Nederlandse bedrijven maken zich weinig zorgen over de overname van Zivver door Kiteworks. Zivver biedt diensten met de Veilig Mailen-standaard aan, waarmee gevoelige data mag worden verzonden. Die dienstverlening wordt nu door een Amerikaans bedrijf overgenomen.
Vorige maand maakte Zivver bekend dat Kiteworks het bedrijf zou overnemen voor een onbekend bedrag. Daarmee komt het Nederlandse bedrijf dus in Amerikaanse handen. Dat zou een risico kunnen zijn, zeker nu er de afgelopen maanden vanuit het bedrijfsleven en de overheid steeds meer aandacht is voor de risico's van de afhankelijkheid van Amerikaanse techbedrijven.
De Amerikaanse onderneming onderstreept in het persbericht over de overname dat zij de Europese regelgeving in acht zal nemen: "Zivver blijft gehost in de Europese Unie en alle gegevens worden binnen de EU-grenzen opgeslagen. Zo wordt voldaan aan de regionale regelgeving inzake gegevensbescherming." Door de Amerikaanse CLOUD-verordening kunnen Amerikaanse bedrijven echter gedwongen worden om klantgegevens te overhandigen, zelfs als deze buiten de Amerikaanse landsgrenzen zijn opgeslagen.
Wat is Veilig Mailen van Zivver?
Zivver is een bedrijf dat onder andere veilige e-mail op basis van de NTA 7516-norm van de Nederlandse Norm (NEN) aanbiedt. Deze norm schrijft voor waaraan veilig e-mailen en chatten moet voldoen binnen de AVG als een partij medische gegevens uitwisselt. De veilige communicatie kan uiteraard ook breder worden ingezet. De norm schrijft onder meer voor dat de gegevens in en de toegang tot de e-mail vertrouwelijk moeten zijn. Toegang tot opgeslagen berichten door partijen die geen geldige reden hebben om deze in te zien, moet onmogelijk zijn.
Uit een rondgang van Tweakers blijkt dat er desondanks nog weinig zorgen leven bij meerdere grote bedrijven die gebruikmaken van Zivver. Rotterdam The Hague Airport zegt dat de zaak momenteel wordt onderzocht. "We zijn met elkaar in overleg en kijken of er acties aan verbonden zijn. Veranderen er dingen en heeft dat invloed op ons? We maken ons geen zorgen, maar we onderzoeken het wel", laat een woordvoerder weten.
Een woordvoerder van de Rotterdamse haven zegt dat 'de afhankelijkheid van Amerikaanse dienstverleners op IT-gebied een punt van aandacht is voor ons als Havenbedrijf'. Hij wil niet ingaan op dit specifieke bedrijf. Bij Dimence, een groep van verschillende instellingen voor geestelijke gezondheidszorg in Nederland, vertrouwt de organisatie op Kiteworks. "Zivver is op zoek gegaan naar een partner die voldoet aan Europese regelgeving, die is gevonden in Kiteworks. Dat gaf ons het vertrouwen dat we niet op zoek hoeven naar een nieuwe partner voor onze communicatie. Ik ga ervan uit dat de directeur hier goed over nagedacht heeft en tot hetzelfde besluit is gekomen."
Ook binnen overheidsinstanties nog geen gevolgen voor Zivver
Ook verschillende Nederlandse overheidsinstanties zien vooralsnog geen directe aanleiding om te stoppen met het gebruik van Zivver. De Immigratie- en Naturalisatiedienst zegt de gevolgen wel in de gaten te houden. "De IND volgt de ontwikkelingen op de voet en is hierover ook nauw in contact met Zivver. Daarbij houden we steeds in de gaten wat de consequenties zijn en of die acceptabel zijn."
Ook het UWV laat weten dat de overname van Zivver voorlopig geen gevolgen heeft voor de samenwerking met het bedrijf. "De recente overname van Zivver heeft geen invloed op onze beoordeling van de veiligheid van de data die wij via Zivver verwerken. De opslag en verwerking van gegevens voldoet aan de privacyvereisten zoals vastgelegd in de Algemene Verordening Gegevensbescherming (AVG)."
Het ministerie van Binnenlandse Zaken, dat cloudbeleid rijksbreed bepaalt, zegt dat het de digitale autonomie de komende tijd verder wil vergroten. "Het gevolg is dat in de toekomst minder digitale diensten van de overheid in de public cloud zullen worden ontwikkeld", laat de woordvoerder weten. Hij doet geen uitspraken over specifieke bedrijven.
Reactie van Zivver
Cio Rick Goud zegt in een reactie aan Tweakers dat er geen risico is dat de Amerikaanse overheid onder de CLOUD-verordening toegang krijgt tot Zivver-data, omdat het bedrijf asymmetrische versleuteling gebruikt. Noch Zivver, noch derden (zoals de Amerikaanse overheid) beschikken over de sleutels om toegang tot de data te krijgen, waardoor het risico op toegang tot data door de overname volgens hem niet is veranderd. "Als mensen aan de deur komen kloppen, zijn de bestanden met RSA‑2048 versleuteld. De decryptiesleutels hebben wij niet. Wij zijn ook de enige oplossing in Europa die, terwijl mensen vanuit Outlook en Gmail kunnen blijven werken, e-mails zodanig versleutelt dat zelfs Microsoft of Google geen toegang tot gevoelige e-mails kan krijgen, terwijl je wel wereldwijd veilig kunt mailen. Bij andere oplossingen is er altijd toegang door Microsoft of Google, of moeten verzender en ontvanger beiden dezelfde software installeren."
Goud beweert dat de overname door Kiteworks de klanten van Zivver juist minder afhankelijk maakt van Amerikaanse technologie. "Dat klinkt tegenstrijdig, maar waar je nu afhankelijkheid ziet, is van Amerikaanse cloud met Amerikaanse software, waarbij de Amerikaanse overheid toegang kan krijgen tot die data. Klanten willen niet alleen veilige e-mail, maar ook een veilig alternatief voor zaken als SharePoint, OneDrive, Forms en veilige online opslag om in gevoelige bestanden samen te werken. Dat willen ze ook steeds meer on-premises en in de private cloud. Wij wilden ons aanbod daarom uitbreiden en mensen een alternatief bieden voor de diensten van Microsoft en Google. Daarbij was Kiteworks de enige partij die aan onze hoge veiligheidsstandaarden voldeed, deze deploymentopties bood en deze functionaliteiten had. Met deze samenwerking krijgen klanten juist dus de mogelijkheid om veel meer controle te krijgen over data en minder afhankelijk te zijn van Amerikaanse cloudleveranciers. Als we de perfecte Europese oplossing hadden gevonden, hadden we daar de voorkeur aan gegeven."
Update, 20.46 uur - Reactie van Zivver toegevoegd.