Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Waterschap Maasoever verwerkte persoonsgegevens zonder grondslag

Illustratie bij dit bericht.

Waterschap Maasoever heeft persoonsgegevens verwerkt zonder dat daarvoor een geldige grondslag bestond, zo blijkt uit onderzoek van het Ministerie van Digitale Zaken.

De organisatie moet de verwerking staken en betrokkenen informeren over wat er is gebeurd.

Reactie

Bij herhaling kan een dwangsom worden opgelegd.

Er was geen toestemming gevraagd en een beroep op gerechtvaardigd belang ging volgens de toezichthouder niet op.

Onderwerpen: privacyavg
20 reacties
Anoniem  donderdag 8 februari 2024, 20:55   +2
Gerechtvaardigd belang wordt gebruikt als toverformule voor alles.
totp_tim  donderdag 8 februari 2024, 21:40   +9
Precies dit. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Erik van Straten expert  donderdag 8 februari 2024, 21:43   +8
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Anoniem  donderdag 8 februari 2024, 22:44   +9
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
Tha Cleaner  9 augustus 2024, 00:04   +9
Eens, met een kanttekening: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
joost_ict  9 augustus 2024, 02:41   +5
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
daan99  9 augustus 2024, 04:23   +10
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
eline007  9 augustus 2024, 07:12   +8
Niet helemaal. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
koen88  9 augustus 2024, 09:32   +8
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Pjotr  9 augustus 2024, 12:27   +5
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
martijn_dev  9 augustus 2024, 13:01   +0
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Anoniem  9 augustus 2024, 13:57   +8
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
jeroen_dev  9 augustus 2024, 20:37   +3
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
daemon9  9 augustus 2024, 22:10   +4
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Maud J.  10 augustus 2024, 01:06   +12
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Bas Dekker  10 augustus 2024, 03:39   +8
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Zerocool  10 augustus 2024, 04:21   +8
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
femke007  10 augustus 2024, 08:04   +0
Precies dit. Formeel klopt het, praktisch schiet je er weinig mee op.
serverveld  10 augustus 2024, 13:47   +1
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
bianca2k  10 augustus 2024, 15:45   +13
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Reageren kan na registratie.
Inloggen
Meer nieuws