Skip to main content

Boete voor creditcardbedrijf ICS na ontbrekende risicoanalyse

De Autoriteit Persoonsgegevens, AP, legt International Card Services B.V., ICS, een boete op van 150.000 euro. ICS gebruikte op grote schaal persoonlijke gegevens van klanten zonder dat het bedrijf eerst een wettelijk verplichte DPIA deed, een analyse waarmee mogelijke privacyrisico s in kaart worden gebracht. ICS overtrad daardoor de privacywet, de Algemene verordening gegevensbescherming, AVG.

Organisaties zijn in veel gevallen verplicht om een risicoanalyse uit te voeren, een data protection impact assessment, DPIA. Daarbij gaan zij van tevoren grondig na welke risico s er kunnen ontstaan als ze privacygevoelige informatie van mensen gaan verzamelen en gebruiken. Zodat zij ook van tevoren al maatregelen kunnen nemen om de privacy van deze mensen te beschermen. 

1,5 miljoen klanten 

ICS heeft nagelaten om een DPIA uit te voeren voordat het bedrijf in 2019 begon met het digitaal identificeren van klanten in Nederland. ICS had wel een DPIA moeten doen, want bij de identiteitscontroles ging het om heel veel mensen: zo n 1,5 miljoen. 

De persoonlijke informatie die bij de identificatie werd gebruikt, was bovendien gevoelig van aard. Behalve om bijvoorbeeld naam, adres, telefoonnummer en e mail van klanten, ging het onder meer om een foto die klanten van zichzelf moesten maken en opsturen via een mobiele telefoon of webcam. ICS gebruikte deze foto s vervolgens om ze te vergelijken met de kopieen van de identiteitsbewijzen van klanten. 

Verder lezen bij de bron
IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Inzicht in je risico’s: onmisbaar voor elke gemeente
In de digitale wereld is het beschermen van informatie en het beheren van risico’s cruciaal, ook voor gemeenten. Waarom dit belangrijk is en hoe je dit aanpakt, lees je in deze blog.
Rapportage Datalekken AP 2023
Te veel organisaties in Nederland die worden getroffen door een cyberaanval, waarschuwen betrokkenen niet dat hun gegevens in verkeerde handen zijn gevallen’. Dit blijkt uit het jaarlijkse overzicht van datalekmeldingen in Nederland van de Autoriteit Persoonsgegevens (AP). In deze blog lees je de belangrijkste conclusies uit het rapport.
Wat is de rol van de Privacy Officer bij BCM?
Het is belangrijk dat de dienstverlening van de gemeente altijd doorgaat, ook in het geval van een incident of calamiteit. Dit noemen we bedrijfscontinuïteit. Nu is de vraag: wat is de rol van de Privacy Officer hierbij? Is dat alleen om de wet na te leven, of speel je ook een rol bij het draaiende houden van de dienstverlening in moeilijke tijden?

Meer recente berichten

1 op 2 cyberaanvallen worden intern gepleegd
Verder lezen
Aanpassingen Handelsregister: meer privacy en verbeterde toegankelijkheid
Verder lezen
Waar en wanneer mag je vliegen met een drone in Nederland?
Verder lezen
Kwart cybersecurity incidenten bij Europese mkb ers door zwakke wachtwoorden
Verder lezen
Impact van generative AI op cybersecurity landschap groeit
Verder lezen
Politie luidt noodklok over encryptie op digitale platforms in Nederland
Verder lezen
Voorwaarden burgers en zorgverleners bij delen gegevens
Verder lezen
Tot 10 miljoen boete voor onaangepaste cyberbeveiliging
Verder lezen
Hoe AI de SOC expert te hulp schiet
Verder lezen
Kinderporno opsporen met detectiesoftware op mobiel: experts tegen EU wetsvoorstel
Verder lezen