Gedupeerden slecht geïnformeerd over datalekken

Peter Kulche Expert ElektronicaGepubliceerd op:28 maart 2023

Bij een datalek krijgen onbevoegden toegang tot persoonsgegevens, of gegevens worden per ongeluk verwijderd of gewijzigd. De laatste tijd zijn er steeds meer hacks bij IT-bedrijven. Deze leiden tot datalekken met honderdduizenden persoonsgegevens, die in handen komen van criminelen.
Wettelijke plicht
Ontdekt een organisatie een datalek, dan is het belangrijk dat zij de betrokken personen zo snel mogelijk informeert. Welke gegevens zijn (mogelijk) vrijgekomen en wat kunnen criminelen met de informatie doen? De organisatie is wettelijk verplicht betrokkenen te informeren als bij het datalek gevoelige gegevens vrijkomen. Of als de gegevens voor fraude misbruikt kunnen worden.
69 datalekmailtjes
292 leden van het Consumentenbond panel stuurden na een oproep enkele honderden datalekwaarschuwingsmailtjes ('u bent onderdeel van een datalek') aan ons door. Na ontdubbeling bleven er 69 mailtjes over voor een nadere analyse. Alle bekeken berichten zijn hooguit 3 jaar oud.
De kwaliteit van de waarschuwingen valt tegen:
- Amper de helft (32) is duidelijk en volledig.
- De andere helft (37) heeft een of meerdere verbeterpunten
Checklist
Elke e-mail controleerden we op 5 punten:
- Is hij voldoende alarmerend in de kop en aanhef?
- Maakt de e-mail duidelijk wat er is gelekt?
- Vertelt de e-mail welke veiligheidsmaatregelen zijn genomen?
- Meldt de e-mail wat de ontvanger kan/moet doen?
- Staat er waar de ontvanger terecht kan met vragen?
Weinig urgente indruk
Een voorbeeld waar het misgaat. De mail van modemerk Livera maakt een weinig urgente indruk met de kop ‘Bescherming van persoonsgegevens bij Livera hoogste prioriteit’.
Het bericht begint met een heel verhaal over de bedrijfsstructuur en de ‘voortdurende aandacht’ van het bedrijf voor gegevensbescherming. Pas in de derde alinea staat dat het moederbedrijf gehackt is en dat persoonsgegevens (naam, adres, e-mailadres en telefoonnummer) mogelijk zijn ingezien.
Welke gegevens
Een waarschuwing moet duidelijk maken wélke gegevens zijn gelekt. Die informatie ontbreekt bij een kwart van de berichten. Bijvoorbeeld in de mail van LastPass, nota bene een producent van wachtwoordsoftware. Lastpass ontdekte vorig jaar dat het klantenbestand door hackers was ingezien.
In de waarschuwingsmail van Lastpass staat niet dat e-mailadressen van klanten zijn gelekt en welke risico’s dat oplevert (onder andere phishing). Die informatie zit verstopt op een pagina waar je terechtkomt als je doorklikt naar ‘updates’ op het dataleknieuws.
Wat je zelf kunt doen
In een derde van de geanalyseerde berichten staa niet wat je zelf kunt doen om schade na het datalek zo veel mogelijk te voorkomen. Zoals alert zijn op phishingberichten, telefoontjes en sms’jes als het telefoonnummer is gelekt. Soms ontbreekt het advies om wachtwoorden aan te passen op alle websites waar je het gelekte wachtwoord gebruikt.
Lees ook: beperk de schadelijke gevolgen van een datalek.
Waarschuwingen moeten beter
We hebben de Autoriteit Persoonsgegevens (AP) voorgesteld melders van datalekken instructies te geven voor betere waarschuwingsmails. De kwaliteit van de waarschuwingen is nu te vaak onvoldoende. De AP reageert dat ze melders al de nodige tips geven.
Dan rest één conclusie: de instructies worden niet altijd goed opgevolgd óf niet goed begrepen. Dit onderwerp verdient hoe dan ook meer aandacht, erkent ook de Autoriteit Persoonsgegevens.
Nieuw & interessant
- 23 jun.
Cookies weigeren vaak te lastig
Tracking-cookies en trackingtechnieken weigeren zou niet moeilijker mogen zijn dan de cookies accepteren. Maar hoe zit dat in de praktijk? We onderzochten ruim 100 websites. - Nieuws | 20 jun.
Consumentenorganisaties roepen op tot betere bescherming consumentenrechten bij AI
Consumentenorganisaties in de EU en de VS roepen op om consumentenrechten centraal te stellen bij de ontwikkeling en implementatie van AI en generatieve AI. De organisaties vragen toezichthouders en beleidsmakers in hun land om actie te ondernemen. De Consumentenbond richt haar oproep aan de ACM, de AP en staatsecretaris Van Huffelen (Digitalisering). - Nieuws | 23 mei
Consumentenbond en Stichting Bescherming Privacybelangen binden strijd aan met Google
Techreus Google moet stoppen met het illegaal verzamelen en verwerken van gegevens van Nederlandse consumenten voor eigen commercieel gewin. Ook moet Google gebruikers een schadevergoeding betalen voor zijn langdurige en ongehoorde privacyschendingen. - Nieuws | 22 mei
‘Recordboete voor Facebook bewijst dat net zich sluit’
De recordboete die de Ierse privacytoezichthouder DPC oplegde aan Facebook is het bewijs dat het net zich sluit rond de populaire netwerksite. Dat vinden de Consumentenbond en Data Privacy Stichting, die blij zijn met de hoogte van het boetebedrag.