De Autoriteit Persoonsgegevens heeft een boete van 150.000 euro uitgedeeld aan de Sociale Verzekeringsbank (SVB). Uit onderzoek van de toezichthouder bleek dat de instantie te weinig deed om de privacyrisico’s van telefonische dienstverlening in kaart te brengen. Tevens schoot de SVB tekort in het vaststellen van de identiteit van bellers.
De privacywaakhond kondigt de boete aan in een persbericht.
Cliënt dient klacht in nadat een ander zijn uitkeringsinformatie bemachtigt
Wekelijks staat de SVB zo’n 20.000 mensen te woord die vragen hebben over de sociale zekerheid. Bovendien hebben ongeveer 1.500 medewerkers toegang tot privacygevoelige gegevens van klanten. In zo’n situatie, waar veel met persoonlijke en vertrouwelijke gegevens van cliënten wordt gewerkt, is het van groot belang dat er voorzichtig wordt omgesprongen met de privacy van klanten.
In 2019 ging het echter mis. Iemand wist de hand te leggen op uitkeringsinformatie van een andere cliënt. Een medewerker van de telefonische helpdesk had deze informatie doorgegeven. Toen het slachtoffer daarachter kwam, diende hij een klacht in bij de Autoriteit Persoonsgegevens. Die stelde daarop een onderzoek in. De uitkomsten van dat onderzoek zijn vandaag bekend gemaakt door de toezichthouder.
SVB treft direct maatregelen
De Autoriteit Persoonsgegevens concludeert dat de SVB de privacyrisico’s van de telefonische dienstverlening verkeerd inschatte. De identiteitscontrole van bellers schoot in praktijk tekort. Zo gingen de controlevragen over zaken als iemands voornaam, woonadres en postcode. Gegevens die voor iedereen eenvoudig te achterhalen zijn, aldus de toezichthouder.
Verder controleerde de SVB er onvoldoende of medewerkers zich aan het controlebeleid hielden. De instantie benadrukte niet genoeg hoe ontzettend belangrijk het is dat privacygevoelige gegevens goed moeten worden beschermd. Vier jaar lang -van mei 2018 tot mei 2022- overtrad de SVB de regels.
Direct nadat de toezichthouder haar conclusies overhandigde aan de SVB, heeft de instantie maatregelen genomen om de dienstverlening te verbeteren. Er zijn nieuwe werkinstructies geïntroduceerd waarin precies staat beschreven hoe medewerkers de identiteit van bellers moeten vaststellen. De SVB gaat het nieuwe beleid iedere twee jaar evalueren.
AP hoopt dat andere organisaties lessen trekken uit deze casus
Katja Mur, bestuurslid bij de Autoriteit Persoonsgegevens, benadrukt hoe belangrijk het is om persoonlijke informatie goed te beschermen. “De SVB keert aan ruim 5 miljoen mensen uitkeringen uit. Met zo veel Nederlanders die op de SVB zijn aangewezen voor een uitkering, is het van groot belang dat het privacybeleid op orde is.”
Ze vervolgt haar verhaal. “Informatie over een uitkering is zeer persoonlijk, zulke informatie vertelt veel over iemands leven. Bellers moeten er dus van uit kunnen gaan dat de SVB goed controleert of ze wel de juiste persoon aan de lijn hebben.”
Mur hoopt dat bedrijven en organisaties die eveneens met telefonische hulplijnen werken leren van deze casus. “Privacybeleid gaat niet alleen over digitale dienstverlening, maar ook over telefonische dienstverlening. Mensen doen natuurlijk steeds meer via internet, maar telefonische helpdesks worden ook veel gebruikt. Zorg er dus voor dat je ook bij telefonische dienstverlening de privacybescherming regelt”, aldus het bestuurslid.
SVB ziet ‘voldoende aanknopingspunten’ voor verdere verbetering dienstverlening
Hoewel de overtreding inmiddels tot het verleden behoort, legt de Autoriteit Persoonsgegevens toch een boete van 150.000 euro op. Dat komt omdat de SVB jarenlang de informatiebeveiliging van de telefonische dienstverlening niet op orde. Dat is in strijd met artikel 32 lid 1 en 2 van de Algemene Verordening Gegevensbescherming (AVG). Dat artikel stelt dat de verwerkingsverantwoordelijke en verwerker de plicht hebben om passende technische en organisatorische maatregelen te treffen om het beveiligingsniveau te waarborgen.
In een reactie zegt de SVB dat het voor publieke dienstverleners niet altijd eenvoudig is om te voldoen aan de Europese privacywetgeving en tegelijkertijd een goede en snelle dienstverlening voor burgers te realiseren. “De afgelopen jaren heeft de SVB daarom stevig geïnvesteerd in het neerzetten van een goede privacyorganisatie en -cultuur met heldere regels, instructies en opleidingen. De SVB ziet in het rapport van de AP voldoende aanknopingspunten om haar dienstverlening aan burgers nog verder te verbeteren”, zo zegt de Sociale Verzekeringsbank.
De SVB kan de boete aanvechten. De instantie heeft zes weken de tijd om een bezwaarschrift in te dienen bij de Autoriteit Persoonsgegevens.
