Privacyschandaal: wat het MKB kan leren van supermarkt-datalekken
Bij de webshop van Lidl in Nederland en België zijn klantgegevens buitgemaakt. Zo’n bericht leest een MKB-ondernemer meestal met een zekere afstand: dat gaat over grote ketens, met grote systemen en grote gevolgen.
Dat is precies de verkeerde conclusie. De regels die na zo’n lek in werking treden, gelden voor jou net zo goed — en de klok begint even hard te lopen.
Wat de wet van je verwacht
Ontdek je een datalek waarbij risico bestaat voor de rechten en vrijheden van mensen, dan meld je dat binnen 72 uur bij de Autoriteit Persoonsgegevens. Niet binnen 72 uur nadat je het hebt uitgezocht — binnen 72 uur nadat je het hebt ontdekt.
Dat verschil is waar het meestal misgaat. Je merkt vrijdagmiddag iets vreemds, je wilt eerst weten wat er precies aan de hand is, en voor je het weet is het dinsdag.
De boetes zijn navenant: afhankelijk van de overtreding tot 10 of 20 miljoen euro, of tot 4 procent van de wereldwijde jaaromzet. Voor het níét of te laat melden geldt de hoogste categorie. Booking.com kreeg een boete van €475.000 — niet vanwege het lek zelf, maar omdat het te laat was gemeld.
Laat dat even bezinken. De melding te laat doen kan je duurder komen te staan dan het lek.
Vier dingen die je nu kunt regelen
Geen van deze vier vraagt een groot project. Ze vragen alleen dat iemand er een keer voor gaat zitten.
1. Weet waar je persoonsgegevens staan. Niet alleen in je hoofdsysteem. Ook in die exportbestanden op een gedeelde schijf, de mailbox van je verkoopafdeling, het testsysteem waar vorig jaar een kopie van de productiedatabase in is gezet. Dat laatste is een klassieker: een testomgeving met echte klantgegevens en de helft van de beveiliging.
2. Bewaar minder. De goedkoopste bescherming is data die je niet hebt. Heb je adressen van klanten uit 2019 nog nodig? Geboortedata? Complete bestelhistorie van mensen die nooit meer terugkomen? Wat weg is, kan niet lekken en telt niet mee in een boetegrondslag.
3. Leg vast wie waarbij kan. Bij de meeste bedrijven die wij tegenkomen kan iedereen alles. Dat is begrijpelijk gegroeid, maar het maakt een klein incident meteen een groot incident. Rollen en rechten inbouwen is bij maatwerksoftware een kwestie van instellen; het achteraf toevoegen aan een systeem dat er niet op gebouwd is, kost een veelvoud.
4. Zorg dat er een verwerkersovereenkomst ligt. Voor elke partij die namens jou persoonsgegevens verwerkt: je hostingpartij, je mailingtool, je boekhoudpakket, je softwareleverancier. Ontbreekt die, dan ben je in overtreding — ook zonder dat er ooit iets lekt. Onze eigen verwerkersovereenkomst staat gewoon online, zodat je hem kunt lezen zonder erom te hoeven vragen.
Waar software het verschil maakt
Een deel van dit vraagstuk is organisatorisch. Maar een flink deel zit in hoe je systemen zijn gebouwd.
Bewaartermijnen die zichzelf uitvoeren. “We ruimen jaarlijks op” werkt niet — dat schiet er altijd bij in. Een systeem dat gegevens na een ingestelde termijn zelf opschoont wel.
Kunnen zien wie wat heeft ingezien. Bij een incident is de eerste vraag: welke gegevens zijn geraakt? Zonder logging is het antwoord “dat weten we niet”, en dan moet je uitgaan van het slechtste scenario — met een navenant grotere meldplicht.
Testomgevingen zonder echte gegevens. Werk met verzonnen data. Dat is geen luxe; het haalt een hele categorie risico weg.
Koppelingen die niet meer doorgeven dan nodig. Een koppeling die de complete klantrecord doorstuurt terwijl de ontvangende partij alleen een ordernummer nodig heeft, vergroot je risico bij elke partij in de keten.
De kern
Bij een groot bedrijf haalt een datalek het nieuws. Bij een MKB-bedrijf haalt het de rechtszaal of de boetebrief, zonder dat iemand erover schrijft. De regels zijn dezelfde; alleen de aandacht verschilt.
Het goede nieuws: bijna alles wat je hiertegen doet, is klein werk dat je één keer inricht. Bewaartermijnen, rechten, logging — dat bouw je in, en dan doet het zijn werk.
Wil je weten hoe jouw systemen ervoor staan? Beschrijf kort welke gegevens je bewaart en waar, dan kijken we er zonder verplichtingen naar. Zie ook hoe we maatwerksoftware bouwen waarin dit soort zaken vanaf het begin meegenomen zijn.
Bronnen: Autoriteit Persoonsgegevens over de meldplicht datalekken en de boetegrondslagen onder de AVG; berichtgeving over het datalek bij de webshop van Lidl.