Meer dan een miljoen Belgen gebruiken identificatie-app Itsme

De Belgische identificatie-app Itsme heeft de kaap van een miljoen gebruikers gerond. Elke maand komen er gemiddeld 55.000 nieuwe gebruikers bij. Met Itsme kunnen Belgen zich zonder kaartlezer of wachtwoord aanmelden bij overheidssites, banken en andere bedrijven.

Sinds Itsme op 30 mei 2017 werd geïntroduceerd, twee jaar geleden, hebben ruim 1.070.000 Belgen een account aangemaakt. Dat komt neer op 14 procent van de actieve beroepsbevolking tussen 20 en 64 jaar. Dit meldt Belgian Mobile ID, het consortium van zeven grootbanken en netwerkoperators in België dat achter het Itsme-platform schuilt.

In 2019 vonden inmiddels meer dan 15 miljoen acties plaats met Itsme; 3,7 miljoen daarvan werden opgetekend in de maand mei. Het aantal gebruikers blijft gestaag groeien met vijftig- à zestigduizend mensen per maand. In mei nam het aantal accounts zelfs met honderdduizend toe, door de start van het Tax-on-web-seizoen. Via Tax-on-web kunnen Belgen online hun belastingaangifte indienen.

Met Itsme kunnen gebruikers vandaag terecht bij ruim achthonderd overheidstoepassingen. Naast Tax-on-web gaat het onder meer om diensten als MyPension, MyMinfin en Student@Work. Daarnaast doen ruim dertig bedrijven aan het platform mee, waaronder banken, verzekeraars, ziekenfondsen en ziekenhuizen. Elke maand komen er volgens Belgian Mobile ID gemiddeld drie nieuwe partners bij. Eén op de drie Itsme-acties gebeurt bij de overheid, tweederde van de handelingen bij de andere partners.

De identificatie-app Itsme laat Belgen veilig actief zijn op het internet zonder kaartlezers en wachtwoorden. Via de app kunnen gebruikers zich aanmelden bij websites, digitale transacties goedkeuren en officiële handtekeningen plaatsen. Dit gebeurt aan de hand van een persoonlijke code van vijf cijfers die altijd dezelfde is, of met een vingerafdruk.

Itsme

Door Michel van der Ven

Nieuwsredacteur

07-06-2019 • 09:57

63

Reacties (63)

Sorteer op:

Weergave:

Mooi dat overheden meegaan met de moderniseren maar ik vind dat de communicatie met de overheid ten alle tijden in handen moet zijn van de overheid. De overheid mag jouw identificatie niet afnemen als een dienst bij een 3de partij. En ik zit er al helemaal niet op te wachten dat de overheid mijn activiteit op overheidswebsites deelt met partijen als Google.

Dit is voor de Nederlandse DigiD dan imho een stuk beter geregeld:

1. Wie is verantwoordelijk voor de verwerking van de persoonsgegevens?
De Minister van Binnenlandse Zaken en Koninkrijksrelaties is verantwoordelijk voor het verwerken van persoonsgegevens voor DigiD. Het beheer van DigiD wordt uitgevoerd door Logius. Logius is onderdeel van het Ministerie van Binnenlandse Zaken en Koninkrijksrelaties en beheert overheidsbrede ICT-voorzieningen.
https://www.digid.nl/privacyverklaring-digid/
Dan hebben we vanaf nu helaas pech.
Er zijn in Nederland al 6 commerciële partijen...

Als je bij de belastingdienst doorklikt om in te loggen kom je hier uit als je niet digid kiest:
https://ehm01.iwelcome.nl/broker10/selectauthnservice

Het bizarre wel: het kost (veel) geld! :(
het is geen overheidsproject, maar een privé-initiatief. De overheid heeft al jaren haar eigen platform dat werkt op basis van de chip in je identiteitskaart, namelijk eID
En precies voor de verwerking van de persoonsgegevens is de GDPR er is gekomen maar dan niet op landelijk niveau maar Europees of zelfs wereldwijd niveau.
Mooi dat overheden meegaan met de moderniseren maar ik vind dat de communicatie met de overheid ten alle tijden in handen moet zijn van de overheid. De overheid mag jouw identificatie niet afnemen als een dienst bij een 3de partij.
Waarom gebeurt de indentificatie via deze derden? Omdat die derden uw gegevens reeds hebben. Zelfs voor een prepaid simkaart moet je in België al een kopie van je ID doorgeven, kan ook digitaal met een kaartlezer.
Dus als jij je op een overheidssite gaat aanbieden als burger X, en je wil gebruik maken van itsme, zal er via itsme worden nagegaan "ken ik burger x?" "Wat is het telefoonnummer en de telco van burger x", "De gegevens die de site aanbiedt, zijn die hetzelfde als wat de telco aangeeft over burger x". Ja op alles, vraag bevestiging van aanvraag via code of vingerafdruk via de app.
Het is niet omdat de oprichters de banken en de telco's zijn, dat zij in de database van itsme kunnen (dat wil ik toch geloven). Ik wil zelfs denken dat er op zich geen centrale database met al die gegevens is. Itsme moet eigenlijk enkel vergelijken wat andere databases aanleveren.
En ik zit er al helemaal niet op te wachten dat de overheid mijn activiteit op overheidswebsites deelt met partijen als Google.
Hier moet ik je wel gelijk geven als het over delen van metadata. Langs de andere kant kunnen zij misschien ook wel een leverancier zijn hun database als vergelijking.
Beetje offtopic : Wat me trouwens in al die zaken van privacy over google en facebook stoort, nooit wordt de database vernoemd van de mormoonse kerk. Al die zaken waar je je familiegeschiedenis kan opsnorren, maakt meestal gebruik van die database. En zij maken handig gebruik van alle gegevens die jij, of iemand van je familie, invult om hun database compleet te maken.
Het is een privaat initiatief dat ook heel kostelijk is. Wie It's Me implementeert betaalt 1 tot 3 euro per aanmelding, afhankelijk van hoeveel data die partij wil ontvangen (enkel naam en e-mail of meer...).

Ons bedrijf had het idee hier ook wat me te doen, maar na deze prijzen gezien te hebben: nee bedankt!
Inderdaad en gezien het door de overheid gepromoot / gebruikt / gesponsord is heb je er als belastingbetaler ook al aan meebetaald. En dit alles gewoon om naam, adres en telefoonnummer te verkrijgen.

Systeem is overigens ook gevaarlijk daar je er documenten mee kan ondertekenen. Iemand aan de telefoon overhalen om via itsme een paar handelingen te doen zal veel minder alarmbellen doen afgaan dan vragen om het bakje van de bank te nemen terwijl de gevolgen veel groter kunnen zijn dan "wat geld kwijt".
Bij de launch kwam er best veel kritiek op de app. Ik meen me te herinneren dat erg veel vraagtekens gesteld werden bij het feit dat de overheid de app aanbevool, maar dat het eigenlijk een privaat initiatief is.

Om die reden heb ik het snel links laten liggen en er eigenlijk nooit meer aan gedacht. Geen idee hoe de app zich nu op dat vlak al bewezen heeft?

één voorbeeldbron
Zelf gebruik ik de app al vrij lang voor het inloggen bij de bank.

Normaal moest ik een kaartlezer en bankkaart bij de hand hebben om in te kunnen loggen op de site van de bank. Nu surf ik naar de site en klik op inloggen met itsme. De pagina wacht dan op bevestiging van de itsme app.

Op mijn telefoon zie ik een request dat ik bij mijn bank wil inloggen. Je opent de request en ziet de details en kan dan al dan niet akkoord gaan. Vervolgens moet ik bevestigen op mijn telefoon met mijn vingerafdruk, waarna itsme mijn authenticatie bij de bank bevestigt en waardoor mijn browser inlogt. Aangezien itsme niet op mijn pc draait gaan ze ook niet zien wat ik uitspook bij de bank. Het zou met ten zeerste verbazen dat banken alle transactiegegevens naar itsme zouden doorsturen.

Daarna heb ik itsme niet meer nodig op de website, tenzij voor dingen waar je de kaartlezer voor nodig hebt. Laatst had ik dat voor het toevoegen van een begunstigde. Om grote bedragen over te schrijven vraagt hij dat ook denk ik, maar dat heb ik nog niet nodig gehad. Als je daar een probleem mee zou hebben kan je ook gewoon de kaartlezer gebruiken.

-eentevredengebruiker

@3_s BNP Paribas ook, maar ik doe mijn bankzaken liever op PC.
@Ralph58 Net niet, gaat sneller dan de kaartlezer.

[Reactie gewijzigd door bbc op 23 juli 2024 05:44]

KBC heeft hier een eigen app voor, die ik let volle tevredenheid gebruik. Daarom itsme nooit nodig gehad...
Voor die een keer per jaar dat ik bij de overheid moet inloggen, gebruik ik m’n kaartlezer.

<edit>@bbc ik bedoel een app op gsm om in te loggen op de pc, werkt hetzelfde zoals jij itsme beschrijft.

[Reactie gewijzigd door 3_s op 23 juli 2024 05:44]

Dat klinkt wel erg ingewikkeld.
Klinkt zo maar is het echt niet. Werkt ook gewoon met vingerscan op je telefoon. Ik gebruik het zelf ook behoorlijk veel en mijn vrouw als arts ook om in te loggen op platformen voor vaccinaties in te geven bijvoorbeeld. Dat is beter dan tan-codes die ze daarvoor moest gebruiken.
Klopt. Je laat je identiteitscontrole bij de overheid of bank gaan via een derde partij. Met andere woorden moet je die partij gaan vertrouwen dat zij je data niet gaan raadplegen, of erger.
Banken hebben die info al. In het kader van de "anti-witwas"-wetgeving moet je elk jaar een kopie van je identiteitsgegevens aan de bank bezorgen. Meestal gaat dit via de selfbanking-automaten, die vraagt dan 1 keer per jaar om je identiteitskaart in te voeren, en wordt de chip uitgelezen.

Ik vind het ook raar dat itsme via de banken werkt, ipv een overheidsinstantie. Langs de andere kant, de banken hebben die info sowieso dus al...

Ik neem aan dat er een soort van oAuth-flow achterzit, dus denk niet dat dit wilt zeggen dat banken zomaar op elke overheidssite kunnen inloggen met jouw gegevens. Dat zou een enorme inbreuk zijn op de privacy, en kan mij niet voorstellen dat FEBELFIN (het overkoepelend controle-orgaan van banken en verzekeringen), hier mee zou kunnen lachen...
Langs de andere kant, de banken hebben die info sowieso dus al...
Ja, 1 bank waar je klant bent, maar geen 7.

Dit meldt Belgian Mobile ID, het consortium van zeven grootbanken en netwerkoperators in België dat achter het Itsme-platform schuilt.
Maar die banken delen je identiteits-info niet met mekaar. Ik heb ooit een presentatie bijgewoond van ISABEL, waar werd uitgelegd hoe en in welke gevallen deze info wel wordt gedeeld onder mekaar. Aangezien dit onder een NDA veel, kan ik hier niet veel over zeggen. Maar ik kan je wel zeggen, dat bij default die info niet wordt gedeeld. Als je enkel bij KBC klant bent bijvoorbeeld, kan bv. Fortis niet aan jouw identiteitsgegevens.
Ik zit niet bij een van de 7 grootbanken en heb toch de Itsme app. Activeren gaat ook via je eID, al moet je dan wel 1 keer de kaartlezer aan de praat krijgen.

Maw je moet je heus niet identificeren via je bank als je dat niet wil.
Klopt ook. want het is extra risicovol omdat ze zelf toegang hebben tot al die gevoelige data. Er wordt dus niets client-side versleuteld. Misschien wel "at rest", maar dat maakt het voor hen en hackers nog altijd even gemakkelijk toegankelijk.

OT:

Nog erger is het platform Doccle, waar allerhande facturen en medische gegevens terechtkomen en die nog veel minder beveiliging heeft, iets waar ze zelf heel stil over zijn hoe het geïmplementeerd is, buiten de basic dingen die elke Jan op straat wel verstaat, zoals T/SSL versleuteling. Ook dit platform wordt door banken en andere organisaties die gevoelige informatie verwerken (mutualiteiten) consequent geadverteerd.

[Reactie gewijzigd door Aardbol_23564 op 23 juli 2024 05:44]

De vraag is dan, waarom is het gratis?
En als uitlekt dat zo'n derde partij dat doet, kunnen die meteen de boeken dichtklappen en zich klaar maken voor een flinke reeks rechtszaken.
De reden waarom ik het persoonlijk niet gebruik:
In order to carry out analysis on Usage Data and Information gathered by our App, we may use third party service providers such as Google Analytics - Firebase. Such Usage and Device Information are provided to such third party service providers such as Google in order to enable them to carry out data analysis. Any information which is provided to such third party service provider will become subject to such service provider's privacy policy.
Dat vind ik voor een applicatie waarmee ik zou inloggen op banken en overheid eigenlijk niet kunnen.

Bron: https://www.itsme.be/en/legal/app-privacy-policy en daar de PDF downloaden. In de "menselijke versie" wordt er uiteraard niet over gesproken.
Daar moeten i.h.k.v de GDPR dan toch al serieuze vertrouwelijkheidsovereenkomsten afgesloten zijn tussen Itsme en die derde partijen. Want zomaar stellen dat de persoonlijke gegevens onder de privacypolicy van de derde partij vallen zonder meer duiding kan onder de GDPR niet meer, ItsMe blijft hoofdverwerker. De aard/soort/type en doel van verwerking door derden moet onderdeel uitmaken van een vertrouwelijkheidsovereenkomst.
Voor exact die reden gebruik ik die app ook niet. Het idee alleen al dat zulk een app analytics van een derde partij gaat gebruiken. Wie weet wat pushen ze allemaal van metadata naar Google Analytics. Google hoeft mijn rijksregisternummer, rekeningnummers, ... allemaal niet te weten.

Dusja, dan maar de oude methode met de kaartlezer die vaak niet werkt.
Deze vind ik altijd nog een topper : nieuws: Nijmegen test identificatieapp IRMA die privacy waarborgt Indien Youtube wil weten of ij wel 18 bent, dan wordt alleen DAT atribuut vrijgegeven aan Youtube (Geen naam, geen Geboorte datum, geen leeftijd, alleen de bevestiging dat je 18+ bent). Indien toeslagen.nl wil weten welke BSN jij hebt, dan wordt dat attribuut vrijgegeven, dus komen er meer gegeven mee.

Alleen het noodzakelijke word uitgewisseld, IRMA (I Reveal My Attributes) van Nederlandse bodem (o.a.Bart Jacobs),

WOW :) - in de 4 jaar dat ik dit nu ken is het gegroeid naar een volwassen product, indrukwekkende lijst met attributen BSN / IDIN / Surfnet / BIG https://privacybydesign.foundation/uitgifte/

[Reactie gewijzigd door onedutch op 23 juli 2024 05:44]

Ik heb het even gebruikt, maar nu niet meer.

Was an sich beetje handig, enkel heel het gedoe als je je paswoord van itsme vergeten bent, dan ben je lekker zoet.
En aangezien ik toch regelmatig met men identiteitskaart moet documenten handtekenen etc, heb ik toch zon kaartlezers bakje aan men PC hangen.
OK, je moet dan wel telkens je identiteitskaart bovenhalen om in te loggen, te kunnen tekenen in jou naam etc, maar het werkt vlot, en er zit geen prive initiatief tussen, dat toch maar rare privacyregeling op na houdt, dus laat maar zo. Ik hou het wel bij de overheid die me in het oog houdt :D
Dus dit is zeg maar de belgische DigD?
Ik zou zeggen een combinatie van DigiD (inloggen en ondertekenen van documenten op overheidsites), iDIN (online identiteitsverificatie via een bank) en iDEAL (online betalingen via een bank)
Geen idee hoe jullie DigD werkt, maar kans is vrij groot.

Het voordeel bij Itsme is dat het je identiteit match met het telefoonabbonnement / telefoonnummer alsook met je smartphone banking app / id.
En daarna werkt de app zoals een google authenticator, en kan je bankrekeningen openen / overheidswebsites binnengaan zonder dat je je ID nodig hebt + een ID reader.
Denk dat het meer weg heeft van iDIN in Nederland waarmee je in feite met je bankrekening bij de overheid kan inloggen.
Het is wel iets geavanceerder denk ik dan digid maar inderdaad het is hetzelfde ID ;)
Google Authenticator werkt toch helemaal anders ? Bij Authenticator genereert je telefoon een TOTP (Time-based One-Time Password). Die code geef je in als extra verificatie-stap waar je je wil authenticeren (waar de eerste stap normaal gewoon een paswoord is). Bij die 2de stap is er echter totaal geen communicatie tussen je Authenticator app, en de eigenlijke authenticatie-server.

Itsme werkt helemaal anders. Om te beginnen heb je normaliter geen paswoord meer nodig. De authenticatie-server communiceert met jouw Itsme-app om je te notifiëren van een inlog-poging. Op de app moet jij dan checken welke applicatie een authenticatie vraagt en met welke gegevens (bvb tel.nr., bankreningnr, etc...). Die authenticatie moet jij dan bevestigen en is beveiligd met een PIN code in je app.
Op de achtergrond werkt Itsme ook zo: een Authenticator verandert de code na een tijd. Bij Itsme kan je indien je niet bevestigd+pin/vingerafdruk ingeeft binnen de 2 minuten ook niet inloggen en moet je opnieuw beginnen.
Verder is on feite het gedeeltedat je bank/overheid met Itsme deelt je gsmnr. Je moet je bankaccount/rijkstegisternummer er aan linken. Het is dus je bank/overheid dat naar je gsmnr vraagt of jij het bent, en je app laat je toe te antwoorden.
Maw : Itsme weet enkel dat iemand met gsmnr XX toegang geeft aangevraagd bij Bank Y.
Het is bij de bank zélf dat je account gelinkt is aan dat specifieke telefoonnummer, dus niet Itsme die de vraag krijgt voor pakweg rekeningnr Z
Als ik het zo lees is DigiD minder uitgebreid dan itsme van onze zuiderburen
Ik zou eerder zeggen een combinatie van DigiD (inloggen en ondertekenen van documenten op overheidsites), iDIN (online identiteitsverificatie via een bank) en iDEAL (online betalingen via een bank)
Klinkt als of dit minder omslachtig werkt dan DigiD!?
DigiD omslachtig? Inloggen met app. Code genereren. QR scannen en pincode ingeven. 3 stappen en je bent secure ingelogd. Vind het geniaal.

--> toevoeging 12:15
Dit gaat om veiligheid. In IT land is het algemeen bekend dat hoe beter beveiligd hoe gebruiks onvriendelijker het wordt. Dan vind ik de oplossing van de DigiD app toch wel een van de betere gebruiksvriendelijke oplossingen. Het gaat wel toegang to zeer belangrijke gegevens waarbij misbruik van derden of oneigenlijke toegang toch voor extreme en zeer kostbare problemen kan leiden.
Geen SMS, geen moeilijke wachtwoorden. Alleen het ingeven van een code van 4 characters, QR code scannen en pincode invoeren.

[Reactie gewijzigd door 0vestel0 op 23 juli 2024 05:44]

Alles wat meer dan 1 klik is, vind ik omslachtig.

Nadat ik mijn DigiD actief heb zou een popup van de App (wilt u inloggen op overheidssites.nl) met een ja / nee bevestigd moeten kunnen worden!

DIgiD is sowieso meer dan 3 stappen, die zowel op de computer als de App uitgevoerd moeten worden en voor velen toch wel als wat te ingewikkeld worden ervaren.

[Reactie gewijzigd door Verwijderd op 23 juli 2024 05:44]

Zie mijn Reactie hieronder zoek op "IRMA" op welke gronde mogen bedrijven welke 'gegevens' van jou 'eisen' en wie is de eigenaar van deze gegevens. IRMA geeft een popup bij b.v. de vraag is deze persoon 18+
Je moet de gegeneerde code ook nog invoeren. Dus 4 stappen. Ik vind dat best veel stappen en is aan sommige ouderen bijna niet uit te leggen.
De QR scanner in deze app heeft bij mij nog geen enkele keer gewerkt. Dus ik krijg nu "overheid en ICT projecten" angst en laat de app maar weer met rust. Dan maar via smsjes inloggen.

Geniaal concept? Jazeker. Uitwerking? Niveau overheid :+
DigiD omslachtig? Inloggen met app. Code genereren. QR scannen en pincode ingeven. 3 stappen en je bent secure ingelogd. Vind het geniaal.
Dan is itsme dus gemakkelijker. 1 keer op bevestigen klikken en dan je vingerprint scannen of pincode. In de itsme app wordt netjes vermeld welke gegevens je gaat doorsturen. Meestal alleen rijksregisternummer (bsn nummer).

Ik gebruik zelf itsme omdat de middleware van de e-id software (id kaart + kaartlezer + pin) van belgie bijna letterlijk elke maand volledig opnieuw geïnstalleerd moest worden.

Voor digiID moet ik vanuit belgie eerst 1 of een paar dagen dagen in amsterdam doorbrengen voordat ik het nog maar kan aanvragen.1 keer is het me gelukt me om mijn Nederlands belastingen in te geven. Daarna werd er iets aangepast en het volgende jaar moest ik opnieuw een dagje naar amsterdam. Voor die ene keer per jaar mag de belastingdienst nu ook mijn papieren aangifte overtypen.
Itsme is, na configuratie simpeler.
Je moet bij configuratie aan je bank/overheid laten weten dat je dossier/rekening gelinkt moet worden aan telefoonnummer Y.
En bevestigen met kaartlezer/passwoord/...
Daarna, volgende keer dat je op de site komt klik je op “log in met Itsme”.
Je vult dan het gelinkte gsmnr in, je app vraagt je of het klopt (bevestigen/annuleren), vraagt dan je pin of vingerafdruk, en stuurt bevestiging terug naar de site met de melding “ok, log hem maar in”

Bij BNP kan je Itsme ook gebruiken voor bevestiging internationale overschrijvingen ipv kaartlezer
We hebben zo'n systeem ook in Denemarken en ik zou niet meer anders willen. Inloggen op de bank, geverifieerd op de Deense Marktplaats, m'n belangrijke post (rekeningen, ziekenhuisberichte, salarisstroken etc.) goed beveiligd en ga zo maar door, het is echt fantastisch!
Zelfde voor Zweden met Mobile BankID, werkt perfect, overal. In Belgie zou ik het echter nog steeds niet gebruiken, in zo'n belangrijke apps hoort geen Firebase of Google analytics thuis.

[Reactie gewijzigd door bertware op 23 juli 2024 05:44]

Kunnen landen niet beter samen werken ipv het wiel opnieuw uitvinden.
Of is de het onderliggende netwerk daar te verschillend voor?
Klinkt redelijk het zelfde als digid alleen uitgebreider.
De achterliggende systemen zijn allemaal anders, en zijn gebouwd op basis van verschillende (nationale) wetten en regels.
Dat is waar inderdaad, vooral de wet kan een obstakel zijn.
thnks

Op dit item kan niet meer gereageerd worden.