Door Tijs Hofmans

Nieuwscoördinator

Op zoek naar privacyvriendelijke tools

'Niet Facebook afraden en zelf WhatsApp gebruiken'

15-10-2022 • 06:00

41

Interview Privacy Guides

Als je op zoek bent naar een nieuwe vpn, kun je terecht bij de kortingscode van zowat iedere willekeurige podcast. Als je op zoek bent naar een goéde vpn, heb je professionele hulp nodig. Hetzelfde geldt voor e-mailclients, browsers, besturingssystemen en wachtwoordmanagers. Hoe weet je welke daarvan de beste, privacyvriendelijkste optie is? Daarvoor is er Privacy Guides, een platform waarop een aantal vrijwilligers dag in, dag uit zoekt naar de beste privacyvriendelijke tools om internet mee op te gaan. Tweakers sprak met een van de vrijwilligers achter de site, de Nederlander Niek de Wilde.

Privacy Guides komt net uit een roerige periode. Het platform stond tot voor kort bekend als Privacy Tools, maar interne ruzies en schermutselingen hebben geleid tot een afsplitsing. De oprichter van Privacy Tools, een Indonesiër die zichzelf Burung Hantu noemt, ging in 2020 afk en kwam niet meer terug. De leden van het team hebben maandenlang tevergeefs contact met hem gezocht. Privacy Tools en inmiddels Privacy Guides zijn vrijwilligersprojecten. Het zou dus niet zo erg moeten zijn dat Burung Hantu zijn e-mail niet beantwoordde, ware het niet dat hij de domeinnaam in handen had. In september 2021 besloot het bestaande team te migreren naar Privacy Guides. De site bevatte dezelfde informatie en hetzelfde team, maar met een nieuwe domeinnaam en een nieuw forum voor discussies leek dat toch vooral een nieuwe start.

Privacy Guides 1

Inmiddels is Privacy Guides uitgegroeid tot een begrip in de privacygemeenschap. De site heeft 100.000 unieke bezoekers per maand en tikt de 441.000 pageviews aan, allemaal in te zien op de openbare statistiekenpagina. "Ik heb er altijd op gehamerd dat alles transparant moet zijn, van ons opensource-analyticsplatform tot onze inkomsten en uitgaven", zegt De Wilde.

De site wordt niet alleen veel bezocht, maar heeft ook culturele impact, in ieder geval in de privacygemeenschap. Dat was bijvoorbeeld te zien in 2019, toen het toenmalige PrivacyTools zoekmachine Startpage niet meer aanraadde in het overzicht. Dat bedrijf was kort daarvoor overgenomen door een advertentiebedrijf. De achtergrond van een bedrijf, wie erachter zit en wat het verdienmodel is, vormen inmiddels een criterium waarop diensten worden beoordeeld. Privacy Guides timmert inmiddels hard aan de weg om zijn autoriteitspositie uit te bouwen, vertelt De Wilde.

Hoe ben je bij Privacy Guides begonnen?

"Ik heb van oudsher een passie voor dingen rondom security. Daar ging ik me steeds meer mee bezig houden en dat groeide steeds meer uit. Via via kwam ik bij destijds nog bij Privacy Tools terecht. Die hadden aanvankelijk een GitHub-pagina, maar waren net bezig alles op een eigen pagina te zetten. Ik was verbaasd dat er zoveel kennis op één plek aanwezig was. Dat trok me wel."

"Ook het communityaspect sprak me erg aan. Ik zat bijvoorbeeld in steeds meer Matrix-servers en had steeds meer interactie met de community. Ik deed ook vaker pull requests op GitHub. Na een tijdje werd ik door een van de leden uitgenodigd om lid te worden van het team. Dat duurde eventjes; in het begin kijkt iedereen met je mee om te zien wat je doet en of je wel te vertrouwen bent. Inmiddels ben ik een vast onderdeel van Privacy Guides."

Hoeveel mensen werken er aan de site?

Privacy Guides pull requests
Privacy Guides is een communityplatform waarop iedereen requests kan doen.

"Dat verschilt altijd een beetje, maar er is een harde kern van een man of vijf of zes die nu actief zijn. Er zijn zo'n tien mensen die vanaf het begin al actief waren op de site, maar soms is er eentje wat langer afwezig vanwege persoonlijke dingen. Life happens, Privacy Guides is vrijwilligerswerk, iedereen kan zelf bepalen wanneer hij wel en niet meewerkt."

Jullie testen privacytooltjes van e-mailclients en vpn's tot browsers. Hoe werkt dat, heeft iedereen een eigen portefeuille?

"Nee, net als hoeveel tijd hij erin stopt, kan iedereen ook bepalen waaraan hij wel of niet wil werken. Als iemand iets interessants tegenkomt, maakt hij daarvoor een pull request aan. We proberen inmiddels wel iets meer sturing te krijgen. We willen iets beter kunnen bepalen welk werk bijvoorbeeld prioriteit krijgt." Op dit moment werken we nog heel informeel, maar we zijn druk bezig te formaliseren. Vroeger kon iedereen een nieuwe aanbeveling doen: zullen we tool X of Y nu toevoegen? Dat leidde nogal eens tot flame wars, zeker als het over cryptovaluta ging. Dat stadium zijn we inmiddels wel ontgroeid."

Hoe beoordelen jullie die tools? Heb je daar een vast testprotocol voor?

"Niet overal. Voor sommige onderdelen hebben we wel minimale eisen. Bij vpn's kijken we of ze onafhankelijke audits krijgen, of de clients open source zijn, of ze cashbetalingen accepteren en of ze WireGuard ondersteunen. Ook bij e-mailclients proberen we een checklist aan te houden. Kun je anoniem betalen? Ondersteunen ze protocollen zoals dnssec?"

'De vpn-industrie is een van de giftigste die je kunt bedenken'"Bij software zoals e-mailclients is het ook wat makkelijker te testen. Daar kan ik tooltjes zoals hardenizers op loslaten en kijken of de e-mailclient dmarc ondersteunt. Gebeurt dat niet, dan valt hij af als aanbeveling. Providers kunnen met ons samenwerken om alsnog aan de eisen te voldoen. Dat gebeurt niet heel vaak; meestal zijn het vpn's die ons kapotspammen om te vragen of ze in ons overzicht mogen worden opgenomen. De vpn-industrie is een van de giftigste die je kunt bedenken. Ze spelen ook vaak in op de angsten van mensen en ze gebruiken termen waar mensen al snel van onder de indruk zijn, zoals 'military grade encryption'. Ik zie vpn's een beetje als de nieuwe antivirusindustrie."

Gebruik je zelf ook alle tools die je aanraadt?

"Ja! Ik vind dat je niet kunt zeggen dat Facebook zo slecht is en ondertussen wel WhatsApp kunt blijven gebruiken. Dat doe ik dus niet. Ik heb, heel symbolisch, op de verjaardag van de AVG WhatsApp van mijn telefoon verwijderd. Inderdaad, ik heb al zeker vier jaar geen WhatsApp meer!"

"In het begin was dat even wennen. Je mist bijvoorbeeld weleens wat dingen. Dan miste ik een uitnodiging voor een feestje, omdat mensen niet doorhadden dat ik niet in een groepschat zat. Op dat soort momenten merk je wel welke vrienden wel en niet aan je denken."

Veel alternatieve software, zoals Matrix, is notoir onvriendelijk voor 'de doorsnee gebruiker'. Ervaar je dat zelf ook zo?

"Bij de ene app gaat dat makkelijker dan bij de andere. Signal is een goed voorbeeld. Dat heeft grotendeels dezelfde user experience als WhatsApp. Dat maakt het wat makkelijker om mensen ertoe over te halen dat te gebruiken. Je begint bij je meer technische vrienden, bijvoorbeeld die ik van de ict-opleiding kende. Daarna komt je familie. Dat duurde even, maar ging uiteindelijk goed."

"Met diensten als Matrix merk je daarentegen wel dat het allemaal wat stroever loopt. Het heeft wat kleine mankementen hier en daar, met bijvoorbeeld encryptiesleutels en knopjes die er raar uitzien. Verder zie ik geen grote problemen in de privacyapps die ik zelf gebruik. Ik ben al jaren een tevreden gebruiker van GrapheneOS; ik gebruik geen Google-apps meer. Het enige wat ik soms nog mis, zijn navigatieapps. Met name de live verkeersinformatie in Google Maps werkt wel heel lekker; dat ontbreekt in andere apps wel. Daarom is Signal ook zo goed; dat is vaak erg traag met het doorvoeren van nieuwe features, maar áls die er zijn, werken ze ook gelijk allemaal heel goed."

Heb je het privacylandschap zien veranderen in de afgelopen jaren? Merken jullie het bijvoorbeeld als er weer een groot schandaal is?

Privacy Guides checklist
Sommige onderdelen van Privacy Guides hebben een checklist.

"We groeien al redelijk hard in traffic; dat wordt niet zo beïnvloed door schandalen. Je ziet wel een groeiende behoefte aan privacyvriendelijke tools. Vooral na de Snowden-onthullingen is die community echt opgeblazen. Ook door andere gebeurtenissen zagen we dat, zoals de Facebook-overname van WhatsApp en het Cambridge Analytica-schandaal. Ook bij ontwikkelingen rondom verkiezingen gaan mensen sneller beseffen dat privacy toch wel erg belangrijk is."

"Vanuit mijn persoonlijke leven heb ik wel gemerkt dat je niet met gestrekt been in die discussie moet springen. Als je begint over hoe slecht WhatsApp wel niet is, voelen mensen zich snel aangevallen. Dan luisteren ze niet naar je, maar proberen ze vooral zichzelf te verdedigen. Wij proberen niet op de gekte in te spelen, maar neutraal te blijven. Zo willen we de kwaliteit van de aanbevelingen hoog houden."

Wat staat er voor de toekomst op de planning voor Privacy Guides?

"Onze belangrijkste stap is nu om te gaan professionaliseren. We willen het platform bijvoorbeeld toegankelijker maken voor mensen met een beperking. Denk aan het toevoegen van alt-tags bij afbeeldingen voor schermlezers en de mogelijkheid om met een toetsenbord te navigeren."

"Daarnaast zijn we bezig om niet alleen tools te behandelen, maar ook om meer te investeren in het schrijven van gidsen. Niet alleen voor hoe je die tools gebruikt, maar ook in het algemeen; hoe vind je bijvoorbeeld welke online accounts je hebt en hoe verwijder je zoiets? Zulke gidsen willen we meer gaan maken. Ook lopen we nog steeds regelmatig door alle bestaande communityaanbevelingen heen. We moeten kijken of die nog allemaal actueel zijn. Dan weten bezoekers dat wat ze wordt aangeraden, ook echt aan te raden is."

Reacties (41)

41
39
33
4
0
3
Wijzig sortering

Sorteer op:

Weergave:

Ik raadpleeg de site (en privacy tools voorheen) al een aantal jaar. Ben er ontzettend blij mee. Wat ik echt goed vind is dat tegenwoordig de uitleg bij aanbevelingen een stuk dieper gaat. Uiteindelijk heeft iedereen zijn eigen threat model, niet voor iedereen is jezelf wapenen tegen de NSA relevant, en met die uitleg erbij ben je meer in staat zelf te oordelen over zo'n aanbeveling.

Ook de gidsen die ze sinds kort maken vind ik een mooie ontwikkeling. Een docent van me zei ooit "A fool with a tool is still a fool". Dat herken ik wel in hoe ik niet zo technische mensen om me heen met bijvoorbeeld VPNs om zie gaan. Ik juich het toe dat ze met hun privacy bezig zijn, maar als je daarmee bij Facebook inlogt heb je misschien nog niet helemaal bereikt wat je wilde.

Mooie site, mooi interview!
Ik ben het met jee eens dat wie wat meer de diepte in wil, en praktische tips, goed zit op deze site. Ik zit er regelmatig en steek er altijd weer wat van op.

Voor mensen in mijn directe omgeving die zich wel zorgen maken om hun privacy, maar niet weten hoe te beginnen, vind ik https://www.fixjeprivacy.nl/ een beter idee. Dat is in het NL en laagdrempeliger. (Volgens mij uit de koker van bits for freedom). Ik zie die mensen nog niet zo in de weer met tor of qubes, dus dan is het inwisselen van de browser en zoekmachine een wat makkelijkere stap om uit te voeren.
Ik ben ook wel blij dat ze op de homepage van https://www.fixjeprivacy.nl/ echt met de basis beginnen. Je krijgt mensen namelijk al moeilijk door die simpele 6 basisstappen heen, laat staan router instellingen en browser instellingen etc.

Veel website komen direct met TOR browsers, VPN verbindingen etc. Dat is leuk voor mensen die er echt vol in zitten, maar familie en vrienden krijg je echt niet zover.

[Reactie gewijzigd door Wachten... op 22 juli 2024 14:13]

Misschien zie jij wat anders dan ik, maar op de homepage van Privacy guides ik zie een berg gele letters op een zwarte achtergrond. De button "Start your privacy journey" is heel prominent aanwezig. Als je daarop klikt, kom je op een pagina met een heel verhaal over Threat modeling, waar ik iets toegankelijkers zou verwachten dan starten met een 5-koppig plan schrijven over je online veiligheid.
Of heb je het juist over Fixjeprivacy?

Theoretisch klopt het natuurlijk, maar laagdrempelig of erg toegankelijk is het niet zonder voorkennis. Het zal voor een dergelijke site ook worstelen zijn waar je de focus op legt en wie je wilt informeren.

M.a.w.: imho prima site voor Tweakers die er dieper in willen duiken, niet voor je kennis die wel eens heeft gehoord dat er iets is om je zorgen over te maken. Hoe dan ook: IK ben blij dat het er is!

[Reactie gewijzigd door cat_byte op 22 juli 2024 14:13]

Excuses, ik heb de reactie aangepast, want ik had het over https://www.fixjeprivacy.nl/

;)
Ah ha, ik vermoedde al zoiets! Dan zijn we het met elkaar eens dat fixjeprivacy.nl toegankelijker is voor de beginner op dit gebied :)
Ik heb beide sites bekeken, maar ik mis verschillende programma's. Bij browsers mis ik GNU IceCat, IceWeasel en Jami lijkt ook niet genoemd te worden bij realtime communication.
Dit zijn onderandere browsers die we hebben bekeken en beide vallen helaas af omdat ze vaak achterlopen op de security patches die van de upstream afkomen.


Verder was Jami verwijderd omdat deze nog geen audit heeft gehad, iets wat voor messengers op onze site als minimum word aangehouden. (Dit is gebeurd in deze PR: https://github.com/privacyguides/privacyguides.org/pull/192 ) Ik hoop dat ik hiermee je vragen heb beantwoord.
Privacytools.io is onze eerste project, wij zijn verplaatst https://privacyguides.org na de afwezigheid van de domeinhouder, die na de overgang terug kwam. Ptio word nu alleen onderhouden door de domeinhouder, de rest van het vertrouwde team werkt nu aan PrivacyGuides.

Zie: https://www.privacyguides.org/about/privacytools/

[Reactie gewijzigd door Blacklight447 op 22 juli 2024 14:13]

Dat staat dan ook in de 2e alinea. Het ontstond eruit.
Heel mooi initiatief ik had nog nooit van de website gehoord.
Al hoewel vraag ik mij wel af doordat er nieuwe twijfels zijn ontstaan door DuckDuckGo en Proton mail.
Als er wat vragen zijn over duckduckgo dan kan ik die wel voor je beantwoorden :)
Ik vind de laatste tijd toch wel steeds meer relevante kritiek op DuckDuckGo:

http://techrights.org/2021/03/15/duckduckgo-in-2021/

Hier heb je een hele lange lijst en dingen als het doorsturen van URL's en het bekijken van wat voor systeem je gebruikt vind ik ook best kwalijk.

Ik denk dat je als je zo'n grote dienst wil leveren je niet echt zonder banden met 'big tech' uitkomt en daar zitten altijd touwtjes aan vast. Ik gebruik het nog wel maar niet met veel vertrouwen, het is meer dat ik niks beters heb gevonden. DDG vind ik als zoekmachine wel een heel stuk beter dan Google tegenwoordig. Die geeft soms een hele pagina vol reclame voor de echte zoekresultaten en de resultaten zelf zijn meestal ook minder relevant (omdat mensen betalen om bovenaan te staan).

Ik heb een tijdje kagi geprobeerd (ik vind het geen probleem om te betalen voor een echt privacyvriendelijke zoekmachine) maar die vond ik niet goed genoeg voor wat het kost. Op zich een goed idee maar de prijs/kwaliteit verhouding moet wel in orde zijn.

[Reactie gewijzigd door GekkePrutser op 22 juli 2024 14:13]

Wat las je over Proton? Daar ben ik wel benieuwd naar (als gebruiker).

Privacy Guides is inderdaad een erg mooi initiatief. Ik gebruikte het al meermaals en raad het ook iedereen aan om er eens te gaan kijken.
nieuws: Protonmail verstrekt IP-adres van activist na bevel Zwitserse autorit...

Proton .... meldt dat het bedrijf standaard geen IP-adressen monitort. Het bedrijf begint naar eigen zeggen pas met het loggen van het IP-activiteiten van specifieke accounts nadat het bedrijf een bindend gerechtelijk bevel daartoe ontvangt van Zwitserse autoriteiten, zoals ook wordt vermeld in de privacyvoorwaarden van Protonmail. Daarbij keuren Zwitserse autoriteiten alleen verzoeken goed wanneer de Zwitserse wet wordt overtreden door een verdachte, schrijft Protonmail.

Het bedrijf benadrukt verder dat de encryptie van Protonmail niet omzeild kan worden, ook niet wanneer het bedrijf een gerechtelijk bevel daartoe ontvangt.

[Reactie gewijzigd door bvdbos op 22 juli 2024 14:13]

Daar ontkom je toch nooit aan. Anders krijg je zo’n verhaal als Lavabit; emailprovider wil niks delen en heeft toen maar de stekker eruit getrokken want juridisch win je dat niet.
Des te meer reden om niet in een bananen-republiek je bedrijf te registreren. Ieder bedrijf heeft hier natuurlijk last van. Dit is totaal niet Proton-specifiek.
Mooi stuk om te lezen. Had al weleens van de site gehoord, maar eigenlijk nooit bezocht. Ga dit weekend maar eens neuzen.

@mrooie Wat is er precies met DDG en Proton? Heb ik iets gemist? :?
Er is helemaal niks mis met proton anders dan dat ze aan de lokale wetgeving moeten voldoen.
Na wat zoeken vond ik dit: https://techcrunch.com/20...der-by-swiss-authorities/
Misschien was dat de reden van de comment?
Maar er was toch een gerechtelijk bevel? Als de juiste procedure gevolgd moet worden heb ik hier geen probleem mee.
Ik ook niet. Ik was op zoek naar wat mrooie bedoelde met zijn opmerking.
Zoals je ziet in andere reacties dat IP adressen van activist naar Zwitserse Autoriteit worden verstrekt.
Omdat Zwitserland in de EU zit kon Frankrijk een verzoek indienen via Europol.

@maevian een gerechtelijk bevel heeft iedereen nodig om gegevens op te vragen.
Maar geloof jij dat Protonmail pas de IP adressen opslaat als er een bindend gerechtelijk bevel is.

Het gaat om het feit dat jouw informatie tegen jou gebruikt kan worden en dat is nou het kwadelijke eraan.
Wanneer is iets strafbaar, als jij een activist ben?

[Reactie gewijzigd door mrooie op 22 juli 2024 14:13]

Omdat Zwitserland in de EU zit kon Frankrijk een verzoek indienen via Europol.
Ik heb nieuws voor je: Zwitserland zit niet in de EU !
DDG kwam in opspraak nadat bleek dat ze niet helemaal transparant waren over de samenwerking met Microsoft (Bing)? Blijkbaar konden gebruikers wel gevolgd worden.
Bron: https://www.itpro.co.uk/s...-online-tracker-agreement

Naar het probleem met Proton ben ik ook wel benieuwd.
Grappig, deze maand ben ik ook 4 jaar van Whatsapp af :) .

Ook blij om de shout-out naar Signal te zien van iemand die enig gewicht in de schaal kan leggen.
Mja signal is ook weer een walled garden, dat is voor mij het probleem ermee. Het is tijd voor iets dat echt open is. Wil ik ook best voor betalen. Privacyvriendelijkheid is belangrijk maar niet het enige punt. Anders zit je net zo goed vast in iemand zijn tuintje. Alleen een iets mooiere.

Signal is tegen federatie en tegen third-party clients. Mijn data moet weer echt van mij zijn! Het kiezen van een eigen client is belangrijk omdat je dan je data zelf kan exporteren in open formaten, en kan kiezen voor een UI die je goed ligt (ik vind die van Signal niet handig).

Ik vind Matrix een betere optie maar mensen vinden dat 'moeilijk'. Snap ik niet helemaal want Element is een prima app. Als je daar na 5 minuten nog niet uitkomt dan snap je signal ook niet.

[Reactie gewijzigd door GekkePrutser op 22 juli 2024 14:13]

Wat mensen moeilijk vinden aan Matrix (denk ik) is het feit dat het allemaal losse servers (eilandjes) zijn. Waar mensen moeten beginnen en waar ze zich aan moeten sluiten is inderdaad niet heel duidelijk.

Het opzetten van je eigen Synapse server is niet heel lastig, als je Linux kennis hebt. En daar gaat het nu net fout, jij en ik hebben dat misschien, maar neef Daan of oom Piet? Echt niet.
Federatie is wel een soort van zwaard dat aan twee kanten snijdt.
Alles wordt gedeeld tussen de deelnemende servers in een room. Dat betekent dus meerdere points of failure en ook de kans dat er slechte actoren op zitten wordt groter.
Matrix is qua privacy eigenlijk alleen beter als je zelf je eigen node host, tegelijkertijd is het ook zo dat grotere organisaties gemiddeld genomen beter zijn in security, dus zelf hosten is in dat opzicht weer een slecht idee.
Alles wordt gedeeld tussen de deelnemende servers in een room. Dat betekent dus meerdere points of failure en ook de kans dat er slechte actoren op zitten wordt groter.
Maar daar komt de E2E encryptie dus weer van pas.
tegelijkertijd is het ook zo dat grotere organisaties gemiddeld genomen beter zijn in security, dus zelf hosten is in dat opzicht weer een slecht idee.
Het is niet echt te vergelijken. De grote organisaties zijn (vaak, niet altijd) beter in beveiliging. Maar ze hebben ook totaal andere aanvallers tegenover zich omdat er veel meer te halen is.
Dankje voor je werk! Ik vind vooral het verschil tussen privacyguides en privacytools zo interessant. Privacyguides gaat meer in de mindset van privacy-technologie bijvoorbeeld door info te geven over threat modeling terwijl privacytools alleen wat tools en info heeft.
Ik had niet eerder van deze club gehoord, handig dan zo'n artikel. Al is het een beetje aan de korte kant...

Is privacy zo belangrijk dat er geen foto'tje van de geinterviewde af kon?
De ondertitel begreep ik al direct niet maar hij klopt denk ik ook niet:
'Niet Facebook aanraden en zelf WhatsApp gebruiken'

Zal toch moeten zijn 'Facebook Afraden' .

Tenminste, dat past beter bij Niek's zin
"Ja! Ik vind dat je niet dat je kunt zeggen dat Facebook zo slecht is en ondertussen wel WhatsApp kunt blijven gebruiken."
@Blacklight447 Waarom zijn er andere distro's niet aanwezig zoals pop os of linux mint? en bij search Brave wel, maar Qwant weer niet? ik dacht dat Brave als bedrijf niet helemaal quiche was.

Op dit item kan niet meer gereageerd worden.