Toezichthouder legt vervoersapp boete van 41 miljoen euro op wegens locatiedata
De Autoriteit Digitale Gegevens (ADG) heeft vervoersapp Ritly een boete van 41 miljoen euro opgelegd voor het jarenlang doorsturen van locatiegegevens van gebruikers naar advertentiepartners zonder geldige toestemming.
Volgens de toezichthouder verzamelde de app niet alleen tijdens ritten locatiegegevens, maar ook wanneer de app op de achtergrond draaide. Die gegevens werden vervolgens gedeeld met veertien partijen, waaronder advertentienetwerken die er profielen mee opbouwden.
De toestemming die gebruikers gaven, voldeed volgens de ADG niet aan de eisen. In het toestemmingsscherm stond alleen dat locatie nodig was 'om ritten mogelijk te maken'. Dat het delen met derden onderdeel van de verwerking was, stond in een apart document dat gebruikers niet te zien kregen.
Zes jaar lang
De overtreding liep volgens het besluit van 2020 tot begin dit jaar. In die periode gebruikten naar schatting 2,3 miljoen Nederlanders de app. De toezichthouder rekent zwaar aan dat het bedrijf na eerdere waarschuwingen in 2023 zijn werkwijze niet aanpaste.
Ritly laat in een reactie weten het besluit te bestuderen en beroep te overwegen. Het bedrijf stelt dat de gegevens 'gepseudonimiseerd' werden gedeeld. De ADG wijst dat argument van de hand: de gegevens waren volgens het onderzoek eenvoudig te herleiden tot individuele gebruikers, onder meer doordat het thuisadres uit het ritpatroon af te leiden was.
41 miljoen klinkt fors, maar zet het eens af tegen de omzet die ze met die data hebben gemaakt. Dan is het gewoon een kostenpost.
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Na een waarschuwing in 2023 gewoon doorgaan. Dat is geen fout meer, dat is een keuze.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Goed punt, maar Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Niet helemaal. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Aanvullend: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Dat valt in de praktijk tegen. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Eens, met een kanttekening: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Goed punt, maar Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.