Er ligt een regeling onder deze app, betaald met belastinggeld. Een van de voorwaarden waaronder dat geld werd verstrekt verbiedt precies wat ik heb gemeten.
Wat de app verstuurt staat in Deel I. Dat Siip die doorgifte zelf bevestigt staat in Deel III. Dit stuk gaat over iets anders: wie dit heeft betaald, en onder welke voorwaarden.
Vijf partijen spelen een rol, en de meeste mensen kennen ze niet. Het ministerie van Volksgezondheid, Welzijn en Sport betaalt. Sportinnovator is het door datzelfde ministerie opgezette netwerk dat sportinnovatie aanjaagt en dat deze opdracht uitvoert. ZonMw is de organisatie die namens de ministeries onderzoek en vernieuwing financiert; die schrijft de subsidieregeling, beoordeelt de aanvragen en maakt het geld over. De KNVB werkte mee. En Pels Rijcken is de landsadvocaat, het kantoor dat de Staat juridisch bijstaat; dat schreef de voorwaarden waaraan de app moet voldoen.
Die voorwaarden zijn openbaar. En ze staan haaks op wat ik heb gemeten.
De voorwaarde staat in de Staatscourant
De subsidieoproep heet Ons Voetbal is van Iedereen: de inzet van Persoonlijke Digitale Toegang in voetbalstadions. Persoonlijke Digitale Toegang, in de stukken afgekort tot PDT, is de verzamelnaam voor apps die de identiteit van een stadionbezoeker aan zijn toegangsbewijs koppelen. Tot april 2025 heette dit Identity Based Access, de term waarmee Siip de techniek op de markt bracht.
De versie voor seizoen 2026/2027 staat integraal in Staatscourant 2026 nr. 9496 van 17 maart 2026. Daar zit een bijlage bij, een hand-out met het KNVB-logo, opgesteld door Pels Rijcken & Droogleever Fortuijn, de landsadvocaat, in opdracht van Sportinnovator.
In die hand-out staat, als technische randvoorwaarde 3:
De applicatie kan door middel van het uitlezen van de RFID-, NFC-chip of een andere techniek een gevalideerde identiteit en foto van de gebruiker genereren. Bij het uitlezen van de chip of toepassen van de techniek zijn technische maatregelen getroffen die borgen dat het burgerservicenummer (BSN) van het identiteitsbewijs niet wordt verwerkt.
Let op de twee woorden die het dragen. Er staat geborgd, niet nagestreefd. En er staat verwerkt, niet opgeslagen. Verwerken is in artikel 4 lid 2 AVG alles: verzamelen, vastleggen, opvragen, doorzenden, wissen. Een bestand naar een server sturen is verwerken. Het argument dat gegevens meteen daarna worden gewist gaat over bewaren, en bewaren is maar een van de vormen van verwerken.
De landsadvocaat schrijft dat zelf uit, in paragraaf 5.12 van het onderliggende rapport:
Voor BVO’s is tot op heden geen formele wettelijke basis gecreëerd voor het verwerken van het BSN. Dit maakt dat BVO’s géén gebruik mogen maken van het BSN.
En in 5.13 sluit hij de uitweg af dat kortstondig uitlezen en direct anonimiseren voldoende zou zijn. De club loopt dan nog steeds het risico dat ook die beperkte verwerking een overtreding van artikel 46 van de Uitvoeringswet AVG oplevert. De aanbevolen maatregel is het BSN-veld technisch niet uitlezen, of het laten lakken.
Bevestigd, alle citaten letterlijk teruggelezen in de primaire tekst.
Waarom 93 bytes bewijzen dat die maatregel er niet was
De eis gaat niet over een belofte maar over een technische maatregel. Of die maatregel bestond, is uit de meting zelf af te lezen.
dataGroup1 is de 93 byte waar het hieronder over gaat. De gedecodeerde upload staat regel voor regel in de bewijs-repository, met het serverantwoord ernaast in onboarding-response.json. Bron: eigen meting van 1 en 2 juli 2026, verzegeld met SHA-256 en tijdstempel.In de onderschepte upload naar onboarding.siip.io zit een bestand dataGroup1.bin van 93 bytes. Dat hoeft u niet van mij aan te nemen. De gedecodeerde upload staat in de bewijs-repository, met de part-headers onbewerkt en alleen de eigen paspoortgegevens weggelakt. Het betreffende blok staat op regel 36 tot 39 van onboarding-upload.txt:
Content-Disposition: form-data; name="dataGroup1"; filename="dataGroup1.bin"
Content-Type: application/octet-stream
[WEGGELAKT: 93 byte, ruwe MRZ (DG1), met het BSN in het personal-number-veld]
De veldnaam, de bestandsnaam, het MIME-type en de boundary staan er zoals de app ze verstuurde. Alleen de inhoud is vervangen door de bytegrootte, want dat is mijn eigen paspoort. Datgene waar het om draait, die 93, is juist wat er wel staat.
Dat getal is geen toeval. Datagroep 1 van een paspoort heeft een vaste opbouw volgens ICAO 9303:
61 tag datagroep 1 1 byte
5B lengte, 91 1 byte
5F 1F tag machineleesbare zone 2 bytes
58 lengte, 88 1 byte
<88 bytes> de MRZ zelf, twee regels van 44 tekens 88 bytes
---------- +
93 bytes
93 bytes is precies een volledige, ongewijzigde machineleesbare zone. Er is niets uit weggehaald, niets gemaskeerd, niets vervangen. Het personal-number-veld daarin bevatte negen cijfers die de elfproef doorstaan. Bij een Nederlands paspoort van voor 30 augustus 2021 staat daar het burgerservicenummer. Het mijne is uit 2017.
Was er een technische maatregel toegepast, dan was dat veld leeg geweest of gevuld met het vulteken <. Dat is precies de maatregel die de landsadvocaat aanbeveelt. Het complete document is doorgestuurd zoals de chip het afgaf.
Bevestigd. De byte-opbouw is een openbare standaard en door iedereen na te rekenen.
Er stond meer in dan alleen het BSN
De hand-out stelt ook eisen aan waar de gegevens terechtkomen. Juridische randvoorwaarde 2:
De persoonsgegevens worden opgeslagen in een decentrale opslag zoals bijvoorbeeld een datakluis op de smartphone van de gebruiker.
En de begrippenlijst van datzelfde document definieert wat dat betekent:
Decentrale opslag: Opslag van persoonsgegevens van de betrokkene op een decentrale plek, waar de BVO of de appbeheerder niet bij kan, bijvoorbeeld de smartphone van de betrokkene.
De appbeheerder is de leverancier. Het kader sluit hem uit van de gegevens. Diezelfde hand-out belooft de supporter, letterlijk:
Privacyvriendelijk: De geverifieerde identiteit staat veilig opgeslagen in de app. De BVO en de beheerder of de aanbieder kunnen niet bij de gegevens van de supporter in de applicatie.
De meting laat het tegendeel zien, en Siip betwist dat deel ook niet: de datagroepen worden volgens hun eigen mail van 6 juli “versleuteld via de backend geleid” en pas daarna van de server verwijderd. Zie Deel III.
Het kader zegt niet dat de gegevens er kort mogen staan. Het zegt dat de aanbieder er niet bij kan.
De discussie wordt steeds naar opslag verlegd
Er zit een patroon in de reacties, en het is de moeite waard om het te benoemen, want het bepaalt waar dit gesprek over gaat.
Ik heb nooit geschreven dat Siip een blijvend identiteitsprofiel op zijn server bewaart. Ik heb geschreven dat de gegevens er naartoe gaan. Dat is wat ik heb gemeten, en verder ben ik niet gegaan.
Siip weet dat, en schrijft het zelf op. Uit de mail van 6 juli 2026, 14:33:
Je stelt dat Siip een identiteitsprofiel met de persoonsgegevens die vanuit het document worden verstuurd server-side opslaat, maar deze conclusie is feitelijk onjuist en zoals je zelf ook aangeeft, door jou niet gemeten.
In één zin wordt mij een bewering toegeschreven, die weerlegd, en tussendoor erkend dat ik haar niet heb gedaan.
Diezelfde constructie keert terug in de sommatie. Wat ik volgens eis (a) niet meer mag publiceren is dat Siip “een blijvend server-side identiteitsprofiel aanhoudt” of het BSN “bewaart”. En de rectificatietekst die ik moest plaatsen begint zo:
In onze publicaties over Siip en Persoonlijke Digitale Toegang hebben wij gesteld of de indruk gewekt dat Siip een blijvend, server-side identiteitsprofiel aanlegt
Ik zou dus moeten rectificeren wat ik niet heb geschreven, terwijl wat ik wel heb geschreven onbesproken blijft.
Het is ook niet de eerste keer dat die verschuiving wordt rechtgezet. Computable publiceerde op 7 juli en corrigeerde het stuk diezelfde avond om 22:00, met de mededeling dat ik niet claim dat gegevens op de server worden bewaard, maar dat ze ernaartoe worden verstuurd.
Waarom dit meer is dan een woordenspel: de voorwaarde waar het subsidiegeld aan hangt gaat niet over bewaren. Er staat dat het BSN niet wordt verwerkt. Verwerken omvat doorzenden. De landsadvocaat schrijft in paragraaf 5.13 met zoveel woorden dat kortstondig uitlezen en direct daarna wissen de BVO niet redt.
Zolang het gesprek over opslag gaat, gaat het niet over de norm. Dat is precies het effect van de verschuiving, en of dat de bedoeling is kan ik niet vaststellen. Wat ik wel vaststel: de vraag of iets wordt bewaard is nooit mijn stelling geweest, en het is wel de enige vraag die Siip beantwoordt.
PEC Zwolle staat in de lijst van clubs die het geld kregen
Bijlage C van diezelfde Staatscourant is een tabel. Zeventien betaaldvoetbalorganisaties, oftewel profclubs, ontvingen voor seizoen 2025/2026 subsidie voor Persoonlijke Digitale Toegang. PEC Zwolle staat erin, met een kruisje bij doorontwikkeling en bij uitwedstrijden. Ook ADO Den Haag, FC Eindhoven, NAC Breda, PSV, RKC Waalwijk, N.E.C., FC Den Bosch, Almere City, Sparta Rotterdam, FC Volendam, Willem II, FC Dordrecht, Telstar, sc Heerenveen, Helmond Sport en Excelsior Rotterdam.
Die ronde had een budget van 350.000 euro, een deadline van 14 september 2025, en projecten die uiterlijk 1 juli 2026 afgerond moesten zijn. Mijn meting is van 1 en 2 juli 2026, precies aan het eind van die looptijd.
Bevestigd, primaire bron, tabel B1 in bijlage C.
En nu het ongemakkelijke deel: die bijlage is blanco
De randvoorwaarden die ik hierboven citeer, staan in de oproep voor seizoen 2026/2027. Het geld dat PEC Zwolle kreeg komt uit de ronde 2025/2026. Dus ging ik die oudere oproep lezen.
Die staat als PDF op de website van ZonMw. Achtentwintig pagina’s, gedateerd 15 april 2025. Op pagina 8 staat dat PDT moet voldoen aan technische en juridische randvoorwaarden, en dat die te vinden zijn in bijlage 1. Op pagina 13 staat het als hard beoordelingscriterium: uit het plan van aanpak moet blijken dat “PDT voldoet aan de technische- en juridische randvoorwaarden (bijlage I)”.
Bijlage 1 begint op pagina 18. Daar staat de titel. Pagina 19 tot en met 27 zijn leeg.
DE OPROEP 2025/2026, WOORDEN PER PAGINA
p16 203 p22 15
p17 217 p23 15
p18 28 <- alleen de titel van de bijlage
p19 15 p24 15
p20 15 p25 15
p21 15 p26 15
p27 15
p28 228 <- colofon
die 15 woorden zijn twee regels koptekst plus het paginanummer,
negen pagina's lang identiek
TER VERGELIJKING, DE OPROEP 2026/2027 OP DEZELFDE PLAATS
p21 498 p22 233 p23 721 p24 446 p25 499
p26 472 p27 529 p28 465 p29 474
In het hele document van 2025/2026 komt het woord burgerservicenummer nul keer voor. Het woord BSN nul keer. Decentrale opslag nul keer. In de oproep van een jaar later staat de bijlage er voluit in.
Ik heb dit met twee onafhankelijke methodes gecontroleerd: tekstextractie levert op die pagina’s alleen kop- en voetregel op, en de gerenderde pagina’s zijn visueel blanco. Het is geen leesfout aan mijn kant.
Bevestigd voor het bestand zoals ZonMw dat vandaag publiceert. Dat bestand is voor het laatst gewijzigd op 3 december 2025, na de deadline van de ronde. Van de versie die tussen april en september 2025 online stond bestaat geen archiefkopie, ook niet bij het Internet Archive. Wat daar toen in stond, kan ik dus niet vaststellen.
Daarom zeg ik hier uitdrukkelijk niet dat ZonMw iets heeft weggehaald, en ook niet dat er geen voorwaarde gold. Wat ik wel zeg: de bijlage waarin de voorwaarde hoort te staan, is in de gepubliceerde oproep van die ronde leeg, terwijl diezelfde oproep die bijlage bindend verklaart. Dat is een vraag die ZonMw kan beantwoorden, en die vraag ga ik stellen.
En in de ronde daarna ontbreken zeventien pagina’s
De oproep voor 2026/2027 heeft de bijlage wel afgedrukt. Maar niet helemaal.
Bijlage B is geen tekst die in het document is geschreven, het is een ander bestand dat erin is geplakt. Dat is aan drie dingen te zien, en alle drie zijn ze in de PDF na te meten.
Het papierformaat verspringt. De pagina’s van de oproep zelf zijn 594,96 bij 842,04 punt. De pagina’s van de bijlage zijn 595,32 bij 841,92. Een ander formaat betekent een ander bronbestand.
De bijlage telt zijn eigen pagina’s. Onderaan die pagina’s staan de nummers 18 tot en met 27. Niet 1 tot en met 10. De hand-out van de landsadvocaat begint dus ergens anders, en wat u leest zijn de laatste tien pagina’s ervan. De eerste zeventien staan er niet in.
De nummering van ZonMw slaat een gat. Volg de voetteksten van het document zelf:
PDF-pagina 20 voettekst p.20 de tussenpagina met de titel van bijlage B
PDF-pagina 21 voettekst 18 ┐
PDF-pagina 22 voettekst 19 │ de ingevoegde hand-out, met eigen nummering
... │
PDF-pagina 30 voettekst 27 ┘
PDF-pagina 31 voettekst p.48 bijlage C, de clublijst
Van p.20 springt de eigen nummering naar p.48. Er is dus ruimte gereserveerd voor de pagina’s 21 tot en met 47, zevenentwintig stuks, en er zijn er tien gepubliceerd.
Twee onafhankelijke aanwijzingen wijzen dus dezelfde kant op: het bronbestand telt zevenentwintig pagina’s, en daarvan zijn de laatste tien opgenomen. Bevestigd voor de formaatsprong en de nummering, allebei zelf na te meten in de PDF. Redelijke gevolgtrekking voor het aantal van zevenentwintig.
Wat er op die zeventien pagina’s staat weet ik niet. Wel dat het document waaruit ze komen de bron is van de randvoorwaarden waaraan clubs moesten voldoen voor hun subsidie, en dat de oproep zelf ernaar verwijst als het stuk dat de privacy van stadionbezoekers borgt.
Daarmee staat het er in beide rondes anders bij dan je zou verwachten. In de ronde waaruit PEC Zwolle betaald kreeg is de bijlage leeg. In de ronde erna is hij een uittreksel.
Het onderzoek naar de klachten wordt gedaan door een partij uit de keten
Toen de klachten binnenkwamen, kondigden de KNVB en de leverancier een onafhankelijk extern onderzoek aan. Computable schreef daarover op 20 juli 2026, letterlijk:
Het onderzoek wordt uitgevoerd door het bedrijf Sportinnovator.
Kijk terug naar het schema bovenaan. Sportinnovator is stap 2 in die keten. Het voert deze subsidielijn uit in opdracht van VWS. Het organiseerde de prijsvraag waarvan Siip een van de winnaars was. Het liet de randvoorwaarden opstellen waaraan de applicatie moet voldoen. En het onderzoekt nu of aan die randvoorwaarden is voldaan.
Een lezer onder dat artikel stelde de vraag die zich opdringt: keurt de slager hier zijn eigen vlees?
De sommatie van 15 juli steunt bovendien op wat de brief zelf “het bij deze brief gevoegde voorlopige auditrapport” noemt. Op dat moment was het definitieve rapport er nog niet; volgens de KNVB werden de uitkomsten pas uiterlijk in augustus 2026 verwacht.
Het kader maakt de leverancier verwerker, de leverancier maakt zichzelf verantwoordelijke
Er is een tweede breuk, en die raakt de bodem van de constructie.
De landsadvocaat legt in zijn rapport uit waarom PDT juridisch kan:
Doordat de beheerder optreedt als verwerker van de BVO, heeft de BVO beslissende zeggenschap over het doel en de middelen. De BVO/het voetbalstadion treedt daarbij op als verwerkingsverantwoordelijke en dient te beschikken over een wettelijke grondslag.
Dat is geen bijzin. Het hele bouwwerk rust op het gerechtvaardigd belang van de club, en dat belang kan alleen dragen als de club werkelijk de baas is over doel en middel. De hand-out maakt er een subsidievoorwaarde van, juridische randvoorwaarde 3: tussen de club en de beheerder wordt een verwerkersovereenkomst gesloten. En de begrippenlijst zet de rollen tussen haakjes vast: verwerkingsverantwoordelijke is de club, verwerker is de PDT-beheerder.
De privacyverklaring van Siip zegt het omgekeerde, in hoofdstuk 1:
Siip Custodian B.V., Eekwal 14 te Zwolle is de verwerkingsverantwoordelijke voor de verwerking van je gegevens in de Siip app. Jouw gegevens in de Siip app worden verwerkt door Siip voor het aanmaken van het Siip account en voor het verlenen van de identificatiedienst. Zodra jouw persoonsgegevens voor het verlenen van de identificatiedienst met jouw toestemming worden verstrekt aan het aangesloten bedrijf om jou toegang te verschaffen tot de diensten van dat bedrijf, is dat bedrijf de verwerkingsverantwoordelijke voor de verwerking van jouw gegevens. Siip is dan de gegevensverwerker.
Siip trekt de knip zelf, en legt hem na de identificatiedienst. Alles daarvoor, inclusief het uitlezen van de chip, doet Siip als verantwoordelijke. Dat is precies de stap die het kader in een kluis legt waar de aanbieder niet bij kan.
Die zin staat er niet sinds gisteren. Ik heb vijf versies naast elkaar gelegd, van 1 februari 2023 tot en met 5 augustus 2026. Woordelijk identiek, drieëneenhalf jaar lang.
Verwerkingsverantwoordelijke is wie doel en middelen bepaalt. Een verwerker mag dat niet. Doet hij het toch, dan zegt artikel 28 lid 10 AVG dat hij voor die verwerking alsnog als verantwoordelijke geldt. Het etiket beslist niet, de feiten beslissen. En dat snijdt beide kanten op:
- Neemt u Siip op zijn woord, dan heeft de club geen beslissende zeggenschap over de identificatiestap, en valt de aanname weg waarop de landsadvocaat de rechtmatigheid bouwt.
- Neemt u het kader op zijn woord, dan heeft Siip zich drieëneenhalf jaar ten onrechte verantwoordelijke genoemd voor gegevens waar hij volgens datzelfde kader niet bij kan.
Er is geen derde lezing waarin beide documenten kloppen. Welke van de twee het is, staat in de verwerkersovereenkomst tussen de club en Siip. Dat document is zelf een subsidievoorwaarde.
De enige onafhankelijke evaluatie heeft dit niet gemeten
Er ligt één externe toets, en daar wordt naar verwezen. Procesmeting Persoonlijke Digitale Toegang, uitgevoerd door DSP-groep, gepubliceerd in juli 2025, in opdracht van de KNVB en Sportinnovator. Over de pilot bij zeven clubs, PEC Zwolle erbij. De subsidieoproep van 2026/2027 voert dit rapport op als bewijs dat PDT werkt, en zet het onder Downloads en links.
Uit hoofdstuk 2, de onderzoeksmethode:
We hebben data vanuit het jaarlijkse supportersonderzoek van de KNVB en gegevens van Siip over de registraties via PDT gebruikt voor de kwantitatieve analyse.
De cijfers komen dus van de partij die wordt geëvalueerd. De rest bestaat uit online interviews met elf medewerkers van de clubs die het product afnemen. Supporters zijn niet apart bevraagd; de onderzoekers bezochten twee voorlichtingsbijeenkomsten, en noteren daarbij: “Siip was hier zelf ook bij aanwezig.”
De privacyparagraaf van het rapport herhaalt dat de identiteit decentraal op de smartphone staat en dat de club er niet bij kan. De voetnoot bij die passage noemt de bron: de KNVB-hand-out van april 2025. Dus het kaderdocument.
Zo sluit de cirkel. De hand-out beweert het. De evaluatie herhaalt het, met de hand-out als voetnoot. De subsidieoproep verwijst naar de evaluatie als bewijs. Nergens in die cirkel zit een meting.
Het woord BSN komt in het hele rapport niet voor. Burgerservicenummer niet. Biometrie niet.
Dat is geen verwijt aan DSP-groep. Het rapport heet procesmeting en meet het proces, zoals de opdracht luidde. Het gaat mis bij wie dit gebruikt als bewijs dat de gegevensverwerking deugt.
Eén ding staat er wel, als feit, zonder bron of datum:
De BVO en Siip hebben een Data Protection Impact Assessment uitgevoerd.
Die DPIA is daarmee een benoembaar document. Drie stukken zeggen dat hij bestaat of moet bestaan. Niemand buiten de betrokken partijen heeft hem gezien.
Wat er gebeurde nadat ik het meldde
Dit hoort erbij, want het is onderdeel van hoe deze zaak verloopt. Alle tijdstippen komen uit e-mails, publicaties en schermafdrukken die zijn vastgelegd.
De sommatie
Op 15 juli 2026 om 19:23 kwam een aangetekende brief van CODA Advocaten namens Siip. Drie eisen, binnen twee dagen te bevestigen.
Er is een vierde. Onder (d) vraagt de brief mij schriftelijk te bevestigen dat bij overtreding
een onmiddellijk opeisbare boete verschuldigd is van EUR 2.500 per overtreding, en voor iedere dag dat de overtreding voortduurt, zonder dat voorafgaande ingebrekestelling of rechterlijke tussenkomst is vereist
Vijfentwintighonderd euro per publicatie, en nog eens vijfentwintighonderd voor elke dag dat die blijft staan. Zonder tussenkomst van een rechter. Ik heb dat niet getekend, dus verschuldigd is er niets; geëist is het wel.
De derde eis is de zwaarste, en die staat op de volgende pagina:
Siip voorafgaande inzage te geven in toekomstige publicaties over Siip, met een redelijke termijn om te reageren vóór publicatie
Dat is geen rectificatie van een fout. Dat is een verzoek om inzage vooraf in werk dat nog niet bestaat.
De brief steunt op wat hij zelf “het bij deze brief gevoegde voorlopige auditrapport” noemt. Op dat moment was het definitieve rapport er nog niet.
De opmerkingen die in de brief bleven staan
In de PDF van de sommatie staan drie opmerkingen uit de kantlijn van Word. Die zijn bij het versturen niet verwijderd. Het zijn aantekeningen van de opsteller aan zichzelf, en ze staan hier letterlijk.
Naast de passage over de gevolgen voor Siip en voor de heer Voorhorst:
Commented [LG1]: en hun klanten
Naast de passage over de herkomst van mijn telefoonnummer:
Commented [LG2]: De heer Beer kon dit ook vooraf weten omdat een mobiel nummer geen onderdeel was van de onboarding van de genoemde PEC Zwolle app
En naast eis (b), de eis om te verwijderen en te rectificeren, de opmerking die het meest zegt:
Commented [LG3]: is enkel te verwijderen een optie? Nee toch, dan in ieder geval een vervangende publicatie waarin vermeldt staat dat het artikel is verwijderd als gevolg onjuistheden in het artikel
Dat is de overweging achter de eis, per ongeluk meegestuurd. De vraag is niet of er een fout is die hersteld moet worden. De vraag is of verwijderen alleen genoeg is, of dat er ook een verklaring moet komen dat het artikel wegens onjuistheden is weggehaald.
Ik neem deze drie op omdat ze in een document staan dat aan mij is gestuurd, en omdat ze iets laten zien wat je zelden ziet: hoe zo’n eis tot stand komt.
De brief verklaart ook mijn telefoonnummer
Er staat nog iets in de sommatie. Over de vraag hoe Siips oprichter aan mijn 06-nummer kwam, schrijft de advocaat:
het telefoonnummer was reeds vóór dit geschil in het persoonlijke toestel van de heer Voorhorst aanwezig, op basis van eerder persoonlijk contact dat geheel losstaat van het Siip-systeem
Ik ken de heer Voorhorst niet. Er is geen eerder persoonlijk contact geweest. Dat schreef ik trouwens al op 3 juli, twaalf dagen voor deze brief: “Ik heb mijn mobiele nummer alleen bij de registratie in de app opgegeven.”
Zet er de eigen woorden van zijn cliënt naast, uit de mail van 2 juli:
Ik heb je nummer al langer. De precieze herkomst kan ik daardoor niet reconstrueren.
Je kunt niet tegelijk de herkomst van een nummer niet kunnen achterhalen, en dertien dagen later via je advocaat laten weten dat het uit eerder persoonlijk contact komt.
En dan de klok. Ik registreerde mij op 1 juli 2026 om 10:19 in de PEC Zwolle-app; de verificatiecode staat in mijn mailbox. Het eerste telefonisch contact was volgens Siip zelf op 1 juli om 18:14, en niet eerder. Acht uur na die registratie. Als dat nummer er al lang lag uit persoonlijk contact, is dat een opmerkelijke samenloop.
Dit is een woord-tegen-woordkwestie en ik presenteer het niet als bewijs. Wat wel vaststaat, is dat er drie verklaringen over hetzelfde nummer bestaan, dat ze niet met elkaar te rijmen zijn, en dat er een vierde bij komt: de privacyverklaring van Siip noemt het 06-nummer al sinds februari 2023 als gegeven dat nodig is voor het aanmaken van een account, mét bewaartermijn.
En vijf dagen later
Op 20 juli om 17:00 publiceerde Computable dat de KNVB en de leverancier de app laten onderzoeken. Siip komt daarin zelf aan het woord met de stelling dat het id-profiel het toestel niet verlaat.
Dat is het patroon in één zin: van mij werd geëist dat ik niets meer zou publiceren en toekomstige stukken vooraf ter inzage zou geven. Vijf dagen later stond hun kant in de pers.
En intussen
Wat dat betekent laat ik aan de lezer. Een openbaar profiel bekijken mag, en beide heren deden het onder hun eigen naam. Ik noteer alleen de data.
Wat ze wel oplosten
Dit hoort er ook bij, en het pleit voor Siip. Over de advertentie-identifier in de app schreven ze op 6 juli:
Je observatie over de advertentie-ID nemen we serieus. Wij roepen die niet aan en activeren die niet, maar het component van Google leek toch geactiveerd. Dat hebben wij actief gecorrigeerd en we hebben inmiddels een update van de apps klaarstaan.
Een bevinding, een controle, een correctie. Precies zoals het hoort. Het is ook het enige punt waarop dat is gebeurd.
SLAPP
Voor een procedure die niet dient om een fout te herstellen maar om publicatie duur te maken, bestaat een naam: SLAPP, een intimiderende procedure tegen publieke deelname. De Europese richtlijn daartegen, (EU) 2024/1069, had uiterlijk 7 mei 2026 omgezet moeten zijn. Het Nederlandse wetsvoorstel dat dat doet, 36 731, ligt bij de Tweede Kamer.
Ik ben geen jurist en ik hang mijn zaak er niet aan op. Die richtlijn ziet op civiele zaken met grensoverschrijdende gevolgen, en dit is een zuiver Nederlandse kwestie. Ik noem hem omdat de wetgever het patroon inmiddels bij naam noemt.
En dan het ongemakkelijke stuk. Dit artikel wordt tegen mij gebruikt. Dat is geen voorspelling maar rekenwerk: de sommatie verbiedt iedere nieuwe publicatie over dit onderwerp en eist inzage vooraf, dus elke zin hierboven is er een die straks als overtreding kan worden aangevoerd. Ik schrijf het toch. Niet uit koppigheid, maar omdat het alternatief is dat een subsidievoorwaarde uit de Staatscourant, een blanco bijlage en een leverancier die zichzelf een andere rol toebedeelt dan het kader hem geeft, onbesproken blijven omdat iemand een brief heeft gestuurd.
Wederhoor
De reactie van Siip op de meting zelf staat integraal in Deel II en is behandeld in Deel III. Kort samengevat: Siip noemt de conclusie dat er een blijvend server-side profiel wordt aangehouden feitelijk onjuist, stelt dat de datagroepen alleen tijdelijk via de backend worden geleid voor de echtheidscontrole en daarna van de server verdwijnen, en dat de gevalideerde gegevens decentraal op het toestel worden opgeslagen.
Het kan wel, en de regeling schrijft precies voor hoe
Dit stuk is geen pleidooi tegen digitale toegang. Het is een vaststelling dat er een norm ligt, dat die norm haalbaar is, en dat de meting er niet aan voldoet.
Hoe het wel kan staat namelijk in dezelfde hand-out. Een applicatie die aan de norm voldoet:
op basis van het uitlezen van de RFID-, NFC-chip … de identiteit van de gebruiker van de applicatie op een betrouwbare en veilige wijze valideert en decentraal opslaat (bijvoorbeeld in een datakluis) op de smartphone van de gebruiker
En de begrippenlijst maakt hard wat decentraal betekent: een plek waar de BVO of de appbeheerder niet bij kan.
Voor het burgerservicenummer noemt de landsadvocaat de maatregel er zelfs bij. Lees het BSN-veld niet uit, of laat het lakken. Dat is technisch geen kunststuk. Het personal-number-veld staat in de machineleesbare zone op een vaste plaats, vastgelegd in ICAO Doc 9303: regel 2, tekens 29 tot en met 42. Wie dat veld leegmaakt voordat er iets het toestel verlaat, voldoet aan randvoorwaarde 3.
Dan blijft de echtheidscontrole over, en dat is het argument dat Siip aanvoert voor de doorgifte: passive authentication volgens die norm.
Daar valt iets over te zeggen. Passive authentication vergelijkt de handtekening in het Document Security Object met de certificaten van het land dat het paspoort uitgaf. Die certificaten zijn openbaar; ze worden juist gepubliceerd zodat iedereen documenten kan controleren. Er is dus geen principiële reden waarom die controle niet op het toestel zelf kan gebeuren. Vermoeden op technische gronden. Of dat in dit geval anders lag, met welke reden, kan ik niet vaststellen; dat weet alleen de bouwer.
Wat ik wel vaststel: het gat tussen de norm en de meting is geen gat tussen wat men wil en wat kan. De norm is opgeschreven, de maatregel is benoemd, en de plaats van het veld dat weg moest staat in een openbare standaard.
En het kan ook anders lopen
Siip is niet de enige aanbieder in deze markt. Dit voorjaar heb ik ook FastID gemeten, de techniek die onder meer bij N.E.C. wordt gebruikt. Ook daar vond ik dingen die niet klopten.
Daar ging het van het begin af anders. Ik werd gevraagd om mee te kijken en mee te denken, en dat contact is het hele traject prettig gebleven. Mijn punten zijn in acht genomen.
Of daarmee alles is opgelost weet ik niet, want ik heb niet opnieuw gemeten. Over hun product vandaag doe ik dus geen uitspraak.
Ik zet die twee hier niet naast elkaar om de een tegen de ander uit te spelen. Het staat er omdat het laat zien dat dit gewoon prettig kan verlopen. Een meting hoeft niet te eindigen in een sommatie. Dat is een keuze die een leverancier zelf maakt.
Wat hier wel en niet uit volgt
Ik houd de grenzen scherp, want daar zit het verschil tussen een bevinding en een aantijging.
Wat vaststaat. De regeling eist een technische maatregel die borgt dat het BSN niet wordt verwerkt, en de 93 bytes laten zien dat die maatregel er niet was. Het kader sluit de aanbieder uit van de gegevens; de aanbieder claimt over precies die stap de rol van verantwoordelijke. Zeventien clubs kregen hier publiek geld voor, PEC Zwolle erbij.
Wat niet vaststaat. Of deze specifieke voorwaarde juridisch aan het geld van PEC Zwolle hing. De randvoorwaarden die ik citeer horen bij de ronde 2026/2027. De ronde waaruit PEC Zwolle betaald kreeg is niet in de Staatscourant verschenen, en de bijlage in de gepubliceerde oproep van die ronde is leeg. Ik weet dus wat de regeling in maart 2026 eiste. Ik weet niet wat er in april 2025 op papier stond.
Wat er niet tussen zit, is de suggestie dat iemand dit met opzet zo heeft gedaan. Daar heb ik geen enkele aanwijzing voor, en ik doe die bewering dus niet.
Alles zelf na te lopen
Elke bewering in dit stuk staat op een bron die u zelf kunt openen. De hashes staan erbij, zodat u kunt vaststellen dat u naar hetzelfde bestand kijkt als ik.
- Staatscourant 2026 nr. 9496, 17 maart 2026. Bijlage A is het rapport van Pels Rijcken, bijlage B de hand-out met de randvoorwaarden, bijlage C de tabel met de zeventien clubs. Ook als PDF.
- Subsidieoproep seizoen 2025/2026, gedateerd 15 april 2025, bestand laatst gewijzigd 3 december 2025. Bijlage 1 begint op pagina 18; pagina 19 tot en met 27 zijn leeg. SHA-256
1618f095ff4f13927c12ce6c2ff572c23462c08e7ed7cd555fd7e1d45ab61ec1. Gelinkt vanaf de ZonMw-pagina van die ronde. - Subsidieoproep seizoen 2026/2027, waarin dezelfde bijlage wél is afgedrukt. SHA-256
23094602009bf7931b985e212ee7e6144d3713db401d6c0a7a2fb9b0b355d61b. Gelinkt vanaf de ZonMw-pagina van die ronde. - Procesmeting Persoonlijke Digitale Toegang, DSP-groep, juli 2025, in opdracht van de KNVB en Sportinnovator. SHA-256
80032d2efc8795db612c87db9fe185e10c93c2a67a5dfd954204190a51cad139. - De gedecodeerde upload, met het
dataGroup1-blok op regel 36 tot 39. De hele bewijs-repository staat open, inclusief de verankering in de Bitcoin-blockchain en de hashlijst. - De meting en de methode: Deel I. De volledige wederhoor: Deel II. De eigen erkenning van Siip: Deel III.
- De privacyverklaring van Siip, waaruit hierboven wordt geciteerd. Ik heb vijf versies vergeleken tussen 1 februari 2023 en 5 augustus 2026, opgehaald uit het Internet Archive.
- De berichtgeving van Computable: 7 juli 2026 en 20 juli 2026.
- De opbouw van datagroep 1 volgt ICAO Doc 9303, deel 10, de openbare standaard voor machineleesbare reisdocumenten.
Wie de conclusie wil breken, hoeft maar één schakel te breken. Alle schakels staan hierboven, met bron.