De eerste AVG boete voor een onbeveiligde website

AP-Autoriteit-Persoonsgegevens-AVGSinds gisteren weten we dat de AP boetes oplegt wegens het niet naleven van de AVG als persoonsgegevens op een onbeveiligde website worden ingevuld. De kans dat deze overtreding veel vaker voorkomt is groot. Waarom is dat en wat is de oplossing? Toen drie jaar geleden handhaving van de AVG startte werd de vraag gesteld wat er met bestaande websites moest gebeuren. Een website die alleen informatie verstrekt was waarschijnlijk geen probleem. Anders was het bij websites waarop men informatie kon achtergelaten. Als het gaat om een forum, het aanmelden voor een nieuwsbrief of het plaatsen van een bestelling op dat moment kan het om data gaan waarvoor de AVG geldt.

Artikel 32 AVG

De AVG schrijft in artikel 32 voor dat “passende organisatorische en technische maatregelen” genomen moeten worden om persoonsgegevens te beschermen. Wat persoonsgegevens zijn is bekend. Wat precies passende maatregelen zijn was vaker voer voor discussie. Mede door vergelijkbare discussies in het buitenland drong in Nederland toch wel snel door dat de AVG nog een hele goede reden was elke website te voorzien van een SSL certificaat (“het groene slotje”). Daarmee kan de website eigenaar aantonen dat er maatregelen zijn getroffen om de invoer van persoonsgegevens te beschermen. Wat we in Nederland niet meekregen is dat buiten de landsgrenzen al in 2018 de eerste websites werden gesommeerd de ontbreken van een SSL certificaat op te lossen. Die acties werden niet door toezichthouders maar door klagende advocaten en tech publicaties ondernomen.

Boete van 12.000 Euro

Sinds gisteren weten we dat het ook in Nederland nodig is je aan de AVG, en dan vooral artikel 32, te houden. De boete van 12.000 Euro opgelegd aan een orthodontiepraktijk wegens de onbeveiligde patiënten website is fors wegens het overtreden van de AVG . Iedereen met technische basiskennis zal verbaasd zijn dat op deze site geen certificaat aanwezig was.

Mogelijke verklaringen

Een korte rondvraag leverde meerder plausibele verklaringen op. Meerder keren gehoord is dat websitebouwers zelf geen kennis van de AVG hebben. De klant bepaald en wordt geacht de juiste instructies te geven. Een andere verklaring is dat een website is ontworpen en opgeleverd om informatie te verstrekken. Als er achteraf extra functionaliteit, zoals formulieren, bij komen kan dat gebeuren zonder dat iemand aan de AVG denkt. Dat speelt helemaal als die opdracht aan weer een andere partij terechtkomt dan de oorspronkelijke bouwer. En last but not least is er gewoon te weinig uitwisseling van kennis over het onderwerp tussen website bouwers onderling, maar ook de gebruikers.

Rol voor het IT kanaal

De meeste IT resellers hebben ervaring met de AVG, maar dat is vooral commerciële ervaring. Hostingproviders leveren (al dan niet tegen betaling) ook SSL certificaten. Wat deze groep tot op heden nog niet heeft gedaan is de klanten wijzen op de noodzaak van een dergelijk certificaat. Geen enkele aanbieder heeft tot nu toe verwezen naar artikel 32 van de AVG. Maar wellicht gaat dat veranderen nu de eerste boete is opgelegd.
Gerelateerde berichten

De zomervakentie is voor veel ondernemers en IT-professionals een bijzonder moment. Zeker na een periode waarin IT-organisaties te maken kregen met stijgende kosten, toenemende securitydreigingen en tegelijkertijd een stroom aan...

De naam TTNL Group wordt steeds vaker genoemd in de markt, niet alleen vanwege de sterke groei, maar ook door het actieve overnamebeleid. ITchannelPRO sprak Michel Luxembourg, CEO van TTNL...

Leaseweb, aanbieder van clouddiensten en Infrastructure as a Service (IaaS), kondigt de overname aan van het Broadcom VMware white label VCSP-klantenbestand van ITQ. De overname volgt op het onlangs aangekondigde...

Een van de belangrijkste berichten van de afgelopen week is afkomstig van de Rechtbank Noord-Holland en is te lezen als een waarschuwing voor AVG misbruik. Het Financieel Dagblad tipte de...

Wie weet nog wanneer computers actieve koeling kregen? Actieve koeling “een ventilator op de CPU” was bij de eerste generaties X86 processoren niet nodig. Die verschenen pas toen de Intel...

Laatste nieuws
Personalia
Magazine
Evenementen
sep
02
17:00 - 21:30 - La Cantina, Scheveningen
17:00 - 21:30 | La Cantina, Scheveningen
sep
04
09:00 - 17:00 - Online
09:00 - 17:00 | Online
sep
09
13:00 - 21:00 - Mereveld
13:00 - 21:00 | Mereveld
Vacatures
Internet on Demand
Oosterhout
Q data solutions
Den Bosch
TP-Link
Nieuwegein