De Inspectie Gegevensbescherming legt Gemeente Waalstede boete van 290.000 euro op

Illustratie bij dit bericht.
de Inspectie Gegevensbescherming heeft Gemeente Waalstede een boete van 290.000 euro opgelegd. Volgens het besluit ontbrak een geldige grondslag voor de verwerking van persoonsgegevens.
De organisatie kreeg eerder een waarschuwing, maar paste de werkwijze niet aan. Dat weegt volgens het besluit zwaar mee in de hoogte van de boete.
Reactie
Betrokkenen werden niet duidelijk geinformeerd over wat er met hun gegevens gebeurde. Ook ontbrak een bewaartermijn.
De organisatie laat weten het besluit te bestuderen en beraadt zich op bezwaar.
Een boete is pas effectief als hij hoger is dan wat je met de overtreding verdient.
Niet helemaal. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Precies dit. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Niet helemaal. Formeel klopt het, praktisch schiet je er weinig mee op.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Goed punt, maar Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Dat is te kort door de bocht. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Precies dit. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Goed punt, maar Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Precies dit. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.