Omgaan met gevonden datalek(ken)

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Pazzie
  • Registratie: Januari 2011
  • Laatst online: 10-10 13:09
Ik heb een aantal dagen geleden een redelijk groot datalek gevonden bij tientallen websites. Ik wil nog niet teveel in detail treden, vanwege de privacy van de betrokkenen.
Het gaat om bestanden met persoonsgegevens, welke deze websites op een openbare locatie hebben geplaatst en geïndexeerd zijn door Google. Sommige bestanden zijn groter dan 20 MB. Het gaat dus om aardig wat betrokkenen.

De categorieën persoonsgegevens zijn onder andere gebruikersnamen, wachtwoorden (gehasht en gesalt), e-mailadressen, NAW-gegevens, IP-adressen, rekeningnummers (waarschijnlijk) en telefoonnummers.

De websites zijn afkomstig uit diverse landen (ook buiten de EU).

Mijn doel is om dit datalek te laten verhelpen en deze bestanden offline te krijgen.

Ik heb deze websites benaderd via e-mail en/of WhatsApp. Een aantal hebben positief gereageerd en het datalek inmiddels verholpen. Ook hebben een aantal het lek gedicht, maar geen terugkoppeling gegeven. Eén gaf gelijk aan dat hij mijn gegevens door zou geven aan hun legal team. Ik heb hem toen verdere uitleg gegeven, waarna hij me wel bedankte. Het merendeel heeft nog niet gereageerd en heeft deze bestanden nog online staan.

De websites hebben iets gemeen, wat een deel van de oorzaak is. Het bedrijf hierachter heb ik gemaild, maar heeft nog niet gereageerd.

Graag zou ik willen weten wat ik momenteel het beste in deze situatie kan doen.

Het gaat om een aantal websites uit de EU, welke nog niet gereageerd hebben. De EU kent de meldplicht datalekken (inmiddels opgenomen in de AVG). Nou weet ik dat je als getroffen bedrijf in een aantal gevallen verplicht bent om binnen 72 uur een melding te doen bij de toezichthouder. Geldt dat ook als je een datalek bij een derde vindt?

Verder zou ik, naar aanleiding van de website die in eerste instantie het legal team wilde inschakelen, willen weten of dit nog nadelige gevolgen voor mij kan hebben.

Acties:
  • +1 Henk 'm!

  • celshof
  • Registratie: December 2009
  • Laatst online: 18:49
Ik zou het ook melden bij de AP, nu je de betrokken organisaties op de hoogte hebt gesteld. Dit is ook hoe de AP het heeft beschreven op hun FAQ
Ik vermoed dat er een datalek is geweest, kan ik dit melden bij de AP?
Heeft u het vermoeden dat er een datalek is geweest bij een bepaalde organisatie? Dan kunt u dit aan de Autoriteit Persoonsgegevens (AP) doorgeven. Maar eerst is het belangrijk dat u het mogelijke datalek doorgeeft aan de organisatie zelf.

U meldt het datalek vervolgens bij de AP door het tipformulier in te vullen. Geef daarbij duidelijk aan:

om welke gegevens het gaat;
bij welke organisatie het datalek heeft plaatsgevonden;
wanneer het datalek volgens u is geweest;
wanneer u het datalek heeft doorgegeven aan de organisatie.
Dit kan via de Tip-lijn

Alhoewel de AP het hier eigenlijk alleen heeft over slachtoffers van datalekken, zou ik het in dit geval ook doen, zodat je geen last hebt van bedrijven die niet snappen hoe het werkt en aangifte gaan doen van hacking door jou. Jij hebt dan namelijk netjes je bevindingen al gemeld bij het juiste loket, zodat niemand kan denken dat je wellicht slechte bedoelingen hebt.

edit: ik lees nu ook over het "legal-team". Ik weet niet of dat een EU bedrijf is, maar dat is natuurlijk niet de plek waar een melding over een datalek binnen de EU naar toe moet (althans, niet in eerste instantie).

[ Voor 7% gewijzigd door celshof op 15-08-2018 10:07 ]


Acties:
  • 0 Henk 'm!

  • Panini
  • Registratie: December 2013
  • Laatst online: 13-10 11:54
Melden via de Autoriteit persoonsgegevens is inderdaad de volgende stap. Meldt hierbij ook welke bedrijven jou al een reactie hebben gegeven en welke niet. Dit is ook fijn voor de dossier opbouw van de AP.
celshof schreef op woensdag 15 augustus 2018 @ 10:05: :*)
edit: ik lees nu ook over het "legal-team". Ik weet niet of dat een EU bedrijf is, maar dat is natuurlijk niet de plek waar een melding over een datalek binnen de EU naar toe moet (althans, niet in eerste instantie).
Goede kans dat hun functionaris gegevensbescherming onderdeel is van de juridische afdeling. Die zal als het goed is direct contact opnemen met alle partijen binnen het bedrijf die de datalekken aan moet pakken en dit coördineren.

Zo raar is het dus niet.

Acties:
  • 0 Henk 'm!

  • Pazzie
  • Registratie: Januari 2011
  • Laatst online: 10-10 13:09
Bedankt voor de reacties. Ik zal het bij de AP melden.

In het geval van het "legal team" ging het inderdaad om een Amerikaans bedrijf. Edit: Zo te zien gaat het om een bedrijf uit Noord-Ierland. Ze hebben het lek nog niet gedicht.

De niet EU-bedrijven zijn onder andere gevestigd in Amerika, Australië, Nieuw Zeeland, Zuid Afrika, Pakistan en Singapore.

[ Voor 19% gewijzigd door Pazzie op 15-08-2018 12:12 ]