Je privacy is belangrijk
6 juli 2026
De oplossingen van Siip zijn privacy by design en privacy by default, bijvoorbeeld dankzij dataminimalisatie en datadecentralisatie. Zo beschermen we jouw privacy. De afgelopen tijd is er veel aandacht voor privacy en digitale veiligheid, en terecht. Je privacy is belangrijk.
Bij Siip zetten we ons hier dagelijks voor in.
Op LinkedIn en op blogs zijn beweringen gepubliceerd over de werking van de Siip-technologie binnen Persoonlijke Digitale Toegang (PDT) bij Betaald Voetbal Organisaties. De centrale beweringen in deze publicaties zijn feitelijk onjuist. Siip heeft hierop eerder een kort statement geplaatst. Hieronder geven we een extra toelichting.
De schrijver heeft gesteld dat Siip een identiteitsprofiel met de persoonsgegevens vanuit het document verstuurt en server-side opslaat, maar deze conclusie en alle vervolgconclusies hierop kloppen niet.
Wat we doen, is een echtheidscontrole volgens de ICAO 9303
Gebruik je bij het registreren op basis van je identiteit je rijbewijs, ID-kaart of paspoort? Dan volgt een cryptografische echtheidscontrole, volgens de ICAO 9303 standaard. Deze controle, ook wel ‘passieve authenticatie’, gebeurt op de server en toont aan dat een document en de data echt zijn en niet zijn gemanipuleerd. Dit is een technisch noodzakelijke en gangbare stap bij documentverificatie om fraude en misbruik te voorkomen.
Een gebruikersaccount bij Siip
Er wordt een account aangemaakt met het e-mailadres om onze dienstverlening te kunnen uitvoeren. Hiervoor accepteert de gebruiker de voorwaarden van Siip. Het e-mailadres van de gebruiker wordt beveiligd op de server opgeslagen.
Dat werkt zo: Zodra is vastgesteld dat een document echt is, wordt een gebruikersaccount bij Siip aangemaakt. De gecontroleerde persoonsgegevens worden daarna decentraal opgeslagen op de telefoon van de gebruiker zelf.
Kortom, er is dus geen sprake van opslag van deze persoonsgegevens op een server; deze data staat uitsluitend op de telefoon van de gebruiker. De data staat dus decentraal op de telefoon van de gebruiker, versleuteld via een private key die aan je telefoon gebonden is en deze key verlaat de telefoon niet.
Dataminimalisatie en datadecentralisatie
Siip staat voor dataminimalisatie en datadecentralisatie. Dat passen we toe in onze technologie en dienstverlening. In onze privacyverklaring lees je dan ook: wat van jou is, is van jou. Siip slaat je gegevens beveiligd op, op jouw eigen telefoon. Jij bepaalt zelf wanneer en met wie je ze deelt.
Oké, even concreet. Hoe werkt dat als ik bijvoorbeeld een trusted by Siip app gebruik voor Persoonlijke Digitale Toegang tot een stadion?
Om een persoonlijk account aan te maken op basis van je identiteitsdocument, registreer je je eenmalig. Dit gaat snel en eenvoudig. Je kunt hiervoor je geldige rijbewijs, ID-kaart of paspoort gebruiken. Je persoonsgegevens staan versleuteld in een digitale kluis op je telefoon, niet in een centrale database.
Pas als je bijvoorbeeld een ticket accepteert, geef je toestemming om bepaalde gegevens vanuit de app te delen met de Betaald Voetbal Organisatie (BVO). In de app zie je precies om welke gegevens dit gaat voordat je het ticket accepteert. Dat zijn je voor- en achternaam, roepnaam, foto, geboortedatum en e-mailadres. ‘Delen’ betekent in dit geval dat de BVO inzage krijgt in deze gegevens. Siip is verwerker van deze gegevens en de BVO de verwerkingsverantwoordelijke. Deze gegevens worden na een termijn van maximaal 30 dagen na het evenement automatisch verwijderd.
Appstabiliteit en functioneren
Voor de stabiliteit en de beveiliging van de door ons gepubliceerde apps registreren wij crashes en storingen. Hierbij worden geen persoonsgegevens uit het identiteitsdocument verwerkt. De tooling dient alleen de werking en de hygiëne van de app, niet voor advertenties of het volgen van gebruikers.
DPIA en privacyverklaring
Siip heeft een DPIA opgesteld die onze dienstverlening dekt: een Data Protection Impact Assessment. Daarin wordt in kaart gebracht wat de verwerking inhoudt en waarom die nodig is, welke risico’s dit met zich meebrengt voor betrokkenen en welke maatregelen je neemt om die risico’s te beperken.
Het publiceren van een DPIA is geen verplichting en dat is ook niet gebruikelijk. Het resultaat ervan is de privacyverklaring en dat is wél een publiek document. Je vindt de privacyverklaring terug in al onze apps en op onze website.
Zorgvuldigheid
Transparantie over de verwerking van persoonsgegevens en de beveiliging van onze infrastructuur heeft voor ons de hoogste prioriteit. Het is voor onze dienstverlening cruciaal om onafhankelijke audits te ondergaan en op basis daarvan onze werkwijze te toetsen en indien nodig te verbeteren.
Gezien de publieke discussie, laten wij onze werkwijze hierin dan ook door een onafhankelijke gezaghebbende partij bekrachtigen via een objectief technisch onderzoek.
Daarnaast waarderen wij de inzet van security researchers en ethische hackers die ons helpen mogelijke kwetsbaarheden op een verantwoorde manier te identificeren en vooraf te melden. Dat kan via ons responsible disclosure proces.
Heb je vragen aan onze functionaris gegevensbescherming?
Stuur dan gerust een mail naar privacy@siip.group.
Heb je vragen over dit bericht?
Neem dan contact op via info@siip.group.
