Door Wouter Dammers | Aansprakelijkheidsrecht | 18 juni 2020 | 3 min. leestijd
Door De Telegraaf ben ik geïnteviewd naar aanleiding van het datalek dat bij Porsche plaatsvond.
Datalek door diefstal USB-stick
Bij de Nederlandse Porsche-verkoper Pon Luxury & Performance Cars was een USB-stick buitgemaakt, met daarop gegevens van mensen die tussen 2009 en 2017 een Porsche hadden gekocht. De USB-stick bevatte factuurgegevens, inclusief NAW-gegevens, telefoonnummers en e-mailadressen. De USB-stick werd gestolen uit een beveiligde ruimte in een van de kantoren van de Pon. Pon heeft verder niet laten weten of er ook rekeninggegevens, data van rijbewijzen en/of andere gegevens buit zijn gemaakt. Ook laat Pon zich niet uit over de vraag of de USB-stick versleuteld was, of niet.
Mogelijke gevolgen van het datalek
Als gevolg van het datalek kunnen kwaadwillenden weten waar mensen wonen die een Porsche auto hebben weten te bemachtigen. Ook kan het leiden tot identeitsfraude, phising en afpersing.
Meldplicht datalekken
Porsche heeft laten weten melding te hebben gedaan bij de Autoriteit Persoonsgegevens, en ook dat het aangifte heeft gedaan bij de politie.
Interview De Telegraaf
De Telegraaf vroeg mij of het gebruikelijk is dat dergelijke informatie op een USB-stick wordt bewaard. Gebruikelijk of niet, handig vind ik het niet:
’Niet erg handig’
ICT-advocaat bij Lawfox Wouter Dammers laat weten dat het niet uitzonderlijk is dat gevoelige data op usb-sticks wordt bewaard. „Erg handig vind ik dat niet”, laat hij weten. „Een USB-stick is niet zo groot, je kan het makkelijk kwijtraken. En zeker als de informatie die erop staat onversleuteld is, is dat niet ideaal. Je mag van bedrijven die met persoonlijke informatie omgaan hopen dat ze een computer goede beveiliging meegeven en dat geldt ook voor USB-sticks. Zeker als het onversleuteld is, is dit niet handig.”
Praktische tips bij een datalek
Toch ligt een ongeluk natuurlijk in een klein hoekje. Hoe goed je je zaken ook op orde hebt. Een datalek kan ieder bedrijf of organisatie gebeuren. Het is echter wel van belang om snel te handelen om de gevolgen van het datalek te beperken. Denk daarbij aan gevolgen voor de privacy van de betrokkene, maar ook aan bijvoorbeeld reputatieschade.
Het is daarom voor ieder bedrijf en organisatie van belang om een stappenplan klaar te hebben liggen, voor het geval dat er sprake is van een datalek. De Autoriteit Persoonsgegevens geeft daarvoor een stap in de goede richting. Iedereen in de organisatie kan een datalek tegenkomen. Iedereen in de organisatie moet dus de kennis en kunde hebben om een (mogelijk) datalek te signaleren, en intern te melden. Met een intern werkproces voor handen kan de organisatie vast stellen of er sprake is van een datalek, en houvast bieden voor vervolgacties.
Wil je meer weten over zo’n actieplan, of heb je zelf te maken met een datalek? Bel mij gerust (0132077107) of mail mij W.Dammers@lawfox.nl.
