Rijksmap › Ministerie van Justitie en Veiligheid › rapport
DPIA on the use of Google Cloud Platform
Open het rapport bij de bron Toon dit rapport in de interactieve RijksmapWaar gaat dit rapport over?
In samenwerking met de onderwijssector liet Strategisch Leveranciersmanagement Microsoft, Google Cloud, AWS en EU CSP’s (SLM) in 2020 een Data Protection Impact Assessment (DPIA) uitvoeren op Google Workspace. In 2024 is, op verzoek van rijksorganisaties en voortbouwend op de bestaande relatie met Google, opnieuw een DPIA gestart naar Google Cloud Platform Services (GCP), die eind 2025 is afgerond. Dit rapport beschrijft de resultaten van die DPIA. Het rapport is in het Engels.
Risicothema's
Veranderende wet- en regelgevingToeleveringsketen, uitbesteding en derdenCybersecurity en gegevensbeveiligingMacro-economische en geopolitieke onzekerheid
Waarom deze indeling: De koepelbeoordeling van vier clouddiensten plus de beheerconsole identificeert dertien gegevensbeschermingsrisico's, waarvan er na onderhandeling elf als laag overblijven; het laatste middenrisico verviel pas toen de leverancier eind 2025 alsnog documentatie over telemetriegegevens publiceerde. Voor account-, diagnostische en websitegegevens kunnen overheidsorganisaties geen dataresidentie kiezen, geen toegangsalerts instellen en geen eigen versleuteling toepassen; een engineer in India had de afgelopen twee jaar toegang tot deze gegevens en de leverancier weigerde daarop een C5-audit. Ook weigerde de leverancier de volledige cookielijst te publiceren en stond de generatieve AI-dienst standaard aan zonder vindbare schakelaar. Toegang door engineers buiten de EU maakt doorgifte naar de Verenigde Staten en dertien derde landen mogelijk, waarbij het rapport wijst op de kans dat het adequaatheidsbesluit vervalt.
Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.
Waar hoort dit rapport bij?
- Ministerie
- Ministerie van Justitie en Veiligheid
- Onderdeel volgens het rapport
- Google Cloud Platform
- Bron
- Onderzoeken en evaluaties: Privacy Company
- Toegepaste standaard
- Extern onderzoek
- Datum
- 2026-06-12
Bronnen
- Het rapport zelf
- originele publicatie
- Omschrijving
- officiële omschrijving, overgenomen van de publicatiepagina
- Risicolabels
- toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
- Bijgewerkt
- augustus 2026