
De coronavirus-app-hack-marathon heeft geen winnaar opgeleverd, maar vooral kritiek op de zeven geselecteerde apps en de hele gang van zaken. Het ministerie van VWS heeft afgelopen week zeven bedrijven uitgekozen om een app te ontwikkelen die de verspreiding van het Covid-19 virus kan traceren. Die apps zijn twee dagen lang bestudeerd, met veel tijdsdruk en veel openheid.
Die mobiele app moet gaan registeren of de gebruiker van de smartphone in de buurt is geweest van bevestigde gevallen van corona. In dat geval gaan de gegevens naar de GGD. Die moet namelijk het contactonderzoek uitvoeren om besmette personen te kunnen isoleren. Traditioneel contactonderzoek met persoonlijke interviews is te arbeidsintensief om massaal op te schalen.
In het weekend werden de kandidaten onderzocht door teams van deskundigen in een ‘appathon’. Die experts blijven zitten met fundamentele vragen over de techniek – is Bluetooth nauwkeurig en selectief genoeg? – en vooral over de beveiliging en bescherming van persoonsgegevens. In de broncode van één van de apps is een datalek gevonden, meldde RTL Nieuws al meteen.
De appathon kon via een live stream worden gevolgd, omdat niet iedereen op het ministerie van VWS aanwezig kon en mocht zijn. Het resultaat is dat vele developers, juristen en al dan niet zelfbenoemde experts via nieuwsmedia en social media hun kritiek kunnen uiten.
KPMG: basismaatregelen ontbreken
De Rijksoverheid heeft (zondag 19 april) een analyse gepubliceerd van KPMG van alle zeven apps. KPMG heeft twee dagen gehad voor een beperkte penetratietest en een quickscan van de broncode. Daaruit komt dat de basisprincipe van ‘secure coding’ ontbreken en dat algemeen bekende beveiligingsmaatregelen niet zijn doorgevoerd in de apps en in de achterliggende infrastructuur. Zo is de verzending van data naar de servers niet of inadequaat beveiligd.
KPMG zegt erbij dat het alleen een voorlopig oordeel kan geven omdat de apps onvoltooid zijn en er te weinig tijd is om ze goed te analyseren. De broncode is nog niet volledig beschikbaar, sommige onderdelen ontbreken nog en hoor-en-wederhoor zijn niet toegepast.
De Landsadvocaat heeft een negatief oordeel gegeven over alle apps. De Autoriteit Persoonsgegevens heeft dit weekend onderzocht of de apps verenigbaar zijn met de wettelijke regels van de AVG. Dit advies wordt op maandag verwacht. Het ministerie van VWS zal op 21 april een toelichting geven op de volgende stappen. Eigenlijk wilde minister De Jonge al een winnaar bekendmaken en nog voor het eind van de maand live gaan met deze app, maar dat is onhaalbaar gebleken.