image

Autoriteit Persoonsgegevens eist opheldering van GGD over datalek

woensdag 27 januari 2021, 13:39 door Redactie, 13 reacties

De Autoriteit Persoonsgegevens heeft opheldering van de GGD geëist nadat bleek dat medewerkers persoonsgegevens van miljoenen Nederlanders uit twee coronasystemen te koop aanboden op internet. Het ging daarbij om adressen, telefoonnummers, burgerservicenummers en testresultaten.

Bij het testen op corona en het bron- en contactonderzoek verwerkt de GGD gegevens van een groot aantal mensen. De gegevens bestaan uit naam, adres, woonplaats, telefoonnummers, burgerservicenummers en testresultaten. Bij het bron- en contactonderzoek zijn veel GGD-medewerkers betrokken. "Dan juist moet je je gegevens extra goed beveiligen. En checken of medewerkers niet meer gegevens opvragen dan noodzakelijk of complete datasets downloaden", aldus de privacytoezichthouder.

Volgens de AP is het belangrijk om dergelijke persoonsgegevens goed te beveiligen en ervoor te zorgen dat medewerkers niet overal bij kunnen. Daarbij is logging en monitoring essentieel, aldus de toezichthouder. Die laat weten dat de GGD burgers goed en snel moet informeren over de diefstal van hun persoonsgegevens. Dit moet onder andere via website van de GGD en door een informatielijn open te stellen.

"Iemands medische gegevens, adres, telefoonnummer en BSN zijn zeer privé. En dat moeten ze ook blijven. Zulke informatie is heel geschikt voor bijvoorbeeld identiteitsfraude en phishing. De beveiliging moet daarom aan de hoogste eisen voldoen. Doe je dat onvoldoende, dan ben je nalatig en kun je aansprakelijk gesteld worden. Je riskeert dan niet alleen een boete van de AP, maar mogelijk ook claims van slachtoffers", zegt AP-voorzitter Aleid Wolfsen.

Reacties (13)
27-01-2021, 13:45 door Anoniem
Nou, AP... het lijkt vrij simpel. Er zijn allerlei gegevens bij elkaar geharkt, waarbij 80% niet nodig is. Conform wat gebruikelijk is in de gezondheidszorg.
Vervolgens heeft iedereen die er ook maar vagelijk mee te maken heeft toegang tot alle data. En tsja, daar zat 1 iemand tussen die ondanks een screening daar toch misbruik van gemaakt heeft.

De uitkomt is ook simpel:
Glas, plas, was.
27-01-2021, 14:21 door Anoniem
Over de diefstal zouden zo veel telefoontjes binnenkomen dat de Autoriteit Persoonsgegevens moeilijk bereikbaar is en bellers lang moeten wachten. De organisatie zegt dat bellers met hun vragen en klachten naar de GGD moeten.

https://nos.nl/artikel/2366188-ongeruste-telefoontjes-bij-privacywaakhond-na-gegevensdiefstal-ggd.html

Volgens RTL Nieuws vertelt minister De Jonge niet het hele verhaal over de gegevensbeveiliging bij de GGD.
27-01-2021, 14:38 door Anoniem
Als de AP nu niet doormaakt en de overheid ernstig bestraft voor deze praktijk (en ook met sancties probeert te voorkomen dat de overheid weer een keer op deze manier met ONZE gegevens omgaat), dan heeft de AP alle geloofwaardigheid verloren.

Als je de minister en GGD-bestuurders hoort praten, dan hebben ze er niks van begrepen. Het enige waar ze mee bezig zijn is hun imago op te poetsen en de schuld van zich af te schuiven. Wat. Een. Tuig.
27-01-2021, 16:34 door Anoniem
"Iemands medische gegevens, adres, telefoonnummer en BSN zijn zeer privé. En dat moeten ze ook blijven. Zulke informatie is heel geschikt voor bijvoorbeeld identiteitsfraude en phishing. De beveiliging moet daarom aan de hoogste eisen voldoen. Doe je dat onvoldoende, dan ben je nalatig en kun je aansprakelijk gesteld worden. Je riskeert dan niet alleen een boete van de AP, maar mogelijk ook claims van slachtoffers", zegt AP-voorzitter Aleid Wolfsen.
Vergeet niet dat het in Nederlands sinds enige tijd ook mogelijk is om een massa claim op te zetten. Dat kan nog eens een dure grap worden voor de laksheid van de GGD, als ze straks iedere Nederlander een schadevergoeding moeten gaan betalen. (ja, iedere Nederlander. Ik begrijp namelijk dat deze medewerkers met 1 klik op de knop ook persoonsgegevens konden ophalen van mensen die (nog) niet waren getest.)
27-01-2021, 18:07 door karma4
"Iemands medische gegevens, adres, telefoonnummer en BSN zijn zeer privé. En dat moeten ze ook blijven. Zulke informatie is heel geschikt voor bijvoorbeeld identiteitsfraude en phishing."
Waarmee Wolfsen aangeeft niet te begrijpen dat een BSN een nietszeggend nummers is welke onmogelijk bij pishing misbruikt kan worden aangezien een verwerker verplicht is gedegen de juiste persoon vast te stellen. Door de grove denkfout van Wolfsen en het missen van de wettelijke verplichting tot die controle is hij een bedreiging voor de privacy.

Met dit soort foute aannames is er weinig hoop dat deze instantie wel in staat is informatiebeveiliging te begrijpen.
28-01-2021, 01:24 door Anoniem
Krijgen ze ook een bekeuring van miljoenen euro's net als al die andere kleine bedrijven???
Een groot bedrijf zou je zeggen heeft toch alles 99.999% in orde..

Gaat wel om massaal absurd groot data lek, deze mag er niet ongestraft mee weg komen jongens....
28-01-2021, 09:47 door Anoniem
Door karma4: "Iemands medische gegevens, adres, telefoonnummer en BSN zijn zeer privé. En dat moeten ze ook blijven. Zulke informatie is heel geschikt voor bijvoorbeeld identiteitsfraude en phishing."
Waarmee Wolfsen aangeeft niet te begrijpen dat een BSN een nietszeggend nummers is welke onmogelijk bij pishing misbruikt kan worden aangezien een verwerker verplicht is gedegen de juiste persoon vast te stellen. Door de grove denkfout van Wolfsen en het missen van de wettelijke verplichting tot die controle is hij een bedreiging voor de privacy.

Met dit soort foute aannames is er weinig hoop dat deze instantie wel in staat is informatiebeveiliging te begrijpen.

Was het BSN maar een nietszeggend nummer. Dat had zo moeten zijn. Maar er zijn instanties als de belastingdienst die dit nummer te pas en te onpas gebruiken. Ik zie bijvoorbeeld geen enkele reden waarom het BSN in het betalingskenmerk opgenomen moet worden. Onnodige verspreiding van het BSN, wat daarmee niet gebruikt wordt als onschuldig nietszeggend nummer, maar als identificatienummer wordt gebruikt. En combineer je dat nog eens met andere persoonsgegevens, die ook aan die betaling zijn gekoppeld, dan speel je als overheidsinstantie moedwillig identiteitsfraude in de kaart.
28-01-2021, 10:24 door Anoniem
Door Anoniem:
Door karma4: "Iemands medische gegevens, adres, telefoonnummer en BSN zijn zeer privé. En dat moeten ze ook blijven. Zulke informatie is heel geschikt voor bijvoorbeeld identiteitsfraude en phishing."
Waarmee Wolfsen aangeeft niet te begrijpen dat een BSN een nietszeggend nummers is welke onmogelijk bij pishing misbruikt kan worden aangezien een verwerker verplicht is gedegen de juiste persoon vast te stellen. Door de grove denkfout van Wolfsen en het missen van de wettelijke verplichting tot die controle is hij een bedreiging voor de privacy.

Met dit soort foute aannames is er weinig hoop dat deze instantie wel in staat is informatiebeveiliging te begrijpen.

Was het BSN maar een nietszeggend nummer. Dat had zo moeten zijn. Maar er zijn instanties als de belastingdienst die dit nummer te pas en te onpas gebruiken. Ik zie bijvoorbeeld geen enkele reden waarom het BSN in het betalingskenmerk opgenomen moet worden. Onnodige verspreiding van het BSN, wat daarmee niet gebruikt wordt als onschuldig nietszeggend nummer, maar als identificatienummer wordt gebruikt. En combineer je dat nog eens met andere persoonsgegevens, die ook aan die betaling zijn gekoppeld, dan speel je als overheidsinstantie moedwillig identiteitsfraude in de kaart.

Klopt, en voor degenen die menen dat je met een BSN niets kan: https://www.credit.com/blog/5-things-an-identity-thief-can-do-with-your-social-security-number-108597/

Dit werkt overigens ten dele alleen in het buitenland met een Nederlands BSN. In Nederland kan je geen bankrekening openen of creditcard aanvragen zonder een kopietje paspoort gejat te hebben. Maar een rekening of credit card die in het buitenland op jouw naam wordt geopend is minstens zo erg, zo niet erger...

En dat is nu eenmaal de praktijk en dus de kwetsbaarheid van vandaag. Men kan pas beweren dat de kwetsbaarheid niet bestaat en dus het BSN op straat niet gevaarlijk is nadat zij desnoods eigenhandig wereldwijd deze kwetsbaarheid ook daadwerkelijk de wereld uit hebben geholpen.

Voor degenen die een demonstratie willen hoe kwetsbaar iemand is als een onbevoegde hun BSN heeft, er zijn genoeg criminele netwerken verspreid over de wereld die ze daarmee dolgraag willen helpen...
29-01-2021, 07:39 door Anoniem
Is er al een site waar we ons kunnen aanmelden voor een masaale rechtzaak tegen de ggd (staat)
29-01-2021, 19:17 door Anoniem
Ik wordt nu al 3 dagen na elkaar gebeld (dag en nacht) met telefoon nummers die vermoedelijke spam zijn.

dit is begonnen na een negatieve test op corona.

Ik wordt hier moe van en wat kan je er tegen doen.
Moet ik aangifte doen tegen de ggd?
01-02-2021, 20:09 door Anoniem
Graag ff praktisch. Waar en hoe de GGD aansprakelijk stellen
11-02-2021, 19:12 door Anoniem
Fishing en whatsapp misleiding na testen op covid-19...
15-02-2021, 16:40 door Anoniem
Helaas, ik ook. Krijg sinds ik bij de GGD ben geweest veel spam in mijn email-inbox, terwijl ik altijd heel terughoudend ben met delen van mijn gegevens. En zojuist mijn eerste fishing-Whatsapp ontvangen van zogenaamd mijn 'kind'. Gecheckt: was dus niet van een van mijn kinderen. En bedankt, GGD!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.