uit gewone apps en vervolgens via verschillende commerciële tussenpersonen worden verhandeld.
Technologie beweegt daardoor sneller dan de juridische categorieën waarmee ze moet worden gereguleerd.
Hoe reclame veranderde in een infrastructuur voor observatie
De ontwikkeling begon niet als een groot surveillanceproject.
Adverteerders wilden vooral weten wie waarschijnlijk geïnteresseerd was in een bepaald product. Hoe meer informatie beschikbaar kwam, hoe nauwkeuriger advertenties konden worden gericht.
Daarom groeide een industrie rond apparaten, interesses, gedrag en locaties.
Voor een schoenenwinkel kan het interessant zijn om te weten dat iemand regelmatig sportwinkels bezoekt. Voor een restaurantketen kan een bezoek aan een winkelcentrum commercieel relevant zijn. Voor een reisbedrijf kunnen frequente bezoeken aan een luchthaven een bruikbaar signaal vormen.
Wanneer al die signalen langdurig worden opgeslagen en gecombineerd, ontstaat echter iets veel krachtigers dan een advertentieprofiel: een gedragsarchief.
De onzichtbare SDK’s achter apps
Veel gebruikers beseffen nauwelijks hoeveel externe technologie in een gemiddelde app verwerkt kan zitten.
Een eenvoudige toepassing kan verschillende SDK’s bevatten voor advertenties, statistieken, crashrapportage, gebruikersanalyse en andere functies. Iedere extra component creëert potentieel een nieuwe gegevensstroom.
Daardoor kan informatie uiteindelijk bij bedrijven terechtkomen waarmee de gebruiker nooit bewust een relatie is aangegaan.
Iemand installeert bijvoorbeeld een eenvoudige app, maar de gegevens kunnen via geïntegreerde technologie bij advertentienetwerken, analysebedrijven en databrokers belanden.
De gebruiker ziet één app. Achter de schermen kan een heel ecosysteem actief zijn.
Real-time bidding maakt gegevens razendsnel verhandelbaar
Een belangrijke motor achter online advertenties is real-time bidding, kortweg RTB.
Wanneer iemand een website of app opent, kan binnen fracties van een seconde een geautomatiseerde veiling plaatsvinden. Verschillende partijen krijgen informatie waarmee zij kunnen bepalen hoeveel ze willen betalen om een advertentie aan die gebruiker te tonen.
Voor die beslissing zijn contextuele gegevens waardevol. Afhankelijk van het systeem kunnen daarbij signalen over het apparaat, de gebruiker en soms diens locatie circuleren.
Het opmerkelijke is de schaal waarop dit gebeurt. Een smartphone kan gedurende een dag honderden keren betrokken raken bij dergelijke advertentieprocessen. Daardoor wordt niet één momentopname geproduceerd, maar mogelijk een voortdurend spoor.
‘Anoniem’ betekent niet noodzakelijk onherkenbaar
Een veelgebruikt argument is dat commerciële datasets geen gewone namen bevatten. Een apparaat krijgt bijvoorbeeld een willekeurige identificatiecode.
Technisch gezien kan zo’n dataset daardoor anoniem lijken.
In de praktijk biedt dat lang niet altijd voldoende bescherming.
Wanneer één apparaat iedere nacht bij hetzelfde huis verschijnt en overdag vrijwel altijd bij hetzelfde kantoor, zijn soms maar enkele aanvullende openbare gegevens nodig om een vermoedelijke identiteit te achterhalen.
Locatie is immers bijzonder persoonlijk. Mensen bewegen volgens patronen die vaak uniek zijn.
Een naam verwijderen uit een database betekent daarom niet automatisch dat de persoon achter de gegevens niet meer kan worden geïdentificeerd.
Ook onschuldige mensen kunnen in beeld komen
Daar ontstaat misschien wel het grootste maatschappelijke risico.
Een toestel kan in een onderzoeksdatabase verschijnen omdat het zich op een bepaald tijdstip in de buurt van een relevante locatie bevond. Dat betekent vanzelfsprekend niet dat de eigenaar iets met een misdrijf te maken had.
Het kan gaan om een voorbijganger, werknemer, taxichauffeur, bezorger, bezoeker of buurtbewoner.
Wanneer onderzoekers eerst apparaten rond een locatie selecteren en vervolgens hun bewegingen reconstrueren, wordt de traditionele logica van onderzoek gedeeltelijk omgedraaid.
Niet langer begint alles noodzakelijk bij een verdachte waarna diens gegevens worden onderzocht. Er kan eerst een verzameling apparaten ontstaan, waarna wordt geprobeerd te achterhalen wie daarachter zit.
Een gehackte database maakt het probleem nog groter
Het risico beperkt zich bovendien niet tot officiële opsporingsdiensten.
Wanneer enorme hoeveelheden historische locatiegegevens centraal worden opgeslagen, ontstaat vanzelf een aantrekkelijk doelwit voor hackers, criminelen, buitenlandse inlichtingendiensten of andere kwaadwillende partijen.
Een gelekte wachtwoorddatabase is vervelend en wachtwoorden kunnen worden veranderd.
Een historische locatiegeschiedenis kan niet opnieuw worden ingesteld.
Iemand kan niet achteraf veranderen waar hij vijf jaar geleden woonde, werkte of iedere avond verbleef. Precies daarom hebben dergelijke datasets een bijzonder gevoelig karakter.
Apple en andere platformen kunnen het probleem slechts gedeeltelijk oplossen
Smartphoneplatformen hebben de afgelopen jaren verschillende maatregelen genomen om tracking moeilijker te maken. Gebruikers krijgen vaker toestemmingvensters te zien en krijgen meer controle over bepaalde advertentie-identificatoren en locatiepermissies.
Dat helpt, maar lost niet noodzakelijk de volledige gegevensketen op.
Tracking kan immers via verschillende technieken en gegevensbronnen plaatsvinden. Bovendien geven gebruikers soms toestemming zonder volledig te begrijpen wat er vervolgens met hun gegevens gebeurt.
Een knop met de tekst ‘locatie toestaan tijdens gebruik van de app’ vertelt bijvoorbeeld weinig over mogelijke commerciële partijen die later toegang tot afgeleide gegevens krijgen.
Toestemming op het scherm en daadwerkelijke controle over de volledige dataketen zijn twee verschillende zaken.
Het echte probleem is de markt achter de data
Daarom gaat het debat uiteindelijk verder dan privacyinstellingen op smartphones.
De fundamentele vraag is waarom zulke gedetailleerde gegevens überhaupt op grote schaal mogen worden verzameld, gecombineerd, opgeslagen en doorverkocht.
Zolang er een omvangrijke commerciële markt bestaat voor uiterst precieze persoonsgegevens, zullen andere partijen geïnteresseerd blijven in die informatie.
De advertentie-industrie heeft daarmee onbedoeld infrastructuur gebouwd die veel verder reikt dan reclame. Dezelfde databases die proberen te voorspellen welke schoenen, auto of vakantie iemand wil kopen, kunnen ook helpen reconstrueren waar die persoon gisteren, vorige maand of misschien jaren geleden was.
De smartphone vertelt meer dan zijn eigenaar beseft
De belangrijkste verandering is daardoor nauwelijks zichtbaar.
Surveillance hoeft niet langer te beginnen met iemand die bewust wordt gevolgd. Er kan eerst op enorme schaal data over miljoenen mensen worden verzameld. Pas later wordt bepaald welke persoon of welk apparaat interessant is.
Dat maakt commerciële locatiegegevens wezenlijk anders dan traditionele observatie.
De smartphone in een broekzak is daardoor niet alleen een communicatiemiddel, camera, navigatiesysteem en toegangspoort tot het internet. Hij kan eveneens uitgroeien tot een voortdurend bewegend databaken.
En precies daar ligt de paradox van de moderne advertentie-economie: technologie die werd gebouwd om consumenten beter te begrijpen, heeft tegelijkertijd instrumenten gecreëerd waarmee mensen op ongekende schaal gevolgd kunnen worden.
De advertentie die op het scherm verschijnt, is uiteindelijk misschien het minst interessante onderdeel van het systeem.









