Digitale Schandpaal

De gemeente West Betuwe heeft met een datalek te maken gekregen nadat honderden stempassen naar de verkeerde adressen werden gestuurd. Bij het afdrukken van de stempassen gebruikte de gemeente een verkeerde peildatum. Daardoor zijn alle verhuizingen en overlijdens van het laatste kwartaal van vorig jaar niet meegenomen. Hierdoor werden zo'n 850 stempassen naar het verkeerde adres en 157 overleden personen gestuurd.

De burgemeester zal in een brief excuses maken naar de nabestaanden. Tevens onderzoekt de gemeente waar het fout is gegaan, om herhaling te voorkomen. De stempassen die naar een overleden inwoner zijn gegaan, zijn ongeldig verklaard. Het datalek is inmiddels bij de Autoriteit Persoonsgegevens gemeld.

Bron; Security


 

Wachtwoordmanager LastPass bevat zeven trackers in de Android-app, waaronder vier van Google en drie van marketingbureaus, die mogelijk data verzamelen over gebruikers. Het is niet duidelijk welke data precies verzameld en gedeeld wordt met derden.

De trackers werden opgemerkt door de Duitse beveiligingsonderzoeker Mike Kuketz in een analyse van non-profit hacktivistenorganistie Exodus. Volgens de Exodus-rapportage gaat het om trackers van Google Analytics, Google CrashLytics, Google Firebase Analytics en Google Tag Manager en trackers van marketingdiensten MixPanel, AppFlyers en Segment. "Voor een app die zulke extreem gevoelige gegevens, namelijk wachtwoorden, verwerkt, is dit een zwaktebod", zegt Kuketz in een blogpost. De trackers zitten in de Android-versie van LastPass, versie 4.11.18.6150...

...Gebruikers kunnen datadelen uitzetten maar niet in de Android-app, daarvoor moeten gebruikers de kluis openen in de desktopbrowser.

Onlangs was er nog veel te doen om LastPass omdat het bedrijf het gebruik van de gratis wachtwoordmanager gaat beperken tot één apparaat. Gebruikers van de gratis versie van LastPass moeten voor 16 maart bepalen op welk apparaat ze LastPass willen blijven gebruiken. 

Alles bij de bron; Tweakers


 

Als gevolg van het datalek bij de gezondheidsdiensten, waarbij persoonlijke gegevens van burgers werden doorgestuurd naar derden, hebben veel mensen gevraagd hun gegevens uit de systemen te laten verwijderen. In Limburg staat de teller inmiddels op 344.

Wie zijn gegevens wil laten verwijderen, blijkt echter een probleem te kunnen krijgen met de vaccinatie. Om uitgenodigd te worden voor een prik bij de GGD, moeten persoonlijke gegevens in de systemen kunnen worden gezet. Ook bestaande prikafspraken komen dan te vervallen.

Een brief of mail die een aantal GGD’en naar mensen stuurt om daarop te wijzen, valt niet bij iedereen in goede aarde. Een 70-jarige inwoner van Schinnen is woedend over de mail die hij van de GGD Zuid-Limburg kreeg toen hij verzocht zijn gegevens te laten verwijderen. „In één zin stond vermeld dat uitschrijven gevolgen kan hebben voor vaccinatie. Zonder verdere uitleg. Ik voelde dat als chantage, als drukmiddel om er toch maar vanaf te zien.”

De GGD'en zeggen dat ze persoonsgegevens verwijderen als deze niet langer noodzakelijk zijn, met een maximale bewaartermijn van vijf jaar. "We bewaren persoonsgegevens in ieder geval voor de gehele duur van de pandemie." Vaccinatiegegevens worden minimaal twintig jaar bewaard als mensen hier toestemming voor geven.

Allesbij de bron; Telegraaf & Security


 

Klantenaccounts van de betaalservice Klarna kunnen worden overgenomen en misbruikt door derden. Dat blijkt uit onderzoek van de Consumentenbond die Klarna oproept zijn beveiligingssysteem aan te passen.

Bij het afrekenen met Klarna vraagt deze betaalservice niet om een wachtwoord. Het invullen van enkele persoonsgegevens is voldoende. Ook is er geen (zichtbare) tweestapsverificatie vereist bij de betaling.

De Consumentenbond ontdekte in september 2020 bij toeval dat het mogelijk is om een bestelling te plaatsen op naam en rekening van een ander. En om vervolgens het product naar zichzelf op laten sturen.

In een reactie liet Klarna weten dat het een incident betrof en dat de beveiliging van het betaalsysteem op orde is. Gaat het toch mis, dan kunnen gedupeerden hun geld terug krijgen.

Alles bij de bron; ConsBond


 

De Consumentenbond onderwierp 5 populaire voedingsapps aan een privacytest en gaf tekortkomingen door aan de appmakers. Mijn Eetmeter en Lifesum verbeterden vervolgens de privacy. FatSecret en MyFitnesspal voerden geen verbeteringen door. De app SamenGezond (Menzis) had bij de eerste meting al een goede privacyscore.

....De app Mijn Eetmeter (Voedingscentrum) bleek geen beveiliging te hebben tegen het door hackers geautomatiseerd raden van gebruikersnamen en wachtwoorden. Bij Lifesum gold het zelfde voor de gebruikersnamen. Toen de Consumentenbond hierover aan de bel trok, werden beide kwetsbaarheden snel verholpen. 

Bij FatSecret zijn de gebruikersnamen nog steeds te achterhalen. Daarnaast verschijnt er op FatSecret.nl een cookiemelding zonder de keuze die wel of niet te accepteren. Zo krijgen gebruikers ongevraagd advertentiecookies. Ook in de privacyverklaring van de app is het een en ander mis.

Ook MyFitnessPal laat steken vallen. Vanuit de app is er internetverkeer met een advertentiebedrijf, voordat gebruikers hierover geïnformeerd zijn en toestemming hebben kunnen geven. En op de homepage kunnen consumenten aangepaste instellingen in het cookiemenu niet opslaan en advertentiecookies dus niet afwijzen. 

Alles bij de bron; ConsBond


 

De directeur van de Limburgse omroep L1 wilde zijn eigen personeel kunnen volgen met verborgen camera’s. Ook wilde hij in bepaalde gevallen inzage in hun mail- en internetverkeer. Met zijn voornemens zette directeur Peter Elbers de verhoudingen met zijn werknemers, die al beroerd waren, nog verder op scherp. 

‘Een collega vroeg of deze plannen uit Noord-Korea kwamen’, zegt Marcel Ermers, voorzitter van de ondernemingsraad. De OR moest de plannen van Elbers, die staan in een conceptversie van een privacyreglement, nog goedkeuren. Ermers: ‘Dat gaan we natuurlijk nooit doen. Je mag niet zomaar journalisten, die bronnen moeten beschermen, bespioneren. Ik snap niet dat de directeur dat niet zelf kan bedenken.’ Ook de hoofdredactie nam ‘met verbijstering kennisgenomen’ van de plannen, zo stond in een e-mail van dinsdag 2 februari aan de OR.

Directeur Peter Elbers heeft de omstreden plan voor camerabewaking van de redactie op 6 februari ingetrokken.

Alles bij de bronnen; Volkskrant & L1


 

De Autoriteit Persoonsgegevens (AP) legt een boete van 440.000 euro op aan het Amsterdamse ziekenhuis OLVG. Het ziekenhuis had tussen 2018 en 2020 te weinig maatregelen genomen om toegang door onbevoegde medewerkers tot medische dossiers te voorkomen. Dat kwam door onvoldoende controle op wie welk dossier bekeek en ontoereikende beveiliging van de computersystemen. Naar aanleiding van het onderzoek van de AP heeft het OLVG de vereiste verbeteringen doorgevoerd.

'Patiënten moeten ervan uit kunnen gaan dat medewerkers alleen medische dossiers inzien als dat nodig is voor hun behandeling. Het OLVG nam te weinig beveiligingsmaatregelen om dit te waarborgen. Dat is ernstig en daarom legt de AP het OLVG nu deze boete op.’ aldus AP-vicevoorzitter Monique Verdier.

Alles bij de bron; AutoriteitPersoonsgegevens


 

Het datalek bij de GGD is schadelijk voor het vertrouwen in het bron- en contactonderzoek en het testbeleid. Om dat vertrouwen terug te winnen is ferm ingrijpen noodzakelijk. Eerder gebeurde zo ongeveer hetzelfde namelijk al op veel kleinere schaal bij het HagaZiekenhuis. ..

...Het is kwalijk dat de GGD en het verantwoordelijke ministerie geen lering hebben getrokken uit eerdere fouten. Maar erger is misschien nog wel de nonchalante reactie. Hugo de Jonge stelde in het Kamerdebat dat tegen 'dit type misdaad natuurlijk geen kruid gewassen is' en dat alles gedaan was om de systemen zo veilig mogelijk te maken. De GGD legt ondertussen de schuld deels elders door op zijn site te stellen dat er 'verzinsels, onjuistheden en onvolledigheden' worden opgeschreven over het datalek, zonder deze beschuldigingen concreet te onderbouwen.

Dat moet anders. Allereerst moeten de verantwoordelijken volmondig erkennen wat er fout is gegaan en volledig openheid van zaken geven. Vervolgens moeten de procedures en software zo snel en transparant mogelijk verbeterd worden.

Met de halfslachtige onderkenning van de problemen wordt het vertrouwen niet teruggewonnen. Dat is schadelijk. Juist een goede bescherming van gegevens is noodzakelijk voor het vertrouwen en daarmee de kwaliteit van het onderzoek.

Alles bij de bron; FinancieelDagblad [gratis registratie noodzakelijk]


De GGD’s willen zo snel mogelijk stoppen met het omstreden softwaresysteem HPzone, dat gebruikt wordt voor het bron- en contactonderzoek.

Dat zegt Ellis Jeurissen, portefeuillehouder bron- en contactonderzoek bij de GGD’s. Volgens Jeurissen werkten de GGD’s al ‘aan de fundering’ van het systeem, maar komt er nu een nieuw systeem vanwege onthullingen deze week van RTL Nieuws. Dat meldde maandag dat privacygevoelige informatie uit zowel HPzone als een ander GGD-systeem wordt verhandeld.

Duidelijk is inmiddels dat gegevens van burgers die werden gestolen bij de GGD mogelijk vorig jaar al werden gebruikt door oplichters. De Fraudehelpdesk kan ongeveer veertig meldingen koppelen aan het datalek, meldt de NOS.

De Autoriteit Persoonsgegevens heeft de GGD onder ‘verscherpt toezicht’ gezet vanwege de affaire. De koepelorganisatie GGD GHOR stelt tegen de NOS echter hiervan niet op de hoogte te zijn gebracht.

Bron; Beveiliging


 

GGD-medewerkers met toegang tot CoronIT, het registratiesysteem voor coronatesten, hebben ook toegang tot paspoort- of identiteitsnummers en gezondheidsverklaringen van gevaccineerde personen. Dat blijkt uit een GGD-werkinstructie die is ingezien door de Volkskrant. 

Vele duizenden testmedewerkers hebben toegang tot dat systeem, dat inmiddels ook wordt gebruikt voor vaccinregistraties. Anders dan bij het testen slaan de GGD’s ook het ID-type (paspoort, ID-kaart of rijbewijs) én het bijbehorende ID-nummer op, blijkt uit de werkinstructie. 

Om bij deze informatie te kunnen, zijn wel aanvullende gegevens (bijvoorbeeld de priklocatie) van de gevaccineerden nodig. De GGD heeft deze week stappen genomen om deze toegang te bemoeilijken, vertellen GGD-medewerkers aan de Volkskrant. De Tweede Kamer wil volgende week in debat over de gebrekkige databeveiliging bij de GGD’en...

...Uit gesprekken met betrokkenen bij het ministerie van Volksgezondheid blijkt dat er al vanaf het voorjaar 2020 zorgen waren over de privacy en veiligheid van de GGD-systemen. Onder anderen medewerkers van labs die de testuitslagen verwerkten, uitten hun zorgen. Zij konden allerlei persoonlijke data inzien, inclusief burger servicenummers, terwijl dat niet nodig was. 

Ook was vanaf het begin duidelijk dat GGD-medewerkers bij álle data konden, ook al meldde de GGD-website dat medewerkers alleen de gegevens zagen van de persoon die ze moesten bellen. Volgens één betrokkene heeft het ministerie al in augustus hulp aangeboden om de privacyproblemen op te lossen, maar heeft de GGD dat categorisch geweigerd.  

Alles bij de bron; Volkskrant


 

Abonneer je nu op onze wekelijkse nieuwsbrief!
captcha