Home   2026-08-03 17:31:33

Enschede hoeft AVG-boete van 600.000 euro voor wifitracking niet te betalen

Original article

De Nederlandse gemeente Enschede hoeft de AVG-boete van 600.000 euro voor het tracken van burgers via wifi definitief niet te betalen. De rechtbank vernietigde de boete eerder al. Nu bevestigt de Raad van State dat oordeel. De AP was, zoals vaker, te streng en kon niet bewijzen dat macadressen volgen automatisch betekent dat mensen ook gevolgd worden.

Dit nieuws in het kort

  • De gemeente Enschede kreeg in 2021 een AVG-boete voor het volgen van winkelstraatbezoekers met wifitracking.
  • De gemeente stapte naar de rechter en kreeg in 2024 gelijk: de boete werd vernietigd.
  • De Afdeling bestuursrechtspraak van de Raad van State bevestigt dat Enschede de boete niet hoeft te betalen.
  • De Raad van State beoordeelt niet of wifitracking mag, maar beoordeelt alleen het verloop van de rechtszaak.

De Afdeling bestuursrechtspraak van de Raad van State schrijft dat in een uitspraak over het hoger beroep dat de Autoriteit Persoonsgegevens instelde. De uitspraak gaat over een zaak uit 2021. De gemeente Enschede kreeg toen een AVG-boete van 600.000 euro. De gemeente zette wifitracking in de winkelstraat om bezoekersstromen te meten. De AP vond het volgen van macadressen een privacyinbreuk.

Het was de eerste keer dat een Nederlandse overheidsinstelling een AVG-boete kreeg. Tweakers schreef eerder al eens een achtergrondartikel over wat er gebeurt als de AP een boete oplegt aan een overheidsinstelling.

Een tijdlijn van al het nieuws

April 2021
De gemeente Enschede krijgt een AVG-boete van 600.000 euro wegens wifitracking.

​​​Mei 2022
De gemeente Enschede tekent bezwaar aan bij de AP, maar moet de boete alsnog betalen.

Juli 2022
De gemeente Enschede stapt naar de rechter vanwege de AVG-boete voor wifitracking.

Februari 2024
De rechter vernietigt de AVG-boete voor Enschedese wifitracking omdat de AP te streng was.

Juli 2026
De Raad van State bevestigt het oordeel van de rechtbank Overijssel.

In 2024 vernietigde de rechtbank in Zwolle de boete al. De rechter noemde de AP veel te streng in haar beoordeling. Ook kon de AP niet goed bewijzen dat de wifitracking daadwerkelijk bezoekers volgde.

Hoe zat het ook alweer?

De zaak draait om de manier waarop de gemeente Enschede via wifitellingen mensenstromen trackte. De gemeente verzamelde de data en knipte vervolgens een stuk van het macadres af. De overgebleven string werd nog eens gehasht zodat de oorspronkelijke reeks cijfers en letters niet te achterhalen was. Op die manier was het vrijwel niet mogelijk te achterhalen wat het oorspronkelijke macadres precies was. Bezoekers bleven daardoor anoniem, betoogde de gemeente.

De AP stelde dat daarmee alsnog individuele leefpatronen konden worden achterhaald. Zo gaf de AP invulling aan een discussie die rond de AVG al lang speelt: wanneer zijn locatiegegevens anoniem of pseudoniem, en wanneer zijn ze aan personen toe te schrijven? Enschede gebruikte verschillende anonimiseringsmethodes. De AP vindt al jaren dat locatiegegevens nooit kunnen worden geanonimiseerd. Door iemands woon- en werklocaties te volgen, kunnen ook anonieme gegevens worden gekoppeld aan specifieke personen, zegt de AP. Dat betekent volgens de toezichthouder dat Enschede wel degelijk individuen volgde.

AVG/GDPR/Algemene Verordening Gegevensbescherming/Privacy. Bron: TheDigitalArtist/Pixabay

Te strenge aannames

Maar daarin doet de AP aannames, zegt de rechter. Die aannames zijn ook veel te streng. De AP ging namelijk uit van theoretische scenario's. De toezichthouder onderzocht niet of het mogelijk was iemand daadwerkelijk te volgen.

Daarop liep de zaak stuk bij de rechter. Als de AP vindt dat geanonimiseerde of gepseudonimiseerde macadressen kunnen worden teruggeleid tot individuen, dan moet zij dat ook maar bewijzen, zegt de rechter.

Alleen procedures

De Afdeling bestuursrechtspraak van de Raad van State doet daar geen uitspraak over. De hoogste Nederlandse bestuursrechter kijkt bij zulke zaken alleen of het juridische proces correct is verlopen. Dat is zo, zegt de Raad nu.

De AP nam bepaalde argumenten voor de boete niet op in haar oorspronkelijke boetebesluit, maar bracht die pas bij de rechter in. De rechter negeerde die inhoudelijke argumenten. In het bestuursrecht beoordeelt een rechter namelijk alleen of de informatie in het boetebesluit klopt. Informatie die tijdens de rechtszaak wordt ingebracht, is niet relevant voor de rechter. Daar is de Raad van State het nu mee eens.

Autoriteit Persoonsgegevens interview

Enschede is blij

De gemeente Enschede is blij met de uitspraak. "Deze uitspraak bevestigt wat de rechtbank eerder al heeft geoordeeld. We hebben altijd zorgvuldig gehandeld. De tellingen waren bedoeld om meer inzicht te krijgen in bezoekersaantallen in onze binnenstad. Dat was ook het enige doel waarvoor deze gegevens werden gebruikt", zegt wethouder Barry Overink.

Het is niet de eerste keer dat een rechter de AP op de vingers tikt. In meerdere zaken hebben rechters en de Raad van State gezegd dat de AP vaak te streng straft. De AP moet boetes regelmatig verlagen en krijgt het verwijt de AVG te streng te interpreteren.

Door Tijs Hofmans

Nieuwscoördinator

Feedback • 29-07-2026 15:21
101 • submitter: Chocoball

29-07-2026 • 15:21

101

Submitter: Chocoball

Reacties (101)

101
101
54
11
1
45
Ik denk dat het goed is om deze opmerking uit het artikel wat te nuanceren:
De AP was, zoals vaker, te streng en kon niet bewijzen dat macadressen volgen automatisch betekent dat mensen ook gevolgd worden.
Ik denk dat het verwarrend is om te stellen dat de AP te streng was. Het is hier fout gegaan omdat de AP onvoldoende heeft onderbouwd ten tijde van het besluit dat er daadwerkelijk persoonsgegevens zijn verwerkt. Dat is niet hetzelfde als dat de AP niet kon bewijzen dat het om persoonsgegevens gaat. Dat is zelfs niet hetzelfde als dat de AP onvoldoende heeft bewezen dat het om persoonsgegevens gaat. Sterker nog: de AP heeft dat bewijs aangevuld, maar volgens de RvS te laat in het proces waardoor dat aanvullende bewijs niet is beoordeeld. Anderen die meer van de procedurele aspecten weten mogen daar een mening over geven, maar inhoudelijk denk ik dat het terecht is om te stellen dat het bewijs in het oorspronkelijke besluit (onnodig) zwak was. En als het bewijs onvoldoende is is het volkomen terecht dat de boete ook wordt geschrapt.

Het is belangrijk om "de AP is te streng" te scheiden van "de AP heeft onvoldoende zorgvuldig bewijs geleverd". De discussies over het eerste zie ik vaker, terwijl ik veel vaker aanwijzingen zie van dat laatste. Het is een ander probleem met andere oorzaken.

[Reactie gewijzigd door Floort op 29 juli 2026 16:28]

AuteurTijsZonderH Nieuwscoördinator @Floort29 juli 2026 17:24
Inhoudelijk heb je helemaal gelijk Floor (zoals altijd!). Maar ik ben het niet met je eens dat het onterecht is om dit streng straffen te noemen. De AP bepaalde immers dat een theoretisch risico gelijk stond aan een overtreding. Ik vind dat meer dan louter procedure; het is een teken dat de AP (te) snel naar bestraffende middelen grijpt, en dat kun je volgens mij prima te streng noemen. Zeker als dat ook in een patroon valt (direct marketing, anyone?).
Ik snap heel goed dat je het te streng noemt. Wat ik lastiger vindt is de connectie met de vaker opgemerkte verwijten over strengheid van de AP. De AP krijgt namelijk af en toe het verwijt dat ze de AVG te restrictief uitleggen. Maar wat ik ook (en eigenlijk veel vaker) in de praktijk zie is dat de AP een correcte juridische argumentatie ophangt aan onnodig onvolledig of onjuist bewijs.

Zo heb ik recent nog een beroepszaak gehad waarbij waarbij de AP ook heeft toegegeven wel te hebben opgeschreven dat er is geconstateerd dat er zonder toestemming persoonsgegevens zijn verwerkt maar dat dat eigenlijk niet is onderzocht. Ik denk dat het nodig is om dat op zijn minst specifieker te omschrijven dan "te streng" omdat dat niet helemaal de lading dekt.
Het is juist goed dat de AP restrictief de AVG uitlegt. Want de tegenpartij zal altijd de AVG te permissief uitleggen. De rechtbank is dan het balans, en dat is juist een teken van een goedwerkende rechtsstaat.
Ik ben er niet heel erg fan van dat het overheidsorgaan dat richtlijnen maakt voor wat wel en niet mag, die totaal op de verkeerde plek zet. Het kan toch niet de bedoeling zijn dat “negeer het AP, die praten toch onzin” de meta blijft?
Het is juist goed dat de AP restrictief de AVG uitlegt. Want de tegenpartij zal altijd de AVG te permissief uitleggen. De rechtbank is dan het balans, en dat is juist een teken van een goedwerkende rechtsstaat.
Dan moet het wel voor de rechter komen en dat doet het veelal niet. De politie en het Openbaar Ministerie kunnen boetes uitschrijven zonder een rechter. Ik denk niet dat ze daarom de wetten strikter moeten uitleggen. Zie je mijn punt?
Dat geeft juist weer rechtsonzekerheid. Je wilt als bedrijf weten waar je aan toe bent. Dan moet je telkens wachten totdat er een uitspraak is en voor die tijd het zekere voor het onzekere nemen of het risico accepteren. Dat is niet wat je wilt.
De AP bepaalde immers dat een theoretisch risico gelijk stond aan een overtreding.
Dat klopt ook. Een theoretisch risico staat ook gelijk aan een overtreding. Het is het theoretische risico dat enige partij (de gemeente zelf of wie dan ook) door deze gegevens te combineren met enige arbitraire andere gegevens de achterliggende persoon kan weten te herleiden, dat het tot een persoonsgegeven maakt. Het enige wat de AVG/GDPR via o.a. overweging 26 stelt, is dat dit redelijkerwijs mogelijk moet zijn - dwz. met inachtneming van waarschijnlijkheid, bijkomende kosten en moeite, etc.

Het is het stukje 'redelijkerwijs' waar de rechtbank origineel over viel - dat heeft de AP onvoldoende weten te bewijzen.

[Reactie gewijzigd door R4gnax op 29 juli 2026 19:32]

en... hoeveel gemeenschapsgeld is er nu verspild in deze zaak dat beter gebruikt had kunnen worden voor 'echte' zaken waar de burger iets aan heeft?

Exact dezelfde discussie heb je ook in de medische wereld. Wanneer heb je het over een persoonsgegeven en wanneer is je anonimisering genoeg (en de meeste onderzoekers geven aan dat je dan helemaal niets meer aan de data hebt, juist omdat je iets wilt onderzoeken op iets als gender, lokatie of leefijd)
"Incompetente gemeentes komen weg met incompetent zijn."

Bewijs is een juridisch iets. Heeft weinig met de realiteit te maken. De realiteit is er nog en daar kan weinig bewijs voor zijn terwijl het toch waar is. Heb te veel ervaring met dat gedoe.

Been there done that. Gemeentes moeten hier ruim boven staan.
Volwassenheidsniveau van gemeentes is niet heel hoog hoor (althans, voor de meeste niet) ;)

Praktijk voorbeeld ik kreeg een keer een sneer van een ambtenaar van een G4-gemeente omdat ik vroeg naar de juridische basis om bepaalde gegevens te kunnen ontvangen. Ze hadden geen idee, en nooit meer wat van gehoord.
Volgens mij is het tweede deel (het bewijs) juist het probleem voor de rechter. Zie ik nu al vaker met deze rechtszaken is dat ze geen degelijke IT’er kunnen vinden als expert.

Niet genoeg informatie om te bepalen, maar het MAC adres hashen is nagenoeg geen pseudoniem. Je kan de hele adresruimte doorlopen en opslaan in een paar minuten met een GPU (rainbow table). De hele database is dan ~6TB groot. En afhankelijk van welk deel je afsnijdt is de informatie ofwel nutteloos (de laatste 3 octetten zijn relatief uniek in zelfs relatief grote groepen, de eerste 2 of zelfs 3 octetten zijn gewoon ‘vendor ID’ en bevatten weinig tot geen informatie, vooral voor mobieltjes met WiFi randomization is het “Apple of Android” of zonder dit, misschien 7-10 groeperingen.

En dit heel systeem kan gewoon gedaan worden zonder ‘high tech’ of tracking. Dus dat het ‘voor het tellen van verkeer’ is een smoesje.

https://www.scitepress.org/Papers/2020/98251/98251.pdf

[Reactie gewijzigd door Guru Evi op 30 juli 2026 03:23]

In een eerder vergelijkbaar onderzoek (onder 5.1 voornamelijk) is er gezocht naar praktische voorbeelden van herleiding naast een theorethische redenering. Deze redenering is ook ingegaan op hashing, inclusief de effectiviteit van het afsnijden van een stuk van de MAC-adressen.

Ik zou op basis van de gang van zaken niet de kundigheid van het technische personeel van de AP de schuld geven.
Het voelt voor mij alsof deze uitspraak van de Raad van State vooral gedaan is op basis van wensdenken en gebrek aan argumentatie van de Autoriteit Persoonsgegevens, maar zoals ik hier lees hoe de Wi-Fi tracking is geïmplementeerd is het helemaal niet zo moeilijk te bedenken hoe de verzamelde gegevens herleid kunnen worden naar een specifiek individueel persoon. Misschien begrijp ik de methode niet helemaal correct, maar als men gebruik maakt van een unieke identifier en die vervolgens pseudonimiseren doormiddel van een te reverse engineeren algoritme, omdat ze herhaalde bezoeken willen kunnen tracken, dan kom je automatisch terug in dit geval een deel van het MAC adres, dat statisch in iemands bezit kan zijn en dus ook naar een specifieke individuele persoon herleidbaar is.

Als iemand mij kan uitleggen waarom herleidbaarheid technisch niet mogelijk is dan graag, want wat mij betreft zou het technisch onmogelijk moeten zijn om toepassing van een dergelijke techniek te rechtvaardigen.
Het lastige is dat bewijzen dat herleidbaarheid niet mogelijk is vrijwel nooit mogelijk is. En als het mogelijk is is het niet verplicht. Als de gegevens niet herleidbaar zijn is de AVG niet van toepassing en kan je bijvoorbeeld onder artikel 5 van de AVG niet eisen dat de verwerkingsverantwoordelijke de eigen compliance aantoont. Het is daarom eigenlijk altijd de AP die moet aantonen dat iets wel persoonsgegevens zijn. En het is jammer dat de AP dat niet vaker doet door daadwerkelijk gegevens te herleiden. Een praktisch voorbeeld is vaak sterker dan een theoretisch verhaal.
En het is jammer dat de AP dat niet vaker doet door daadwerkelijk gegevens te herleiden.
Daarmee doet de AP zélf wat het eigenlijk probeert te bestrijden. Ik snap wel dat ze dat tricky vinden.

Aan de andere kant:
De gegevens zijn THEORETISCH tot personen te herleiden. Mijn auto kan THEORETISCH ook te hard rijden. Maar zolang ik dat niet doe is er géén overtreding.
Maar als ik wél te hard rijdt, dan mag de politie nóg harder rijden om mij een stopteken te kunnen geven. Analoog: als de politie te hard meg rijden, dan mag de AP ook proberen hashes tot persoonsgegevens proberen te herleiden. Liever de AP, dan dat een hacker uiteindelijk dat bewijs gaat leveren.
Precies, iets wat niet aantoonbaar is, is niet aantoonbaar, maar iets wat wel aantoonbaar is wel. Nu weet ik niet wat voor techniek men gebruikt heeft en of dit cryptografisch gemakkelijke binnen afzienbare tijd te reverse engineeren is, maar het zou inderdaad goed zijn als men een praktijk test had uitgevoerd of hadden verwezen naar een praktijktest met een vergelijkbare implementatie in het verleden.

Zoals ik al aangaf, kan ik het mij makkelijk voorstellen dat hoe de casus hier beschreven is, dat de verwerkte gegevens herleidbaar zijn naar specifieke individuele personen. Hoe moeilijk moet het zijn om dit te testen en aan te tonen? Een fool proof manier zou bijvoorbeeld een test in het midden van de nacht kunnen zijn waarbij een persoon met een telefoon met een statisch MAC adres het Wi-Fi tracking gebied in loopt. Waarschijnlijk kan dit Wi-Fi tracking systeem dit gewoon live tracken zonder al te veel additionele moeite. Laat die persoon een aantal keer het gebied in en uit lopen waarbij iemand die toegang heeft tot het systeem dat die Wi-Fi tracking logt de toegang tot het gebied waar die persoon heen en weer loopt monitoren en je hebt vrij simpel aangetoond dat de identifier die gepseudonimiseerd is gekoppeld aan dat specifieke individu. Er zullen vast not wel simpelere oplossingen te bedenken om dit aan te kunnen tonen.

Zelfs als het niet direct aantoonbaar is, maar dit door toepassing van Wi-Fi tracking met een kleine additionele inzet van tijd en middelen mogelijk is, vind ik dat bezwaarlijk genoeg om toepassing van Wi-Fi tracking op een dergelijke manier toe te passen.
Er zijn wetenschappelijke papers geschreven en gepubliceerd, en grondig aan peer-review onderworpen, die aantonen dat Wifi-tracking ook met MAC-pseudonymisatie alsnog triviaal terug te herleiden is naar individuele personen.
Precies, maar dan moet je weer aantonen dat de implementatie vergelijkbaar is. Wat mij betreft ook helemaal prima hoor. Wat mij vooral stoort is dat partijen als de gemeente tegenover de AP komt te staan en volgens mij is dit niet wat we idealiter zouden moeten willen. Wat ik graag zou zien is dat dergelijke partijen samenwerken om te komen tot oplossingen waarbij de privacy wel gewaarborgd is, maar waarbij nee, sorry dit kan zo niet ook een acceptabel antwoord is.

[Reactie gewijzigd door herpiederpienow op 29 juli 2026 19:36]

men had beter gewoon kunnen samen werken. AP:"mag niet", ENSCHEDE:"hoe dan wel", BEIDEN: 'kijk zo, op deze manier wel"... dan heb je een mooie samenwerking waar de rest van NL ook wat aan heeft. Nu zijn er alleen wat juristen wijzer van geworden
En het is jammer dat de AP dat niet vaker doet door daadwerkelijk gegevens te herleiden.
Ik kan me nog een voorval uit de VS herinneren waar een gouverneur er heilig van overtuigd was dat pseudonymisatie van medische dossiers absoluut bulletproof was en gerust testresultaten en statistisch onderzoek op die manier gedaan kon worden.
Dat verhaal werd ineens heel anders toen een journalist met kruisreferenties via triviale publieke bronnen, zijn medische dossier er uit kon pikken en vrolijk de hele wereld mee kon lezen en alles wat er in stond aan deze persoon terug kon attribueren. Oopsie-woopsie.

Maw. misschien maar eens kijken of de burgemeester of een wethouder of zo terug te vinden is in de omgeving van de lokale sexshop. Dat is wat je bedoelt?

[Reactie gewijzigd door R4gnax op 29 juli 2026 19:27]

Bezoekersaantallen zijn prima op andere manieren te tellen. Een mac adres is (hoort zo te zijn) een uniek gegeven en daarmee komt de privacy wel in het geding.
AuteurTijsZonderH Nieuwscoördinator @xxs29 juli 2026 15:41
Niet als je er iets af knipt en hasht. Bovendien had Enschede nog wat meer manieren om de data anoniem te houden, bv door ze snel weg te gooien.
Zo eenvoudig is dat niet. Hashing maakt het niet ineens ontraceerbaar. Een hash moet je snel en zonder veel moeite kunnen berekenen en de set van karakters waaruit je kunt kiezen en de vaste lengte maken het triviaal om een tabel aan te leggen van alle MAC adressen en hun gehashte waarde. En het wordt nog trivialer wanneer je weet dat het om bijvoorbeeld wifi of Bluetooth gaat, want dan moet je enkel maar gaan rekenen naar die fabrikanten die zulke chips maken. Ook alle vrije fabrikant identifiers kan je eruit laten.

En je kan proberen om het risico te beperken, maar weet je wat beter werkt? Het risico volledig elimineren. Deze wifitracking was nergens voor nodig. Er zijn andere manieren om bezoekers en drukte te meten die privacy vriendelijker zijn.
Ik weet niet precies wat Enschede hiermee voor had, maar ik neem aan dat ze b.v. routes willen volgen. "Gaat 90% van de mensen die het stationsplein vanaf het Oosten binnenkomt ook door naar de Westkant, of doen ze wat op dat plein en gaan dan weer terug?". Ik denk niet dat je dat op een andere wijze kunt bepalen, zonder de privacy zwaarder aan te tasten, b.v. met de gezichtsherkenning van @blissard. Ik denk dat de gemeente ook echt zijn best heeft gedaan dat te anonimiseren. Apple of Samsung heeft veel meer data van je dan Enschede...
Veel telefoons doen tegenwoordig toch aan MAC randomization? Denk dat dat dan voor redelijk wat vervuiling zorgt.
Mobiele telefoons wel, maar heel veel andere apparaten met Bluetooth gebruiken een statisch MAC-adres, hoewel daar heel langzaam bij bijvoorbeeld high-end oortjes verandering in komt. Maar dus oortjes, speakers, BLE trackers, zelfs de druksensoren in je (nieuwe) autobanden hebben een statisch MAC-adres waarmee je te volgen bent.

[Reactie gewijzigd door Aftansert op 29 juli 2026 17:05]

Telefoons wel, maar goedkopere en oudere (Bluetooth) accessoires (oortjes, autoplugs etc.) niet, dus iemand met goedkope oortjes van de Action kan waarschijnlijk met gemak gevolgd worden.
. Een hash moet je snel en zonder veel moeite kunnen berekenen
Voor de hashtable in je programma, ja. Maar daar gaat het niet over. Dit is het domein van cryptografische hashes. Daar is het een ontwerpbeslissing of ze snel danwel langzaam moeten zijn. En voor deze taak kies je dus opzettelijk een trage hash.
Dat snel weggooien was nu juist het probleem volgens de AP.
AuteurTijsZonderH Nieuwscoördinator @WouterL29 juli 2026 16:13
De AP heeft best wel wat fouten gemaakt in deze zaak, toch? Slechte onderbouwing, geen bewijs, te harde straf, slecht verantwoorden waarom anoniem vrijwel nooit anoniem is...
Zonder meer, ik vond het een regelrechte flater destijds.
Die afgeknipte hash is geen privacy tool, als je de mac adressen later weer tegenkomt, dezelfde tactiek toepast is de hash wederom exact hetzelfde. Dat maakt dus 0 verschil en is nog steeds tracking ipv telling...
Dat veronderstelt dat je de datum niet meeneemt. Gezien de kwaliteit van het AP onderzoek ga ik uit van de onschuldpresumptie, er is geen tegenbewijs.
Zoals je het nu schrijft is het niet waar. Het is heel makkelijk om bij het verzamelen van MAC-adressen een deel van de adressen te maskeren en te hashen zonder noemenswaardig de herleidbaarheid te reduceren. Het hangt er heel erg vanaf hoe je dat doet, onder welke omstandigheden en voornamelijk in combinatie met wat voor aanvullende maatregelen.
Maar de volgende dag is die hash van dat mac adres het zelfde en weten ze dat bezoeker x er weer is. Dan zou de hash ook nog eens tijdsafhankelijk moeten zijn.

M.i. schuurt het wel degelijk.
MAC address randomisation is ondertussen widespread dus niet te gebruiken

Niet dat dat een excuus is, want als wat je wil doen stuikt op een privacymaatregel zou je antwoord misschien niet meteen moeten zijn "hoe werk ik hier omheen".

[Reactie gewijzigd door RobinJ1995 op 29 juli 2026 16:40]

Als men een dekkend wifi netwerk in de binnenstad heeft en je roamed van de ene naar de andere accesspoint dan veranderd je mac niet. Daat gaat pas bij een disconnect voor zover ik weet.
MAC Address Randomisation zorgt door slechte implementatie helaas niet voor random MAC adressen.

Apple genereert bovendien een "fixed" semi-random adres voor elke AP.
Ik neem aan dat ze juist ook inzicht wilde in de routes die personen lopen. Dat is misschien geautomatiseerd te doen met gezichtsherkenning maar dan lijkt een MAC adres me een stuk minder ingrijpend.
Het ene unieke gegeven inruilen voor het andere?
De gemeente Enschede is blij met de uitspraak. "Deze uitspraak bevestigt wat de rechtbank eerder al heeft geoordeeld. We hebben altijd zorgvuldig gehandeld. De tellingen waren bedoeld om meer inzicht te krijgen in bezoekersaantallen in onze binnenstad. Dat was ook het enige doel waarvoor deze gegevens werden gebruikt", zegt wethouder Barry Overink.
Als het puur voor tellingen bedoeld is, snap ik niet waarom de macadressen überhaupt nodig zijn. Door een deel van het adres weg te halen, kun je toch al niet filteren op individuele gevallen. Bovendien kunnen telefoons willekeurige macadressen laten zien bij het verbinden tot een wifi-netwerk. Dus ik snap het hele doel niet van het deels gebruiken van het macadres en het vervolgens hashen? Iets met dataminimalisatie.
Het was dus wel mogelijk om unieke passanten te tellen door het hashen van het macadres. Althans, met een grote waarschijnlijkheid.
Een high-end GPU can tegenwoordig miljoenen hashes per seconden berekenen. En hoewel er wel heel veel mac adressen zijn (248) is het niet meer ondoenlijk om hashes terug te rekenen naar het uiteindelijke mac adres. (even onder de aanname dat je geen salt gebruikt of de salt kent). Zeker als je geen sterk hashing algorithm gebruikt. Dus dit helpt niet erg.
Ik ken de techniek niet voldoende om hier iets zinnigs over te zeggen, maar het grote probleem wat de AP betreft was dat de gegevens over een langere tijd op de zelfde manier waren gehashed. Dat leverde volgens de AP unieke indentifiers op in combinatie met fysieke waarnemingen. Het zou vast technisch mogelijk moeten zijn om dit te voorkomen. Het terughalen van de Mac adressen in zijn geheel zal niet mogelijk geweest zijn omdat een groot deel van het Mac adres werd verwijderd, alvorens deze werd gehashed.

[Reactie gewijzigd door WouterL op 29 juli 2026 16:03]

Het zou vast technisch mogelijk moeten zijn om dit te voorkomen.
Gewoon een tijdsgevoelige salt gebruiken die ververst adhv het gewenste granulariteitsvenster. Wil je statistieken met unieke bezoekers per uur? Dan muteer je de salt om het uur.
omdat een groot deel van het Mac adres werd verwijderd
De laatste drie tekens is niet 'een groot deel.' Dat is slechts de helft. En je dient er rekening mee te houden dat er niet sprake is van subnetmasking zoals bij IP-adres, waarbij het weglaten van een schakelpaar a/h staarteind je ineens een niveau omhoog tilt. In EUI-48 formaat MAC addressen zijn de eerste 3 octets van 6 (eerste 3 twee-karakter paren in standaard hex notatie) fabrikant-specifiek en bevatten diverse flags om aan te geven om wat voor type MAC het gaat. De laatste 3 zijn adapter/device specifiek en zijn effectief normaal-gedistribueerd willekeurig. De helft weglaten vergroot dus de waarschijnlijkheid van een match met x2. Dus je stapt omhoog naar ipv één MAC-adres wat één device identificeert naar gemiddeld één gedeeltelijk adres wat TWEE devices zou kunnen identificeren. Zodra een persoon een tweede device bij zich draagt wat ook getracked wordt, is deze persoon ineens wederom 99% traceerbaar.

En houdt er verder aub nog even rekening mee dat de gemeente dat pas later is gaan doen. In beginsel vingen ze het hele MAC adres en hashten ze dat.

[Reactie gewijzigd door R4gnax op 29 juli 2026 19:09]

Het kon inderdaad vast veel beter. :)
De hash werd gemaakt obv een deel van het Mac adres, niet het hele Mac adres, dat is een cruciaal detail in dit geval omdat daardoor niet meer zekering dat dezelfde hash altijd te herleiden valt naar hetzelfde Mac adres. Vraag is dan vooral hoe groot deel van het mac adres gebruikt werd voor de telling want des te minder je ervan gebruikt, des te groter de kans op duplicaten.
dat is een cruciaal detail in dit geval omdat daardoor niet meer zekering dat dezelfde hash altijd te herleiden valt naar hetzelfde Mac adres.
Lees even: R4gnax in 'Enschede hoeft AVG-boete van 600.000 euro voor wifitracking niet te betalen'

De toegepastte pseudo-normalisatie bereikt met MACs een stuk minder dan met bijv. IP-addressen.
Dit lijkt een hack te zijn geweest die door een pipo in paniek ingebouwd is, ingegeven door het feit dat bijv. Google Analytics het laatste segment van een IP adres laat wegvallen om data via aggregatie te pseudonymiseren.

In paniek- want als je het arrest van het hof er op na leest: Enschede legde in het begin het volledige MAC adres vast en is pas later, toen er de eerste keer stront aan de knikker kwam in de media, overgeschakeld op deze half-bakken pseudonymisatie.
Hash tables op iets als mac-addressen zijn omkeerbaar Exact dat wat je niet wilt bij een hash (dit via rainbow tables).
Daarbij, mac-adressen tellen is al niet meer passend voor het doel 'mensen tellen', want de gemiddelde mobiel heeft mac-randomization, en wifi uit als men op straat is.
Dat hangt er vanaf wat je doel is. Als je doel anonimiseren is niet. Als je doel pseudonimiseren is, is dat prima. In deze casus werd slechts een deel van het Mac adres gehashed. Hierbij was het gehaste adres dus niet terug te leiden naar het volledige Mac. Maar als je deze dus te lang bewaard, dan creëer je dus een nieuw persoonsgegeven in combinatie met een fysieke waarnemingen. Aldus de AP.

[Reactie gewijzigd door WouterL op 29 juli 2026 16:12]

Dan hoef je dus net te hashen, maar gewoon de laatste X bytes weglaten.
exact dit. Plus mensen kunnen meerdere mac-adressen uitzenden.

Headsets, horloges, rugtas met actieve laptop/tablet, zelfs (brom)fietsen en andere locomotieven inclusief accessoires.

Deze verzameling van mac-adressen is ook stevig te correleren aan de drager/bestuurder.
Denk dat het vooral dit is. Door MAC-adressen te hashen kunnen ze zien welke adressen heel vaak voorkomen en die er uit filteren voor de bezoekersstatistieken, want dit zijn mensen uit de buurt. En door een deel er uit te knippen is het ook gepseudonymiseerd. Je kan zeggen dat het minder uniek is, maar een MAC-adres is lang genoeg dat dat niet echt uitmaakt.
Het “probleem” volgens de AP was vervolgens dat de gehashte Mac adressen te lang werden bewaard, zodat je door fysieke waarnemingen het gehaste Mac adres kon koppelen aan een uniek persoon. Vrij absurd als je het mij vraagt, maar daar was het boetebesluit wel op gestoeld.
Zo absurd is dat niet.
Die gehashte adressen zijn nog steeds uniek, dus als je ziet dat een bepaalde unieke hash steeds 's morgens en 's avonds in de buurt van bedrijf x opduikt kan je best afleiden dat die unieke hash toebehoort aan een persoon die werkt bij bedrijf x en als je dan ook nog andere patronen kan zien (zoals lunch adres, wellicht zelf thuisadres indien ook in centrum) dan kan je snel tot een echte persoon herleiden.
Dit is afhankelijk van hoe lang die gegevens bewaard blijven, maar dat was volgens de AP lang genoeg om zo'n patronen te ontdekken.

Ondertussen gebruiken smartphones een willekeurig MAC adres bij het verbinden met WiFi, tenzij je dit expliciet aanpast, dus dit scenario is nu niet meer zo plausibel.

[Reactie gewijzigd door GoBieN-Be op 29 juli 2026 16:18]

Het is inderdaad hetzelfde theoretische risico die de AP onder zijn boetebesluit heeft gelegd. En waar de RvS, m.i. geheel terecht, gehakt van heeft gemaakt.
Het is allemaal theoretisch, tot iemand het doet. En zo moeilijk zou dat niet geweest zijn, al helemaal niet gecombineerd met nog wat extra data waar iemand van de gemeente ook toegang tot zou hebben, zoals camerabeelden.
Het probleem van de AP was dat ze tegelijkertijd claimen dat het eenvoudig is, én dat het zo moeilijk is dat zij het niet redelijk als bewijsmateriaal konden inbrengen. Terecht dat de rechter vraagt, als het zo makkelijk is, waarom geven jullie dan geen demonstratie in het boetebesluit?
Het is uiteraard een stuk eenvoudiger als je toch al voor de (lokale) overheid werkt en al een hele zooi aan andere middelen in kan zetten. Zoals de camerabeelden die ik al noemde.
Dat heeft op deze manier toch helemaal geen nut? Ik ken velen die al drie apparaten met een wifimogelijkheid op zak hebben (privételefoon, werktelefoon en slim horloge). Je telt enkel het aantal wifi-apparaten dat langskomt.
Alsof WiFi telling een goede indicatie geeft. Mensen die geen telefoon bij zich hebben of mensen die de WiFi voor onderweg uitzetten om bv batterij te sparen worden niet geteld. En dan heb je mensen die wel met telefoons op zak lopen.
Ja dat geeft een goede indicator. Dat je daarbij niet 100% aftelt is niet nodig.
Daar zijn allemaal kengetallen voor. Ja, er zijn mensen die wifi uitzetten of geen telefoon bij zich hebben. Maar bij grote aantallen zit daar weinig variatie in. De telling gaat er ook niet om om jet exacte aantal mensen te weten maar een redelijk nauwkeurige schatting te hebben waar je weer van alles mee kunt doen. Voorkomen van opstoppingen, ruimte om fietsen te plaatsen, etc etc. Daarvoor maakt het niet uit of het 1000 of 1100 mensen zijn.
De partij die erachter zit heeft misschien oorspronkelijk nog extra features in hun software wellicht? Soms konden MAC-addressen iets zeggen over je mobiele telefoon merk, serie, etc.. Misschien had de software daarom geen mogelijkheid om dit anders te configureren? Waarom de gemeente dat niet uit heeft gezocht word niet duidelijk.
Het feit dat de AP slecht heeft aangetoond waarom dit een slecht idee was van de gemeente, betekent natuurlijk niet dat de gemeente dus zorgvuldig heeft gehandeld.
Blijft een beetje raar dat er "gedoe" is om tracking in winkel gebieden, maar:
https://locatus.com/
https://citytraffic.nl/
blijven vrolijk hun diensten aanbieden aan gemeenten, winkels en bedrijven.
Dat is ook de reden dat ik enkel mijn eigen databundel gebruik. Dan is de kans van tracking op basis van wifi klein.
Maar de chip blijft toch regelmatig verbinding zoeken? Volgens mij was daarom ook het 'advies' om je telefoon uit te zetten. Wat nergens op slaat, dus wat mij betreft wordt dat soort tracking definitief verboden.
Ik ben nieuwsgierig, zijn er apps die dit soort tracking (ook in winkels) volledig nutteloos maken door het verzenden van onzinnige data? Zeg maar een digitale variant van een bolderwagen vol met mobieltjes door de straat slepen? (Ik vraag het voor een vriend)

[Reactie gewijzigd door Pietopdeheuvel op 29 juli 2026 16:01]

Ik weet niet sinds wanneer het op Android beschikbaar is om een random MAC-adres uit te zenden, maar heb het voor iOS opgezocht en dat blijkt sinds iOS 16.1 te zijn, uitgebracht op 24 oktober 2022. Dus ten tijde van dit gebeuren in Enschede kon je je er met je iPhone / iPad nog niet tegen beschermen, anders dan zelf je wifi uitzetten.

[Reactie gewijzigd door ThinkPad op 29 juli 2026 16:12]

Dank je, maar dat is wat anders. Mijn gedachte is om net zoiets te doen als de mensen die bv hun bonuskaart met andere mensen ruilen zodat de databank van Appie Happie vervuild
Zie de uitleg in de link, dat doet iOS dus ook, random data genereren.
Wat iOS en Android doen is gewoon het spoor elke keer dood te laten lopen door elke keer een nieuw adres te gebruiken. Maar daar vraagt hij NIET om.

Hij vraagt naar iets waar het spoor wisselt van persoon (bijv. vandaag heb ik jouw mac-adres van gisteren, en morgen heeft iemand anders dat), hierdoor ontstaat een veel schever beeld omdat ze denken dat het 1 en dezelfde persoon is die 3 dagen achter elkaar door de straat loopt.

Beide zijn effectief op hun eigen manier om de database te vervuilen maar het zijn dus niet dezelfde manieren.

[Reactie gewijzigd door watercoolertje op 30 juli 2026 08:35]

Way back when (2014) had Chainfire een app genaamd "Pry-Fi" uitgebracht die o.a. een "war mode" had waarmee je telefoon honderden MAC-adressen ging uitzenden. Alleen voor geroote Android-telefoons en voor zover ik weet is 't nooit verder gegaan dan proof of concept, maar, ja, er waren wel degelijk mensen mee bezig.

Nu telefoons al uit zichzelf MAC-adressen randomiseren zolang ze niet met een netwerk verbonden zijn staat 't minder op de radar.
Daarom zet je wifi random mac adres aan in Android. ;)
Dat werkt overigens niet als je iets met Bluetooth verbonden hebt (Bluetooth heeft ook MAC-adressen) of als je met een andere WiFi bent verbonden; scannen gaat met willekeurige MAC's, maar een verbinding moet een consistent MAC-adres houden zolang die verbonden is.

Je zou maar in de binnenstad wonen, Enschede houdt bij wanneer je van huis gaat en wanneer je terugkomt, zelfs als je de optie gebruikt die iedere keer een ander MAC-adres gebruikt.
Enschede houdt bij wanneer je van huis gaat en wanneer je terugkomt
Dat hadden ze in theorie kunnen doen, in praktijk was er natuurlijk niemand die de dataset op dat niveau zat uit te pluizen. Neemt niet weg dat het fout was, maar laten we de gevolgen (niet de potentiële gevolgen) niet overdrijven.
Tracking was toch alleen in de winkelstraat? Niet in de hele stad?
Hoe kunnen ze je dan volgen tot aan je huis?
"Hoe kunnen ze je dan volgen tot aan je huis?"

In de meeste steden is er woonruimte boven de winkels. Er wonen dus veel mensen in de winkelstraat.
Ze houden het bij, ze kijken er alleen niet naar. Dat blijf ik eng vinden. Nu doen ze er niets mee, maar één hacker, datalek, of raar overheidsfiguur, en de situatie verandert meteen.

De gemeente vindt dat traceren onmogelijk is omdat ze een half MAC-adres hashen, maar dan blijven er alsnog 24 bits over; net te weinig om iedere Nederlander een eigen nummertje te geven. Daar komt ook bij dat lang niet ieder apparaat unieke MAC-adressen heeft; Android en iOS doen dat wel, maar bij Windows staat het standaard uit.

En ja, zelfs als je expres een hash gebruikt die collissions heeft om de privacy te verbeteren, lijkt het me overduidelijk dat "elke weekdag komt een apparaat 's middags tussen positie X en positie Y aan en blijft daar meestal tot de volgende ochtend, behalve op donderdagen" te analyseren is. Zelfs geanonimiseerde, geaggregreerde data is tot een persoon traceerbaar als je maar genoeg verzamelt.

Er zijn genoeg redenen om als technologievrezende monnik over straat te gaan, maar ik vind dat de dataverzameldrang van de gemeente een van de slechtere redenen is om al je apparatuur uit te moeten zetten.
Of zet je je wifi uit als je de deur uit gaat.
eerst airplane mode en daarna je mobile data aanzetten. want je vergeet de Bluetooth en je nfc.
De AP doet goed werk maar schiet zichzelf wel vaker in de voet. Zie het op slot zetten van het CABR-archief ofschoon dit volgens de archiefwet gewoon moest worden vrijgegeven.
Wat is de persoonlijke informatie dan? Want volgens mij heeft bijna elke moderne telefoon mac adress type op randomized mac staan?

Om te kunnen reageren moet je ingelogd zijn