Door De Telegraaf ben ik geïnteviewd naar aanleiding van het datalek dat bij Porsche plaatsvond.

Datalek door diefstal USB-stick

Bij de Nederlandse Porsche-verkoper Pon Luxury & Performance Cars was een USB-stick buitgemaakt, met daarop gegevens van mensen die tussen 2009 en 2017 een Porsche hadden gekocht. De USB-stick bevatte factuurgegevens, inclusief NAW-gegevens, telefoonnummers en e-mailadressen. De USB-stick werd gestolen uit een beveiligde ruimte in een van de kantoren van de Pon. Pon heeft verder niet laten weten of er ook rekeninggegevens, data van rijbewijzen en/of andere gegevens buit zijn gemaakt. Ook laat Pon zich niet uit over de vraag of de USB-stick versleuteld was, of niet.

Mogelijke gevolgen van het datalek

Als gevolg van het datalek kunnen kwaadwillenden weten waar mensen wonen die een Porsche auto hebben weten te bemachtigen. Ook kan het leiden tot identeitsfraude, phising en afpersing.

Meldplicht datalekken

Porsche heeft laten weten melding te hebben gedaan bij de Autoriteit Persoonsgegevens, en ook dat het aangifte heeft gedaan bij de politie.

Interview De Telegraaf

De Telegraaf vroeg mij of het gebruikelijk is dat dergelijke informatie op een USB-stick wordt bewaard. Gebruikelijk of niet, handig vind ik het niet:

’Niet erg handig’
ICT-advocaat bij Lawfox Wouter Dammers laat weten dat het niet uitzonderlijk is dat gevoelige data op usb-sticks wordt bewaard. „Erg handig vind ik dat niet”, laat hij weten. „Een USB-stick is niet zo groot, je kan het makkelijk kwijtraken. En zeker als de informatie die erop staat onversleuteld is, is dat niet ideaal. Je mag van bedrijven die met persoonlijke informatie omgaan hopen dat ze een computer goede beveiliging meegeven en dat geldt ook voor USB-sticks. Zeker als het onversleuteld is, is dit niet handig.”

datalek

Praktische tips bij een datalek

Toch ligt een ongeluk natuurlijk in een klein hoekje. Hoe goed je je zaken ook op orde hebt. Een datalek kan ieder bedrijf of organisatie gebeuren. Het is echter wel van belang om snel te handelen om de gevolgen van het datalek te beperken. Denk daarbij aan gevolgen voor de privacy van de betrokkene, maar ook aan bijvoorbeeld reputatieschade.

Het is daarom voor ieder bedrijf en organisatie van belang om een stappenplan klaar te hebben liggen, voor het geval dat er sprake is van een datalek. De Autoriteit Persoonsgegevens geeft daarvoor een stap in de goede richting. Iedereen in de organisatie kan een datalek tegenkomen. Iedereen in de organisatie moet dus de kennis en kunde hebben om een (mogelijk) datalek te signaleren, en intern te melden. Met een intern werkproces voor handen kan de organisatie vast stellen of er sprake is van een datalek, en houvast bieden voor vervolgacties.

Wil je meer weten over zo’n actieplan, of heb je zelf te maken met een datalek? Bel mij gerust (0132077107) of mail mij W.Dammers@lawfox.nl.

Naar blog overzicht

Lawfox

Mannelijke advocaat met bril, donkere kleding, oranje achtergrond. LAWFOX

Wouter Dammers / Over de auteur

Als oprichter van LAWFOX combineert Wouter Dammers cum laude juridische expertise met een diepe technische achtergrond. Hij is de advocaat voor ondernemers die de ‘uitleg-fase’ willen overslaan. Wouter snapt direct wat uw API, blockchain-protocol of IT-stack doet. Hij staat bekend als de juridische rebel die strijdt tegen technologisch machtsmisbruik en ‘vendor lock-in’. Met baanbrekende successen, zoals het eerste NFT-beslag in Nederland, bewijst hij dat het recht ook in Web3 gehandhaafd kan worden. Wouter biedt “Champions League kwaliteit in spijkerbroek”: topniveau advocatuur, maar dan toegankelijk, direct en zonder poeha.