Rechter fluit Bankgroep Meridiaan terug over het profileren van klanten

Illustratie bij dit bericht.
De rechter heeft geoordeeld dat Bankgroep Meridiaan moet stoppen met het profileren van klanten. De maatregel is volgens de uitspraak niet proportioneel.
Volgens de rechter bestaan er minder ingrijpende alternatieven die hetzelfde doel bereiken.
Gevolgen voor gebruikers
Hoger beroep is nog mogelijk.
De uitspraak is ook relevant voor andere partijen die op vergelijkbare wijze werken.
Proportionaliteit blijft het toverwoord, en terecht.
Niet helemaal. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Aanvullend: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Precies dit. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Niet helemaal. Ik heb het hier net getest en kan het bevestigen.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Dat is te kort door de bocht. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Niet helemaal. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Eens, met een kanttekening: Formeel klopt het, praktisch schiet je er weinig mee op.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Precies dit. Ik heb het hier net getest en kan het bevestigen.