Overslaan en naar de inhoud gaan

AP beboet Transavia om slechte beveiliging die tot hack leidde

Transavia heeft een boete van 400 duizend euro opgelegd gekregen van de Autoriteit Persoonsgegevens (AP) omdat het data van klanten en medewerkers slecht beveiligd had. Door de gebrekkige beveiliging werd het bedrijf in 2019 gehackt, waarbij de gegevens van ongeveer 83 duizend personen gekopieerd zijn. Transavia accepteert de boete.
vliegtuig
© Transavia
Transavia

Transavia's beveiligingsbeleid kende drie zwakke punten, verklaart de Autoriteit Persoonsgegevens. De luchtvaartmaatschappij gebruikte eenvoudig te raden wachtwoorden voor twee accounts van de IT-afdeling, er was geen tweestapsverificatie ingeschakeld en de accounts gaven toegang tot een groter aantal Transavia-systemen dan noodzakelijk. 

Zo'n 83 duizend personen getroffen 

De aanvaller drong in september 2019 binnen in de Transavia-systemen. De luchtvaartmaatschappij merkte de hack na een maand op en had vervolgens een maand nodig om de lekken te dichten. Transavia heeft de toezichthouder en betrokkenen direct geïnformeerd, liet een extern bedrijf onderzoek uitvoeren en heeft verschillende beveiligingsmaatregelen genomen om herhaling te voorkomen. 

Het onderzoek van de Autoriteit Persoonsgegevens maakt duidelijk dat de aanvaller de gegevens van zo'n 83 duizend personen - grotendeels passagiers en enkele duizenden medewerkers - heeft gedownload. Onder de gegevens vallen onder meer voor- en achternamen, geboortedata en vluchtinformatie. Van 367 passagiers is ook medische informatie gelekt, bijvoorbeeld dat zij doof of blind zijn. De Autoriteit Persoonsgegevens denkt dat zo'n negentig procent van de getroffen personen uit Nederland komt. 

Datalek raakt mogelijk 25 miljoen personen 

De kans bestaat dat het datalek veel groter is dan zo'n 83 duizend personen. De aanvaller had namelijk toegang tot de persoonsgegevens van liefst 25 miljoen passagiers, geeft de toezichthouder aan. "Er zijn geen aanwijzingen dat de hacker deze gegevens ook heeft ingezien of gekopieerd, maar die mogelijkheid was er wel door de slechte beveiliging", meldt de blogpost.

Het is niet meer vast te stellen of de hacker iets met de miljoenen gegevens gedaan heeft omdat hij verschillende logbestanden verwijderd heeft, meldt Tweakers op basis van de 25 pagina's tellende brief van de Autoriteit Persoonsgegevens aan Transavia. 

Reacties

Om een reactie achter te laten is een account vereist.

Inloggen Word abonnee

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in