
Peter Kulche Expert ElektronicaGepubliceerd op:28 maart 2023
Bij een datalek krijgen onbevoegden toegang tot persoonsgegevens, of gegevens worden per ongeluk verwijderd of gewijzigd. De laatste tijd zijn er steeds meer hacks bij IT-bedrijven. Deze leiden tot datalekken met honderdduizenden persoonsgegevens, die in handen komen van criminelen.
Ontdekt een organisatie een datalek, dan is het belangrijk dat zij de betrokken personen zo snel mogelijk informeert. Welke gegevens zijn (mogelijk) vrijgekomen en wat kunnen criminelen met de informatie doen? De organisatie is wettelijk verplicht betrokkenen te informeren als bij het datalek gevoelige gegevens vrijkomen. Of als de gegevens voor fraude misbruikt kunnen worden.
292 leden van het Consumentenbond panel stuurden na een oproep enkele honderden datalekwaarschuwingsmailtjes ('u bent onderdeel van een datalek') aan ons door. Na ontdubbeling bleven er 69 mailtjes over voor een nadere analyse. Alle bekeken berichten zijn hooguit 3 jaar oud.
De kwaliteit van de waarschuwingen valt tegen:
Elke e-mail controleerden we op 5 punten:
Een voorbeeld waar het misgaat. De mail van modemerk Livera maakt een weinig urgente indruk met de kop ‘Bescherming van persoonsgegevens bij Livera hoogste prioriteit’.
Het bericht begint met een heel verhaal over de bedrijfsstructuur en de ‘voortdurende aandacht’ van het bedrijf voor gegevensbescherming. Pas in de derde alinea staat dat het moederbedrijf gehackt is en dat persoonsgegevens (naam, adres, e-mailadres en telefoonnummer) mogelijk zijn ingezien.
Een waarschuwing moet duidelijk maken wélke gegevens zijn gelekt. Die informatie ontbreekt bij een kwart van de berichten. Bijvoorbeeld in de mail van LastPass, nota bene een
In de waarschuwingsmail van Lastpass staat niet dat e-mailadressen van klanten zijn gelekt en welke risico’s dat oplevert (onder andere phishing). Die informatie zit verstopt op een pagina waar je terechtkomt als je doorklikt naar ‘updates’ op het dataleknieuws.
In een derde van de geanalyseerde berichten staat niet wat je zelf kunt doen om schade na het datalek zo veel mogelijk te voorkomen. Zoals alert zijn op phishingberichten, telefoontjes en sms’jes als het telefoonnummer is gelekt. Soms ontbreekt het advies om wachtwoorden aan te passen op alle websites waar je het gelekte wachtwoord gebruikt.
Lees ook: beperk de schadelijke gevolgen van een datalek.
We hebben de Autoriteit Persoonsgegevens (AP) voorgesteld melders van datalekken instructies te geven voor betere waarschuwingsmails. De kwaliteit van de waarschuwingen is nu te vaak onvoldoende. De AP reageert dat ze melders al de nodige tips geven.
Dan rest één conclusie: de instructies worden niet altijd goed opgevolgd óf niet goed begrepen. Dit onderwerp verdient hoe dan ook meer aandacht, erkent ook de Autoriteit Persoonsgegevens.



