Een website van de Nationale Postcodeloterij liet gebruikers eenvoudig persoonsgegevens van anderen inzien, doordat die aan een 'gelukscode' waren gekoppeld. De Postcodeloterij heeft de ontwerpfout inmiddels hersteld.
De site Gelukscode.nl is een marketingactie van de Postcodeloterij, waarbij deelnemers aan de loterij een 'gelukscode' kunnen invoeren om te kijken of ze een cadeau hebben gewonnen. Martin Ackermans ontdekte dat gegevens van anderen relatief eenvoudig konden worden bekeken door een andere code in te voeren.
De codes bleken weinig willekeurig en hoewel er in theorie 100 miljoen mogelijke 'gelukscodes' zijn, was het ophogen van de eigen code met een paar cijfers vaak voldoende om andermans persoonsgegevens te zien. Informatie als naam, adres, e-mailadres en telefoonnummer was zichtbaar.
De Volkskrant meldde maandagmorgen in zijn papieren editie dat het lek nog niet was gedicht, maar inmiddels is de ontwerpfout hersteld, zegt Postcodeloterij-woordvoerster Selma Hetharia. "Mensen moeten nu zelf hun privégegevens invullen", aldus Hetharia. De loterij geeft aan het probleem 'heel erg vervelend' te vinden. Overigens had de privacykwestie eenvoudig kunnen worden voorkomen. Zo had de loterij gebruikers kunnen vragen hun rekeningnummer ter validatie in te voeren.
Update, 12:51: In dit artikel werd vermeld dat het rekeningnummer van gebruikers zichtbaar was. Dat was niet zo, heeft de Postcodeloterij laten weten.