Door Tijs Hofmans

Redacteur security en privacy

Q&A met securityredacteur Tijs Hofmans

Alles over privacy, security en ruimtevaart

11-02-2025 • 13:00

76

Q&A Tijs Hofmans

Tijs Hofmans is redacteur privacy en security bij Tweakers en schrijft over datalekken, de AVG en alles wat met ransomware te maken heeft. Sinds 2023 is hij ook coördinator van de nieuwsredactie, waardoor hij mede bepaalt welk nieuws er wel en niet op Tweakers verschijnt. Tijs heeft ook een grote passie voor ruimtevaart en weet dat regelmatig tóch weer in de podcast te benoemen. Op woensdag kun je hem alles vragen tijdens een Q&A.

Tijs begon in 2019 bij Tweakers nadat hij enkele jaren had gewerkt als freelancejournalist en webredacteur was bij Computer Idee en PCM. Hij schrijft al jaren over security en kan naar eigen zeggen als een van de weinige mensen 'oprecht genieten van een boetebesluit van de Autoriteit Persoonsgegevens'. Daarnaast blogt en schrijft hij regelmatig over ruimtevaart, want sommige jongensdromen verdwijnen nu eenmaal niet. Tijs schrijft onder andere over de toekomst van ransomware en hoe cybercriminelen wel of juist niet AI gebruiken, maar hij houdt ook digitalisering in politiek Den Haag in de gaten.

Waar, wanneer en hoe?

Over Tijs Hofmans

Tijs Hofmans

Tijs Hofmans werkt sinds 2019 bij Tweakers, aanvankelijk als redacteur privacy en security en sinds 2023 als coördinator van de nieuwsredactie. Hij schrijft nieuws en achtergronden over alles wat nieuwswaardig is, maar heeft ook een voorliefde voor ruimtevaart.

Tijs zit op woensdag tussen 15.00 en 17.00 uur klaar om jullie vragen te beantwoorden. Die kun je nu al stellen onder dit artikel in de comments. Wil je live meelezen of vervolgvragen stellen? Check de comments dan tussen de genoemde tijden of zorg dat je notificaties voor replies op jouw reactie aanstaan (belicoontje rechtsbovenin > 'Ontvang pushnotificaties').

Een Q&A? Hoe zit dat?

Tweakers organiseert regelmatig Q&A's met redacteuren en werknemers. Tijdens een Q&A kun je vooraf vragen stellen aan een redacteur, die deze in de middag beantwoordt. Later publiceren we ook een overzichtsartikel met de beste vragen en antwoorden.

We organiseerden eerder al Q&A's met andere redacteuren:

In de toekomst willen we meer Q&A's organiseren met Tweakers-redacteuren. Laat ons in de comments dan ook vooral weten welke van onze redacteuren jij graag het vuur aan de schenen wilt leggen!

Reacties (76)

Sorteer op:

Weergave:

De Autoriteit Persoonsgegevens lijkt nu slechts zeer incidenteel (hoge) boetes te geven, waarvan vervolgens een groot deel later alsnog teruggedraaid of verlaagd wordt. Ervaar jij dit als nieuwsredacteur ook zo en denk je dat dit een effectieve strategie is om de naleving van privacywetgeving te bevorderen?
Dat ervaar ik zeker zo. Sterker nog, ik spreek jaarlijks met Aleid Wolfsen van de AP en vraag hem dit letterlijk iedere keer - zie bijvoorbeeld hier, en de links naar oudere artikelen.

Ik vind zijn antwoord ergens logisch ("je kunt beter te streng straffen en teruggefloten worden door de rechter, dan andersom", heel kort door de bocht), maar ik heb ook al genoeg juristen, experts en bedrijven gesproken die soms zó verbaasd waren over AP-beslissingen... Ik ben dan geen jurist, maar op basis van wat anderen zeggen zie ik veel verwarring die volgens mij onnodig is.

Het is een beetje lastig te zeggen of dat goed of slecht is voor AVG-naleving in Nederland. Aan de ene kant misschien wel want je zou zeggen: hoe strenger de privacywet is, hoe beter voor de gemiddelde consument in de huidige technodystopie waarin we leven.

Van de andere kant: de AVG is niet bedoeld om datagebruik helemaal te verbieden. De wet moet het reguleren: zeggen wanneer iets wél kan en onder welke voorwaarden. Nu zie je nog steeds, 7 jaar na de invoering, zoveel onduidelijkheid en angst dat ik soms wel eens denk dat dat misschien averechts werkt. En dat voelt ook wel eens alsof het ingaat tegen de tijdgeest, waarin data voor bedrijven, diensten en overheden ook wel belangrijk is.
Minieme kans op inhoudelijke controle, praktisch nooit een boete bij kleine overtredingen en 'verbazingwekkende' standpunten die onhoudbaar blijken zorgen dat de praktijk die ik zie vooral neerkomt op goede documentatie van de ideale situatie, niet op het beschrijven van de (technische)realiteit.

Overigens zou de AP de privacywet alleen moeten handhaven, dus hoe streng de wet is zou de organisatie geen invloed op moeten hebben. Net als dat veel eisen er al voor invoering van de AVG waren en 'onduidelijkheid en angst' vaak een excuus is voor bedrijven om regels te blijven negeren.
AuteurTijsZonderH Nieuwscoördinator @Cio13 februari 2025 09:49
Overigens zou de AP de privacywet alleen moeten handhaven, dus hoe streng de wet is zou de organisatie geen invloed op moeten hebben
Ik hoor dit wel vaker, maar ik ben het hier niet mee eens vanwege de manier waarop de AVG is opgesteld. Als je (technologie)neutrale begrippen gebruikt en bijvoorbeeld niet specificeert wat anonimiseren precies betekent (of het zo omstreden rechtvaardig belang), dan ontkom je er niet aan dat iemand moet bepalen waar die grens ligt. Daar kun je streng of niet streng in zijn - de AP stelt bijvoorbeeld dat locatiegegevens nóóit anoniem kunnen zijn, dat is vrij streng.
Ik denk dat je gelijk hebt en hoe strenger de privacywet gehandhaafd wordt, hoe beter dat is voor de gemiddelde consument.

Maar een hele strenge wet (waar de handhaver geen ruimte heeft) lijkt me slecht, dat zou 'ingaan tegen de tijdsgeest' en mogelijk gedoogbeleid veroorzaken, dat moeten we niet willen.

Rechtvaardig belang... ik ga weer aan het werk voordat ik m'n hele dag kwijt ben!
Ik denk dat het misleidend is om een strenge privacywet te meten aan de hoogte van boetes. Er is denk ik meer aandacht nodig voor de strategische keuzes die de AP maakt (niet is deze boete terecht, maar waarom is dit onderzoek gestart en niet dat andere onderzoek), de kwaliteit van onderzoeken (vooral de onderzoeken die geen torenhoge boetes opleveren) en het bijna niets publiceren (zelfs niet de meeste Woo-verzoeken waarbij is belsoten om documenten openbaar te maken). De hoogte van boetes hebben relatief weinig impact.
Is er een game die je met je kind hoopt te kunnen spelen, of welke game zou je graag met je kind spelen? :)

Ik hoop vurig dat mijn dochters Minecraft leuk zouden vinden :D Lijkt me zo tof, samen een wereld ontdekken die lijkt op de onze maar tegelijk zo anders is.
AuteurTijsZonderH Nieuwscoördinator @Zsub12 februari 2025 15:45
Oh leuk! Hij is nu nog maar 1,5 en hij kan nog amper met blokken spelen dus Minecraft gaat nog even duren ben ik bang :P Ik hoop ergens dat hij dezelfde classic games leuk gaat vinden waar ik mee ben opgegroeid, zoals m'n oude liefde Serious Sam, maar waarschijnlijk kijkt hij daar straks op dezelfde manier als ik nu naar mijn vader en de Dik Voor Mekaar-show kijk - met een hoog 'Ok boomer'-gehalte.

Ik hou persoonlijk veel van verhaalgames zoals Horizon, RDR of Last of Us en het lijkt me heel erg vet die samen te spelen waarbij er een speelt en de ander meekijkt. En natuurlijk samen games spelen zoals It Takes Two! Maar dat gaat wel over een paar jaar zijn.
Thanks! Als tip, in dat rijtje 'verhaalgames' zou Tomb Raider (de moderne) wat mij betreft ook goed passen. Vond ik in ieder geval een mega verhalende game. :)
AuteurTijsZonderH Nieuwscoördinator @Zsub12 februari 2025 18:00
Goeie, ik ga die eens checken! Ik ben van vroeger uit nooit echt een Tomb Raider-fan geweest dus het zegt me weinig, maar Uncharted vond ik dat weer wel heel vet en zo ver ligt dat niet van elkaar af
Wat doe je privé om jouw eigen privacy te beschermen?

Kan softwarekeuzes en configuratie zijn, of gewoon aanpassingen aan je gedrag, de vraag is dus welke concrete dingen je doet op basis van de dreigingen die jij ervaart.
AuteurTijsZonderH Nieuwscoördinator @Cio12 februari 2025 16:28
Nice try, AIVD! ;)

Eerlijk, ik denk dat ik hier beschamend slecht op moet antwoorden. Ik ben best nihilistisch over privacy en ben snel van mening dat het maar weinig zin heeft om effectief te kunnen optreden tegen grote privacyschendingen. Ik sprak m'n zwager laatst die is gestopt met mobiel betalen omdat ING is overgestapt op Google Pay. Ik heb daar heel veel respect voor maar verkies dan al veel sneller voor gebruiksgemak tegenover m'n privacy. In dit geval met het idee dat Google toch al zoveel van me weet dat dat stoppen weinig zoden aan de dijk zet. Heel fatalistisch, I know, maar ik denk persoonlijk dat het tegengaan van privacyschendingen bij in ieder geval bigtechbedrijven op een hoger niveau moet worden gevoerd dan van mij of iemand persoonlijk.

Wat niet wil zeggen dat ik helemaal niks doe hoor. Ik leeg m'n cookies iedere dag uit m'n browser en zoek altijd naar de beste instellingen bij apps om tracking tegen te gaan, ik heb een Pi-Hole op m'n netwerk draaien, ik gebruik liever Linux dan Windows... Maar ik doe het allemaal tot op zekere hoogte, ik vind het al snel te veel moeite om écht serieus over te stappen.

Voor sommige dingen, zoals het spreken met bronnen, kies ik vaak wel voor de privacyvriendelijke optie, ook al is die ingewikkelder. Bijvoorbeeld afspreken via Matrix in plaats van Teams.

Ik heb over dat dilemma overigens hier eerder geschreven in een redactieblog. Dat ging over babyfoto's in Google.
Duidelijk en herkenbaar antwoord, dankjewel. Dat nihilimse lijkt de norm bij mensen die er meer van weten. Totdat het over tracking, advertenties en malware/spyware gaat ;)

Betalingsverkeer zijn we waarschijnlijk te laat om op persoonsniveau verschil te maken, maar daar trek ik wel de grens. Geen app, digitale bankpas of 3rd party service en vanwege de Wwft zelfs geen 'grappige' omschrijvingen meer want ik heb geen Nederlandse naam.

[Reactie gewijzigd door Cio op 13 februari 2025 09:22]

AuteurTijsZonderH Nieuwscoördinator @Cio13 februari 2025 09:25
Ik vind de Wwft ook wel echt een risico - ik denk vaak terug aan Arnouds verhaal over uit je Google- of Microsoft-account gelocked worden door een rare flag die je niet kent. Maar maakt het dan verschil of je digitaal betaalt of een app gebruikt? Volgens mij gebeurt dat soort dingen op basis van 'verdachte' transacties toch?

Ik heb persoonlijk om dit te mitigeren twee bankrekeningen, eentje bij een andere bank waar altijd minimaal twee maanden aan vaste lasten op staan. Ik zou dat alleen niet echt als technologische oplossing zien, daarom noemde ik het hier niet.
Nee, puur voor de (wwft) controle door de bank zal het weinig uitmaken of je betaalt met app/telefoon of pinpas. Sterker nog, zij hebben waarschijnlijk beter zicht op de transactie via hun app.

Maargoed, twee rekeningen aanhouden omdat door de overheid verplichtte controles je leven anders kunnen verwoesten (hoe klein de kans ook is) lijkt me toch zorgelijk. Bulgarenfraude was ook een storm in een glas water en zorgde voor het toeslagenschandaal, wellicht dat je als journalist eens aan de bel kan trekken?
Wat is je mening over de recent ontdekte planeetscheerder die misschien in 2032 de Aarde zou kunnen raken?
AuteurTijsZonderH Nieuwscoördinator @nzall12 februari 2025 14:56
Spannend, vooral, je hoopt ergens toch een beetje dat Armageddon in het echt kan worden gedaan - en Michael Bay houdt het volledig juist dat je beter boorders naar de ruimte kunt sturen dan astronauten te trainen te boren, voor de goede orde.

Maar serieuzer, ik heb er niet zo'n heel specifieke mening over omdat ik zulk nieuws in de afgelopen jaren al best wel vaak voorbij heb zien komen. Ik snap het wel, want (populair)wetenschappelijke media slaan hier graag op aan en het is ook wel oprecht interessant, maar ik kan me er nog niet echt druk om maken tot het zover is :)
Wat is je mening over de cookies die DPG ons door de strot duwt?
AuteurTijsZonderH Nieuwscoördinator @Verwijderd12 februari 2025 15:42
Die mening is heel dubbel. Ik kan je vraag op meerdere manieren beantwoorden want het is nu wel heel breed. Je kunt het namelijk over (tracking)cookies in het algemeen hebben, of specifiek de manier waarop DPG Media dat doet. Over beide heb ik wel een en ander aan te merken maar ik zal beginnen met cookies en tracking in het algemeen.

Aan de ene kant, als medetweaker en als individu persoon ben ik ook geen fan van advertenties en al helemaal niet als die aan tracking doen. Ik heb dus ook best begrip voor gebruikers die een adblocker draaien.

Tegelijkertijd: ik heb een gezin en een hypotheek en ik wil heel graag geld kunnen uitgeven aan onzin als m'n 3D-printer. Ik zit nu al meer dan vijftien jaar in de journalistiek en ik heb inmiddels ook de harde realiteit gezien dat tracking feitelijk een van de weinig manieren is waarop veel media kunnen overleven. Advertenties op basis van tracking zijn eigenlijk een van de weinige duurzame verdienmodellen voor media, zowel nieuwe als bestaande.

Daar kun je allemaal specifieke voorbeelden tegenover zetten: er zijn sommige media zoals de Correspondent die het volledig kunnen rooien met een abonnementsmodel, de STER verdiende net zoveel met trackingloze ads als met trackingads, er zijn media die het kunnen overleven op andere manieren zoals met vrijwillige donaties of met beurzen en subsidies. Dat zijn uitzonderingen, waar vaak wat op aan te merken is. De Correspondent moet het voor het merendeel hebben van lezers die onafhankelijke journalistiek steunen in plaats van lezers die de content echt waarderen. Bij de STER speelde heel andere aspecten mee, zoals Koen Crijns ooit [in een podcast al uitlegde](https://www.bladendokter....-special-interest-merken/). Donatiemodellen, of het Blendle-model met individuele betalingen, zijn niet duurzaam omdat je geen langdurige redactiecapaciteit kunt opbouwen met onzekere inkomstenbronnen.

Ook bij Tweakers hebben we bijvoorbeeld van alles geprobeerd om andere inkomsten te krijgen dan via tracking. Betaalde abonnementen werkten niet, merch levert niet genoeg op, alleen de Pricewatch-inkomsten zijn ook niet genoeg. Alles wat je nu als voorbeeld gaat noemen als alternatief verdienmodel is al honderden keren eerder geprobeerd door grotere media dan Tweakers en zelfs DPG en ook door veel slimmere marketeers en verkopers geanalyseerd dan ik, en de conclusie is eigenlijk altijd: het werkt niet. Je kunt zonder die tracking in de meeste gevallen niet de journalistieke kwaliteit opbouwen die je zou willen.

Ik zou dolgraag willen dat dat anders was. Ik vond ons initiatief om trackingvrij te gaan een van de dapperste en tofste beslissingen die we tot nu toe bij Tweakers hebben gehad. Tegelijkertijd heeft het niet gebracht wat we wilden - tsja, dan moet je helaas wel, ben ik bang. Liefst had ik ook gezien dat we zoveel abonnementen hadden dat we het zonder tracking konden doen, maar helaas.

Ik dacht een paar jaar geleden dat de markt als vanzelf zou bewegen naar trackingvrij. Er zijn drie peilers die daarop wijzen: wetgeving (AVG, DSA/DMA etc), lezers (niemand wíl tracking) en concurrentie van big tech (zie Googles Privacy Sandbox). Desondanks zie ik de beweging eigenlijk niet meer vooruit gaan, helaas. De alternatieven, zoals adverteren op cohorten of productgroepen, blijken simpelweg niet goed genoeg te werken.

Dus ja, ik hou niet van tracking, maar zonder die tracking krijg ik geen salaris. Ik sta er in dat opzicht heel dubbel in.

Dan de manier waarop DPG specifiek werkt (zeg ik even als gewone consument en redacteur, ik spreek niet namens DPG, voor de goede orde). Hun beleid is, iig naar buiten toe, dat ze met een eigen adnetwerk en firstpartytracking een vuist willen maken tegen Google en Facebook. Als je dat aanneemt, vind ik dat denk ik wel een goed idee. Google en Facebook monopoliseren de markt en daar iets tegen doen in plaats van meegaan, is denk ik goed. Bigtechbedrijven moeten we, zeker sinds de afgelopen maanden, zoveel mogelijk weren. Of DPG's aanpak daar de beste in is, weet ik niet, maar ik weet ook niet echt een betere. Want nogmaals, alle alternatieven zoals meer abonnementen proberen te verkopen, werkt niet goed genoeg.
Ik denk dat door teveel mensen wordt onderschat hoe bijzonder de poging voor trackingvrije advertenties was. Goed dat je het benoemd en ik wil dat nog extra ondersteunen door te zeggen dat ik denk dat DPG zelf niet de grootste reden is geweest dat het niet gelukt is. Het is geen eerlijke strijd als de concurrentie (niet alleen van DPG, maar ook advertentie-platfromen) voordeel blijven halen door niet volledig AVG compliant te werken.

Het initiatief van DPG met een eigen ad-netwerk waar ik alleen oppervlakkig wat van weet ben ik skeptisch (het is ook het creeren van een er grote marktmacht) positief (die marktmacht is nodig om oneerlijke concurrentie te doorbreken denk ik) over. Toch denk ik dat er ook andere ontwikkelingen zijn die nodig zijn om voor duurzame verbetering te zorgen zoals: fatsoenlijke handhaving dat kan worden aangestuurd door klachten en media-aandacht voor problemen in de markt, burgers die rechtszaken starten (eventueel class action achtige constructies) en concurrenten die naar de rechter gaat tegen anderen in de markt die een oneerlijk voordeel halen door de AVG te overtreden. De toon waarin er wordt gesproken over online tracking heeft redelijk veel invloed. Is wat er gebeurt onrechtmatig of een noodzakelijke ongemakkelijke afweging? Of is het beter om te benoemen dat het onrechtmatig is én wat er voor groter probleem achter de ongemakkelijke afweging zit? Zelfs bij een heel eenvoudig voorbeeld merk ik dat ik toch een opmerking zoals "en dat mag dus niet" wel mis.
wat is voor jou in browsers de grootste zorg qua privacy op dit moment?

is dat manifestV3 of iets anders mag natuurlijk ook
AuteurTijsZonderH Nieuwscoördinator @atthias12 februari 2025 15:47
Zonder twijfel consolidatie van Chrome en Chromium waardoor maar één partij de dienst uitmaakt. En dan ook nog eens een partij die privacyschending als verdienmodel maakt. Of dat Manifest V3 is, of Privacy Sandbox, of nog wat anders, volgt allemaal uit die monopoliepositie.

Daarom ben ik #teamfirefox, maar dat heeft ook weer hetzelfde probleem dat het volledig afhankelijk is van Googles geld.
hartelijk dank voor je antwoordt

ik deel die zorg en hoop dat Mozilla een andere bron van inkomsten kan vinden mocht Google door de DoJ in de US inderdaad verboden worden deals te sluiten voor zoekmachines
Welke bedrijven zou jij nou graag als volgende als Poortwachter aangemerkt willen zien worden? En uiteraard: waaromdan?

[Reactie gewijzigd door multiplexer op 11 februari 2025 14:17]

AuteurTijsZonderH Nieuwscoördinator @multiplexer12 februari 2025 15:50
Oeh heel interssante vraag. Ik durf het tbh niet zo snel te zeggen, want ik denk dat de meeste grote bedrijven die nu poortwachter zijn die status terecht hebben. De poortwachterstatus en de DSA en DMA in het algemeen zijn ook zo gemaakt dat het de groei van Europese bedrijven moet stimuleren, daar heb ik wel eens twijfel over. Want soms voelt het alsof die poortwachterstatus opgezet is om de ontwikkeling van grote techbedrijven een beetje tegen te houden, terwijl voor kleine bedrijven dezelfde regels zouden moeten gelden. Qwant of zo is bijvoorbeeld een mooi initiatief maar omdat het niet een poortwachter is gelden daar ineens andere regels voor, dat vind ik wel vreemd.
Wat is op dit moment de meest interessante ontwikkeling wat betreft Europese ruimtevaart?
AuteurTijsZonderH Nieuwscoördinator @tszcheetah12 februari 2025 16:18
Hebben ze die überhaupt? :P

Vind ik eigenlijk beetje lastig te zeggen. Ik denk dat strategische autonomie heel goed is, dus de Ariane 6 is oersaai, niet herbruikbaar en duur, maar dat we het wel hebben is een heel goede zaak. Hetzelfde geldt voor bijvoorbeeld Galileo. Ik was daar altijd heel kritisch op, met name de kosten en vertragingen versus het feit dat het zo onnodig leek, maar gezien de kant die Amerika op is gegaan ben ik daar diametraal van mening over veranderd.

Verder vind ik het trainen van een paranaut iets heel moois. Het maakt ruimtevaart wat inclusiever en menselijker en aansprekender.

Het frustrerende aan ESA vind ik altijd hoe saai het vaak is. Ik was een paar jaar geleden naar Kennedy Space Center en het bombast, het nationalisme, de trots en de overmacht zijn zó indrukwekkend - Amerikaanse flauwekul als het is. Als je dan de Space Expo binnenloopt, krijg je te horen over satellietdata voor agrarische ontwikkelingen. Vast belangrijk maar mijn god WHO. THE. HELL. CARES?!
Bedankt voor je antwoord! Zelf ben ik ook wel erg benieuwd naar de lancering door RFA (Duits) vanaf SaxaVord (Schots). Die ontwikkeling lijkt mij ook nog wel een goede stap naar meer Europese autonomie - al is het maar een klein stapje.
Vraag: privacy en security zijn belangrijk genoeg om er een redacteur voor te hebben. Als tweakers zien we vooral het resultaat. Maar wat doet een redacteur daarvoor achter de schermen bij tweakers? En ook wat doet een redacteur niet?
AuteurTijsZonderH Nieuwscoördinator @kodak12 februari 2025 15:56
Ik weet niet of ik je vraag helemaal snap. Achter de schermen schrijf ik er artikelen over en ik lees bijvoorbeeld meer rapportages van beveiligingsbedrijven om op de hoogte te blijven van trends. En ik spreek regelmatig met hackers of onderzoekers. Bedoel je dat?
Een van jullie beste redacteuren, vooral sterke punten vind ik zijn integriteit, journalistiek verantwoordelijkheidsgevoel, en zeker ook dat hij dit laat zien middels open communicatie met de doelgroep tweakers, waarin hij niet terugdeinst op dingen terug te komen, statements te herzien, aan te vullen, of juist te blijven staan achter wat hij heeft gezegd. Heel goeie betrokken artikelmaker.
AuteurTijsZonderH Nieuwscoördinator @Znorkus12 februari 2025 15:57
Ik word heel blij van deze reactie, dank je wel :)

Ik vind ook dat journalistiek erg gebaat is bij transparantie, dus ook om aan te geven wat er fout gaat en in gesprek gaan met je lezers over je keuzes, en je mening bijstellen op basis van informatie. Dus ik ben blij dat dat opvalt :)

Op dit item kan niet meer gereageerd worden.