De website VakantieVeilingen.nl past geen versleuteling toe bij het inloggen van gebruikers en schendt daarmee de Wet Bescherming Persoonsgegevens (WBP), zo stelt IT'er Dennis Baaten. Hij waarschuwde de website, die onlangs nog een grote advertentiecampagne lanceerde, en kreeg te horen dat de beveiliging binnen een aantal weken zou worden aangepast.
Artikel 13 van de Wet Bescherming Persoonsgegevens verplicht organisaties om 'passende technische en organisatorische maatregelen' te nemen om persoonsgegevens tegen verlies of tegen enige vorm van onrechtmatige verwerking te beveiligen. Baaten vroeg ICT-jurist Arnoud Engelfriet om toelichting. Die merkte op dat een SSL-certificaat praktisch gezien een vereiste bij digitale transmissie is. Websites mogen ook op een andere manier het beveiligen toepassen, bijvoorbeeld via een “een applet of Activex control die de gegevens clientside encrypt met AES en dat als bestand uploadt naar de server."
Zo'n applet of control blijkt echter niet aanwezig te zijn. "Ik zie zo snel geen teken van clientside encryptie. Als dit inderdaad zo is, dan durf ik best te stellen dat VakantieVeilingen.nl niet voldoet aan de Wet Bescherming Persoonsgegevens. Ze zijn verantwoordelijk voor een veilige verwerking en nemen wat mij betreft onvoldoende maatregelen om klanten te beschermen tegen verlies van persoonsgegevens", aldus Baaten.
Respect
VakantieVeilingen laat op de website weten dat het de privacy van leden en gebruikers respecteert en ervoor zorgt "dat de persoonlijke en zakelijke informatie die u ons verschaft vertrouwelijk wordt behandeld." Iets verder staat dat alle verstrekte gegevens op een beveiligde server worden bewaard.
Baaten vraagt zich echter af waarom het installeren van een SSL-certificaat zolang moet duren. "Alhoewel ik me afvraag of je hier echt zoveel tijd voor nodig hebt. Volgens mij moet dit makkelijk binnen één dag geregeld kunnen worden. Zeker als je het certificaat al hebt en het lijkt te gaan om een configuratiefout."
Deze posting is gelocked. Reageren is niet meer mogelijk.