28 september 2022 • Veilig & secure werken
Tegenwoordig delen mensen allerlei zaken op het internet, vooral op social media. Denk aan berichten op Facebook, Instagram, Twitter en WhatsApp. Bij het delen van deze berichten houden mensen vaak geen rekening met hun privacy.
Naast het delen van informatie over vrijetijdsbesteding, worden er ook persoonsgegevens gedeeld met bedrijven. Dit gebeurt bijna altijd via een contactformulier op een website, via een chatbox of op WhatsApp. Als bedrijf is het cruciaal om deze data te beschermen. Wanneer een consument iets deelt met een bedrijf, is het bedrijf verantwoordelijk als deze data openbaar wordt.
In dit artikel lees je over de gevolgen van een datalek en wat we voor jou als bedrijf kunnen betekenen. We raden je daarom aan het hele artikel te lezen, want een datalek kan je bedrijf in grote problemen brengen.
Wanneer is er sprake van een datalek?
Je bedrijf heeft te maken met een datalek als derden persoonsgegevens verkrijgen die door je bedrijf zijn opgeslagen, terwijl zij deze niet mogen inzien. Het maakt niet uit hoe deze data is gelekt. Als bedrijf kun je je nergens achter verschuilen. Zelfs als je per ongeluk persoonsgegevens naar het verkeerde e-mailadres hebt gestuurd, is er sprake van een datalek.
Het is belangrijk om te onthouden dat er pas sprake is van een datalek wanneer persoonsgegevens zijn gelekt, zoals namen, telefoonnummers, e-mailadressen en wachtwoorden.
Waar krijg je als bedrijf mee te maken bij een datalek?
Een Nederlandse organisatie moet een datalek zo snel mogelijk melden bij de Autoriteit Persoonsgegevens (AP). Wettelijk gezien dient dit binnen 72 uur te geschieden. Dit kan via https://datalekken.autoriteitpersoonsgegevens.nl.
De Autoriteit Persoonsgegevens deelt meldingen over datalekken in verschillende niveaus in. Bij een ernstig datalek doelt de Autoriteit Persoonsgegevens op het lekken van een grote hoeveelheid persoonsgegevens, wat een grote impact kan hebben op iemands leven.
Een datalek wordt als ‘ernstig’ bestempeld wanneer de volgende data is gelekt:
- Inloggegevens
- Medische gegevens
- Identiteitskaarten
- Financiële data
- Data over ras of geloof
Als bedrijf ben je verplicht het datalek te melden aan alle betrokkenen. Dit stelt hen in staat tijdig maatregelen te nemen die grote schade kunnen voorkomen. Zo moet je de betrokkenen aanbieden om hun wachtwoord te wijzigen.
Je hoeft de betrokkenen niet te informeren wanneer de persoonsgegevens met encryptie zijn beveiligd. Dit betekent dat derden wel toegang hebben tot de data, maar deze dankzij beveiliging niet kunnen inzien. Hier moet je echter wel zeker van zijn. Als de Autoriteit Persoonsgegevens van mening is dat je de betrokkenen had moeten informeren, kun je alsnog een boete krijgen. Dit is gegarandeerd het geval als je opzettelijk een datalek verzwijgt. De boete kan oplopen tot €820.000 of 10% van de jaaromzet.
De Autoriteit Persoonsgegevens kan een bindende aanwijzing opleggen als blijkt dat er geen opzet in het spel is, of geen ernstige verwijtbare nalatigheid kan worden aangetoond. Aan deze aanwijzing moet je voldoen.
Kun je persoonsgegevens verwerken?
Hoe weet je zeker dat je persoonsgegevens mag verwerken? De Autoriteit Persoonsgegevens heeft hiervoor een stappenplan opgesteld dat je als mkb'er kunt volgen. De volgende vier punten zijn belangrijk voor mkb'ers:
- Als mkb'er mag je persoonsgegevens verwerken om een overeenkomst uit te voeren.
- Het kan zijn dat je persoonsgegevens moet verwerken omdat dit wettelijk verplicht is.
- Als mkb'er mag je ook persoonsgegevens verwerken als iemand hiervoor toestemming heeft gegeven.
- Je mag persoonsgegevens verwerken als dit gebaseerd is op een gerechtvaardigd belang. Wil je weten of dit het geval is? Klik dan op deze link!
Wat kunnen criminelen doen met de verkregen persoonsgegevens?
Criminelen kunnen persoonsgegevens gebruiken om een online identiteit te kopiëren. Zo kunnen ze identiteitsdiefstal plegen. Ze doen zich voor als iemand anders om ongestoord misdaden te plegen. Ze kunnen de gegevens bijvoorbeeld gebruiken om toegang te krijgen tot je bankrekening.
Meer voorbeelden van identiteitsfraude
- Producten bestellen onder iemands anders naam
- Een geloofwaardig social media account aanmaken om iemand op te lichten
- Overeenkomsten afsluiten onder iemands anders naam
Als bedrijf wil je natuurlijk niet medeverantwoordelijk zijn voor deze ellende. Het is daarom van cruciaal belang om de online privacy van je klanten te beschermen.
Ransomware
Criminelen misbruiken de verkregen persoonsgegevens niet alleen om het leven van hun klanten zuur te maken. Ze kunnen het ook gebruiken om je bedrijf af te persen. Dit doen ze door persoonsgegevens als ransomware in te zetten. Dit is kwaadaardige software die de computers binnen een bedrijf overneemt en vergrendelt. Ransomware kan ook de oorzaak zijn van een datalek.
Criminelen krijgen vaak toegang tot het bedrijfsnetwerk via phishing. Een voorbeeld van phishing is het versturen van e-mails naar bedrijfsmedewerkers met een gevaarlijke bijlage. Wanneer deze bijlage wordt gedownload, krijgt de crimineel toegang tot de computer van de medewerker. Deze bijlage heet bijvoorbeeld ‘factuur’.
De crimineel steelt vervolgens de persoonsgegevens van de computer en installeert een virus. Dit virus vergrendelt de gegevens op de computer. Via een pop-up op het scherm laten de criminelen je weten dat de gegevens weer toegankelijk zijn na betaling van bijvoorbeeld Bitcoin. Als je niet op tijd betaalt, dreigen de criminelen je persoonsgegevens openbaar te maken. Dit brengt de vertrouwensrelatie met je klanten in gevaar.
Hoe voorkom ik een datalek?
Bescherm je online privacy en die van je klanten door goede cybersecurity software te gebruiken. Guardey is zo’n softwarepakket. Dankzij Guardey kunnen medewerkers veilig gegevens uitwisselen, zonder dat criminelen er iets mee kunnen.
Informeer de klant
Allereerst moeten je klanten op de hoogte zijn dat je hun gegevens opslaat. Maak dit heel duidelijk, en leg ook uit waarom je dit doet.
Gebruik goede beveiliging
Zorg er daarnaast voor dat alle gevoelige gegevens beschermd zijn met een sterk wachtwoord en eventueel multi-factor authentication. Voorkom ook dat derden toegang krijgen tot deze wachtwoorden.
Houd je team op de hoogte
Het is ook verstandig om regelmatig met je team in gesprek te gaan. Zo kun je ze eraan herinneren hoe ze persoonsgegevens moeten verwerken, wat er goed gaat op dit gebied, en wat er beter kan.
Zakelijke VPN
Medewerkers die op afstand werken, kunnen via een zakelijke VPN verbinding maken met het bedrijfsnetwerk. De benodigde data wordt verpakt met een veilige laag. Zo kunnen eventuele cybercriminelen niets met de data, omdat ze geen toegang krijgen tot de gegevens. Alleen de medewerker die toegang heeft tot de VPN kan de bestanden inzien en gebruiken. Medewerkers kunnen de VPN-verbinding in een handomdraai tot stand brengen via Guardey.
Train medewerkers via een game
In Guardey kunnen medewerkers gebruikmaken van een game. Deze game maakt ze bewust van hun online gedrag. Zo leren medewerkers onbetrouwbare e-mails te herkennen, maar ook wat ze wel en niet met derden mogen delen.
Cyber alerts
Guardey scant continu het bedrijfsnetwerk om te zien of er verdachte activiteiten zijn. Zo kan een ransomware aanval worden voorkomen.
Probeer Guardey's cybersecurity software nu 14 dagen gratis!
Wij staan altijd voor u klaar, beloofd!
Meld je nu gratis aan en maak je nooit meer zorgen over cybercrime.
Probeer 14 dagen gratis