MKB Juristen stelt juridische documenten op maat op
Het beste is om belangrijke contracten, algemene voorwaarden en andere juridische documenten niet zelf te knutselen of te kopiëren. Wij helpen ondernemers budgetvriendelijk met juridisch maatwerk, vooraf duidelijke kosten en praktische uitleg.
- Contracten, voorwaarden en juridische documenten op maat
- Budgetvriendelijk en vooraf duidelijk over de kosten
- Gratis adviesgesprek of vrijblijvend een offerte aanvragen
Bij een ICT-dienstverlener voor autogarages zijn mogelijk persoonsgegevens van miljoenen Nederlanders gestolen — een van de grootste Nederlandse datalekken ooit. De les voor ondernemers: u bent als verwerkingsverantwoordelijke zelf verantwoordelijk om uw klanten te informeren en het lek bij de Autoriteit Persoonsgegevens te melden, en u moet persoonsgegevens niet langer bewaren dan nodig.
Bij het lek zou het gaan om 7,3 miljoen datapunten, met onder meer NAW-gegevens, kentekens, telefoonnummers, geboortedata en e-mailadressen. Criminelen kunnen daarmee zien wie dure auto’s heeft en waar die wonen; ook identiteitsfraude, WhatsApp-fraude en spoofing liggen op de loer.
Wat is er gebeurd?
Het lek ontstond bij informaticabedrijf RDC, dat garages helpt klanten automatisch te mailen wanneer de apk-keuring nadert. Hoe de data is buitgemaakt is onduidelijk; volgens RDC was er geen hack. De NOS kwam het lek op het spoor nadat de gegevens op een hackersforum voor 35.000 dollar werden aangeboden. Na de melding door de NOS deed RDC direct melding bij de Autoriteit Persoonsgegevens — verplicht bij een datalek, zelfs als het al via de pers bekend is. RDC schakelde beveiligingsexpert Fox-IT in om de oorzaak te achterhalen en toekomstige lekken te voorkomen.
Getroffen autobedrijven moeten zelf actie ondernemen
Alle getroffen autobedrijven werden geïnformeerd en moeten zélf ook melding doen bij de AP — een collectieve melding is niet mogelijk. Belangrijk: RDC mag de getroffen consumenten niet zelf informeren. Het autobedrijf is namelijk de verwerkingsverantwoordelijke met de klantrelatie, terwijl RDC slechts via een verwerkersovereenkomst de gegevens voor het autobedrijf verwerkt. De verantwoordelijkheid richting de consument ligt dus bij de autobedrijven.
Autobedrijven doen er goed aan hun klanten te informeren. De AP heeft eerder aangegeven dat bij een datalek met een hoog risico de verwerkingsverantwoordelijke de betrokkenen onverwijld moet informeren. Of er een hoog risico is, is een feitenkwestie: het aantal getroffenen, het gemak waarmee zij te identificeren zijn, de ernst van de gevolgen en de omvang en gevoeligheid van de gegevens spelen mee. In dit geval is formeel informeren aangeraden.
Bewaar gegevens niet langer dan nodig
Opvallend: er zouden zelfs gegevens zijn gelekt over auto’s die meer dan tien jaar geleden bij een garage waren, terwijl de data eind 2018 / begin 2019 is verzameld. Juist met de AVG is het belangrijker geworden om persoonsgegevens tijdig te verwijderen. Blijkt er een fout gemaakt, dan kan de AP ingrijpen en boetes opleggen.
Veelgestelde vragen
Wie moet de klanten informeren bij een datalek via een leverancier?
De verwerkingsverantwoordelijke met de klantrelatie — vaak het bedrijf zelf, niet de ICT-leverancier (de verwerker). Die laatste mag de betrokkenen meestal niet zelf benaderen.
Moet ik een datalek altijd melden?
Een datalek moet in beginsel bij de AP worden gemeld, ook als het al in de pers staat. Bij een hoog risico moeten ook de betrokkenen onverwijld worden geïnformeerd.
Hoe lang mag ik klantgegevens bewaren?
Niet langer dan noodzakelijk voor het doel. Het onnodig lang bewaren van persoonsgegevens vergroot het risico bij een lek en kan in strijd zijn met de AVG.
Uw privacy en datalekken op orde?
De privacy-experts van MKB Juristen helpen u met verwerkersovereenkomsten, bewaartermijnen en de juiste reactie op een datalek. Bekijk onze expertise in privacy en gegevensbescherming of plan een gratis intakegesprek in.