<rss xmlns:atom="http://www.w3.org/2005/Atom" version="2.0">
    <channel>
        <title>Floort.net</title>
        <link>http://floort.net/</link>
        <description>Floort.net</description>
        <generator>Hugo -- gohugo.io</generator><language>en</language><managingEditor>floort@gmail.com (Floor Terra)</managingEditor>
            <webMaster>floort@gmail.com (Floor Terra)</webMaster><lastBuildDate>Wed, 12 Aug 2026 19:48:00 &#43;0200</lastBuildDate>
            <atom:link href="http://floort.net/index.xml" rel="self" type="application/rss+xml" />
        <item>
    <title>Spotler en Politie zijn transparanter over monitoring</title>
    <link>http://floort.net/spotler-en-politie-transparanter-over-monitoring/</link>
    <pubDate>Wed, 12 Aug 2026 19:48:00 &#43;0200</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/spotler-en-politie-transparanter-over-monitoring/</guid>
    <description><![CDATA[<p>Vanaf december 2022 ben ik bezig om <a href="https://floort.net/posts/social-media-monitoring-politie/" target="_blank" rel="noopener noreferrer">stukjes</a> te schrijven over sociale media monitoring. Niet omdat het zo erg is dat organisaties lezen wat mensen publiceren op sociale media: er zijn hele legitieme redenen om dat te doen. Maar wel omdat het zo ondoorzichtig is wat er gebeurt op dit vlak. Spotler, een van de grotere (of grootste) aanbieders van sociale media monitoring in Nederland, heeft niet alleen te maken met praktische obstakels die het goed informeren van betrokkenen lastig maakt. Spotler heeft mij anderhalf jaar lang juridisch onder druk gezet om publicatie te voorkomen. Pas toen ik aangaf dat ik zou publiceren en Spotler vroeg om een kort geding aan te spannen om dat tegen te houden, veranderde hun toon. Het heeft mij veel werk gekost om verschillende klanten van Spotler te benaderen via de Woo, AVG inzageverzoeken en informeel contact met FG om mij voor te bereiden op dat mogelijke kort geding. Dit artikel is een inventarisatie van hoe Spotler en veel van hun klanten omgaan met transparantie van de verwerking.</p>]]></description>
</item><item>
    <title>Statistieken over de Autoriteit Persoonsgegevens</title>
    <link>http://floort.net/ap_stats/</link>
    <pubDate>Sat, 16 May 2026 22:00:00 &#43;0100</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/ap_stats/</guid>
    <description><![CDATA[<p>De Autoriteit Persoonsgegevens heeft een enorm toezichtsgebied en vraagt geheel
terecht regelmatig om een hoger budget. Een van de kerntaken van de AP waar
maatschappelijk veel vraag naar is, is het uitvoeren van onderzoeken en
(waar gepast) ook boetes opleggen. In nieuwsberichten ligt de focus helaas
te vaak op de boetes. Afhankelijk van de context kunnen reprimandes, lasten onder
dwangsom, verwerkingsverboden, etc. ook hele terechte en effectieve uitkomsten
van onderzoeken zijn.</p>]]></description>
</item><item>
    <title>LLM auteursrechten</title>
    <link>http://floort.net/llm-auteursrechten/</link>
    <pubDate>Sat, 11 Apr 2026 14:36:00 &#43;0200</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/llm-auteursrechten/</guid>
    <description><![CDATA[<p>Als auteur van een vaak gekopieerde <a href="https://coordinatedvulnerabilitydisclosure.org/" target="_blank" rel="noopener noreferrer">tekst</a>
ben ik het gewend dat niet iedereen even zorgvuldig omgaat met auteursrechten.
De tekst die ik heb geschreven heb ik gepubliceerd onder een Creative Commons Naamsvermelding
licentie. Kortgezegd komt dat erop neer dat ik iedereen wil aanmoedigen om de
tekst te kopieren, aan te passen en her te gebruiken, maar wel met naamsvermelding.
Ik wil niet dat anderen claimen zelf de tekst te hebben geschreven en (voor mij belangrijker)
daarbij dan de schijn wekken dat anderen de tekst niet mogen hergebruiken.
Niet iedereen gaat daar even zorgvuldig mee om. Hergebruik is makkelijk, maar niet
iedereen denk even goed na over de voorwaarden die daaraan verbonden zitten.
Af en toe stuur ik een vriendelijk mailtje om daarop te wijzen en dat is eigenlijk
zelden een probleem. Soms suggereren mensen dat ik een vergoeding moet vragen voor
onrechtmatig hergebruik van mijn tekst. Maar daar heb ik geen zin in. Hergebruik
is het doel en ik wil niemand tot last zijn. Bovendien gaat mij een dergelijk
proces mij veel meer tijd en geld kosten dan het oplevert.</p>]]></description>
</item><item>
    <title>Transparantie algoritmeregister</title>
    <link>http://floort.net/transparantie_algoritmeregister/</link>
    <pubDate>Sun, 29 Mar 2026 23:20:00 &#43;0200</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/transparantie_algoritmeregister/</guid>
    <description><![CDATA[<p>Vanaf het begin van het Nederlandse algoritmeregister ben ik een enthousiast voorstander. Sinds de (met ruime meerderheid aangenomen) <a href="https://www.tweedekamer.nl/kamerstukken/moties/detail?id=2021Z00984&amp;did=2021D02426" target="_blank" rel="noopener noreferrer">motie van Klaver</a> waarin wordt opgeroepen tot de oprichting van het register, kijk ik uit naar de mogelijkheid voor burgers om toezicht te kunnen houden op algoritmegebruik door de overheid.</p>
<blockquote>
  <p>MOTIE VAN HET LID KLAVER C.S.
Voorgesteld 19 januari 2021
De Kamer,
gehoord de beraadslaging,
[&hellip;]</p>
<p>verzoekt de regering, voorts een algoritmeregister op te zetten waarin beschreven wordt welke algoritmen de overheid gebruikt, voor welk doel en op basis van welke datasets opdat iedereen toezicht kan houden op al dan niet discriminerende algoritmen, en gaat over tot de orde van de dag.</p>]]></description>
</item><item>
    <title>Afpersers zijn te vertrouwen</title>
    <link>http://floort.net/afpersers_zijn_te_vertrouwen/</link>
    <pubDate>Sat, 28 Feb 2026 17:15:00 &#43;0200</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/afpersers_zijn_te_vertrouwen/</guid>
    <description><![CDATA[<p>Het <a href="https://nos.nl/artikel/2604072-odido-betaalt-geen-losgeld-criminelen-publiceren-deel-gestolen-klantgegevens" target="_blank" rel="noopener noreferrer">datalek bij Odido</a>
maakt een hoop discussie en emotie los bij mensen.
Hackers hebben een grote Salesforce-database van Odido leeggeroofd en houden de data
gegijzeld voor losgeld. Odido heeft besloten om de criminelen niet te betalen en de criminelen
publiceren nu stukje bij beetje de gestolen data. Dat doen ze vrij slim in stukjes om de ophef
in de media maximaal te benutten. De media werken daar ook vrij goed aan mee. Het is nieuws, dus terecht
dat ze daar verslag van doen, maar al die aandacht helpt de criminelen ook.</p>]]></description>
</item><item>
    <title>Belgium is unsafe for CVD</title>
    <link>http://floort.net/belgium-unsafe-for-cvd/</link>
    <pubDate>Sun, 06 Jul 2025 00:44:00 &#43;0200</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/belgium-unsafe-for-cvd/</guid>
    <description><![CDATA[<p>This post is about the reason I will probably never try to warn any organisation in Belgium about any vulnerability again.
Recently I have been dealing with an attempt at coordinated vulnerability disclosure (CVD) with an organisation in Belgium.
This post is not about that, because I&rsquo;m not allowed to write about it. This post explains why I believe Belgium is unsafe
for people trying to do CVD. I believe it&rsquo;s important to warn others so that they know what to expect and can decide for themselves.</p>]]></description>
</item><item>
    <title>Vimeo en Google Analytics cookies op AP vacature-site</title>
    <link>http://floort.net/vimeo_en_google_analytics_cookies_op_ap_vacature_site/</link>
    <pubDate>Fri, 21 Mar 2025 17:10:00 &#43;0100</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/vimeo_en_google_analytics_cookies_op_ap_vacature_site/</guid>
    <description><![CDATA[<p>Op 22 januari heeft de Autoriteit Persoonsgegevens met de lancering van een nieuwe vacature-website een vertrouwde
traditie van het crowdsourcen van compliance controles voortgezet. De nieuwe vacaturewebsite van de AP maakt
namelijk gebruik van cookies van Google Analytics en Vimeo/Cloudflare. Ik heb direct dezelfde dag de FG gemaild
met deze observatie.</p>
<p>Vandaag heeft de AP het mogelijk gemaakt voor betrokkenen om een pagina op te zoeken op de website van de AP
om te achterhalen wat er is gebeurd. Dat beschrijf ik bewust wat omslachtig omdat de informatie best lastig te
vinden is als je niet al weet dat de AP deze fout heeft gemaakt.</p>]]></description>
</item><item>
    <title>Handleiding Google Analytics van de Autoriteit Persoonsgegevens</title>
    <link>http://floort.net/handleiding_google_analytics_ap/</link>
    <pubDate>Sat, 21 Dec 2024 00:10:00 &#43;0100</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/handleiding_google_analytics_ap/</guid>
    <description><![CDATA[<p>Ik krijg af en toe vragen over het gebruik van Google Analytics. Mag dat wel (zonder toestemming) onder de AVG?
De Autoriteit Persoonsgegevens heeft in het verleden een handleiding gepubliceerd. Deze handleiding is een paar keer
bijgewerkt. Maar op een gegeven moment zijn alle handleidingen zonder uitleg van de website van de AP verdwenen.
Ook het archief van de AP is onvolledig. De AP geeft ook tot nu toe ook geen uitleg waarom het archief onvolledig is.
Omdat ik al meerdere maanden wacht op de AP die me zou terugbellen over het archief heb ik maar een Woo-verzoek ingediend
voor de Google Analytics handleiding. Dat is in ieder geval binnen vier weken geregeld. Ik denk dat het efficiënter kan.</p>]]></description>
</item><item>
    <title>Supply chains in GDPR enforcement</title>
    <link>http://floort.net/supply_chains_in_gdpr_enforcement/</link>
    <pubDate>Wed, 04 Sep 2024 10:40:00 &#43;0200</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/supply_chains_in_gdpr_enforcement/</guid>
    <description><![CDATA[<p>Supervisory authorities should view supply chains as an asset to use in their enforcement activities instead of an obstacle in their investigations.
Let’s use two examples by the Dutch data protection authority (AP) as an example: Locatefamily.com and Clearview AI.</p>
<h1 id="locatefamilycom" class="headerLink">
    <a href="#locatefamilycom" class="header-mark"></a>Locatefamily.com</h1><p>On December 10 2020 the AP <a href="https://autoriteitpersoonsgegevens.nl/en/current/dutch-dpa-imposes-fine-of-eu525000-on-locatefamilycom" target="_blank" rel="noopener noreferrer">fined</a> the website Locatefamily € 525.000,- for violations of the GDPR. Locatefamily.com did not end the violation and
bluntly refused to provide information about the identity of the controller and refused to pay the fine. In an <a href="https://tweakers.net/nieuws/225794/ap-kan-avg-boete-van-525000-euro-niet-innen-vanwege-onbekende-bedrijfslocatie.html" target="_blank" rel="noopener noreferrer">interview dated August 26 2024</a>,
the AP explained that it made an effort to find out who hosted the website in order to find out the address of the company behind Locatefamily.com
but failed in its effort and the AP, practically admitting defeat, closed the case.</p>]]></description>
</item><item>
    <title>Social media monitoring door Politie</title>
    <link>http://floort.net/social-media-monitoring-politie/</link>
    <pubDate>Thu, 27 Jun 2024 20:48:00 &#43;0200</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/social-media-monitoring-politie/</guid>
    <description><![CDATA[<p>Meer dan een jaar geleden heb ik een <a href="https://floort.net/posts/transparancy-in-social-media-monitoring/" target="_blank" rel="noopener noreferrer">blogpost</a> geschreven over
twee bedrijven die veel gebruikt worden voor het monitoren van sociale media. Daarin heb ik beschreven dat het
gebrek aan transparantie een probleem is. Ik wil meer schrijven over het monitoren van mensen op het internet, maar mede vanwege
het gebrek aan transparantie heeft het zo lang geduurt om met een update te komen.
Hieronder wil ik het hebben over OBI4wan (tegenwoordig Spotler Engage), de Belgische en Nederlandse Politie.</p>]]></description>
</item><item>
    <title>Hâck The Hague 2023 Coordinated Vulnerability Disclosure (deel 3)</title>
    <link>http://floort.net/hth2023-cvd-deel-3/</link>
    <pubDate>Fri, 08 Mar 2024 21:30:00 &#43;0100</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/hth2023-cvd-deel-3/</guid>
    <description><![CDATA[<p>Deze blogpost is deel vier van een serie en de derde over specifieke issues met
betrekking tot Hâck The Hague 2023 en dat geeft gelijk al een hint over het verloop
van het CVD proces: langdurig en moeizaam. Dat is niet te wijten aan individuele
medewerkers van de gemeente die ik heb gesproken. Zeker als ik ze buiten e-mail
om spreek, zijn het stuk voor stuk vriendelijke mensen die dit goed willen oplossen.
Maar zodra er iets moet worden afgestemd is dat bijna een garantie voor miscommunicatie,
vertraging en het verbreken van afspraken.</p>]]></description>
</item><item>
    <title>Tracking-pixels in politieke nieuwsbrieven</title>
    <link>http://floort.net/politieke_e-mail_pixels-2023/</link>
    <pubDate>Sat, 18 Nov 2023 20:35:00 &#43;0200</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/politieke_e-mail_pixels-2023/</guid>
    <description><![CDATA[<p>Nadat ik de websites van politieke partijen heb <a href="https://floort.net/posts/tracking-verkiezingen-2023/" target="_blank" rel="noopener noreferrer">bekeken</a>
zijn nu ook de nieuwsbrieven van de partijen aan de beurt.
Ik heb tracking pixels in de nieuwsbrieven van de volgende partijen aangetroffen:</p>
<ol>
<li>VVD</li>
<li>D66</li>
<li>GROENLINKS / Partij van de Arbeid (PvdA)</li>
<li>PVV (Partij voor de Vrijheid)</li>
<li>SP (Socialistische Partij)</li>
<li>Forum voor Democratie</li>
<li>Partij voor de Dieren</li>
<li>ChristenUnie</li>
<li>Volt</li>
<li>JA21</li>
<li>BBB</li>
</ol>
<p>Deze tracking pixels gaan niet altijd samen met cookies. Maar ook tracking pixels zonder cookies
vallen onder wat (onterecht) de &lsquo;cookiewet&rsquo; wordt genoemd. Geheel toevallig heeft de EDBP eergisteren de
<a href="https://edpb.europa.eu/system/files/2023-11/edpb_guidelines_202302_technical_scope_art_53_eprivacydirective_en.pdf" target="_blank" rel="noopener noreferrer">Guidelines 2/2023 on Technical Scope of Art. 5(3) of ePrivacy Directive</a>
gepubliceerd ter publieke consultatie waarin hoofdstuk 3.1 wat meer achtergrond geeft hierover.</p>]]></description>
</item><item>
    <title>Tracking tijdens Tweede Kamerverkiezingen 2023</title>
    <link>http://floort.net/tracking-verkiezingen-2023/</link>
    <pubDate>Sat, 11 Nov 2023 21:00:00 &#43;0200</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/tracking-verkiezingen-2023/</guid>
    <description><![CDATA[<p>Net als vorige Tweede Kamerverkiezingen houdt ik <a href="https://www.privacycompany.eu/blogpost-nl/volgen-politieke-partijen-jou-op-internet" target="_blank" rel="noopener noreferrer">in de gaten</a>
of politieke partijen onrechtmatig mensen volgen op hun websites.</p>
<p>De tijdlijn ziet er op hoofdlijnen als volgt uit:</p>
<dl>
<dt>23 oktober 2023</dt>
<dd>Eerste reproduceerbare scan van de websites van de 26 partijen die meedoen.</dd>
<dt>26 oktober 2023</dt>
<dd>Ik vul het tipformulier van de AP in met een samenvatting van mijn bevindingen uit de eerste scan.</dd>
<dt>1 november 2023</dt>
<dd>De AP <a href="https://autoriteitpersoonsgegevens.nl/documenten/brief-microtargeting-verkiezingen" target="_blank" rel="noopener noreferrer">publiceert</a> de waarschuwingsbrief aan politieke partijen. Deze brief is gedateerd 12 oktober 2023 en is aangetekend verzonden. Dat betekent dat de partijen op het moment van de eerste scan bijna twee weken gehad hebben om iets te doen met de waarschuwing.</dd>
<dt>3 november 2023</dt>
<dd>Ron Roozendaal <a href="https://www.ronroozendaal.nl/blog/2023/11/websites-van-politieke-partijen-geven-bezoekersgegevens-vooral-door-aan-google" target="_blank" rel="noopener noreferrer">publiceert</a> een blogpost, mede op basis van mijn scanresultaten.</dd>
<dt>8 november 2023</dt>
<dd>De NOS <a href="https://nos.nl/collectie/13960/artikel/2497054-partijen-overtreden-cookiewet-met-plaatsen-volgcookies" target="_blank" rel="noopener noreferrer">publiceert</a> een artikel waarin mijn onderzoek deels gereproduceert is door Joost schellevis en Rob van Eijk. In het artikel geeft de autoriteit aan geschrokken te zijn dat de partijen na de waarschuwingsbrief nog zonder toestemming volgcookies gebruiken. De AP was hierover op 26 oktober al voor gewaarschuwd. In het <a href="https://npo.nl/start/serie/nos-journaal-20-00-uur/seizoen-57/nos-journaal_90101/afspelen" target="_blank" rel="noopener noreferrer">8 uur journaal (vanaf 7:07)</a> gaat het ook over dit onderwerp. In die uitzending geeft Aleid Wolfsen aan de partijen (verder ongespecificeerd welke) om opheldering te vragen.</dd>
</dl>
<p>In onderstaande tabel heb ik voor de verschillende partijen aangegeven wanneer ik welke trackers voor het laatst heb gezien bij elke partij.
Dikgedrukte velden geven nog niet opgeloste problemen op. Uitleg over het verwijderen van de verzamelde persoonsgegevens en het informeren
van betrokkenen is <a href="https://floort.net/posts/oeps-cookies-wat-nu/" target="_blank" rel="noopener noreferrer">hier</a> te vinden.</p>]]></description>
</item><item>
    <title>Stripchat reprimanded for 64.694.953 account breach</title>
    <link>http://floort.net/stripchat_data_breach/</link>
    <pubDate>Sun, 05 Nov 2023 21:00:00 &#43;0100</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/stripchat_data_breach/</guid>
    <description><![CDATA[<h1 id="what-happened" class="headerLink">
    <a href="#what-happened" class="header-mark"></a>What happened?</h1><p>Stripchat is a website owned by Technius Ltd. in Cyprus that hosts a large amount
of adult webcam operators. The owner has been reprimanded by the Cyprus data protection
authority for a breach of over 64 million user accounts and not informing them properly
about the breach. I didn&rsquo;t know the website before, but on Oktober 22 2019 I get an
e-mail from the website that an account has been created on this website. These
kinds of e-mails are relatively common for me so I don&rsquo;t pay any attention to the
e-mail.
<figure><img  loading="lazy" src='/images/stripchat_activation_20191022.png'   alt="Stripchat activation e-mail"  ><figcaption class="image-caption">Stripchat activation e-mail</figcaption>
</figure></p>]]></description>
</item><item>
    <title>Hâck The Hague 2023 Coordinated Vulnerability Disclosure (deel 2)</title>
    <link>http://floort.net/hth2023-cvd-deel-2/</link>
    <pubDate>Sat, 04 Nov 2023 09:00:00 &#43;0200</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/hth2023-cvd-deel-2/</guid>
    <description><![CDATA[<p>Op 31 juli heb ik bij de gemeente Den Haag een aantal issues
<a href="https://floort.net/posts/hth2023-cvd/" target="_blank" rel="noopener noreferrer">gemeld</a>. Het hele proces is nogal moeizaam
verlopen. Elke keer als ik telefonisch of persoonlijk contact heb met medewerkers
van de gemeente heb ik het gevoel dat we elkaar begrijpen, maar van de geschreven
communicatie krijg ik het idee dat er gigantische miscommunicatie is of dat de
gemeente terugkomt op toezeggingen. Pogingen om in te gaan op de uitnodiging om
te overleggen over wat er fout gaat en hoe het beter kan worden door de gemeente
genegeerd. Dit is de tweede keer dat ik wat heb proberen te melden bij de gemeente
Den Haag en de tweede keer dat het (volgens mij wederzijds) bijzonder slecht is
bevallen. Het oplossen van kwetsbaarheden lijkt al lastig genoeg, maar het degelijk
herstellen van onrechtmatige verwerkingen is schijnbaar een recept voor conflict.</p>]]></description>
</item><item>
    <title>Oeps! Cookies. Wat nu?</title>
    <link>http://floort.net/oeps-cookies-wat-nu/</link>
    <pubDate>Fri, 03 Nov 2023 23:51:43 &#43;0200</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/oeps-cookies-wat-nu/</guid>
    <description><![CDATA[<p>Vandaag heeft Ron Roozendaal een <a href="https://www.ronroozendaal.nl/blog/2023/11/websites-van-politieke-partijen-geven-bezoekersgegevens-vooral-door-aan-google" target="_blank" rel="noopener noreferrer">blogpost</a>
geschreven over politieke partijen die onrechtmatig allerlei tracking cookies
gebruiken op hun websites. En ik moet eerlijk bekennen dat ik er een beetje moe
van wordt. Alleen al bij politieke partijen blijft de AP <a href="https://autoriteitpersoonsgegevens.nl/actueel/controle-op-privacybeleid-bij-zorginstellingen-en-politieke-partijen" target="_blank" rel="noopener noreferrer">keer</a>
op <a href="https://autoriteitpersoonsgegevens.nl/actueel/verkennend-onderzoek-naar-gebruik-persoonsgegevens-in-verkiezingscampagnes" target="_blank" rel="noopener noreferrer">keer</a>
op <a href="https://autoriteitpersoonsgegevens.nl/actueel/ap-publiceert-handleiding-voor-privacy-verkiezingscampagnes" target="_blank" rel="noopener noreferrer">keer</a>
op <a href="https://autoriteitpersoonsgegevens.nl/actueel/handleiding-voor-politieke-partijen-privacy-bij-verkiezingscampagnes" target="_blank" rel="noopener noreferrer">keer</a>
bezig met zelfs een <a href="https://autoriteitpersoonsgegevens.nl/documenten/brief-microtargeting-verkiezingen" target="_blank" rel="noopener noreferrer">waarschuwingsbrief</a>
tot gevolg. Zelfs als hele concrete overtredingen worden <a href="https://www.privacycompany.eu/blogpost-nl/volgen-politieke-partijen-jou-op-internet" target="_blank" rel="noopener noreferrer">aangereikt</a>
is handhaving door de AP niet zichtbaar aanwezig. En het speelt heus niet alleen bij politieke partijen,
maar die politieke context maakt de verwerkingen natuurlijk wel extra gevoellig.
Bovendien, als partijen door middel van onrechtmatige verwerkingen een oneerlijk
voordeel behalen tijdens een verkiezing is de uitslag onomkeerbaar. Geen wonder
dat als je zelfs met welwillende partijen praat je terug kan krijgen dat het
oneerlijk is omdat de concurenten het wel zo doen.</p>]]></description>
</item><item>
    <title>Hâck The Hague 2023 Coordinated Vulnerability Disclosure</title>
    <link>http://floort.net/hth2023-cvd/</link>
    <pubDate>Mon, 02 Oct 2023 09:00:00 &#43;0200</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/hth2023-cvd/</guid>
    <description><![CDATA[<p>“<em>Wij zullen jouw gegevens niet aan derden verstrekken zonder jouw voorafgaande toestemming, …</em>”
<a href="https://web.archive.org/web/20230925085015/https://www.hackthehague.com/bescherming-persoonsgegevens/" target="_blank" rel="noopener noreferrer">jokt</a>
de gemeente Den Haag in het privacybeleid van de 2023 editie van Hâck The Hague.
Tijdens de 2021 editie van het evenement van de gemeente Den Haag heb ik een
paar issues <a href="https://floort.net/posts/hth2021-rd/" target="_blank" rel="noopener noreferrer">gemeld</a> waarbij de (partner
van de) gemeente juist wel zonder toestemming persoonsgegevens aan derden
verstrekte en dat proces is behoorlijk slecht bevallen. Dit jaar wilde ik
controleren of er geleerd is van de vorige melding. Helaas gaat het nog steeds
niet goed.</p>]]></description>
</item><item>
    <title>Are bug bounties harmful?</title>
    <link>http://floort.net/are-bug-bounties-harmful/</link>
    <pubDate>Wed, 09 Aug 2023 23:20:00 &#43;0200</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/are-bug-bounties-harmful/</guid>
    <description><![CDATA[<p>TLDR: It depends.</p>
<p>People who discover bugs and security vulnerabilities and want to improve security by publishing about their findings generally have a substantial task managing competing interests in the process. Publishing your findings can help others learn from that single mistake by installing a known patch, learning what mistakes not to make when building systems, knowing what vendors to avoid or taking other measures. However publishing can also introduce risks by informing people how to abuse vulnerabilities. It’s generally considered good practice to inform those who you know are vulnerable before publication to allow them to take steps to prevent harm. That process can be more time consuming than finding the bugs themselves and can even present a risk for the one reporting the bugs, for example by companies threatening legal action.</p>]]></description>
</item><item>
    <title>Identificatieplicht op sociale media</title>
    <link>http://floort.net/sociale_media_id_plicht/</link>
    <pubDate>Wed, 14 Jun 2023 17:00:00 &#43;0200</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/sociale_media_id_plicht/</guid>
    <description><![CDATA[<p>Op sociale media zijn allerlei mensen te vinden die uit frustratie, met kwaadaardgie bedoelingen, of anderszins allerlei misinformatie en haat verspreiden.
Omdat dat behoorlijk ernstige vormen kan aannemen door zowel de ernst van indivuduele berichten als de soms constante stroom aan berichten kan de impact enorm zijn.
Het is dan ook volkomen begrijpelijk dat mensen hier iets aan willen doen. Daarbij komt opvallend vaak de gedachte langs dat omdat mensen denken dat mensen
anoniem zijn op sociale media ze daarom ander gedrag tonen en misdragingen niet aangepakt kunnen worden. Met die gedachte is het ook niet vreemd dat de oplossing
ook in die anonimiteit wordt gezocht.</p>]]></description>
</item><item>
    <title>Tracking without consent at zerocopter</title>
    <link>http://floort.net/tracking_without_consent_at_zerocopter/</link>
    <pubDate>Sun, 21 May 2023 17:00:00 &#43;0200</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/tracking_without_consent_at_zerocopter/</guid>
    <description><![CDATA[<p>A common theme when trying to report unlawful tracking on websites and apps is that it can be ambiguous whether CVD is meant for these kinds of issues.
Is it really a security vulnerability or even a breach of security? My assumption is that generally security policies dictate that security measures
are in place to protect against unauthorised and unlawful disclosures of personal data. If that&rsquo;s the case, when I find unlawful disclosure of personal
data I assume there has been a breach of security policy or even technical measures and that it&rsquo;s fair to report under CVD to allow the organisation
to stop the breach and take appropriate measures to prevent further breaches.</p>]]></description>
</item><item>
    <title>Transparantie in Social Media Monitoring</title>
    <link>http://floort.net/transparancy-in-social-media-monitoring/</link>
    <pubDate>Thu, 19 Jan 2023 21:04:00 &#43;0100</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/transparancy-in-social-media-monitoring/</guid>
    <description><![CDATA[<p>Op sociale media zijn er allerlei partijen die meelezen. Dat is precies waar het voor bedoeld is. Maar wie er meelezen is vaak niet zichtbaar en dat levert soms onzekerheid en discussie op. Zo volgt de NCTV volgens de NRC verschillende mensen op Twitter. Maar ook overheidsinstellingen die niet direct aan het werk van inlichtingendiensten en Politie raken lezen mee blijkt uit een rapportage van AG Connect en Trouw.</p>
<p>Vanuit een AVG-perspectief is de maatschappelijke discussie erg ongemakkelijk. Een belangrijk uitgangspunt van de AVG is dat iedereen in principe kan weten wie hun persoonsgegevens verwerken en waarom. Bijvoorbeeld omdat het in de wet staat dat het gebeurt of omdat je zelfs de persoonsgegevens hebt afgegeven of omdat organisaties actief informeren over de persoonsgegevens die verzameld worden. Toch zou ik niet zo makkelijk kunnen vertellen welke organisaties bijvoorbeeld mijn Twitter-berichten verwerken. Ik grap wel eens dat de Politie mij stelselmatig volgt op Twitter.
<img class="tw:inline" loading="lazy" src='/images/SMM/thtc_follow.png'   alt="THTC is niet sneaky"  ></p>]]></description>
</item><item>
    <title>Coordinated Vulnerability Disclosure at the Dutch DPA</title>
    <link>http://floort.net/coordinated-vulnerability-disclosure-at-the-dutch-dpa/</link>
    <pubDate>Mon, 21 Nov 2022 17:00:00 &#43;0200</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/coordinated-vulnerability-disclosure-at-the-dutch-dpa/</guid>
    <description><![CDATA[<p>While discussing Coordinated Vulnerability Disclosure I often experience that people strongly focus on coordinating the vulnerability information with organizations, while the disclosure part is often ignored or even actively discouraged. The last blog I wrote here was actually about a company that argued I had agreed to an enforceable non-disclosure agreement just by visiting their website and reporting a breach. Like my other CVD-related posts, this too is mainly focussed on lessons about the disclosure process. To better understand the decisions I made I feel like it will help if I discuss multiple issues I have reported to the Dutch DPA in the past. While this post lacks an explicit central message, it serves mainly as a brain-dump so people can pick and choose specific points to learn from.</p>]]></description>
</item><item>
    <title>Hack the Hague 2021 Responsible Disclosure</title>
    <link>http://floort.net/hth2021-rd/</link>
    <pubDate>Fri, 05 Nov 2021 11:00:00 &#43;0100</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/hth2021-rd/</guid>
    <description><![CDATA[<p>Op 27 september 2021 heeft de gemeente Den Haag samen met Cybersprint het evenement Hack the Hague georganiseerd. Hackers van over de hele wereld konden zich inschrijven en onder gecontroleerde omstandigheden de beveiliging van verschillende systemen testen zodat de gemeente en de leveranciers van de gemeente de beveiliging kunnen verbeteren. Dat zorgt voor goede PR voor de gemeente, lost de (meeste) gemelde beveiligingsproblemen op, laat de gemeente en de leveranciers oefenen met het snel oplossen van problemen en is voor de hackers een leuk evenement met een kans op prijzen.</p>]]></description>
</item><item>
    <title>My Cookie</title>
    <link>http://floort.net/my-cookie/</link>
    <pubDate>Wed, 18 Aug 2021 20:19:43 &#43;0200</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/my-cookie/</guid>
    <description><![CDATA[<p>Recently I have investigated online tracking on the websites of Dutch Political Parties. Read more about that investigation here: <a href="https://www.privacycompany.eu/blogpost-nl/volgen-politieke-partijen-jou-op-internet" target="_blank" rel="noopener noreferrer">Dutch</a> <a href="https://www.privacycompany.eu/blogpost-en/do-dutch-political-parties-follow-people-on-the-internet" target="_blank" rel="noopener noreferrer">English</a></p>
<p>Included in that investigation is my request to remove the unlawfully collected personal data. Today I received a response stating that the platform is &lsquo;unable to action a request without verifying the identity of the requester&rsquo;. While that response is more than three months too late and doesn&rsquo;t request any further identification, I will assist the identification effort through this blogpost.</p>]]></description>
</item><item>
    <title>De Volkskrant: Waarom vragen websites steeds opnieuw welke cookies je toestaat?</title>
    <link>http://floort.net/de-volkskrant-waarom-vragen-websites-steeds-opnieuw-welke-cookies-je-toestaat/</link>
    <pubDate>Mon, 21 Jun 2021 17:49:55 &#43;0200</pubDate><author>
        <name>Floor Terra</name>
    </author><guid>http://floort.net/de-volkskrant-waarom-vragen-websites-steeds-opnieuw-welke-cookies-je-toestaat/</guid>
    <description><![CDATA[<p>Pieter Sabel van de Volkskrant heeft een kort <a href="https://www.volkskrant.nl/beter-leven/waarom-vragen-websites-steeds-opnieuw-welke-cookies-je-toestaat~b5bc468c/" target="_blank" rel="noopener noreferrer">artikel gepubliceert</a> waarin ik uitleg hoe toestemming voor online tracking werkt.</p>]]></description>
</item></channel>
</rss>
