Persoonlijke aansprakelijkheid bij datalekken

Tot op heden is in Nederland bij datalekken zelden de troefkaart “persoonlijke aansprakelijkheid van de bestuurders” getrokken. De AVG benoemt die optie nadrukkelijk. In Amerika is er, zelfs zonder een GDPR, nu een de facto levenslange sanctie voor een falende ceo. Drizly, een Amerikaanse online slijter en onderdeel van Uber, heeft in 2018 de complete database gelekt. Daarvoor was geen complexe hack nodig, want een medewerker heeft de login gegevens gewoon op Github gezet. Daar konden ze zo worden gevonden. Jan en alleman kon vervolgens ongehinderd rondneuzen op de AWS omgeving, want er was geen MFA aangezet. Een fout die vaker wordt gemaakt. De eigenaar van Drizly, Uber dus, is er zelfs al eens voor veroordeeld. Dat zegt iets over het lerend vermogen van dit soort bedrijven dat er niet eens vanuit het HQ een memo wordt gestuurd over het voorkomen van dit soort blunders. De ceo van de slijter, James Rellas, is op een gegeven moment getipt dat “zijn” database met 2,5 miljoen records op straat lag. Je zou verwachten dat er dan tot directe acties wordt overgegaan. Rellas koos voor een andere route. Hij ontkende glashard dat er een probleem was. Er is zelfs geen onderzoek door eigen mensen of externen gedaan. Dat had overigens weinig uitgemaakt. Later is vastgesteld dat er letterlijk nul voorzieningen waren om te monitoren op ongeoorloofde toegang tot het netwerk of de data. Toezichthouder FTC toont weinig medelijden met Drizly en Rellas. Het bedrijf moet om te beginnen direct alle overbodige data vernietigen. Het datalek heeft namelijk aangetoond dat echt alles werd opgeslagen. In de AVG staat met zoveel woorden dat data minimalisatie verplicht is. Amerika heeft op federaal niveau geen vergelijkbare wetgeving, toch wordt deze sanctie opgelegd.

Meldingsplicht

Het bedrijf moet nu ook precies vermelden welke data het vergaart, waarom en voor hoelang die wordt opgeslagen. In combinatie met de plicht tot vernietiging zegt iets over wat de toezichthouder allemaal heeft aangetroffen. Het ligt voor de hand dat het bedrijf de eigen data heeft verrijkt om zo klanten te kunnen profileren. Voor elke stap die Drizly neemt en die iets met persoonsgegevens te maken heeft geldt een meldingsplicht naar de FTC voor de periode van 20 jaar. Er is verder een rapportageverplichting opgelegd voor het alles dat te maken heeft met security. De aanstelling van een CIO en CISO – beide functies bestonden niet – is daarmee in feite afgedwongen.

Persoonlijke aansprakelijkheid

Deze sancties zijn niet mals, maar de gifbeker is nog niet leeg. FTC heeft ook voor Rellas nog wat in petto. Hier komt de persoonlijke aansprakelijkheid voor datalekken aan de orde. In de rapportage geeft FTC expliciet aan dat het veelvuldige hoppen van bestuurders en daarmee het ontlopen van sancties een doorn in het oog is. Rellas heeft zo te zien de dubieuze eer als eerste opgelegd te krijgen dat hij voor de rest van zijn leven alleen nog maar aan de bak mag op C-level bij bedrijven met meer dan 25.000 klanten als daar een information security program aanwezig is of terstond door hem wordt geïmplementeerd. Een levenslange sanctie en een signaal voor wie die deze man overweegt aan te nemen dat de FTC al zijn stappen zal blijven volgen. (bron)
Gerelateerde berichten

De naam TTNL Group wordt steeds vaker genoemd in de markt, niet alleen vanwege de sterke groei, maar ook door het actieve overnamebeleid. ITchannelPRO sprak Michel Luxembourg, CEO van TTNL...

Leaseweb, aanbieder van clouddiensten en Infrastructure as a Service (IaaS), kondigt de overname aan van het Broadcom VMware white label VCSP-klantenbestand van ITQ. De overname volgt op het onlangs aangekondigde...

Een van de belangrijkste berichten van de afgelopen week is afkomstig van de Rechtbank Noord-Holland en is te lezen als een waarschuwing voor AVG misbruik. Het Financieel Dagblad tipte de...

Wie weet nog wanneer computers actieve koeling kregen? Actieve koeling “een ventilator op de CPU” was bij de eerste generaties X86 processoren niet nodig. Die verschenen pas toen de Intel...

Tien jaar geleden namen we bij BusinessCom een beslissing die op dat moment allesbehalve vanzelfsprekend was voor een hardware-distributeur. We besloten om eigen diensten zoals SIP-trunking en Cloud Telefonie vanuit...

Laatste nieuws
Personalia
Magazine
Evenementen
sep
02
17:00 - 21:30 - La Cantina, Scheveningen
17:00 - 21:30 | La Cantina, Scheveningen
sep
04
09:00 - 17:00 - Online
09:00 - 17:00 | Online
sep
09
13:00 - 21:00 - Mereveld
13:00 - 21:00 | Mereveld
Vacatures
Internet on Demand
Oosterhout
Q data solutions
Den Bosch
TP-Link
Nieuwegein