Datalekken in september: het kan op meer manieren misgaan dan je denkt

Datalekken

Een fout in de software bij het CJIB. Onbevoegden die toegang krijgen tot klantgegevens van webwinkels. In september kwamen verschillende incidenten naar buiten. Ze laten zien hoe uiteenlopend de oorzaken van een datalek kunnen zijn.

Een verkeerde koppeling bij het CJIB

Na een wijziging in de software werden bij het Centraal Justitieel Incassobureau (CJIB) ongeveer 6.000 vorderingen tijdelijk aan verkeerde personen gekoppeld. Enkele tientallen mensen die inlogden op MijnCJIB konden daardoor informatie zien die niet voor hen bestemd was. Ook werden brieven naar verkeerde ontvangers gestuurd.

Het CJIB herstelde de koppelingen, haalde MijnCJIB tijdelijk offline en deed een voorlopige melding bij de Autoriteit Persoonsgegevens. Er was geen hacker nodig om persoonsgegevens bij de verkeerde persoon terecht te laten komen.

Onbevoegde toegang bij webwinkels

In september waren er ook berichten over onbevoegde toegang tot klantgegevens van webwinkels, waaronder DA, Leef.nl en ROBBshop. De omstandigheden verschillen per incident. Maar ze stellen allemaal dezelfde vraag: wie kan bij de gegevens die je bewaart, en merk je het als iemand daar zonder toestemming toegang toe krijgt?

Ook een kleine organisatie heeft gegevens die bescherming verdienen. Denk aan een klantenbestand, een ledenlijst of de aanmeldingen voor een activiteit. Voor de mensen op die lijsten zijn hun gegevens persoonlijk, hoe klein jouw organisatie ook is.

En wat als een apparaat verdwijnt?

Een andere zaak laat zien waarom je ook zicht moet houden op je apparatuur. Bij de gemeente Doetinchem bleek dat een medewerker tientallen laptops en tablets had meegenomen en verkocht. Volgens de gemeente is daarbij geen belangrijke of gevoelige informatie gelekt. Dit is dus geen bevestigd datalek, maar wel een aanleiding om na te denken over je eigen laptops en telefoons: weet je waar ze zijn en wat erop staat?

Vier vragen voor jouw organisatie

Je hoeft niet elk mogelijk incident te voorspellen. Begin met deze controles:

  1. Komen gegevens bij de juiste persoon terecht? Controleer na een wijziging in een systeem of portaal of iemand alleen zijn eigen gegevens ziet. Bekijk vóór een grote verzending een paar volledige proefbrieven of e-mails.
  2. Wie kan bij je bestanden? Kijk welke medewerkers, vrijwilligers en externe partijen toegang hebben tot klant- of ledengegevens. Hebben zij die toegang nog nodig?
  3. Weet je waar je apparaten zijn? Houd bij wie een laptop of telefoon gebruikt. Zorg dat je bij vermissing snel kunt nagaan welke gegevens erop stonden en welke maatregelen nodig zijn.
  4. Weet iedereen wat te doen als het misgaat? Zorg dat medewerkers een mogelijke fout direct kunnen melden. Spreek af wie verdere verspreiding stopt en wie beoordeelt of je het incident bij de Autoriteit Persoonsgegevens en de betrokken mensen moet melden.

Gaat het toch mis? Handel dan snel, maar trek niet meteen conclusies. Zoek eerst uit welke gegevens toegankelijk waren, voor wie en hoe lang. Leg je bevindingen vast en beoordeel daarna welke meldingen nodig zijn.

De incidenten van de afgelopen tijd hebben verschillende oorzaken. De eerste stap is steeds dezelfde: zorg dat je weet welke gegevens je hebt, waar ze staan en wie erbij kan.

In je AVG-supportomgeving vind je het datalekstappenplan dat je helpt als je een incident moet beoordelen.

Probeer AVG-support.nl 30 dagen gratis

Wil je eenvoudig voldoen aan de AVG regels? AVG-support.nl helpt je te doen wat nodig is.

  • toets je organisatie en neem noodzakelijke maatregelen
  • maak gebruik van alle juridische documenten
  • behaal het AVG OK-vignet en laat zien dat je privacy serieus neemt

Ontdek zelf hoe het werkt. Maak een gratis proefaccount aan.

Meer nieuws

AVG-boetes zijn nu openbaar: wat betekent dat voor jou?

De AP moet besluiten over AVG-boetes en andere bestuurlijke sancties in principe publiceren. Met een fictief voorbeeld laat dit artikel zien waarom dat ook voor kleinere organisaties relevant is. Lees meer

Datalekken in september: het kan op meer manieren misgaan dan je denkt

Datalekken ontstaan op meer manieren dan door hackers. Bekijk voorbeelden uit september en ontdek wat je zelf kunt controleren om persoonsgegevens te beschermen. Lees meer

De camerabril in je organisatie: wat mag wel en niet?

Wat doe je als een bezoeker een camerabril draagt? Lees wanneer filmen een privacyprobleem wordt en welke afspraken je in je huisregels kunt opnemen. Lees meer