Rijksmap

RijksmapMinisterie van Justitie en Veiligheid › rapport

DPIA on the use of Google Cloud Platform

2026-06-12 · Onderzoeken en evaluaties: Privacy Company · standaard Extern onderzoek · Toezicht & onderzoek

Open het rapport bij de bron Toon dit rapport in de interactieve Rijksmap

Waar gaat dit rapport over?

Officiële omschrijving

In samenwerking met de onderwijssector liet Strategisch Leveranciersmanagement Microsoft, Google Cloud, AWS en EU CSP’s (SLM) in 2020 een Data Protection Impact Assessment (DPIA) uitvoeren op Google Workspace. In 2024 is, op verzoek van rijksorganisaties en voortbouwend op de bestaande relatie met Google, opnieuw een DPIA gestart naar Google Cloud Platform Services (GCP), die eind 2025 is afgerond. Dit rapport beschrijft de resultaten van die DPIA. Het rapport is in het Engels.

Risicothema's

Veranderende wet- en regelgevingToeleveringsketen, uitbesteding en derdenCybersecurity en gegevensbeveiligingMacro-economische en geopolitieke onzekerheid

Waarom deze indeling: De koepelbeoordeling van vier clouddiensten plus de beheerconsole identificeert dertien gegevensbeschermingsrisico's, waarvan er na onderhandeling elf als laag overblijven; het laatste middenrisico verviel pas toen de leverancier eind 2025 alsnog documentatie over telemetriegegevens publiceerde. Voor account-, diagnostische en websitegegevens kunnen overheidsorganisaties geen dataresidentie kiezen, geen toegangsalerts instellen en geen eigen versleuteling toepassen; een engineer in India had de afgelopen twee jaar toegang tot deze gegevens en de leverancier weigerde daarop een C5-audit. Ook weigerde de leverancier de volledige cookielijst te publiceren en stond de generatieve AI-dienst standaard aan zonder vindbare schakelaar. Toegang door engineers buiten de EU maakt doorgifte naar de Verenigde Staten en dertien derde landen mogelijk, waarbij het rapport wijst op de kans dat het adequaatheidsbesluit vervalt.

Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.

Waar hoort dit rapport bij?

Ministerie
Ministerie van Justitie en Veiligheid
Onderdeel volgens het rapport
Google Cloud Platform
Bron
Onderzoeken en evaluaties: Privacy Company
Toegepaste standaard
Extern onderzoek
Datum
2026-06-12

Bronnen

Het rapport zelf
originele publicatie
Omschrijving
officiële omschrijving, overgenomen van de publicatiepagina
Risicolabels
toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
Bijgewerkt
augustus 2026