Odido reageert op massaclaim: ‘Het kostte tijd om klanten zorgvuldig te informeren’
Er is een massaclaim in de maak tegen telecomprovider Odido vanwege de cyberaanval waarbij de gegevens van zeker 6,2 miljoen Nederlanders zijn gestolen. Privacystichting CUIC beschuldigt het bedrijf van nalatigheid en het negeren van waarschuwingen. Vanaf maandag kunnen (oud-)klanten zich kosteloos bij de zaak aansluiten.
De internationale hackersgroep ShinyHunters brak onlangs in bij Odido. Toen de provider weigerde losgeld te betalen, gooiden de criminelen een schat aan gevoelige data op straat: namen, adressen, e-mailadressen, telefoonnummers, paspoortgegevens en bankrekeningnummers.
Het gaat om één van de grootste datalekken ooit in Nederland. Niet alleen van huidige klanten maar ook van mensen die al jaren geen abonnement meer hadden zijn gegevens gestolen.
Wie zijn de initiatiefnemers?
De collectieve procedure tegen de telecomreus komt uit de koker van privacystichting Consumers United in Court (CUIC), landelijk bekend van een miljardenclaim tegen beveiligingsbedrijf Avast.
Het geëiste bedrag kan bij veel aanmeldingen in de tientallen, zo niet honderden miljoenen euro’s lopen. Het verwachte animo is groot. Eerder moest de Autoriteit Persoonsgegevens (AP) mensen al oproepen om niet langer over Odido te bellen en ook bij het Meldpunt Identiteitsfraude liep het storm.
Je hebt pas recht op een schadevergoeding bij een datalek als je daadwerkelijk financiële schade hebt opgelopen
Eens
Oneens
Genegeerde waarschuwingen
CUIC-voorzitter en privacy-advocaat Eliëtte Vaal vindt dat Odido ‘te laks is omgesprongen’ met de data van miljoenen Nederlanders. De ShinyHunters hebben volgens Vaal precies de methodes gebruikt waarvoor Salesforce, een Amerikaans softwarebedrijf, in de maanden voor de hack ‘tot drie keer toe uitgebreid heeft gewaarschuwd’. Salesforce deed voorafgaand ook concrete aanbevelingen om dat te voorkomen.
Vaal zegt het onbegrijpelijk te vinden dat individuele klantcontactmedewerkers van Odido toegang hadden tot massale hoeveelheden paspoort- en bankgegevens.
Ze verwijst naar een eerdere zaak rond de GGD waar de AP oordeelde dat het niet juist inrichten van toegangsrechten een overtreding van de privacywet is. Gegevens mogen volgens de wet niet langer bewaard mogen worden dan strikt noodzakelijk is.
Te laat gewaarschuwd
Naast de ‘gebrekkige beveiliging’, verwijt de stichting Odido dat de communicatie naar klanten zwaar onder de maat was. Het bedrijf zou al op 7 of 8 februari op de hoogte zijn gebracht van de hack, maar informeerde klanten pas dagen later.
Vaal: „Daarmee ontneem je klanten en oud-klanten de mogelijkheid om hun passwords te veranderen en extra alert te zijn, om maar iets te noemen.” De communicatie voldeed mede om die reden niet aan de vereisten van de AVG, luidt haar conclusie.
Phishing en oplichting
Criminelen gebruiken de buitgemaakte data vermoedelijk al voor gerichte oplichting. Zo zijn er phishingberichten verstuurd uit naam van het Centraal Justitieel Incassobureau (CJIB), specifiek gericht op Odido-klanten, en waarschuwt ING voor specifieke risico’s in verband met het lek.
CUIC eist daarom financiële genoegdoening. „Dat de gegevens in verkeerde handen zijn geraakt staat vast”, zegt Vaal. „De getroffenen ondervinden daar de gevolgen van en zijn de controle over hun persoonsgegevens kwijt.”
Wat er vervolgens precies met hun gegevens is gebeurd, wie daar nu over beschikt en wat daar allemaal mee kan worden gedaan is volgens Vaal onduidelijk. „Dat is schade waartegen de AVG de getroffenen beschermt en hen daarom recht geeft op vergoeding daarvan in geld.”
De voorzitter ergert zich vooral aan de dubbele moraal van het bedrijf. „Odido verkoopt producten aan klanten onder de noemer ‘veilig online, thuis en onderweg’ en stimuleert ze om tegen betaling hun privacy te beschermen. Maar zelf doet Odido dat niet.”
CUIC zegt een onafhankelijke non-profitorganisatie te zijn, mede opgericht door de Nederlandse stichting Privacy First en de Europese organisatie None of Your Business. Deze twee strijden en procederen ‘voor concrete gegevensbescherming van burgers, met belangrijke gevolgen in wetgeving, uitvoering en toezicht’.
Odido werkt volledig mee
Odido heeft vrij snel na de aanval een speciale pagina in het leven geroepen met allerlei informatie, maar houdt het contact met de media wel beperkt. Op 8 april plaatste de telecomreus een laatste update over het lek.
‘We waarschuwen voor een nieuwe phishingmail die lijkt alsof die van Odido komt. In deze mail word je gevraagd om een app-update te installeren via een externe link. Dit is géén bericht van Odido. Klik niet op de link, download niets en verwijder de mail’, valt te lezen.
Intussen kijkt toezichthouder AP of Odido zich aan de privacyregels heeft gehoude. Rijksinspectie Digitale Infrastructuur, een overheidsdienst, onderzoekt de technische beveiliging van de gegevens bij de provider.
Odido laat weten op de hoogte te zijn van de massaclaim. „We hebben klanten die getroffen zijn zo snel mogelijk geïnformeerd en bijkomende meldingen gestuurd wanneer dat nodig was. Het kostte tijd om dit op een zorgvuldige manier uit te voeren”, meldt een woordvoerder. „Zoals eerder gezegd, betreuren we de cyberaanval enorm en blijven we ons inzetten om onze klanten van alle noodzakelijke ondersteuning te voorzien”, vervolgt hij.
Odido liet eerder al weten dat het bedrijf ‘volledig zal meewerken met de autoriteiten gedurende hun onderzoeken’.
https://www.ad.nl/tech/od(...)informeren~a3a20a38/Wat een kut bedrijf