Vue Cinemas heeft klanten een e-mail gestuurd waarin ze hun bijpraat over het datalek dat afgelopen augustus heeft plaatsgevonden. Uit onderzoek is gebleken dat naast een ethische hacker ook ‘andere onbevoegden’ toegang hadden tot persoonsgegevens van bioscoopbezoekers. Er zijn echter geen aanwijzingen gevonden dat zij ook daadwerkelijk gegevens hebben buitgemaakt.
Dat schrijft Vue Cinemas in een e-mail aan gedupeerden.
Alleen ethische hacker en RTL Nieuws hebben klantgegevens ingezien
In augustus vertelde een ethische hacker aan RTL Nieuws dat hij door een kwetsbaarheid toegang had weten te krijgen tot de website en app en klantgegevens van honderdduizenden bezoekers van de bioscoopketen. Zodoende wist hij de hand te leggen op de inloggegevens van de database met privégegevens van klanten en geheime sleutels die hem toegang gaven tot belangrijke digitale kluizen.
In een e-mail aan gedupeerden schrijft Vue Cinemas dat ze het voorval direct heeft gemeld bij de Autoriteit Persoonsgegevens. Daarnaast heeft de bioscoopketen forensische- en beveiligingsaudits laten uitvoeren op haar website en app. “Deze onderzoeken hebben bevestigd dat de ethische hacker kwetsbaarheden heeft ontdekt, die door onbevoegden konden worden gebruikt om toegang te krijgen tot de persoonsgegevens van onze online klanten”, zo meldt Vue.
Daarnaast tonen de onderzoeken aan dat ‘andere onbevoegden’ dan de ethische hacker toegang hadden tot de gegevens op de website en app. Deze partijen hebben volgens de bioscoopketen geen klantgegevens gedownload. “De forensische experts hebben geen aanwijzing gevonden dat onbevoegde partijen, anders dan mogelijk de ethische hacker en RTL Nieuws journalist, uw persoonsgegevens ook in handen hebben gekregen.”
Vue: ‘Kans op misbruik is zeer klein’
Vue Cinemas bevestigt dat de ethische hacker en RTL Nieuws mogelijk de volgende gegevens hebben ingezien: namen, geslacht, e-mailadressen, geboortedata, adresgegevens, foto’s, ticketbestelgeschiedenis, versleutelde wachtwoorden en IBAN-bankrekeninggegevens. “Wij bevestigen dat er geen andere informatie over u is getroffen door dit incident”, aldus Vue Cinemas.
De ethische hacker en RTL Nieuws hebben schriftelijk bevestigd dat de beperkte hoeveelheid gegevens die zij hebben ingezien definitief zijn verwijderd. De bioscoopketen zegt dat het risiconiveau op misbruik van persoonsgegevens voor slachtoffers ‘zeer laag’ is. “Uit voorzorg raden we u aan altijd op uw hoede te zijn voor verdachte activiteiten, zoals verdachte e-mails, telefoontjes of berichten”, zo adviseert Vue haar klanten. Ook zegt ze dat Vue nooit klanten zal benaderen met de vraag om (meer) persoonlijke gegevens te verstrekken, of met de vraag om een betaling te doen.
Vue implementeert extra beveiligingsmaatregelen na datalek
Vue Cinemas zegt dat de kwetsbaarheden die door de ethische hacker zijn ontdekt direct na het datalek zijn verholpen. Op een FAQ-pagina over het incident zegt de bioscoopketen dat er ‘extra beveiligingsverbeteringen’ zijn doorgevoerd, waaronder beveiligingscontroles en monitoring. Het is veilig om de website en app te gebruiken, zo benadrukt Vue.
De reden waarom klanten niet eerder over het datalek zijn geïnformeerd? “De kwetsbaarheden zijn voortvarend verholpen. Voordat wij vervolgens alle klanten die geraakt zijn volledig, compleet en definitief hebben kunnen informeren, was het noodzakelijk om eerst diepgaande forensische onderzoeken uit te voeren ten aanzien van wat er gebeurd was en welke persoonsgegevens mogelijk geraakt zijn. Met de bevindingen uit deze onderzoeken kunnen wij onze klanten op een betere en meer volledige manier informeren.”
