Nu gisteren voor de zoveelste keer klantgegevens uit een online databas op straat zijn komen te liggen, klinkt de roep om sancties voor lakse bedrijven. De digitale burgerrechtenorganisatie Bits of Freedom en GroenLinks pleiten ervoor dat ondernemingen die de gegevens van burgers onvoldoende beveiligen een forse boete krijgen.
Nu hebben bedrijven, op het risico verguisd te worden in de media na, geen enkele prikkel om gevoelige informatie te beschermen. Informatie van honderdduizenden klanten werd openbaar na een vrij simpele hack bij internetdienstverlener Creation Point, onthulde onderzoeksjournalist Brenno de Winter gisteren. „De hoeveelste is dit nu wel niet”, verzucht De Winter. „Afgelopen jaar heb ik wel 400 lekken in mijn handen gehad.”
Boetes
Kamerlid Arjan El Fassed (GroenLinks) vindt dat het College Bescherming Persoonsgegevens (CBP) boetes moet kunnen uitdelen aan bedrijven die laks omspringen met de beveiliging. „Ik wil graag dat de straf een percentage van de omzet beslaat zodat elk bedrijf, van kleine webshop tot de grote jongens, het voelt als ze niks doen.”
Maar wat is dat dan ’genoeg doen aan de beveiliging’? „Dat hoeft niet moeilijk te zijn”, zegt De Winter, „er zijn al normen voor die goed te toetsen zijn.” Hij ziet zelf het liefst dat er strafrechtelijk wat wordt gedaan aan de bedrijven die slordig met onze gegevens omspringen. „Dat zou echt in verhouding staan. Mensen zien niet in wat voor leed het met zich meebrengt als je slachtoffer wordt van identiteitsdiefstal. Ik krijg huilende mensen aan de lijn.”
Financiële prikkel
Omdat een financiële prikkel voor bedrijven om goed te beveiligen vrijwel ontbreekt, gebeurt het niet, stelt El Fassed. Het Kamerlid wil dat veranderen: „Privacy moet geld gaan kosten.” Het is hem ook een doorn in het oog dat bedrijven de klantgegevens jaren bewaren en veel meer informatie vragen dan nodig is. Daardoor gaat het écht fout als er een lek is, stelt hij.
Reacties
Dat lijkt me een goed plan. Bedrijven springen véél te laks om met ONZE gegevens.
Heel goed plan, er wordt veel te weinig gedaan aan de bescherming van persoonsgegevens op internet. Kost namelijk geld zonder dat je daar direct iets van terug ziet. En als je toch de krant haalt, dan is dat alleen maar extra publiciteit en de schuld schuif je zo af naar hackers.
"Ik wil graag dat de straf een percentage van de omzet beslaat"
Ik heb liever dat een groot bedrijf mijn e-mail adres lekt, dan dat een klein bedrijf mijn bankrekeningnummer lekt. Er moet gekeken worden naar de privacygevoeligheid van verschillende gegevens. Daar baseer je (als het goed is) ook je beveiligingsmodel op adhv risico analyses, dus op dat punt schiet je als bedrijf tekort. Niet meer dan logisch dat je dan ook op basis van dat gegeven een boete krijgt.