Een fout in de software bij het CJIB. Onbevoegden die toegang krijgen tot klantgegevens van webwinkels. In september kwamen verschillende incidenten naar buiten. Ze laten zien hoe uiteenlopend de oorzaken van een datalek kunnen zijn.
Een verkeerde koppeling bij het CJIB
Na een wijziging in de software werden bij het Centraal Justitieel Incassobureau (CJIB) ongeveer 6.000 vorderingen tijdelijk aan verkeerde personen gekoppeld. Enkele tientallen mensen die inlogden op MijnCJIB konden daardoor informatie zien die niet voor hen bestemd was. Ook werden brieven naar verkeerde ontvangers gestuurd.
Het CJIB herstelde de koppelingen, haalde MijnCJIB tijdelijk offline en deed een voorlopige melding bij de Autoriteit Persoonsgegevens. Er was geen hacker nodig om persoonsgegevens bij de verkeerde persoon terecht te laten komen.
Onbevoegde toegang bij webwinkels
In september waren er ook berichten over onbevoegde toegang tot klantgegevens van webwinkels, waaronder DA, Leef.nl en ROBBshop. De omstandigheden verschillen per incident. Maar ze stellen allemaal dezelfde vraag: wie kan bij de gegevens die je bewaart, en merk je het als iemand daar zonder toestemming toegang toe krijgt?
Ook een kleine organisatie heeft gegevens die bescherming verdienen. Denk aan een klantenbestand, een ledenlijst of de aanmeldingen voor een activiteit. Voor de mensen op die lijsten zijn hun gegevens persoonlijk, hoe klein jouw organisatie ook is.
En wat als een apparaat verdwijnt?
Een andere zaak laat zien waarom je ook zicht moet houden op je apparatuur. Bij de gemeente Doetinchem bleek dat een medewerker tientallen laptops en tablets had meegenomen en verkocht. Volgens de gemeente is daarbij geen belangrijke of gevoelige informatie gelekt. Dit is dus geen bevestigd datalek, maar wel een aanleiding om na te denken over je eigen laptops en telefoons: weet je waar ze zijn en wat erop staat?
Vier vragen voor jouw organisatie
Je hoeft niet elk mogelijk incident te voorspellen. Begin met deze controles:
- Komen gegevens bij de juiste persoon terecht? Controleer na een wijziging in een systeem of portaal of iemand alleen zijn eigen gegevens ziet. Bekijk vóór een grote verzending een paar volledige proefbrieven of e-mails.
- Wie kan bij je bestanden? Kijk welke medewerkers, vrijwilligers en externe partijen toegang hebben tot klant- of ledengegevens. Hebben zij die toegang nog nodig?
- Weet je waar je apparaten zijn? Houd bij wie een laptop of telefoon gebruikt. Zorg dat je bij vermissing snel kunt nagaan welke gegevens erop stonden en welke maatregelen nodig zijn.
- Weet iedereen wat te doen als het misgaat? Zorg dat medewerkers een mogelijke fout direct kunnen melden. Spreek af wie verdere verspreiding stopt en wie beoordeelt of je het incident bij de Autoriteit Persoonsgegevens en de betrokken mensen moet melden.
Gaat het toch mis? Handel dan snel, maar trek niet meteen conclusies. Zoek eerst uit welke gegevens toegankelijk waren, voor wie en hoe lang. Leg je bevindingen vast en beoordeel daarna welke meldingen nodig zijn.
De incidenten van de afgelopen tijd hebben verschillende oorzaken. De eerste stap is steeds dezelfde: zorg dat je weet welke gegevens je hebt, waar ze staan en wie erbij kan.
In je AVG-supportomgeving vind je het datalekstappenplan dat je helpt als je een incident moet beoordelen.
Probeer AVG-support.nl 30 dagen gratis
Wil je eenvoudig voldoen aan de AVG regels? AVG-support.nl helpt je te doen wat nodig is.
- toets je organisatie en neem noodzakelijke maatregelen
- maak gebruik van alle juridische documenten
- behaal het AVG OK-vignet en laat zien dat je privacy serieus neemt
Ontdek zelf hoe het werkt. Maak een gratis proefaccount aan.