Vijfentwintig jaar geleden zetten de aanslagen van 11 september een kettingreactie in gang in de Amerikaanse wetgeving en het beleid die stilzwijgend opnieuw definieerde wat surveillance betekent. Zoals beveiligingsonderzoeker Bruce Schneier en Cindy Cohn van de EFF onlangs betoogden in een essay dat voor het eerst werd gepubliceerd in Lawfare, verschoof de aanpak van de overheid van gerichte surveillance, zoals individuele telefoontaps of bevelen voor het registreren van oproepen gericht op specifieke verdachten, naar grootschalige massadataverzameling die bijna iedereen raakt. Een kwart eeuw later bepaalt die verschuiving nog steeds het debat rond massasurveillance en VPN's, en waarom zoveel mensen encryptie en privacytools nu als basisdigitale hygiëne beschouwen in plaats van als niche technische kwesties.

Hoe 9/11 gerichte surveillance veranderde in massadataverzameling

Vóór 2001 vereiste de Amerikaanse surveillancewetgeving over het algemeen dat onderzoekers een specifiek doelwit identificeerden en een grond aangaven voordat zij de communicatie van die persoon mochten verzamelen. Het essay van Schneier en Cohn schetst hoe de juridische en institutionele reactie na 9/11 dat model losliet ten gunste van bulkverzameling: eerst data verzamelen, op enorme schaal, en later de relevantie ervan uitzoeken. Dit was niet één wet of één moment. Het was een geleidelijke, regeringsbrede heroriëntatie die hele bevolkingen, niet alleen verdachte individuen, als databronnen behandelde.

De rechtvaardiging destijds was urgentie en dreigingsdetectie. Maar de infrastructuur die voor dat doel werd gebouwd, verdween niet zodra de onmiddellijke crisis voorbij was. In plaats daarvan werd zij genormaliseerd. Agentschappen bouwden systemen die ontworpen waren om eerst te verzamelen en later te filteren, en die systemen zijn in de afgelopen 25 jaar blijven bestaan en uitgebreid, waarbij zij grotendeels de specifieke omstandigheden overleefden die hun oprichting rechtvaardigden.

Wat massasurveillanceprogramma's vandaag daadwerkelijk verzamelen

Het praktische effect van deze verschuiving is dat gewone communicatie en metadata, gegevens over wie met wie contact had, wanneer, en vaak waar, in overheidssystemen terechtkomen, zelfs wanneer geen enkel individu van iets verdacht wordt. Metadata alleen al kunnen enorm veel onthullen: associatiepatronen, dagelijkse routines, relaties en gedrag. De centrale stelling van het essay is dat na 25 jaar het argument voor het handhaven van dit niveau van bulkverzameling geen stand heeft gehouden. De programma's die in naam van terrorismebestrijding zijn gebouwd, zijn ver buiten die oorspronkelijke scope uitgebreid, en de verantwoordingsmechanismen die hen moesten controleren, hebben geen gelijke tred gehouden met de schaal van de verzameling.

Dit is de achtergrond waartegen gesprekken over VPN's en surveillance zich vaak afspelen. Het is de moeite waard hier nuchter naar te kijken: een VPN versleutelt en leidt je internetverkeer om, wat browseactiviteit kan afschermen van je internetprovider en van toevallige waarnemers op een netwerk. Het is geen tool die is ontworpen om bulkverzamelingsprogramma's op het niveau van natiestaten te verslaan, en geen enkele privacytool zou zo moeten worden gepromoot of begrepen. Maar dat maakt encryptietools niet irrelevant. Het betekent alleen dat begrijpen wat ze daadwerkelijk doen, en niet doen, belangrijker is dan ooit.

Waarom encryptie en VPN's deel werden van het verhaal van verzet

Naarmate massasurveillanceprogramma's zich in de afgelopen twee decennia uitbreidden, werd encryptie een van de weinige concrete, individueel beheersbare tegenmaatregelen die gewone mensen ter beschikking stonden. Waar juridische en wetgevende hervormingen langzaam gaan, en vaak helemaal niet, is het versleutelen van je eigen verkeer iets wat je vandaag kunt doen, zonder te wachten op het Congres of de rechtbanken.

Dat is voor een groot deel de reden waarom VPN's, versleutelde berichtenapps en veilige browsers in de afgelopen 25 jaar vaste onderdelen zijn geworden van privacybelangenbehartiging. Ze lossen het structurele probleem dat het essay van Schneier en Cohn beschrijft niet op, dat is een juridisch en institutioneel probleem dat juridische en institutionele oplossingen vereist. Maar ze geven individuen wel een betekenisvolle mate van controle over hun eigen datasporen op netwerkniveau. Een VPN kan voorkomen dat je lokale ISP elke site die je bezoekt logt. Versleutelde berichten kunnen voorkomen dat de inhoud van een bericht onderweg leesbaar is. Dit zijn echte, tastbare beschermingen, zelfs als ze op een ander niveau werken dan de bulkverzamelingsprogramma's die het essay bekritiseert.

Wat individuen nog steeds kunnen beheersen in een tijdperk van bulk-surveillance

Aangezien grootschalige hervorming van de wetgeving rond massasurveillance een traag, politiek proces is, is het de moeite waard om je te richten op wat individuen dagelijks daadwerkelijk kunnen beheren. Het verkleinen van je digitale voetafdruk gaat minder om het bereiken van perfecte anonimiteit en meer om het afsluiten van de makkelijkste, meest toevallige vormen van dataverzameling: ISP-logging, onversleuteld browsen en onnodige identiteitscontroles online.

Een gebied waar dit voortdurend speelt, is leeftijdsverificatie, die op veel platforms gebruikelijk is geworden en waarbij gebruikers vaak identiteitsdocumenten of biometrische gegevens moeten overhandigen om toegang te krijgen tot gewone content. Begrijpen hoe online leeftijdsverificatie werkt is een nuttig uitgangspunt om te zien hoe identiteitscontroles en dataverzameling steeds meer verweven raken met alledaags browsen, en waar je nog steeds keuzes hebt over welke informatie je deelt en met wie.

Wat dit voor jou betekent

Het debat over massasurveillance is uiteindelijk een beleids- en juridische kwestie, een die wetgevend toezicht en publieke druk vereist om opgelost te worden. Geen enkele individuele tool, VPN of anders, kan dat soort structurele verantwoording vervangen. Maar dat betekent niet dat je in de tussentijd machteloos bent. Versleutelde tools gebruiken, selectief zijn over welke identiteitsinformatie je met platforms deelt, en begrijpen wat een VPN wel en niet beschermt, zijn allemaal praktische stappen die onnodige blootstelling verminderen. Het doel is niet totale anonimiteit; het is het minimaliseren van de hoeveelheid toevallige, moeiteloze dataverzameling die plaatsvindt simpelweg omdat je er niet aan dacht om het te voorkomen.

Belangrijkste punten

25 jaar nadat 9/11 de surveillancewetgeving hervormde, blijft massadataverzameling een levend beleidsdebat, geen beslechte kwestie. Massasurveillance en VPN's worden vaak samen besproken, maar het is belangrijk om de echte, beperkte scope van een VPN te begrijpen: het beschermt je verkeer tegen lokale waarnemers en ISP's, niet tegen bulkverzamelingsprogramma's van natiestaten. Het verkleinen van je eigen datavoetafdruk, of dat nu via versleuteld browsen is of door doordacht om te gaan met verzoeken om identiteitsverificatie, blijft een van de weinige hefbomen die individuen direct kunnen gebruiken. Op de hoogte blijven van hoe deze systemen werken, en waar hun echte grenzen liggen, is de meest praktische vorm van privacybescherming die op dit moment beschikbaar is.