Failliete webwinkel verkoopt klantenbestand aan doorstartende partij
De curator van een failliete webwinkel heeft het klantenbestand met 1,1 miljoen adressen verkocht als onderdeel van een doorstart. Privacyjuristen zetten daar vraagtekens bij.
Persoonsgegevens mogen bij een faillissement niet zomaar als bezitting worden verkocht. De verwerking moet passen binnen het doel waarvoor de gegevens ooit zijn verzameld.
De curator stelt dat de doorstartende partij dezelfde activiteiten voortzet en dat klanten daarom geen andere verwerking hoeven te verwachten.
De toezichthouder laat weten de zaak te bekijken en wijst erop dat klanten in elk geval geinformeerd moeten worden en bezwaar moeten kunnen maken.
Een klantenbestand is geen inventaris. Dat curatoren daar anders over denken is een structureel probleem.
Informeren en bezwaar mogelijk maken is het minimum, maar in de praktijk hoort niemand er iets van.
Ik krijg regelmatig mail van bedrijven waar ik nooit klant was. Nu weet ik weer hoe dat komt.
Aanvullend: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Dank, dat verklaart wel het een en ander. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Dat is te kort door de bocht. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Dat is te kort door de bocht. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Dat is te kort door de bocht. Formeel klopt het, praktisch schiet je er weinig mee op.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Dat valt in de praktijk tegen. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Aanvullend: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Aanvullend: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Niet helemaal. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Dat is te kort door de bocht. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.