Close-up van een hand die de touchpad van een laptop bedient
© Sergey Peterman/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

Een inhuurkracht had toegang tot de persoonsgegevens van 30.000 klanten. Deze informatie is daardoor mogelijk in de handen terechtgekomen van oplichters. De energieleverancier heeft het datalek gemeld bij de Autoriteit Persoonsgegevens.

Vattenfall meldt het lek woensdag in een persverklaring.

Privégegevens zijn mogelijk gefotografeerd

Om fraude op te sporen voert de energiemaatschappij regelmatig audits en analyses uit op de systemen waarmee klantdata worden verwerkt. In een recent onderzoek kwam naar voren dat een medewerker die van buitenaf was ingehuurd onrechtmatig inzage had in de privégegevens van ongeveer 30.000 klanten. Via het digitale archief, waar Vattenfall brieven van klanten opslaat, had hij toegang tot deze informatie.

“Hierdoor kunnen klantgegevens bij derden zijn beland, om misbruik van te maken”, zo schrijft Vattenfall in een persbericht. Het gaat om namen, woonadressen, e-mailadressen, telefoonnummers, geboortedata en deels afgeschermde bankrekeningnummers. Mogelijk had de ingehuurde werknemer inzage in het (geschatte) energieverbruik en energietarieven van klanten. De energiemaatschappij waarschuwt dat de persoonsgegevens gebruikt kunnen worden voor onder meer phishing en bankpasfraude.

“We hebben de laptop van deze medewerker bekeken en zien geen bewijs in de logevents of in de opslag van de laptop dat bestanden zijn gekopieerd of dat er screenshots zijn gemaakt. Ook zien we geen bewijs dat gegevens extern of in de cloud zijn opgeslagen. Tegelijkertijd is het aantal geopende documenten erg hoog. We hebben het vermoeden dat iets onrechtmatigs is gebeurd met de documenten, zoals bijvoorbeeld het maken van foto’s van deze documenten”, schrijft Vattenfall over het incident.

Vattenfall scherpt veiligheidsmaatregelen aan

Klanten die de dupe zijn van de datadiefstal, zijn op de hoogte gebracht door Vattenfall. Het datalek is, zoals de Algemene Verordening Gegevensbescherming (AVG) voorschrijft, gemeld bij de Autoriteit Persoonsgegevens. Tot slot is er aangifte gedaan bij de politie.

De energieleverancier zegt dat het, samen met een niet nader genoemde externe partij, maatregelen heeft getroffen om herhaling te voorkomen. Het autorisatiebeleid is op de schop gegaan: een kleinere groep werknemers kan het online archief inzien. Daarnaast is de sollicitatieprocedure onder de loep genomen. Zo wil het bedrijf voorkomen dat het in de toekomst fraudeurs aanneemt.

Tweede datalek bij Vattenfall in korte tijd

Het is niet de eerste keer dat Vattenfall te maken krijgt met een datalek. In oktober 2022 wist een inhuurkracht de hand te leggen op de privégegevens van 776 klanten. Hij fotografeerde deze en verkocht ze vervolgens door aan een oplichter. Tevens doorzocht hij de bedrijfssystemen en had hij toegang tot de gegevens van nog eens 2.119 klanten. Het ging om namen, e-mailadressen, telefoonnummers, geboortedata, klantnummers en bankrekeningnummers.

Na het voorval scherpte Vattenfall de interne procedures aan. Medewerkers konden voortaan niet langer naar klantdata zoeken op basis van leeftijd. Zo wilde het bedrijf voorkomen dat senioren -die doorgaans een gemakkelijk doelwit zijn van fraudeurs omdat ze goedgelovig zijn- het slachtoffer zouden worden van oplichting. Ook toen beloofde de energiemaatschappij om de sollicitatieprocedure aan te scherpen.

Laat een reactie achter