De Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur zijn een onderzoek begonnen naar Odido. De toezichthouders op privacy en de Telecommunicatiewet kijken voornamelijk naar de vraag of Odido een bewaartermijn hanteerde die in strijd was met de AVG en of het bedrijf de beveiliging op orde had.
Dit nieuws in het kort:
- Twee toezichthouders onderzoeken het Odido-datalek van eerder dit jaar.
- Odido bewaarde data mogelijk langer dan nodig.
- Gezien de impact van het datalek is een forse straf denkbaar.
Het onderzoek richt zich op twee vermeende overtredingen.
De Autoriteit Persoonsgegevens kijkt naar de bewaartermijn van gegevens. Al snel nadat de hackers data publiceerden, kwamen er signalen naar buiten waaruit bleek dat Odido gegevens veel langer bewaarde dan het zelf zei. Odido zei gegevens na twee jaar te verwijderen, maar ook klanten die al jaren weg waren, zeiden in de dataset voor te komen. RTL bevestigde dat later.
De AP zegt dat zij nu informatie heeft opgevraagd bij Odido over de bewaartermijnen van gegevens. "De AP ziet aanleiding om tot formeel onderzoek over te gaan", schrijft de toezichthouder.
/i/2004364124.png?f=imagenormal)
Beveiliging
De RDI kijkt naar de beveiliging van het klantsysteem van Odido. Odido gebruikte Salesforce als klantcontactsysteem, wat de aanvallers wisten te misbruiken om de gegevens te stelen. Ook daar leken al problemen te ontstaan. De NOS merkte bijvoorbeeld op dat de criminelen met slechts een gephisht account data van zowat alle klanten konden binnenhalen.
De RDI kijkt of Odido de beveiliging voldoende op orde had. Mogelijk overtrad de provider de Telecommunicatiewet en de Regeling veiligheid en integriteit telecommunicatie.
De twee instanties zeggen het incident serieus te nemen. "Het incident bij Odido heeft tot veel maatschappelijke discussie geleid", schrijft de Autoriteit Persoonsgegevens. "De AP ontving honderden klachten van mensen die aangaven dat hun gegevens uitgelekt waren, terwijl ze al lange tijd geen klant meer waren bij Odido."
Wat kan er gebeuren?
Dat de AP een onderzoek start, is niet verrassend. Gezien de impact van het datalek was het onvermijdelijk dat de AP zou kijken of Odido mogelijk de wet overtrad. De AP riep nota bene op om te stoppen met klachten indienen, omdat zij er al zo veel kreeg.
Wat wél opvallend is, is dat naast de AP ook de RDI betrokken is. Dat is niet uniek, maar uitzonderlijk.
Als de AP een AVG-onderzoek start, kan zij kijken naar alle overtredingen van de AVG. Dat kan leiden tot een boete, al zijn er ook andere sancties mogelijk. Voorbeelden zijn een berisping of een last onder dwangsom, ofwel een voorwaardelijke boete waarbij Odido wordt gedwongen om zijn beveiliging aan te passen. De AP kijkt onder andere naar de geschiedenis. Als blijkt dat Odido al lang de wet overtrad, is een boete aannemelijker dan alleen een tik op de vingers.
:strip_exif()/i/2007997220.jpeg?f=imagenormal)
De hoogte van een AVG-boete kan oplopen tot maximaal 20 miljoen euro of vier procent van de jaaromzet van een bedrijf, maar zo'n maximumboete is nog nooit opgelegd. De AP kijkt altijd naar de omstandigheden, onder andere naar de ernst van het lek, de manier waarop een bedrijf meewerkt aan een onderzoek en welke maatregelen het heeft genomen om het lek te voorkomen. Het is nu nog moeilijk te zeggen wat dat in het geval van Odido betekent.
Ook is nog onduidelijk wanneer het onderzoek is afgerond. Dat kan lang duren; de AP is zwaar onderbezet. Aan de andere kant is de maatschappelijke impact dermate groot, dat het ook aannemelijk is dat de AP het onderzoek met prioriteit oppakt.
Krijg je ook een schadevergoeding als de AP een boete uitdeelt?
Bij een overtreding van de AVG gaat de boete naar de Nederlandse schatkist. Slachtoffers krijgen bij een AVG-overtreding niet automatisch een schadevergoeding. Daarvoor moeten ze in de eerste plaats via een rechter kunnen aantonen dat ze schade hebben geleden.
Juristen denken echter dat een schadeclaim onder voorwaarden mogelijk is. Als de AP na een onderzoek concludeert dat Odido inderdaad gegevens te lang bewaarde, is het makkelijker voor slachtoffers om een verband aan te tonen tussen het datalek en hun schade.