Webshop Bloemtuin verwerkte persoonsgegevens zonder grondslag

Illustratie bij dit bericht.
Webshop Bloemtuin heeft persoonsgegevens verwerkt zonder dat daarvoor een geldige grondslag bestond, zo blijkt uit onderzoek van de Inspectie Gegevensbescherming.
Er was geen toestemming gevraagd en een beroep op gerechtvaardigd belang ging volgens de toezichthouder niet op.
Achtergrond
De organisatie moet de verwerking staken en betrokkenen informeren over wat er is gebeurd.
Bij herhaling kan een dwangsom worden opgelegd.
Gerechtvaardigd belang wordt gebruikt als toverformule voor alles.
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Dat valt in de praktijk tegen. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Dank, dat verklaart wel het een en ander. Ik heb het hier net getest en kan het bevestigen.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Eens, met een kanttekening: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Dank, dat verklaart wel het een en ander. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
Dat valt in de praktijk tegen. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Goed punt, maar In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Aanvullend: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Aanvullend: Formeel klopt het, praktisch schiet je er weinig mee op.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Goed punt, maar Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.