De Kloof Tussen Claim en Architectuur
Bijgewerkt voor 2026
Elke cloudleverancier zegt hetzelfde: "We versleutelen uw gegevens." Die claim is bijna altijd waar. Ze is bijna altijd onvoldoende.
De LastPass-inbreuk van 2022 is het beste voorbeeld. LastPass versleutelde gebruikerswachtwoordkluizen. Ze gebruikten echte encryptie. De claim was accuraat. En toch waren de kluizen van 25 miljoen gebruikers gestolen. Tegen 2025 was er $438 miljoen gestolen van LastPass-gebruikers.
Het UK Information Commissioner's Office beboette LastPass's UK-entiteit met £1,2 miljoen in december 2025. De reden: "nalaten passende technische en organisatorische beveiligingsmaatregelen te implementeren."
De LastPass-zaak verandert de kernvraag voor elke cloud-privacytool. Niet "versleutelen ze onze gegevens?" maar: "Kunnen ze onze gegevens ontsleutelen?"
Vier Vragen die Ertoe Doen
1. Waar vindt sleutelafleiding plaats? In een echt zero-knowledge ontwerp vindt sleutelafleiding plaats op de client — voordat gegevens worden verzonden. Als de leverancier sleutels op hun servers afleidt, kunnen ze ontsleutelen.
2. Ziet de leverancier ooit plaintext? Sommige tools versleutelen data-at-rest maar ontsleutelen voor verwerking. Tijdens dat venster staat plaintext op servers van de leverancier.
3. Wat gebeurt er bij juridische procedure? Een leverancier met server-side sleutels kan worden gedwongen ontsleutelde inhoud te overhandigen. Een echt zero-knowledge leverancier kan alleen ciphertext produceren.
4. Wat onthult een volledige servercompromissie? In een echt zero-knowledge systeem levert een volledige compromissie alleen versleutelde blobs op zonder bruikbare sleutels.
Praktische Evaluatiechecklist
Architectuurreview:
- Vraag waar sleutelafleiding plaatsvindt — op de client of server van de leverancier
- Vraag het encryptie-algoritme, sleutellengte en iteratiecount
- Bevestig dat plaintext nooit naar leveranciersservers wordt gestuurd
Compromisscenariotest:
- Vraag wat een volledige servercompromissie zou blootstellen
- Het enige juiste antwoord: "versleutelde ciphertext die wij niet kunnen ontsleutelen"
Nalevingscheck:
- Vraag om GDPR Artikel 32-documentatie van de leverancier
- ISO 27001 biedt externe verificatie via cryptografische controles
Bekijk het beveiligingsoverzicht en nalevingsdocumentatie.