Internet & Veiligheid

Windows heeft een tracker die je VPN niet kan verbergen

· 6 min leestijd

Een 19-jarige hacker dacht veilig te zitten. Hij schakelde een VPN in voordat hij een Amerikaanse juwelier hackte, versleutelde al zijn verkeer en ging ervan uit dat niemand kon zien wat hij deed. Toch werd hij in april 2026 in Helsinki gearresteerd. Het bewijs kwam niet van zijn internetverbinding, maar van zijn besturingssysteem zelf.

Wat is de GDID precies

Microsoft koppelt aan elke Windows-installatie een Global Device Identifier, kortweg GDID. Dat is een unieke code die vastligt op het niveau van het besturingssysteem, niet in je browser en niet in een los cookie. Waar je browsergeschiedenis of cookies eenvoudig te wissen zijn, blijft de GDID gewoon staan, ook na een herstart, een nieuwe browser of een ander netwerk.

Volgens onderzoek van Bright kon Microsoft die code direct koppelen aan de websites die de verdachte bezocht. De FBI kreeg zo bruikbaar bewijs, terwijl de hacker dacht dat zijn VPN hem onzichtbaar maakte.

Waarom je VPN hier niets tegen doet

Een VPN versleutelt je netwerkverkeer en verbergt je IP-adres voor de sites die je bezoekt. Dat werkt prima tegen providers die meekijken of tegen websites die je locatie proberen te achterhalen. Maar de GDID zit een laag dieper. Windows registreert lokaal welke systeeminformatie hoort bij welke installatie, en die koppeling staat los van je netwerkverbinding. Een VPN kan niet verbergen wat je besturingssysteem zelf al vastlegt en doorgeeft.

Dat is meteen het ongemakkelijke van dit verhaal: mensen kopen een VPN-abonnement juist voor privacy, maar het beschermt niet tegen tracking die op systeemniveau gebeurt. De trackingcode zelf is bovendien vast. Er zit geen simpele knop in de instellingen om hem uit te zetten of te vernieuwen, zoals dat wel kan met een cookie of een advertentie-ID.

Niet de eerste keer dat Windows meer weet dan je denkt

Dit past in een patroon. Microsoft verzamelt via Windows al jaren telemetriegegevens, van foutmeldingen tot gebruikspatronen, vaak standaard aan bij installatie. Wil je weten hoe bedrijven ook via de browser data over je verzamelen, lees dan ook ons artikel over cookiebanners, waarin we uitleggen waarom die vervelende pop-ups voorlopig niet verdwijnen.

Het verschil met de GDID is de diepte. Cookies leven in je browser en zijn met een paar klikken weg. Een systeemidentifier die is verweven met Windows zelf, vraagt veel meer om kwijt te raken, en de meeste gebruikers weten niet eens dat hij bestaat.

Wat je er wel aan kunt doen

Helemaal verdwijnen doet de GDID niet zonder ingrijpende stappen. De enige manier om een nieuwe code af te dwingen is een volledige herinstallatie van Windows, wat voor de meeste mensen geen praktische oplossing is voor dagelijks gebruik. Wat wel helpt:

  • Zet tijdens de installatie van Windows alle optionele diagnostische gegevens uit, in plaats van de standaardinstelling te accepteren.
  • Overweeg een Local Account in plaats van een Microsoft-account te koppelen aan je pc, zodat er minder gegevens gecombineerd worden.
  • Gebruik voor gevoelige taken een aparte, schone installatie of een virtuele machine, zodat je hoofdsysteem niet gekoppeld raakt aan risicovol gedrag.
  • Ga ervan uit dat een VPN je online activiteit beschermt tegen je provider en de sites die je bezoekt, maar niet tegen wat je besturingssysteem zelf registreert.

Voor wie zich breder wil indekken tegen datalekken en trackingmethoden, hebben we eerder al praktische tips voor online veiligheid op een rij gezet.

Waarom dit meer is dan een verhaal over één hacker

Het is verleidelijk om dit weg te zetten als een curiositeit uit de opsporingswereld, ver van je eigen dagelijkse Windows-gebruik. Maar dezelfde identifier die deze hacker verraadde, draait ook op jouw laptop, ongeacht of je iets illegaals doet. Het verschil tussen jou en de verdachte is niet de technologie, maar wie er toegang toe heeft en waarom.

Nu de Cyberbeveiligingswet sinds 15 augustus 2026 organisaties in Nederland verplicht om strenger om te gaan met digitale beveiliging, groeit ook de aandacht voor hoe consumentendata wordt vastgelegd en gedeeld. De GDID-discussie laat zien dat privacy niet stopt bij je VPN-abonnement. Wie echt grip wil houden op wat er over hem bekend is, moet verder kijken dan de tools die daarvoor geadverteerd worden, en zich realiseren dat het besturingssysteem zelf vaak de zwakste schakel is.

R
Geschreven door Rosa Admiraal Cybersecurity & Privacy redacteur

Rosa is cybersecurity-specialist en schrijft over internet en veiligheid omdat ze het zat was dat mensen nog steeds 'wachtwoord123' gebruiken. Na zes jaar bij een beveiligingsbedrijf en een master in cyberrecht, maakt ze digitale veiligheid toegankelijk zonder mensen de stuipen op het lijf te jagen. Ze schrijft ook over social media en de dunne lijn tussen handig en eng als het gaat om privacy. Haar artikelen zijn scherp, actueel en altijd voorzien van concrete stappen die je meteen kunt uitvoeren. In haar vrije tijd speelt ze CTF-competities en heeft ze meer vpn-abonnementen dan streamingdiensten.