Het RDC, waar vorige week woensdag een groot datalek aan het licht kwam, zegt dat het forensisch onderzoek dat momenteel wordt uitgevoerd meer duidelijkheid geeft. Daardoor is het bedrijf naar eigen zeggen dichter bij de oorzaak van het lek. Zolang de onderste steen niet boven is, zet het bedrijf het onderzoek voort.
Dat schrijft RDC in een updatebericht (update redactie 2 februari 2023: het updatebericht wordt niet meer gevonden op de site van de bron).
Persoons- en voertuiggegevens miljoenen Nederlanders op straat
Afgelopen week ontdekte de NOS dat de voertuiggegevens en persoonlijke informatie van miljoenen autobezitters op straat waren beland. Het gaat om voertuiggegevens als kenteken en type auto, naam, adres, woonplaats, geboortedatum, telefoonnummer en e-mailadres. Met deze informatie is het kinderlijk eenvoudig om te zien waar dure auto’s staan geparkeerd, maar ook om spearphishingaanvallen uit te voeren of de identiteit van een ander over te nemen (identiteitsfraude). RDC benadrukt dat er geen burgerservicenummers (BSN), wachtwoorden, IP-adressen, rekeningnummers of andere financiële informatie is gestolen.
De dader heeft al deze gegevens gecombineerd tot één grote database. Deze wordt te koop aangeboden op een populair hackersforum op het dark web. Hoeveel mensen precies de dupe zijn van het lek is onbekend, naar schatting gaat het om 7,3 miljoen Nederlanders. De aanvaller zegt over 60 procent van de door RDC verwerkte voertuig- en persoonsgegevens te beschikken. Hij vraagt 35.000 dollar voor de gehele database.
‘Meer inzicht over de mogelijke oorzaak van het datalek’
De buitgemaakte data is afkomstig van de tool CaRe-Mail van RDC. Dat is een B2B-bedrijf dat ICT-diensten aanbiedt aan autogaragebedrijven. Zij hoeven klanten dan niet te bellen als hun auto aan de beurt is voor een algemene periodieke keuring (apk). In plaats daarvan ontvangen klanten een e-mail waarin ze worden opgeroepen om een afspraak te maken voor een apk. Daarmee besparen garagehouders heel wat tijd en energie.
Nadat bekend was dat de gegevens te herleiden waren naar RDC, heeft het bedrijf onmiddellijk het Nederlandse cybersecuritybedrijf Fox-IT ingeschakeld. Op basis van de security-loggegevens zijn er geen aanwijzingen gevonden dat het interne netwerk van RDC is gehackt. Om daar zeker van te zijn heeft de onderzoekers van Fox-IT een penetratietest of pentest uitgevoerd. Een pentest brengt beveiligingsrisico’s in kaart en laat zien hoe men de informatiebeveiliging kan verbeteren.
Volgens RDC heeft het forensisch onderzoek vooralsnog geen sporen van een hack aangetoond. “Daarnaast zijn er een aantal inzichten naar boven gekomen die ons dichterbij de daadwerkelijke oorzaak van dit datalek brengen”, schrijft de aanbieder van softwarediensten. Details hierover wil RDC op dit moment nog niet verschaffen. Het onderzoek met Fox-IT om de oorzaak te achterhalen wordt voortgezet.
RDC juridisch gezien niet verantwoordelijk voor datalek
Om herhaling te voorkomen, heeft RDC samen met Fox-IT ‘verhoogde dijkbewaking’ ingevoerd. Daarmee bedoelt het bedrijf dat er nog meer maatregelen zijn genomen om veiligheidsrisico’s weg te nemen. Jan-Willen Gefken, directeur van RDC, zegt enorm te zijn geschrokken van het lek. “Sinds woensdag zijn we met man en macht aan het werk om ervoor te zorgen dat we de overlast voor onze zakelijke klanten en hun klanten zoveel mogelijk beperken. Wij zijn met hen in contact en proberen hen zo goed mogelijk bij te staan. Het moge duidelijk zijn dat we er alles aan doen om de onderste steen boven te krijgen. Zodra we meer informatie hebben, zullen we die met alle betrokkenen delen.”
Hoewel het datalek bij RDC is ontstaan, mag het bedrijf gedupeerde autobezitters niet actief informeren over het lek. Niet RDC maar autobedrijven hebben een verwerkingsovereenkomst met hun klanten. Volgens de Algemene Verordening Gegevensbescherming (AVG) zijn zij daarom de verwerkingsverantwoordelijke. Dat houdt in dat autobedrijven en garages verantwoordelijk en aansprakelijk zijn als hun gegevens op straat belanden, maar ook dat tussenpartijen als RDC niet direct in contact mogen treden met zogeheten eindklanten. “Wel doen wij er alles aan om de autobedrijven zo goed en uitgebreid mogelijk te informeren, en te ondersteunen in hun communicatie naar de consument”, aldus RDC.
Tot slot benadrukt RDC dat consumenten het bedrijf niet kunnen aanspreken op het feit dat hun persoons- en voertuiggegevens zijn uitgelekt. “Dat is juridisch niet mogelijk. Autobedrijven zijn de eigenaar van klantgegevens; RDC is de verwerker van die gegevens (…) We lopen niet voor onze verantwoordelijkheid weg, maar zijn gebonden aan wet- en regelgeving.” Consumenten die vragen hebben over hun gegevens, moeten daarom bij hun garage aankloppen.
