image

Gemeente Eindhoven meldt uit voorzorg datalek met ZwemApp bij AP

maandag 18 november 2024, 12:23 door Redactie, 20 reacties

De gemeente Eindhoven heeft uit voorzorg een datalek met de eigen zwemapp bij de Autoriteit Persoonsgegevens (AP) gemeld. Daarnaast is er een update uitgerold die voor dataminimalisatie moet zorgen, zo meldt het Eindhovens Dagblad. Via de ZwemApp geeft de gemeente informatie over zwem- en bewegingslessen, zoals lessen, nieuws en belangrijke data. Daarnaast krijgen gebruikers meldingen als lessen uitvallen of als tijden veranderen.

Een beveiligingsonderzoeker ontdekte elf kwetsbaarheden in de ZwemApp en meldde die aan de gemeente, aldus het Eindhovens Dagblad. Zo zouden gegevens niet goed beveiligd zijn en de privacy van gebruikers gevaar lopen. Zwemmers die geen toestemming geven voor het gebruik van hun persoonsgegevens kunnen niet reserveren. De gemeente deed onderzoek en heeft op basis van eerste bevindingen uit voorzorg een datalekmelding bij de AP gedaan.

"Na deze melding is meteen een onderzoek gestart naar mogelijke gevolgen voor betrokkenen, oorzaken en eventueel te nemen maatregelen. Het onderzoek is nog gaande", aldus een woordvoerder. Het onderzoek heeft al geleid tot een update van de app die voor dataminimalisatie moet zorgen. "Deze is verwerkt in de update van de app. Zo gaat het afmelden van je zwemles niet meer via de app maar ga je direct naar de webbrowser", legt de woordvoerder uit.

De onderzoeker die de problemen met de ZwemApp aankaartte ontdekte eerder ook al problemen met de Eindhovense sportpas. Vorig jaar besloot de AP de gemeente onder verscherpt toezicht te plaatsen omdat er niet goed op datalekken werd gereageerd.

Reacties (20)
18-11-2024, 12:42 door Anoniem
Het bedrijf wiens core-business het is om dit soort apps te maken zou zelf onder verscherpt toezicht moeten komen ipv hun klanten.
18-11-2024, 12:59 door Anoniem
"Naast informatie die je vrijwillig verstrekt, kan Business Apps naar eigen goeddunken aanvullende informatie
over je verzamelen van externe bronnen."

En daar gaat de gemeente Eindhoven akkoord mee? Zeker als er minderjarigen op het platform zitten?
18-11-2024, 13:08 door Anoniem
De leverancier van de app heeft ook niet gereageerd voor commentaar (bron ED). Dit ziet er niet uit als security en AVG by design. Even snel een app in elkaar flansen en cashen, kan elke scriptkiddy.
18-11-2024, 14:11 door Anoniem
Door Anoniem: "Naast informatie die je vrijwillig verstrekt, kan Business Apps naar eigen goeddunken aanvullende informatie
over je verzamelen van externe bronnen."

En daar gaat de gemeente Eindhoven akkoord mee? Zeker als er minderjarigen op het platform zitten?

Een hele bult aan permissies: https://reports.exodus-privacy.eu.org/en/reports/com.concapps.swiminapp/latest/
18-11-2024, 14:35 door Anoniem
Door Anoniem: Het bedrijf wiens core-business het is om dit soort apps te maken zou zelf onder verscherpt toezicht moeten komen ipv hun klanten.

De gemeente is opdrachtgever/VerwerkingsVerantwoordelijke en dient er in de verwerkersovereenkomst op toe te zien dat alle verwerkers conform de AvG én de eigen eisen van de gemeente persoonsgegevens verwerken. Belangrijke eisen in deze zullen zijn dataminimalisatie en transparantie.

Dit zal het verscherpte toezicht door de AP van de high pech gemeente geen goed doen.
18-11-2024, 15:04 door Anoniem
Een zwemapp... Lol.
Als ik een onderbroek wil aantrekken moet ik straks een "onderbroekenapp" gebruiken, dat is een soort kuisheidsgordel die gaat controleren of ik geen kindertjes misbruik, net zoals onze chatapps dat straks gaan doen door onze privéberichtjes te lezen.
Ik heb hier een leuk filmpje die de geestdodende maatschappij goed reflecteert:
https://youtu.be/vmi-MtP969M
We hebben de strijd al lang geleden verloren, het is nu van belang om ons (digitale) leven terug in eigen handen te nemen.
18-11-2024, 17:40 door Anoniem
Door Anoniem:
Door Anoniem: "Naast informatie die je vrijwillig verstrekt, kan Business Apps naar eigen goeddunken aanvullende informatie
over je verzamelen van externe bronnen."

En daar gaat de gemeente Eindhoven akkoord mee? Zeker als er minderjarigen op het platform zitten?

Een hele bult aan permissies: https://reports.exodus-privacy.eu.org/en/reports/com.concapps.swiminapp/latest/
En in de privacyverklaring (https://businessapps.nl/wp-content/uploads/2022/08/Privacy-Statement.pdf) helemaal niets over Google. Waarom zou je als bedrijf niet transparant zijn en zeggen wij delen data, dus ook persoonsgegevens, met Google. Zouden ze dan toch ergens weten dat dat bij de klant niet helemaal lekker ligt?
18-11-2024, 18:32 door Anoniem
Door Anoniem:
Door Anoniem: "Naast informatie die je vrijwillig verstrekt, kan Business Apps naar eigen goeddunken aanvullende informatie
over je verzamelen van externe bronnen."

En daar gaat de gemeente Eindhoven akkoord mee? Zeker als er minderjarigen op het platform zitten?

Een hele bult aan permissies: https://reports.exodus-privacy.eu.org/en/reports/com.concapps.swiminapp/latest/

En trackers van Google en Microsoft. Samen met toegang to de Advertising ID een heel slecht idee. Heeft de gemeente uberhaubt ergens naar gekeken voor ze de app introduceerde?
19-11-2024, 05:51 door Anoniem
Is er daadwerkelijk echt geprobeerd om deze "Bossche appbouwer" te bereiken voordat hij met naam en toenaam wordt bekritiseerd, of wordt alles wat deze "hacker" zegt zonder enige nuance overgenomen? Het lijkt erop dat de feiten in dit artikel ver te zoeken zijn. Toegang krijgen tot locatie e.d. is niet eens mogelijk zonder dat een gebruiker dit weet. Daarnaast is deze app zo te zien niet alleen gemaakt voor gemeente Eindhoven. Het kan dus best zo zijn dat de permissies alleen nodig zijn voor andere klanten die de app ook gebruiken en er functies in hebben zitten waar dergelijke toegang wel echt nodig is om bepaalde functionaliteiten aan te kunnen bieden en dat ze daardoor in het manifest zitten. Maar alles voor sensatienieuws natuurlijk.
19-11-2024, 07:06 door Anoniem
Door Anoniem: "Naast informatie die je vrijwillig verstrekt, kan Business Apps naar eigen goeddunken aanvullende informatie
over je verzamelen van externe bronnen."

En daar gaat de gemeente Eindhoven akkoord mee? Zeker als er minderjarigen op het platform zitten?

Dat is het werk van een 'mogelijkmaker' die gemeenten tegenwoordig inhuren.
19-11-2024, 07:11 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: "Naast informatie die je vrijwillig verstrekt, kan Business Apps naar eigen goeddunken aanvullende informatie
over je verzamelen van externe bronnen."

En daar gaat de gemeente Eindhoven akkoord mee? Zeker als er minderjarigen op het platform zitten?

Een hele bult aan permissies: https://reports.exodus-privacy.eu.org/en/reports/com.concapps.swiminapp/latest/

En trackers van Google en Microsoft. Samen met toegang to de Advertising ID een heel slecht idee. Heeft de gemeente uberhaubt ergens naar gekeken voor ze de app introduceerde?
Vaak wordt de ontwikkeling van een app overgelaten aan een buitenlands bedrijf, vaak uit China, die zijn immers erg goedkoop.
Het is net zoals met die import van groenten; waarom zou je goed gecontroleerde tomaten uit Nederrland halen als je ze goedkoper kunt importeren?
Er worden geen duidelijke eisen gesteld aan privacy, en al helemaal niet als ze daar zelf een centje aan kunnen bijverdienen.
Onze privédata wordt in stukjes gehakt als een taart en uitgedeeld aan adverteerders en dat doen ze bij voorkeur zo heimelijk als ze maar kunnen, ze weten dat mensen anders zouden klagen omdat ze weten dat mensen dit niet zouden wllen.
Die hele ad business is uit de klauwen gelopen, zelf op websites krijg je via Meta pixels al snel ongewilt een schaduwprofiel van Facebook opgedwongen en voor je het zelf doorhebt weet je vriendin al dat je een trouwring voor haar wilt kopen.
19-11-2024, 07:31 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: "Naast informatie die je vrijwillig verstrekt, kan Business Apps naar eigen goeddunken aanvullende informatie
over je verzamelen van externe bronnen."

En daar gaat de gemeente Eindhoven akkoord mee? Zeker als er minderjarigen op het platform zitten?

Een hele bult aan permissies: https://reports.exodus-privacy.eu.org/en/reports/com.concapps.swiminapp/latest/
En in de privacyverklaring (https://businessapps.nl/wp-content/uploads/2022/08/Privacy-Statement.pdf) helemaal niets over Google. Waarom zou je als bedrijf niet transparant zijn en zeggen wij delen data, dus ook persoonsgegevens, met Google. Zouden ze dan toch ergens weten dat dat bij de klant niet helemaal lekker ligt?

Wellicht omdat het niet waar is? En er alleen anonieme crash reports verstuurd worden naar Google ter verbetering van de service? Dat is ook niet netjes om niet te melden, maar een foutje kan gebeuren, toch?
19-11-2024, 08:32 door Anoniem
De gemeente is opdrachtgever/Verwerkings Verantwoordelijke en dient er in de verwerkersovereenkomst op toe te zien dat alle verwerkers conform de AvG én de eigen eisen van de gemeente persoonsgegevens verwerken. Belangrijke eisen in deze zullen zijn dataminimalisatie en transparantie. Dit zal het verscherpte toezicht door de AP van de high Pech gemeente geen goed doen..

Ooit had men in Eindhoven het voorbeeld van Den Haag gevolgd met Eindhoven de Hackste als tijdelijk hoogtepunt. Daarna is daar een reorganisatie geweest van de interne ICT met desastreuze gevolgen voor Security & vooral Privacy waarbij omhoog gevallen systemmanagers werden gepromoveerd tot ISO, TISO en zelfs architect. De Gouden Generatie lijkt daar wat voorbij?
19-11-2024, 09:43 door Anoniem
Door Anoniem: Het kan dus best zo zijn dat de permissies alleen nodig zijn voor andere klanten die de app ook gebruiken en er functies in hebben zitten waar dergelijke toegang wel echt nodig is om bepaalde functionaliteiten aan te kunnen bieden en dat ze daardoor in het manifest zitten.

Daarmee voldoet de app niet aan het privacy-by-design criterium in de AVG.
19-11-2024, 11:45 door Anoniem
Door Anoniem:
Door Anoniem: Het kan dus best zo zijn dat de permissies alleen nodig zijn voor andere klanten die de app ook gebruiken en er functies in hebben zitten waar dergelijke toegang wel echt nodig is om bepaalde functionaliteiten aan te kunnen bieden en dat ze daardoor in het manifest zitten.

Daarmee voldoet de app niet aan het privacy-by-design criterium in de AVG.

De AVG heeft niets te maken met wat er in een Android Manifest wordt opgenomen. In het Manifest staat alleen waar om gevraagd zou kúnnen worden en voor het zwembad waar het om gaat is dit dus helemaal niet van toepassing, want daar wordt helemaal nergens om gevraagd. Niet om locatie, niet om microfoon, etc.. Het is een hoop drama om niets.
19-11-2024, 15:58 door Vandy
De kop boven dit nieuwsbericht is niet helemaal juist. Volgens mij heeft nog niemand vastgesteld dat er daadwerkelijk data zijn gelekt.
Nu snap ik wel dat ze erg bang voor represailles zijn bij de gemeente Eindhoven, als je de voorgeschiedenis kent (en het enthousiasme bij de AP over deze gemeente).
19-11-2024, 18:56 door Anoniem
Door Vandy: De kop boven dit nieuwsbericht is niet helemaal juist. Volgens mij heeft nog niemand vastgesteld dat er daadwerkelijk data zijn gelekt.
Nu snap ik wel dat ze erg bang voor represailles zijn bij de gemeente Eindhoven, als je de voorgeschiedenis kent (en het enthousiasme bij de AP over deze gemeente).

Precies. Er is geen enkel bewijs van een datalek, maar toch wordt zo’n organisatie direct publiekelijk aan de schandpaal genageld. Dit zonder enige ruimte om eventuele tekortkomingen te adresseren of te verbeteren. Stel je voor dat je daar werkt, of erger nog, dat het jouw levenswerk is – opgebouwd met de beste intenties. De impact van dit soort voorbarige oordelen is enorm.
20-11-2024, 08:06 door Anoniem
Door Anoniem: Het bedrijf wiens core-business het is om dit soort apps te maken zou zelf onder verscherpt toezicht moeten komen ipv hun klanten.
Dat klinkt mooi, maar (gelukkig) werkt het zo niet.

De informatie-eigenaar, in dit geval de gemeente is verantwoordelijk dat er veilig met (persoons) gegevens wordt omgegaan. Zou je dat bij de applicatie-ontwikkelaar neerleggen, dan zou de verantwoordelijkheid voor informatiebeveiliging maar voor een klein stukje van de keten - de applicatie in dit geval - geborgd zijn.

Als opdrachtgever heb je voldoende mogelijkheden (en de plicht) om eisen aan de leverancier/ontwikkelaar te stellen en bovenal - vaak vergeten - hierop toe te zien en te toetsen.
20-11-2024, 10:20 door Anoniem
Door Anoniem: De leverancier van de app heeft ook niet gereageerd voor commentaar (bron ED). Dit ziet er niet uit als security en AVG by design. Even snel een app in elkaar flansen en cashen, kan elke scriptkiddy.

Nou, ik wens je veel succes met het in elkaar "flansen" van een app. Je hoeft maar 1 telefoontje te missen op de zaterdagochtend, en je hele bedrijf wordt direct aan de schandpaal genageld.
21-11-2024, 09:10 door Anoniem
https://melisitsolutions.com/writeups/XSSMunicipalityEindhoven/
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.