MKB Juristen stelt juridische documenten op maat op
Het beste is om belangrijke contracten, algemene voorwaarden en andere juridische documenten niet zelf te knutselen of te kopiëren. Wij helpen ondernemers budgetvriendelijk met juridisch maatwerk, vooraf duidelijke kosten en praktische uitleg.
- Contracten, voorwaarden en juridische documenten op maat
- Budgetvriendelijk en vooraf duidelijk over de kosten
- Gratis adviesgesprek of vrijblijvend een offerte aanvragen
Bij webwinkel Allekabels.nl lekte de volledige database met gegevens van zo’n 3,6 miljoen klanten, inclusief wachtwoorden — het grootste Nederlandse datalek met wachtwoorden tot dan toe. De les: meld een datalek altijd snel en volledig, en bagatelliseer de omvang niet. Het verzwijgen of te beperkt informeren van betrokkenen kan de Autoriteit Persoonsgegevens aanleiding geven tot een grondig onderzoek en hoge boetes.
Het lijkt datalekken te regenen: er was het grote datalek bij autobedrijven en de boete voor Booking.com. Nu is het de beurt aan Allekabels.nl — en anders dan eerst beweerd, gaat het niet om 5.000, maar om zo’n 3,6 miljoen mensen.
3,6 miljoen klanten getroffen
De volledige database zou zijn gelekt: privégegevens én wachtwoorden van zo’n 3,6 miljoen klanten. Het is het grootste Nederlandse datalek waarbij wachtwoorden betrokken zijn. Bij het datalek bij autobedrijven ging het om meer dan 7 miljoen mensen, maar daar lekten geen wachtwoorden.
De gestolen gegevens werden op een hackersforum aangeboden voor zo’n 15.000 euro. Naast versleutelde wachtwoorden gaat het om geboortedatums, telefoonnummers, adressen en namen — ook van klanten die via tussenschakels als Amazon of bol.com bestelden. Van meer dan 100.000 klanten zijn zelfs bankrekeningnummers verhandeld.
Phishing is al begonnen
Voor criminelen zijn zulke gegevens goud waard: met naam, adres en rekeningnummer kunnen ze zich voordoen als uw bank. Dat dit gebeurt, blijkt uit klanten die speciaal voor Allekabels een uniek e-mailadres aanmaakten (zoals [email protected]) en daarop nu phishingmails ontvangen die alleen tot dit lek te herleiden zijn.
Onduidelijke communicatie
Volgens RTL-redacteur Daniël Verlaan, die contact had met de hacker, was de database al in augustus 2020 gehackt. De hacker zou het bedrijf hebben gemaild zonder reactie te krijgen; wel werd het lek gedicht. Allekabels noemde het verhaal aanvankelijk nieuw en ontkende. Bovendien lijkt het bedrijf — dat het eerst over 5.000 personen had — wel degelijk op de hoogte van de omvang: het informeerde naar eigen zeggen alleen klanten met unieke e-mailadressen, omdat de gegevens volgens Allekabels door een medewerker waren gestolen. Of dat toeval is, zal de AP onderzoeken.
Hoge boetes mogelijk
De AP heeft documenten opgevraagd en Allekabels moet meewerken aan het onderzoek. Het te beperkt informeren of bagatelliseren van een datalek is een ernstige overtreding. Ter vergelijking: Booking.com kreeg een boete van 475.000 euro voor een te late melding bij ruim 4.000 betrokkenen. Het advies: onderneem bij een datalek altijd snel actie en verzwijg de omvang niet.
Veelgestelde vragen
Moet ik alle getroffen klanten informeren bij een datalek?
Bij een datalek met een hoog risico moet u de betrokkenen onverwijld informeren. Slechts een deel informeren of de omvang verzwijgen kan tot handhaving leiden.
Telt een lek via een medewerker ook als datalek?
Ja. Of gegevens nu door een externe hack of door een (kwaadwillende) medewerker op straat komen, het blijft een datalek met meld- en informatieplichten.
Wat riskeer ik als ik een datalek bagatelliseer?
Een grondig onderzoek door de AP en mogelijk hoge boetes, plus reputatieschade. Snel en volledig handelen is altijd verstandiger.
Zorg dat u goed reageert op een datalek
De privacy-experts van MKB Juristen helpen u een datalek correct en op tijd af te handelen. Bekijk onze expertise in privacy en gegevensbescherming of plan een gratis intakegesprek in.