Je kunt niet lekken wat je niet hebt
De meeste enquêteplatforms verzamelen antwoorden in een centrale database en beveiligen die vervolgens zo goed mogelijk. Dat werkt totdat het niet werkt. S3ntiment legt die verzameling niet aan: er is geen plek waar de antwoorden compleet bij elkaar staan, en dus niets om binnen te dringen.
Een organisatie geeft klantgegevens aan een onderzoeksbureau. Dat bureau gebruikt software van een leverancier. Die leverancier bewaart alles op eigen servers. Wie wordt getroffen bij een inbraak, is niet degene die de fout maakte. Survey-software staat zelden bovenaan het lijstje beveiligingsprioriteiten, en precies daarom is het een aantrekkelijk doelwit.
Er is geen respondentenlijst
Respondenten krijgen toegang via hun e-mailadres, maar dat adres wordt nergens opgeslagen. Een OPRF zet het om in een anonieme sleutel: het adres wordt wiskundig vervormd vóórdat het een server bereikt, zodat de server meerekent zonder de invoer ooit te zien. Er is geen tabel met deelnemers om te exfiltreren.
Geen enkele node heeft het geheel
Antwoorden worden versleuteld opgesplitst en verdeeld over onafhankelijke nodes in het Nillion-netwerk. Wie één machine compromitteert, houdt een betekenisloos fragment over. De volledige data bestaat nergens, ook niet kortstondig tijdens een berekening.
Ook de beheerder van de server kan niet meekijken
Aggregaten worden berekend binnen een Trusted Execution Environment. De data is op geen enkel moment leesbaar buiten die enclave, ook niet voor wie de onderliggende machine beheert. Het optellen zelf gebeurt op versleutelde waarden via additief homomorfe encryptie: alleen optellingen, precies genoeg voor enquêteresultaten, en wiskundig aantoonbaar veilig.
Waar de bescherming één laag heeft
Voor meerkeuze, schalen en rangordeningen gelden beide niveaus: verdeling over nodes én rekenen op versleutelde waarden. Voor open tekstantwoorden geldt alleen de TEE-isolatie. Dat is sterker dan een platformbelofte, maar het is één laag, en zodra een enquête tekstantwoorden bevat bepaalt die laag het geheel. Wij benoemen dat liever dan het weg te laten.
Nebu, maart 2023
Eén inbraak bij één Nederlandse leverancier van enquêtesoftware. Meer dan 2 miljoen klantgegevens gecompromitteerd, 139 organisaties die melding deden bij de AP. Onder de getroffenen: NS, VodafoneZiggo, Heineken, ArboNed, CZ.
Achteraf kwam de vraag die vooraf gesteld had moeten worden: waarom bewaarde een onderzoeksbureau überhaupt herleidbare persoonsgegevens? Was de data onherleidbaar geweest, dan was er niets gebeurd.
Geen masterkey, geen uitzondering
Er is geen beheerder die onder druk gezet kan worden, want er is geen sleutel die iets ontsluit. Een juridisch bevel om respondentdata af te staan kan niemand opvolgen: niet S3ntiment, niet de organisator. De code die dit afdwingt is open source en onafhankelijk verifieerbaar vastgelegd. Je hoeft ons niet op ons woord te geloven.
AVG-naleving als bijproduct
De AVG verplicht tot dataminimalisatie, beveiliging en melding bij lekken. Bij S3ntiment volgt het eerste uit de architectuur: er zijn geen persoonsgegevens om te verwerken, te beveiligen of te lekken. Niet omdat de wet wordt omzeild, maar omdat er niets overblijft waar de wet op aangrijpt.
Op het punt van veiligheid
- Geen respondentenlijst, geen e-mailadressen in opslag
- Geen node die de volledige data bezit
- Geen privileged access, geen masterkey
- Geen data om af te staan onder juridisch bevel
- Je kunt niet lekken wat je niet hebt