Het laatste nieuws
Algemene voorwaarden
Algemene voorwaardenPrivacystatement
Klachtenregeling
Vraag: Als ik als security-onderzoeker wordt ingehuurd bij een bedrijf en ik ontdek dat persoonsgegevens onbedoeld voor mij toegankelijk zijn, is dat dan een datalek en moet dat worden gemeld?
Antwoord: Is er sprake van een datalek wanneer je als ingehuurde security-onderzoeker ontdekt dat persoonsgegevens onbedoeld voor jou toegankelijk zijn?
Antwoord: Van een datalek is onder de AVG/GDPR sprake bij "een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte gegevens" (artikel 4 definitie 12). Kernwoorden hierbij zijn dat de beveiliging geschonden is en dat die persoonsgegevens vervolgens per ongeluk of onrechtmatig zijn verwerkt.
Je kunt als security-onderzoeker bij een opdracht ontdekken dat persoonsgegevens kwetsbaar zijn voor zulk onrechtmatig verwerken. Dat kan per toeval of door gericht onderzoek naar security-kwetsbaarheden. Een simpel voorbeeld is dat je een standaardwachtwoord gebruikt (het bekende admin/admin voorbeeld) of een trucje uithaalt om een beveiliging te omzeilen, dat is immers deel van security onderzoek bij een bedrijf.
Met zulk handelen wordt dan een beveiliging geschonden, en vervolgens krijg je toegang tot persoonsgegevens die niet voor jou bestemd zijn. Dat zou volgens de letter dan een datalek zijn.
Alleen, gezien de aard van het onderzoek zou ik het raar vinden om deze toegang als "onrechtmatig" te kwalificeren. Het is deel van je werk, het kan gebeuren dat je dit tegenkomt. Daar is dan niets onrechtmatigs (of per ongeluks) bij. Ook zou ik dit geen 'inbreuk' in de zin van de wet noemen - die term heeft een ondertoon van illegaal gedrag, en een ingehuurde security-onderzoeker handelt natuurlijk niet illegaal in zijn werk.
Natuurlijk moet je als onderzoeker wel gebonden zijn aan geheimhouding, het is immers niet de bedoeling dat je die gegevens vervolgens ergens anders voor gaat gebruiken. Maar dat staat standaard in de algemene voorwaarden (of apart getekende NDA) lijkt me zo.
Belangrijk is wel dat deze constatering door de security-onderzoeker moet leiden tot een nader onderzoek. Want als de onderzoeker erbij kon, dan konden anderen dat misschien ook. En dát zou dan wel een datalek opleveren.