Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Gebruik website door derden (algemene voorwaarden)

Pagina: 1
Acties:

  • pinockio
  • Registratie: Juli 2001
  • Laatst online: 04-11 17:57
Voor één van mijn klanten hebben we een online systeem ontwikkeld voor inzage van gegevens. (Het gaat om gegevens van zaken die behandeld worden voor de klanten van dit bedrijf.)

Natuurlijk hebben we e.e.a. beveiligd; gebruikers kunnen op de SSL-beveiligde site inloggen met een gebruikersnaam en wachtwoord.

Uit controle van de logs is onlangs gebleken dat met de logingegevens van één van de klanten de site is opgevraagd vanaf een andere locatie dan het bedrijfsadres, namelijk vanaf het netwerk van een (andere) automatiseerder. Het is dan ook waarschijnlijk dat deze klant op die locatie de gegevens heeft ingevoerd, danwel deze gegevens ter beschikking heeft gesteld van de derde partij. Om welke reden dit is gebeurd weten we natuurlijk niet; het kan zijn dat het een check is om te kijken of de site goed in elkaar zit en voldoende beveiligd is, of om via de source de techniek "af te kijken". Concurrentie dus in het laatste geval.

Weet iemand of het wettelijk toegestaan is logs van een dergelijke website te gebruiken voor andere doeleinden dan (geanonimiseerde) statistieken?

Volgens iemand die betrokken is bij het ontwikkelen van de site mag je de gegevens niet gebruiken om bijvoorbeeld de klant te confronteren met zijn "surfgedrag".

Ik was dit ook niet van plan; het lijkt me een verkeerd signaal voor deze partij, nl. "we houden je in de gaten".

Mijn idee was om in de algemene voorwaarden een clausule op te nemen die gebruik van de site voor andere doeleinden dan het bekijken van de status van zaken verbiedt. En daarnaast het ter beschikking stellen van logingegevens aan derden. Ook pogingen tot hacken, omzeilen van de beveiliging etc., zelfs voor het testen van de beveiliging.

Weet iemand wat gebruikelijk is voor dergelijke (besloten) sites?

Disclaimer: P. aanvaardt geen aansprakelijkheid op grond van dit bericht.


Verwijderd

Als ik het zo lees, heb je het over een situatie, waarbij jouw klant(en) de website gebruiken voor hun bedrijfsvoering.
Ik kan me goed voorstellen dat een klant in die situatie wel degelijk het recht wil hebben om de beveiliging te testen. Als klant zou ik blij zijn met de andere voorwaarden, maar als je mij het recht ontneemt om de beveiliging te (laten) testen, zou ik serieus overwegen om een andere provider te gaan zoeken.

  • pinockio
  • Registratie: Juli 2001
  • Laatst online: 04-11 17:57
Misschien voor de duidelijkheid: degene die de beveiliging (mogelijk) laat testen door een derde (/vierde) partij is de klant van mijn klant.

De site wordt intern gehost bij de klant.

Dus:
code:
1
2
3
Ik - klant ("hoster") - klant van de klant - derde partij ("automatiseerder")
        |
 voorwaarden site


De klant van mijn klant kan niet kiezen voor een andere "hosting provider"; het gaat om een intern gehost systeem. Die klant kan hoogstens besluiten dat hij de beveiliging niet vertrouwt of dat de voorwaarden hem niet bevallen en vervolgens kiezen voor een andere partij om zijn zaken te behartigen.

Misschien is het te restrictief om te verbieden om de beveiliging te laten testen (deze is overigens dus niet gebroken) maar ik vind het onwenselijk dat derden inloggen. De site is namelijk alleen bedoeld voor inzage van gegevens.

Net zoals een pinpas: is het verboden je pinpas en pincode aan derden (bijv. een zwerver op straat) te geven? Lijkt me wel, want je kunt daarmee schade aanrichten die daarna op de bank wordt verhaald. Misschien een extreem voorbeeld, maar het lijkt me logisch dat logingegevens niet mogen worden overgedragen.

[ Voor 7% gewijzigd door pinockio op 07-01-2009 10:49 ]

Disclaimer: P. aanvaardt geen aansprakelijkheid op grond van dit bericht.


  • Johnny
  • Registratie: December 2001
  • Laatst online: 14:49

Johnny

ondergewaardeerde internetguru

pinockio schreef op woensdag 07 januari 2009 @ 10:34:

Volgens iemand die betrokken is bij het ontwikkelen van de site mag je de gegevens niet gebruiken om bijvoorbeeld de klant te confronteren met zijn "surfgedrag".

Ik was dit ook niet van plan; het lijkt me een verkeerd signaal voor deze partij, nl. "we houden je in de gaten".
Dat is afhankelijk van wat er in je privacybeleid staat, zodra je gegevens gaat verzamelen moet je voordat de gebruiker zijn gegevens afstaat de mogelijkheid bieden om te zien welke gegevens je wilt verzamelen, met welk doel, hoe lang je ze bewaart en voor wie ze inzichtelijk zijn en wat je er aan doet om deze te beschermen.

http://www.cbpweb.nl/vv/vv_va_2.shtml

Simpel gezegd mag je vrijwel alles doen met gegevens die je verzamelt zolang je mensen maar van tevoren daar op de hoogte stelt.

Behalve deze wettelijke eisen staat in de voorwaarden van bijvoorbeeld Google Analytics ook nog dat je een bepaalde melding op je website moet tonen.

[ Voor 16% gewijzigd door Johnny op 07-01-2009 10:53 ]

Aan de inhoud van de bovenstaande tekst kunnen geen rechten worden ontleend, tenzij dit expliciet in dit bericht is verwoord.


  • pinockio
  • Registratie: Juli 2001
  • Laatst online: 04-11 17:57
De klant heeft inmiddels besloten degene die mogelijk derden toegang tot het systeem heeft gegeven te vragen wat de bedoeling hiervan was.

Ik heb ze gevraagd er even over na te denken (wil je de klant de indruk geven dat je ze in de gaten houdt) maar dat leek ze juist wel een goed signaal (!)... :)

Men heeft toch maar eerst bij de "vierde partij" geïnformeerd, nu blijkt de zaak anders te liggen. Het lijkt inmiddels toch op iets illegaals. Via voorwaarden is hier weinig aan te doen (tenzij strafbaarstelling daarvan afhankelijk is.) Het gaat duidelijk om een partij die niet gelieerd is aan de klanten en informatie wil opvragen die vertrouwelijk is. Cracking dus.

[ Voor 38% gewijzigd door pinockio op 07-01-2009 14:13 ]

Disclaimer: P. aanvaardt geen aansprakelijkheid op grond van dit bericht.