Datamakelaars  ·  Privacy
· 7 min lezen

Uw Thuisadres Is Al Verkocht

Datamakelaars combineren publieke registers, sociale platformen en transactiegeschiedenissen tot gedetailleerde persoonlijke profielen — en verkopen vervolgens toegang aan iedereen die bereid is een abonnement te betalen. Voor Europese leidinggevenden wordt de AVG vaak ten onrechte gezien als bescherming. Dat is het niet.

Wat de datamakelaarsindustrie werkelijk is

Datamakelaars zijn bedrijven waarvan de kernactiviteit bestaat uit het verzamelen, verrijken en doorverkopen van persoonlijke informatie. Het zijn geen hackers en ze stelen geen data. Ze verzamelen informatie uit bronnen die publiek zijn, commercieel gelicentieerd of aangekocht bij andere databedrijven — en ze combineren die bronnen tot profielen die aanzienlijk gedetailleerder zijn dan elke afzonderlijke bron.

De industrie wordt gedomineerd door Amerikaans gevestigde bedrijven — Acxiom, LexisNexis, Whitepages, BeenVerified, Spokeo — maar hun gegevensdekking strekt zich volledig uit tot Europa. Ze aggregeren uit Europese publieke registers, koppelen dit aan sociale mediaplatformen en vullen aan met reis-, retail- en financiële data die zij kopen van loyaliteitsprogramma's en betalingsverwerkers.

Het profiel dat wordt opgesteld voor een Europese leidinggevende bevat doorgaans: volledige naam, alle bekende adressen (huidig en historisch), geboortedatum, familieleden met hun adressen, telefoonnummers (inclusief mobiel), e-mailadressen, arbeidsverleden, kentekenregistraties, geschat vermogensbereik en, afhankelijk van het rechtsgebied, vastgoedeigendom en transactiegeschiedenissen.

Waar de data vandaan komt

  1. Handelsregisters — KvK, Handelsregister, Companies House. Al deze registers publiceren namen van bestuurders en in veel gevallen ook adressen. Deze gegevens worden gescraped en verkocht.
  2. Kiesregisters — In sommige EU-lidstaten is het kiesregister een openbaar document of is het onder bepaalde voorwaarden toegankelijk. Makelaars hebben deze gegevens historisch gezien op legale wijze verkregen.
  3. Kadasters — Kadasterdata bevestigt eigendom, aankoopprijs en vastgoedadres. De meeste Europese kadasters zijn opvraagbaar.
  4. Sociale mediaplatformen — Profieldata, sociale netwerken en locatiebevindingen gescraped vóór de API-beperkingen van platformen, en doorlopend waar API's nog open zijn.
  5. Data aangekocht van apps — Weer-apps, fitnesstrackers, games en loyaliteitsprogramma's verkopen routinematig geanonimiseerde (en soms her-identificeerbare) locatie- en gedragsdata aan makelaars.

Waarom de AVG dit niet oplost

De AVG geeft Europese inwoners het recht om verwijdering van hun persoonsgegevens te vragen bij organisaties die deze verwerken. In theorie geldt dit ook voor datamakelaars. In de praktijk is het mechanisme ontworpen voor individuele bedrijven die individuele verzoeken ontvangen — niet voor een ecosysteem van duizenden makelaars die over meerdere rechtsgebieden opereren.

Eén enkel verwijderingsverzoek aan één makelaar duurt vier tot twaalf weken om te verwerken, vereist identiteitsverificatie die op zichzelf al een gegevensspoor achterlaat, en is uitsluitend van toepassing op de eigen systemen van die makelaar. De licentienemers van de makelaar — die in de honderden kunnen lopen — zijn aparte entiteiten, die elk afzonderlijk een verzoek vereisen.

De praktische rekensom: een conservatieve schatting van het aantal relevante datamakelaars dat profielen bijhoudt van Europese leidinggevenden is 300 tot 500. Individuele AVG-verwijderingsverzoeken indienen bij elk van hen, opvolgen van niet-reacties en opnieuw indienen na heraggregatie — wat makelaars automatisch doen — is geen realistische remediatiestrategie zonder systematische tooling en juridische ondersteuning.

Hoe gerichte datamakelaarblootstelling eruitziet

De relevante vraag voor een leidinggevende is niet of zijn of haar data bij makelaars aanwezig is — dat is het geval. De vraag is wat die data mogelijk maakt. Drie scenario's zijn operationeel significant.

Fysieke toegang. Het thuisadres dat via makelaardata wordt bevestigd, vormt het meest directe fysieke beveiligingsrisico. Gecombineerd met een levenspatroon dat uit andere OSINT-bronnen is opgebouwd, biedt dit een tegenstander locatie, toegangstiming en huishoudsamenstelling.

Social engineering als kapstok. Een goed geconstrueerd voorgesprek met een persoonlijk assistent, een IT-helpdesk of een financiële instelling is aanzienlijk overtuigender wanneer de beller nauwkeurige persoonlijke details kan bevestigen. Makelaardata levert de informatiedichtheid die imitatie geloofwaardig maakt.

Targeting van familieleden. Makelaars profileren gezinnen, niet alleen individuen. De school van een minderjarig kind — afgeleid uit een gezinsadres en standaard schoolgebieddata — of de werkgever van een partner is regelmatig zichtbaar in makelaarprofielen. Dit zijn ingangen die de beveiligingspositie van het primaire doelwit volledig omzeilen.

Hoe effectieve remediatie eruitziet

Systematische opt-out bij prioriteitsmakelaars vermindert de beschikbare data bij huidige zoekopdrachten. De prioriteitenlijst omvat niet alle makelaars — het is de deelverzameling die de meeste consumentengerichte zoekopdrachten aggregeert en de tools die particuliere onderzoekers en beveiligingsonderzoekers in Europa gebruiken.

Parallel aan opt-out: het KvK-privacyscherm in Nederland verbergt woonadressen voor publieke registeropzoekopdrachten. Vergelijkbare mechanismen bestaan in Duitsland (Handelsregister), Oostenrijk en Zwitserland. Deze sluiten een van de primaire gegevensbronnen af die makelaars gebruiken voor Europese heraggregatie.

Geen van beide maatregelen is permanent. Makelaars heraggregeren op kwartaalcycli. Remediatie is een onderhoudstaak, geen eenmalige actie.

Volgende stap

Weet met wie u samenwerkt voordat het onomkeerbaar wordt.

Vraag een quickscan aan en ontvang binnen 48 tot 72 uur een oordeel.

Opdracht aanvragen
← Terug naar alle briefings