Gemeentelijke documenten in te zien met BSN + Geboortedatum

Pagina: 1
Acties:

Vraag


Acties:
  • +2 Henk 'm!

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
Members only:
Alleen zichtbaar voor ingelogde gebruikers. Inloggen

[ Voor 30% gewijzigd door ImNotnoa op 18-02-2020 12:06 ]

Try SCE to Aux

Alle reacties


Acties:
  • +8 Henk 'm!

  • Room42
  • Registratie: September 2001
  • Niet online
Sowieso, het inloggen met je BSN en je geboortedatum is al een dikke rode vlag, voor mij! Die informatie moet je altijd beschermen... waarom gebruiken zij dat dan wel in zo'n database? Laat ze dan gewoon Digid gebruiken.

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


Acties:
  • +7 Henk 'm!

  • TimDJ
  • Registratie: Februari 2002
  • Laatst online: 07:17
Gelijk melding van maken! Zowel bij gemeente als https://autoriteitpersoonsgegevens.nl

Alle ondernemers hadden tot januari nog een bsn nummer als btw nummer. Hoef je alleen de geboorte datum maar te weten.

bsn nummer inloggen mag alleen via Digi ID

Freelance Drupal Developer


Acties:
  • +3 Henk 'm!

  • SkipZ
  • Registratie: September 2003
  • Laatst online: 13-10 16:53
Ik zou mij wel zorgen maken. Het BSN mag hiervoor niet gebruikt worden. Gelukkig is sinds kort het BTW nummer voor ZZP-ers niet meer grotendeels gelijk aan het BSN, maar de archieven zijn er uiteraard nog wel.

Daarnaast, als iemand een kopie van je ID kaart of paspoort heeft met het BSN erop, kunnen ze dus overal bij komen. Het is eigenlijk een melding bij het AP wel waard lijkt mij.

Acties:
  • +1 Henk 'm!

Verwijderd

Ik weet niet goed waar de grens van een datalek is, maar wenselijk is het zeker niet. Dit betekend dat zodra je een kopie van je ID kaart moet laten maken bijv. je hotel ook gelijk bij je WOZ papieren kan. Het betekend ook dat wanneer je ZZP'er bent iedereen die op je verjaardag is en weet hoe oud je bent geworden theoretisch daar ook bij kan (je BSN plukten ze zo van je website, dit is nu veranderd, maar door je BTW nummer te veranderen ipv je BSN nummer kan iemand zo een oude factuur bekijken van afgelopen jaar). Als dat "publiekelijk" genoeg is voor een datalek dan ja, maar nogmaals ik weet niet waar die grens ligt.

Of het nu officieel een datalek is of niet, het lijkt me zeer onwenselijk en ik zou de gemeente er zeker op aanspreken.

Acties:
  • 0 Henk 'm!

Verwijderd

Imnoa schreef op dinsdag 18 februari 2020 @ 10:57:
Nu is een gedeelte van deze data natuurlijk openbaar
Wat niet dan?

Acties:
  • +1 Henk 'm!

  • Room42
  • Registratie: September 2001
  • Niet online
En de TLS-configuratie kan ook wel een upgrade gebruiken: https://www.ssllabs.com/ssltest/analyze.html?d=**.***.nl :X

[ Voor 7% gewijzigd door F_J_K op 18-02-2020 12:10 . Reden: Toch de URL maar even weg, om kans op misbruik te voorkomen ]

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


Acties:
  • 0 Henk 'm!

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
Hoogte van de te betalen belastingen, of ik wel/niet in termijnen betaal en wat voor termijnen etc etc.

Ik woon nog niet lang in deze gemeente dus er zijn niet veel documenten te downloaden, ik kan me echter niet voorstellen dat alle data in die documenten openbaar is (en moet zijn)

Try SCE to Aux


Acties:
  • +3 Henk 'm!

  • Slurpgeit
  • Registratie: November 2003
  • Laatst online: 12-10 11:32
Zit ook nog eens SQL injection op de site, in de meest basic vorm. Ik zal hem hier niet direct posten maar is wel een dingetje :).

Acties:
  • 0 Henk 'm!

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
Slurpgeit schreef op dinsdag 18 februari 2020 @ 11:15:
Zit ook nog eens SQL injection op de site, in de meest basic vorm. Ik zal hem hier niet direct posten maar is wel een dingetje :).
Members only:
Alleen zichtbaar voor ingelogde gebruikers. Inloggen

Try SCE to Aux


Acties:
  • +1 Henk 'm!

  • wifikabelhuren
  • Registratie: Januari 2020
  • Laatst online: 25-11-2021
Slurpgeit schreef op dinsdag 18 februari 2020 @ 11:15:
Zit ook nog eens SQL injection op de site, in de meest basic vorm. Ik zal hem hier niet direct posten maar is wel een dingetje :).
na het zien van het prachtige inlog formuliertje is dat is ook het eerste wat ik testte ;)

Acties:
  • +7 Henk 'm!

  • Slurpgeit
  • Registratie: November 2003
  • Laatst online: 12-10 11:32
Mja, ik wil niet teveel dumpen zonder toestemming, maar hier is in ieder geval een greep uit de (rare) table names:

Members only:
Alleen zichtbaar voor ingelogde gebruikers. Inloggen

Acties:
  • +1 Henk 'm!

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
Slurpgeit schreef op dinsdag 18 februari 2020 @ 11:21:
Mja, ik wil niet teveel dumpen zonder toestemming, maar hier is in ieder geval een greep uit de (rare) table names:


***members only***
Bijsluiters zijn denk ik de generieke pdf files die je als bijlage krijgt bij je gemeentelijke aanslag (

[ Voor 3% gewijzigd door ImNotnoa op 19-02-2020 13:50 ]

Try SCE to Aux


Acties:
  • +4 Henk 'm!

  • Slurpgeit
  • Registratie: November 2003
  • Laatst online: 12-10 11:32
Members only:
Alleen zichtbaar voor ingelogde gebruikers. Inloggen


Lang verhaal kort, slechte zaak :)

[ Voor 34% gewijzigd door Slurpgeit op 18-02-2020 11:27 ]


Acties:
  • 0 Henk 'm!

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
Members only:
Alleen zichtbaar voor ingelogde gebruikers. Inloggen

[ Voor 32% gewijzigd door ImNotnoa op 21-02-2020 12:28 ]

Try SCE to Aux


Acties:
  • +1 Henk 'm!

  • PB-powell
  • Registratie: December 2012
  • Laatst online: 21:14

PB-powell

Mr. Laziness

Is het misschien een idee om de link naar de site te verwijderen uit je openingspost zodat men niet verder gaat klooien? Het is wel duidelijk dat deze site rommelt aan alle kanten.
En wat hierboven al is gezegd, zowel de AP als de gemeente aanschrijven met je bevindingen.

In de IT gaat alles automatisch, maar niets vanzelf | Marktplaats | YouTube


Acties:
  • +2 Henk 'm!

  • Liberteh
  • Registratie: Augustus 2007
  • Laatst online: 20:47

Liberteh

All your base belong to me

Ik heb de toko gemaild of ze deze omgeving onmiddelijk offline willen halen. Ik gun jullie de enthousiasme maar als jullie dit weten, weten nu minder zuivere personen dit ook.

Wat een blunder weer. Kan alleen de overheid zijn...

First they ignore you, then they laugh at you, then they fight you, then they buy bitcoin


Acties:
  • +1 Henk 'm!

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
PB-powell schreef op dinsdag 18 februari 2020 @ 11:35:
Is het misschien een idee om de link naar de site te verwijderen uit je openingspost zodat men niet verder gaat klooien? Het is wel duidelijk dat deze site rommelt aan alle kanten.
En wat hierboven al is gezegd, zowel de AP als de gemeente aanschrijven met je bevindingen.
Linkje verwijderd en ik ga ook mailen

Thanks allemaal!

Try SCE to Aux


Acties:
  • +6 Henk 'm!

  • Liberteh
  • Registratie: Augustus 2007
  • Laatst online: 20:47

Liberteh

All your base belong to me

Als burger zijnde: Bedankt voor jullie vigilante :)

First they ignore you, then they laugh at you, then they fight you, then they buy bitcoin


Acties:
  • 0 Henk 'm!

  • Slurpgeit
  • Registratie: November 2003
  • Laatst online: 12-10 11:32
Mocht iemand van jullie contact krijgen en ze zijn benieuwd naar wat er precies kwetsbaar is, let me know!

Acties:
  • +2 Henk 'm!

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
Members only:
Alleen zichtbaar voor ingelogde gebruikers. Inloggen

[ Voor 99% gewijzigd door ImNotnoa op 21-02-2020 12:41 ]

Try SCE to Aux


Acties:
  • 0 Henk 'm!

  • rnark
  • Registratie: November 2009
  • Laatst online: 13-10 14:39
Prima mail, ik zou deze mail ook naar de gemeente sturen.

Acties:
  • +1 Henk 'm!

  • wifikabelhuren
  • Registratie: Januari 2020
  • Laatst online: 25-11-2021
En dan krijgt 1 of andere miep dit mailtje en dan denkt ze: spam of phishing haha

Acties:
  • +1 Henk 'm!

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
wifikabelhuren schreef op dinsdag 18 februari 2020 @ 11:52:
En dan krijgt 1 of andere miep dit mailtje en dan denkt ze: spam of phishing haha
/s

[ Voor 14% gewijzigd door ImNotnoa op 18-02-2020 12:21 ]

Try SCE to Aux


Acties:
  • 0 Henk 'm!

  • Jivebunny
  • Registratie: November 2010
  • Niet online

Jivebunny

Fail to plan. Plan to fail.

@Imnoa Zou ook even in je profiel hier of in het originele bericht aanpassen dat het om jouw gemeente gaat. 1 klik naar jouw profiel en ik weet genoeg, ondanks dat de link weg is gehaald ;-)

[ Voor 5% gewijzigd door Jivebunny op 18-02-2020 12:01 ]

Pixel 9 Pro XL | NAS: HP Gen8 e3-1265L v2 16GB 12TB unRAID 6.9.2 | D: Ryzen 5600x 16GB 3000mhz RX 6800 XT MB Acer 27" IPS 144hz | Suzuki Swift 1.2 (2013)


Acties:
  • +1 Henk 'm!

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
Jivebunny schreef op dinsdag 18 februari 2020 @ 12:01:
@Imnoa Zou ook even in je profiel hier of in de TS aanpassen dat het om jouw gemeente gaat. 1 klik naar jouw profiel en ik weet genoeg, ondanks dat de link weg is gehaald ;-)
Het gaat niet om de website van mijn gemeente zelf maar een externe site waarvan de url redelijk verstopt is op de website van de gemeente zelf.

Maar dan moet @Room42 zijn SSL report linkje wel even editen :+

Try SCE to Aux


Acties:
  • 0 Henk 'm!

  • Jivebunny
  • Registratie: November 2010
  • Niet online

Jivebunny

Fail to plan. Plan to fail.

Imnoa schreef op dinsdag 18 februari 2020 @ 12:03:
[...]

Het gaat niet om de website van mijn gemeente zelf maar een externe site waarvan de url redelijk verstopt is op de website van de gemeente zelf.
Nee, maar ook dat is terug te vinden. 'redelijk verstopt' is niet per se genoeg voor kwaadwillenden hehe.

En ja, dat ssl linkje mag ook wel even weg :+

Pixel 9 Pro XL | NAS: HP Gen8 e3-1265L v2 16GB 12TB unRAID 6.9.2 | D: Ryzen 5600x 16GB 3000mhz RX 6800 XT MB Acer 27" IPS 144hz | Suzuki Swift 1.2 (2013)


Acties:
  • +2 Henk 'm!

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
Jivebunny schreef op dinsdag 18 februari 2020 @ 12:05:
[...]


Nee, maar ook dat is terug te vinden. 'redelijk verstopt' is niet per se genoeg voor kwaadwillenden hehe.

En ja, dat ssl linkje mag ook wel even weg :+
Mijn gemeente staat niet op mijn profiel, wel de provincie.

Ik heb de screenshots waar het logo van de gemeente op staat verwijderd dus zodra @Room42 zijn edit heeft gedaan is er denk ik geen link meer naar die pagina

Try SCE to Aux


Acties:
  • +1 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 01:12

AW_Bos

Liefhebber van nostalgie... 🕰️

Imnoa schreef op dinsdag 18 februari 2020 @ 12:03:
[...]


Het gaat niet om de website van mijn gemeente zelf maar een externe site waarvan de url redelijk verstopt is op de website van de gemeente zelf.

Maar dan moet @Room42 zijn SSL report linkje wel even editen :+
Maar ik neem aan dat we wel mogen weten welke gemeente het dan is. Ik kan het nu opmaken uit de URL, maar we moeten wel weten waar we onze klachtenmails (of sollicitaties :+ ) naar toe moeten versturen. ;)

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • +1 Henk 'm!

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
AW_Bos schreef op dinsdag 18 februari 2020 @ 12:07:
[...]

Maar ik neem aan dat we wel mogen weten welke gemeente het dan is. Ik kan het nu opmaken uit de URL, maar we moeten wel weten waar we onze klachtenmails (of sollicitaties :+ ) naar toe moeten versturen. ;)
Die mails zijn al verstuurd, niet alleen door mij maar ook door iemand anders in dit topic

Try SCE to Aux


Acties:
  • 0 Henk 'm!

  • Jivebunny
  • Registratie: November 2010
  • Niet online

Jivebunny

Fail to plan. Plan to fail.

AW_Bos schreef op dinsdag 18 februari 2020 @ 12:07:
[...]

Maar ik neem aan dat we wel mogen weten welke gemeente het dan is. Ik kan het nu opmaken uit de URL, maar we moeten wel weten waar we onze klachtenmails (of sollicitaties :+ ) naar toe moeten versturen. ;)
Je kan het ook nog steeds opmaken uit de screenshots :+

Pixel 9 Pro XL | NAS: HP Gen8 e3-1265L v2 16GB 12TB unRAID 6.9.2 | D: Ryzen 5600x 16GB 3000mhz RX 6800 XT MB Acer 27" IPS 144hz | Suzuki Swift 1.2 (2013)


Acties:
  • +1 Henk 'm!

  • Liberteh
  • Registratie: Augustus 2007
  • Laatst online: 20:47

Liberteh

All your base belong to me

Imnoa schreef op dinsdag 18 februari 2020 @ 12:09:
[...]


Die klachtenmails zijn al verstuurd, niet alleen door mij maar ook door iemand anders in dit topic
Jij hebt de technische kant gemaild, ik de huis-tuin-keuken variant van het verhaal.
Ik denk wel dat de boodschap overkomt. ;)

First they ignore you, then they laugh at you, then they fight you, then they buy bitcoin


Acties:
  • +1 Henk 'm!

  • SkylerNL
  • Registratie: Juni 2013
  • Laatst online: 11-10 19:56
Wellicht ook slim om het naar het achterliggende bedrijf te sturen die die webpagina maakt?

Acties:
  • +2 Henk 'm!

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
SkylerNL schreef op dinsdag 18 februari 2020 @ 12:12:
Wellicht ook slim om het naar het achterliggende bedrijf te sturen die die webpagina maakt?
Ook gedaan d:)b

Try SCE to Aux


Acties:
  • +1 Henk 'm!

  • Liberteh
  • Registratie: Augustus 2007
  • Laatst online: 20:47

Liberteh

All your base belong to me

SkylerNL schreef op dinsdag 18 februari 2020 @ 12:12:
Wellicht ook slim om het naar het achterliggende bedrijf te sturen die die webpagina maakt?
Uiteraard, ik heb niks met de OP zijn gemeente te maken. De mail is naar de hostingprovider gegaan.

[ Voor 5% gewijzigd door Liberteh op 19-02-2020 11:08 ]

First they ignore you, then they laugh at you, then they fight you, then they buy bitcoin


Acties:
  • +3 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Jivebunny schreef op dinsdag 18 februari 2020 @ 12:01:
@Imnoa Zou ook even in je profiel hier of in het originele bericht aanpassen dat het om jouw gemeente gaat. 1 klik naar jouw profiel en ik weet genoeg, ondanks dat de link weg is gehaald ;-)
Ondanks dat het een grapje is zeg ik even voor anderen: dat wil je dus nooit vragen, ook niet als grap. Kost je met wat pech rechtszaken erover en zo ;)

Ook: die gemeente heeft een Responsible Disclosure beleid (zoek op de site naar die term). Volg die route.

Edit: oh zeg ik laat.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • TimDJ
  • Registratie: Februari 2002
  • Laatst online: 07:17
ben wel benieuwd hoe lang het duurt voordat de site offline is... Dat zou ook wat sneller mogen

Freelance Drupal Developer


Acties:
  • 0 Henk 'm!

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
TimDJ schreef op dinsdag 18 februari 2020 @ 12:29:
ben wel benieuwd hoe lang het duurt voordat de site offline is... Dat zou ook wat sneller mogen
Ze lezen de mail natuurlijk niet meteen en zullen zelf ook nog wat onderzoek moeten doen naar het lek zelf (anders kan iedereen facebook een paar uur dicht krijgen door een mailtje met "Jullie hebben een datalek!"

Try SCE to Aux


Acties:
  • +6 Henk 'm!

  • Lapa
  • Registratie: April 2010
  • Laatst online: 13-10 09:02
Goed gevonden en goed gerapporteerd. Hopelijk nemen ze het serieus en fixen ze het snel. Zelf werk ik ook voor een software leverancier voor o.a. gemeentes en wij zouden dit als een security breach van vrijwel de hoogste orde zien. Sterker nog, het zou ons bedrijf zomaar de kop kunnen kosten (door boeteclausules en slechte PR) als het ons zou overkomen, we het niet goed afhandelen en het in de media komt.

... zal je straks zien dat het een van onze afdelingen is :'( maar die kans acht ik gelukkig heel klein.

Acties:
  • +2 Henk 'm!

  • MrMonkE
  • Registratie: December 2009
  • Laatst online: 10-10 16:22

MrMonkE

★ EXTRA ★

Mijn ervaring is dat ze niet zo hard gaan.. tot er verslaggevers aan de lijn hangen.

Misschien uitzoeken of een lid van de gemeenteraad ZZP'r is en die en mailtje sturen met zijn gegevens.
Of de burgermeester. Moet je eens zien hoe snel ze dan kunnen schakelen.
Straight to the top!

★ What does that mean? ★


Acties:
  • +1 Henk 'm!

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
MrMonkE schreef op dinsdag 18 februari 2020 @ 12:54:
Mijn ervaring is dat ze niet zo hard gaan.. tot er verslaggevers aan de lijn hangen.

Misschien uitzoeken of een lid van de gemeenteraad ZZP'r is en die en mailtje sturen met zijn gegevens.
Of de burgermeester. Moet je eens zien hoe snel ze dan kunnen schakelen.
Straight to the top!
Ik hou me eerst netjes aan de responsible disclosure, ze beloven dan binnen 3 dagen te reageren

Try SCE to Aux


Acties:
  • 0 Henk 'm!

  • MrMonkE
  • Registratie: December 2009
  • Laatst online: 10-10 16:22

MrMonkE

★ EXTRA ★

Imnoa schreef op dinsdag 18 februari 2020 @ 12:57:
[...]


Ik hou me eerst netjes aan de responsible disclosure, ze beloven dan binnen 3 dagen te reageren
Nou, success. (Niet sarcastisch)
Hopelijk pakken ze het goed op en onderkennen ze de ernst van dit soort zaken.

★ What does that mean? ★


Acties:
  • 0 Henk 'm!

  • Prop-er
  • Registratie: April 2010
  • Laatst online: 13-10 16:34
Heeft deze gemeente 7 letters?

Acties:
  • 0 Henk 'm!

  • _--[]--__
  • Registratie: Juni 2017
  • Laatst online: 00:27
Als je de urls van: "alle_namen_van_nederlandse_gemeenten.website.nl" even scant dan kan er een melding naar nog tientallen gemeenten toe :-P

Acties:
  • +9 Henk 'm!

  • SkylerNL
  • Registratie: Juni 2013
  • Laatst online: 11-10 19:56
En de webpagina is offline!

Acties:
  • 0 Henk 'm!

  • sypie
  • Registratie: Oktober 2000
  • Niet online
TimDJ schreef op dinsdag 18 februari 2020 @ 12:29:
ben wel benieuwd hoe lang het duurt voordat de site offline is... Dat zou ook wat sneller mogen
Valt mee toch? Reactietijd is een paar uurtjes tussen melden en offline halen. Op zich netjes, alhoewel het natuurlijk niet nodig zou moeten zijn.

Waarom inloggen met BSN en niet met DigiD? Daar is dat hele ding toch voor uitgevonden? De BSN zou men naar mijn mening niks anders mee moeten doen dan je offline identificeren daar waar het moet en niet online. Daar heeft onze overheid een ander systeem voor in het leven geroepen wat op zich prima werkt.

Acties:
  • +3 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

We gaan hier geen heksenjacht organiseren ajb ;)

Niet alleen ongewenst op GoT, ook nog eens snel illegaal als mensen aan de poort gaan rammelen gewoon omdat het kan. Niet doen. :Y)

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • Liberteh
  • Registratie: Augustus 2007
  • Laatst online: 20:47

Liberteh

All your base belong to me

Netjes. Helaas nog geen respons gehad op mijn mail maar ik zie liever actie dan reactie.

First they ignore you, then they laugh at you, then they fight you, then they buy bitcoin


Acties:
  • 0 Henk 'm!

  • mvrhrln
  • Registratie: Mei 2013
  • Laatst online: 25-11-2023
Hoop toch dat dit een verouderde of deels verouderde website was. Als ik kijk wat de makers zoal doen, hebben ze behoorlijk wat vertrouwelijke documenten etc onder hun hoede (aldan niet direct, indirect).
Iemand heeft dit wel aangemeld bij AP ?

[ Voor 9% gewijzigd door mvrhrln op 18-02-2020 15:15 ]


Acties:
  • 0 Henk 'm!

  • _trickster_
  • Registratie: Mei 2005
  • Laatst online: 10-10 00:04
Als alles weer een beetje rond is verwacht ik wel minimaal een Nieuws-item op de FP met een vermelding van @Imnoa

Acties:
  • +2 Henk 'm!

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
_trickster_ schreef op dinsdag 18 februari 2020 @ 15:54:
Als alles weer een beetje rond is verwacht ik wel minimaal een Nieuws-item op de FP met een vermelding van @Imnoa
Is niet mijn intentie, ik heb nog wat gemeenten gevonden die hetzelfde systeem gebruiken en hun gemaild. Eerst zorgen dat de persoonsgegevens van de inwoners van die gemeentes veilig zijn, daarna mogen jullie een feestdag naar mij en @Slurpgeit vernoemen :+

Try SCE to Aux


Acties:
  • 0 Henk 'm!

  • PcDealer
  • Registratie: Maart 2000
  • Laatst online: 09-10 01:49

PcDealer

HP ftw \o/

Als jullie zo snel antwoord willen van welke instantie dan ook bij dit soort spoedeisende situaties, dan doe je een melding en bel je even later op of de boodschap is ontvangen.

LinkedIn WoT Cash Converter


Acties:
  • 0 Henk 'm!

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
PcDealer schreef op dinsdag 18 februari 2020 @ 16:00:
Als jullie zo snel antwoord willen van welke instantie dan ook bij dit soort spoedeisende situaties, dan doe je een melding en bel je even later op of de boodschap is ontvangen.
Ik heb in alle gevallen meteen een "boodschap ontvangen" mailtje teruggehad, waar het mogelijk was heb ik de mail rechtstreeks naar de Security Officer van de gemeente gestuurd.

Try SCE to Aux


Acties:
  • 0 Henk 'm!

  • PcDealer
  • Registratie: Maart 2000
  • Laatst online: 09-10 01:49

PcDealer

HP ftw \o/

Imnoa schreef op dinsdag 18 februari 2020 @ 16:03:
[...]


Ik heb in alle gevallen meteen een "boodschap ontvangen" mailtje teruggehad,
Waar je niks aan hebt.
waar het mogelijk was heb ik de mail rechtstreeks naar de Security Officer gestuurd.
d:)b

LinkedIn WoT Cash Converter


Acties:
  • +4 Henk 'm!

  • Liberteh
  • Registratie: Augustus 2007
  • Laatst online: 20:47

Liberteh

All your base belong to me

Ik citeer een gedeelte van de reactie die ik heb ontvangen van "de hoster": "Op verzoek van de gemeente is deze ontsluiting als tussenoplossing ingericht. Doorgaans onstluiten wij dergelijke documenten alleen achter een DigiD aansluiting.

Wij hebben na deze melding de site direct offline gehaald en treden in overleg met de gemeente voor een structurele oplossing."

Enorm veel leer momenten voor alle betrokken partijen hier. Ik ben bang dat de Gemeente het echter moet voelen voordat daar iets gaat veranderen.

First they ignore you, then they laugh at you, then they fight you, then they buy bitcoin


Acties:
  • +3 Henk 'm!

  • Room42
  • Registratie: September 2001
  • Niet online
Liberteh schreef op dinsdag 18 februari 2020 @ 17:03:
[...]

Enorm veel leer momenten voor alle betrokken partijen hier. Ik ben bang dat de Gemeente het echter moet voelen voordat daar iets gaat veranderen.
Leuk zo'n spatiefout i.c.m. "het moeten voelen" voordat er iets gaat veranderen. :+

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


Acties:
  • 0 Henk 'm!

  • Icephase
  • Registratie: Mei 2008
  • Laatst online: 23:27

Icephase

Alle generalisaties zijn FOUT!

Fout van de gemeente, maar laten we het niet erger maken ajb. Het is gemeld (aan de functionaris gegevensbescherming die elke gemeente verplicht moet hebben neem ik aan?) dus er zal vast iets mee gedaan worden. Soms wordt er ook wel snel gewezen met vingertjes ‘niet onze schuld!!!1een!’, dus misschien wist de gemeente hier wel niet eens van af.

En hoewel een BSN een bijzonder persoonsgegeven is, heb je nog altijd meer info nodig om te achterhalen bij wie dat nummer dan hoort. Zolang dat goed is afgeschermd, valt het risico wel mee. Dat jij je ID bewijs laat slingeren of dat je buurman zijn BSN op zijn facturen zet, is niet de schuld van de gemeente immers.

Acties:
  • +2 Henk 'm!

  • Room42
  • Registratie: September 2001
  • Niet online
@Icephase Jij vergeet voor het gemak even dat elke ZZP'er jarenlang zijn BSN in zijn/haar BTW-nummer heeft gehad? Het internet staat vol met BSN's. Een geboortedatum erbij zoeken is meestal een koud kunstje, met alle social media-gebruikers.

edit:
Ok, dat vergat je niet. Maar het is, juist daarom, extra dom van de gemeente om enkel die twee gegevens als authenticatiemiddel te kiezen. :o

[ Voor 24% gewijzigd door Room42 op 18-02-2020 17:24 ]

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


Acties:
  • +4 Henk 'm!

  • _trickster_
  • Registratie: Mei 2005
  • Laatst online: 10-10 00:04
Icephase schreef op dinsdag 18 februari 2020 @ 17:18:
Fout van de gemeente, maar laten we het niet erger maken ajb.
Het opvragen van deze gegevens D.m.v BSN + Geboorte gegevens is vrij ernstig.
Maar wat ik nog veel erger vindt is dat ALLE gegevens gemakkelijk in 1 keer te downloaden d.m.v SQL injection.

Ik denk dat dat nog veel erger is dan de "Design-fout" die gemaakt is met BSN/Geboorte gegevens

Acties:
  • +15 Henk 'm!

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
Ik heb ondertussen mailcontact gehad met de leverancier van de software van de gegevens, zij hebben maatregelen genomen.

Bij alle gemeenten waarvan ik wist dat deze software gebruikt werd is het portaal voor zover ik kan zien offline gehaald.

Ondanks het lek wel kudo's voor de leverancier van de software, zij hebben meteen na de melding gehandeld en dit lek kunnen dichten d:)b

[ Voor 44% gewijzigd door ImNotnoa op 21-02-2020 12:50 ]

Try SCE to Aux


Acties:
  • 0 Henk 'm!

Verwijderd

Icephase schreef op dinsdag 18 februari 2020 @ 17:18:
Fout van de gemeente, maar laten we het niet erger maken ajb. Het is gemeld (aan de functionaris gegevensbescherming die elke gemeente verplicht moet hebben neem ik aan?) dus er zal vast iets mee gedaan worden. Soms wordt er ook wel snel gewezen met vingertjes ‘niet onze schuld!!!1een!’, dus misschien wist de gemeente hier wel niet eens van af.

En hoewel een BSN een bijzonder persoonsgegeven is, heb je nog altijd meer info nodig om te achterhalen bij wie dat nummer dan hoort. Zolang dat goed is afgeschermd, valt het risico wel mee. Dat jij je ID bewijs laat slingeren of dat je buurman zijn BSN op zijn facturen zet, is niet de schuld van de gemeente immers.
BSN is geen bijzonder persoonsgegeven. Wel mag je er niks mee doen zonder dat dit in nationale wetgeving bepaald is.

Acties:
  • 0 Henk 'm!

  • Icephase
  • Registratie: Mei 2008
  • Laatst online: 23:27

Icephase

Alle generalisaties zijn FOUT!

Verwijderd schreef op zaterdag 22 februari 2020 @ 13:48:
[...]

BSN is geen bijzonder persoonsgegeven. Wel mag je er niks mee doen zonder dat dit in nationale wetgeving bepaald is.
Het lijkt erop dat je gelijk hebt, maar ik kom ook sites tegen waar het ook onder de avg als bijzonder persoonsgegeven geldt. De AP is niet de enige instantie die de regels rondom de avg bepaalt, dus van hen is het ook ‘slechts’ interpretatie maar toegegeven, wel een hele bepalende. Maar goed, feitelijk verandert het niks aan mijn betoog.

Acties:
  • 0 Henk 'm!

  • Killjoy
  • Registratie: November 2000
  • Laatst online: 07:11

Killjoy

Klingon lawn products

Icephase schreef op zondag 23 februari 2020 @ 00:04:
[...]


Het lijkt erop dat je gelijk hebt, maar ik kom ook sites tegen waar het ook onder de avg als bijzonder persoonsgegeven geldt. De AP is niet de enige instantie die de regels rondom de avg bepaalt, dus van hen is het ook ‘slechts’ interpretatie maar toegegeven, wel een hele bepalende. Maar goed, feitelijk verandert het niks aan mijn betoog.
Onder de Wpb was het BSN wel een bijzonder persoonsgegeven. Onder de AVG niet. Dat wordt niet bepaald door de AP (of wat voor instantie dan ook) maar is geregeld in de uAVG (uitvoeringswet AVG). Wel is de AP de enige toezichthouder op de naleving van de AVG binnen Nederland en is voor interpretatie de leidende instantie. Wel samen met de ACM voor artikel 11.7a van de Telecommunicatiewet (nationale implementatie Europese e-privacy richtlijn)

Het BSN is wel een nationaal identificerend kenmerk waaraan bijzondere eisen worden gesteld. De uAVG regelt dat onder de AVG aan verwerking van het BSN dezelfde eisen worden gesteld als onder de Wbp.

Het is den ambtenaar verboden gedurende den werktijd alcoholhoudende dranken te gebruiken, bij zich te hebben of in de dienstlokalen te bewaren.


Acties:
  • +1 Henk 'm!

  • PhilipsFan
  • Registratie: Oktober 2003
  • Laatst online: 13-10 16:22
Volgens mij gaat dit een beetje de verkeerde kant op. Een BSN van iemand kunnen vinden is een datalek. Maar de WOZ-waarde van iemands huis kunnen vinden als je z'n BSN al weet, is dat niet. WOZ-waarde is immers een openbaar gegeven.

Dat andere probleem is veel ernstiger, die SQL-injectie. Daarmee zou jein theorie ook achter andere BSN's en geboortedata kunnen komen.

Acties:
  • 0 Henk 'm!

  • TimDJ
  • Registratie: Februari 2002
  • Laatst online: 07:17
Iemands z'n WOZ document vinden a.d.v. van BSN nummer betekend ook iemands huis adres vinden

Freelance Drupal Developer


Acties:
  • +1 Henk 'm!

Verwijderd

Icephase schreef op zondag 23 februari 2020 @ 00:04:
[...]


Het lijkt erop dat je gelijk hebt, maar ik kom ook sites tegen waar het ook onder de avg als bijzonder persoonsgegeven geldt. De AP is niet de enige instantie die de regels rondom de avg bepaalt, dus van hen is het ook ‘slechts’ interpretatie maar toegegeven, wel een hele bepalende. Maar goed, feitelijk verandert het niks aan mijn betoog.
Aanvullend op wat @Killjoy zegt, de uavg heeft weinig te maken met de definitie van een bijzonder persoonsgegeven. Dat is een limitatieve lijst in artikel 9 AVG. Daar heeft de AP niets mee te maken, maar sites buiten die van officiële instanties zou ik als je niet bekend met de materie niet teveel waarde aan hechten.

Acties:
  • 0 Henk 'm!

  • Killjoy
  • Registratie: November 2000
  • Laatst online: 07:11

Killjoy

Klingon lawn products

Verwijderd schreef op zondag 23 februari 2020 @ 12:08:
[...]

Aanvullend op wat @Killjoy zegt, de uavg heeft weinig te maken met de definitie van een bijzonder persoonsgegeven. Dat is een limitatieve lijst in artikel 9 AVG. Daar heeft de AP niets mee te maken, maar sites buiten die van officiële instanties zou ik als je niet bekend met de materie niet teveel waarde aan hechten.
Klopt helemaal. Dank voor de correctie. Zal voortaan niet meer reageren na een flesje wijn :$

Het is den ambtenaar verboden gedurende den werktijd alcoholhoudende dranken te gebruiken, bij zich te hebben of in de dienstlokalen te bewaren.

Pagina: 1