image

Grapperhaus: tweede lek in NL-Alert-app was geen meldplichtig datalek

woensdag 6 mei 2020, 11:02 door Redactie, 8 reacties

Een tweede beveiligingslek in de NL-Alert-app waar de NOS vorige week vrijdag over berichtte was geen meldplichtig datalek en is daarom niet aan de Tweede Kamer gecommuniceerd, zo heeft minister Grapperhaus van Justitie en Veiligheid aan de Kamer laten weten.

De NL-Alert-app staat los van de NL-Alerts die via cell broadcast worden verstuurd en kan in het geval van ernstige incidenten pushberichten naar gebruikers sturen. Daarnaast biedt de app de mogelijkheid om ook NL-Alerts voor bepaalde voorkeurslocaties in te stellen en toont het een overzicht van de NL-Alerts van de afgelopen zeven dagen. In de app is ook te lezen hoe gebruikers zich kunnen voorbereiden op noodsituaties en calamiteiten zoals griepepidemieën, stralingsincidenten en grote branden. De app is dan ook vooral bedoeld als aanvulling op de standaard berichtgeving via de NL-Alertmeldingen op de telefoon.

Afgelopen donderdag meldde minister Grapperhaus dat locatiegegevens van 58.000 gebruikers en mogelijk andere persoonsgegevens zoals informatie over het besturingssysteem en andere geïnstalleerde apps zonder toestemming van gebruikers bij een externe notificatiedienst terecht zijn gekomen waar de app gebruik van maakt. Gebruikers kregen het advies van het ministerie om de app te verwijderen. Daarnaast verscheen er een update die voorkomt dat er data naar de externe dienst gaat. Inmiddels blijkt dat het overgrote deel van de gebruikers de app heeft verwijderd of geüpdatet, aldus Grapperhaus in de Kamerbrief.

Een dag na de aankondiging van de minister kwam de NOS met het bericht dat de app een tweede kwetsbaarheid bevatte waarmee de locatie van andere gebruikers kon worden opgevraagd. Dit beveiligingslek werd op 28 april in de app verholpen. Het beveiligingsprobleem was echter niet gemeld in de Kamerbrief over het datalek bij de externe notificatiedienst.

"Omdat er fysieke toegang tot het toestel van de gebruiker nodig was, gebruik van de kwetsbaarheid de nodige technische kennis vereist, de kwetsbaarheid niet publiekelijk bekend was en er geen indicaties zijn dat er misbruik is gemaakt van de kwetsbaarheid is de conclusie van het extern juridisch advies dat er geen sprake is van een meldingsplichtig datalek", geeft minister Grapperhaus als reden waarom de Tweede Kamer niet in eerste instantie werd geïnformeerd.

Voorafgaand aan deze beslissing was er extern juridisch advies ingewonnen. Na het nieuws over de tweede kwetsbaarheid werd het eerder gegeven juridische advies voorgelegd aan de Landsadvocaat, die tot dezelfde conclusie kwam. Grapperhaus erkent dat het echter duidelijker was geweest om de Tweede Kamer ook over deze kwetsbaarheid te informeren.

Verwijderen

Verder meldt de minister dat via de Landsadvocaat de leverancier van de externe dienst meerdere malen is gesommeerd om medewerking te verlenen aan het dichten van en het onderzoek naar het datalek. Ook heeft de Landsadvocaat deze leverancier gesommeerd de al verzamelde data te vernietigen. De Tweede Kamer zal nog door Grapperhaus over het onderzoek naar de aard, omvang en impact van het datalek worden geïnformeerd.

Reacties (8)
06-05-2020, 11:16 door Anoniem
Inmiddels blijkt dat het overgrote deel van de gebruikers de app heeft verwijderd of geüpdatet, aldus Grapperhaus
M.a.w. ze zitten nog steeds mee te kijken en aan te vinken wie wat wel en niet doet...
06-05-2020, 11:28 door karma4
Verder meldt de minister dat via de Landsadvocaat de leverancier van de externe dienst meerdere malen is gesommeerd om medewerking te verlenen aan het dichten van en het onderzoek naar het datalek. Ook heeft de Landsadvocaat deze leverancier gesommeerd de al verzamelde data te vernietigen. De Tweede Kamer zal nog door Grapperhaus over het onderzoek naar de aard, omvang en impact van het datalek worden geïnformeerd.
Klinkt aardig maar klopt niet.
Of er is bij de aanbesteding en implementatie ondeugdelijk werk geleverd. Geen afspraken over taken en verantwoordelijkheden ook al is dat sinds jaar en dag verplicht. Bedenk de GDPR heeft een voorganger met dezelfde verplichtingen.
Of die sommatie is een schot in het niets met als enige doel naar een ander te wijzen, de commotie te sussen. Door de NOS is aangetoond dat gegevens doorgestuurd werden, ook noodzakelijk gezien de functionaliteit. Niet aangetoond is dat daar opgeslagen zou zijn. Ook daar mist de werking en inzicht van de app.

Hoe je het wendt of keert de aanbesteding en invulling als verwerkingsverantwoordelijke klopt niet. (as usual)
06-05-2020, 11:59 door SPer
Verwijderen
Verder meldt de minister dat via de Landsadvocaat de leverancier van de externe dienst meerdere malen is gesommeerd om medewerking te verlenen aan het dichten van en het onderzoek naar het datalek. Ook heeft de Landsadvocaat deze leverancier gesommeerd de al verzamelde data te vernietigen. De Tweede Kamer zal nog door Grapperhaus over het onderzoek naar de aard, omvang en impact van het datalek worden geïnformeerd.

Ik hoop dat buiten het sommeren om de verzamelde data te vernietigen het een en ander ook wordt gecontroleerd.
06-05-2020, 12:05 door Anoniem
Niet verder vertellen, maar ze hebben vast wel een backup en daar een backup van enz..
Enorme verspilling van belastinggeld weer, zoals zo vaak.
Geld dat gebruikt had kunnen worden voor mondkapjes.
O nee het is de bedoeling dat er zoveel mogelijk mensen sterven na hun 67e.
06-05-2020, 12:57 door Anoniem
Voorafgaand aan deze beslissing was er extern juridisch advies ingewonnen.
In plaats van gewoon open te zijn dus kijken of ze het juridisch kunnen verantwoorden om het onder de pet te houden!

Zo kennen we je weer, Grapperhaus! Want het is zo makkelijk om van iedereen de locatie te kennen!
06-05-2020, 13:10 door Anoniem
Geen meldplichtig lek voor de AVG, maar desondanks toch wel iets dat de Kamer en het publiek wellicht wil en zou moeten weten. Het gaat er niet om waar je mee weg kunt komen, meneer Grapperhaus.
06-05-2020, 13:21 door Anoniem
Leuk, maar dat maakt nog niet dat het geen probleem is. Dat is het wel. Zo ook de drang om iedere keer maar weer met "apps" te komen, ongeacht of iemand er beter van wordt, en zonder ook maar enige gedachte vooraf te spenderen aan de risicos.
06-05-2020, 13:57 door Bitje-scheef
Voor iedere keer dat Grappenhaus de fout in is gegaan is ie een haar verloren... ohh... hij is kaal.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.