MKB Juristen stelt juridische documenten op maat op
Het beste is om belangrijke contracten, algemene voorwaarden en andere juridische documenten niet zelf te knutselen of te kopiëren. Wij helpen ondernemers budgetvriendelijk met juridisch maatwerk, vooraf duidelijke kosten en praktische uitleg.
- Contracten, voorwaarden en juridische documenten op maat
- Budgetvriendelijk en vooraf duidelijk over de kosten
- Gratis adviesgesprek of vrijblijvend een offerte aanvragen
Booking.com kreeg een boete van 475.000 euro omdat het een datalek niet binnen de wettelijke 72 uur bij de Autoriteit Persoonsgegevens meldde. De les: een datalek moet binnen 72 uur na ontdekking worden gemeld, ook als het buiten Europa plaatsvindt — Booking is immers in Nederland gevestigd. Snel handelen beperkt bovendien de schade voor gedupeerden.
Hoewel het datalek in de Verenigde Arabische Emiraten plaatsvond en Booking een dochter is van het Amerikaanse Booking Holdings Inc., is het officieel in Nederland gevestigd en had het het lek tijdig bij de AP moeten melden.
Wat is er gebeurd?
In december 2018 verschaften criminelen zich toegang tot gegevens van mensen die in de VAE een hotelkamer hadden geboekt. Het probleem ontstond bij het extranet, een online dashboard waartoe accommodaties toegang krijgen met gebruikersnaam, wachtwoord en een 2FA-pincode. De criminelen hadden inloggegevens losgekregen van lokale hotelmedewerkers; het lek stond dus los van Booking’s eigen beveiliging van codes of databases.
De criminelen bemachtigden namen, telefoonnummers, boekingsdetails en adressen van 4.109 mensen, van 283 van hen ook creditcardgegevens en in 97 gevallen zelfs de beveiligingscode. Vervolgens belden ze klanten, deden alsof ze van het hotel waren — geloofwaardig, want ze hadden alle boekingsgegevens — en lichtten hen op door een tweede betaling te vragen.
De fout: te late melding
Op 13 januari 2019 werd Booking door de hotels op de hoogte gebracht. Net als elk Nederlands bedrijf is Booking verplicht een datalek binnen 72 uur na ontdekking te melden — zoals bijvoorbeeld ook informaticabedrijf RDC deed bij het datalek bij autobedrijven. Booking wachtte echter tot 7 februari: 22 dagen te laat. Die snelle melding is niet voor niets verplicht — gedupeerden worden zo sneller gewaarschuwd en criminelen krijgen geen weken om duizenden klanten op te lichten.
Een boete van 475.000 euro
Voor de te late melding legde de AP een boete op. Wel hield de toezichthouder rekening met schadebeperkende maatregelen: Booking zegde schadevergoeding toe, plaatste waarschuwingen op het platform en lichtte getroffen accommodaties in. Daarom verlaagde de AP de boete met 50.000 euro, tot uiteindelijk 475.000 euro. De boete ziet alleen op de te late melding, niet op de beveiliging. Booking erkende de fout, betaalde de boete, vergoedde gedupeerde klanten volledig en ging niet in beroep.
De zaak laat zien dat de AP zelfs zónder beveiligingsfouten zware boetes kan opleggen. Het aantal datalekmeldingen stijgt al langer — in 2020 met zo’n 30% ten opzichte van 2019.
Veelgestelde vragen
Binnen welke termijn moet ik een datalek melden?
In beginsel binnen 72 uur na ontdekking bij de Autoriteit Persoonsgegevens. Bij een hoog risico moeten ook de betrokkenen onverwijld worden geïnformeerd.
Geldt de meldplicht ook bij een lek buiten Europa?
Ja, als uw onderneming onder de AVG valt (bijvoorbeeld door vestiging in Nederland), geldt de meldplicht ook voor lekken die elders plaatsvinden.
Krijg ik een boete als ik geen beveiligingsfout heb gemaakt?
Dat kan. De Booking-boete zag puur op de te late melding, niet op de beveiliging. Te laat melden is op zichzelf al beboetbaar.
Zorg dat uw datalekproces op orde is
Een te late melding kan een hoge boete opleveren. De privacy-experts van MKB Juristen helpen u een sluitend datalekproces in te richten. Bekijk onze expertise in privacy en gegevensbescherming of plan een gratis intakegesprek in.