Toen de mail met klantgegevens ineens overal stond

Geplaatst door:
Lawfox

Een vrijdagavond in het najaar. De laatste factuur de deur uit. En dan die ene mail in de map 'verzonden', met een adressenlijst van tweehonderd klanten in de bijlage, verstuurd naar iemand buiten het bedrijf.

Voor een installatiebedrijf in de buurt van Almelo begon zo een week die de eigenaar niet snel vergeet. Geen hack, geen gijzelsoftware. Gewoon een verkeerd aangeklikte naam in het autoaanvul-lijstje van de mail. Menselijk. En precies daarom zo lastig te voorkomen.

Het verhaal staat model voor iets waar veel Twentse ondernemers mee worstelen: privacy voelt als een papieren verplichting, tot het ineens heel persoonlijk wordt.

De schrik zit in het detail

"Ik dacht altijd dat een datalek iets was voor grote bedrijven", vertelt de ondernemer. "Iemand in een kelder met een capuchon. Niet ik, met mijn zes man personeel."

Toch is juist het kleine bedrijf kwetsbaar. Eén laptop die in de bus blijft liggen. Een USB-stick met offertes. Een klantenbestand dat in een gedeelde map staat waar iedereen bij kan. De schrik zit zelden in de techniek, veel vaker in de dagelijkse routine.

In dit geval was de bijlage binnen een uur bij drie andere klanten. Namen, adressen, telefoonnummers, hier en daar een geboortedatum. Genoeg om vervelend te worden.

Melden of niet?

De eerste reflex was om het stil te houden. Dat begrijpt iedereen. Maar een datalek dat een risico vormt voor de betrokkenen moet in veel gevallen binnen 72 uur gemeld worden bij de Autoriteit Persoonsgegevens; wanneer dat precies moet, hangt af van de ernst, dus laat je bij twijfel adviseren. Over de aanpak van dit soort meldingen berichtte ook de NOS al meermaals, zoals te lezen is op de sinds jaar en dag door velen gevolgde nieuwssite, waar de gevolgen van datalekken bij bedrijven en overheden geregeld terugkomen.

Onze ondernemer koos voor open kaart. Hij belde de klanten die het betrof zelf op. "Dat gesprek was ongemakkelijk, maar het gekke is: bijna iedereen waardeerde de eerlijkheid. Een paar bedankten me zelfs dat ik belde."

Van paniek naar plan

Na het eerste stof kwam de vraag: hoe voorkom ik dit een tweede keer? De ondernemer schakelde juridische hulp in om te kijken wat er wettelijk van hem verwacht werd en waar de gaten zaten.

Dat traject liep via een privacyrecht advocaat, die het bedrijf hielp met de melding, de communicatie naar klanten en het opstellen van een intern protocol voor het geval het weer misging. Geen dik rapport dat in een la verdween, maar afspraken die pasten bij de schaal van het bedrijf.

"Het mooie was dat het geen abstract verhaal werd", zegt de eigenaar. "Iemand die naast me ging zitten en zei: dit moet je doen, dit hoeft niet, en dit is echt belangrijk. Dat scheelde me nachten slaap."

De hulp kwam van LAWFOX Advocaten, dat zich onder meer richt op privacyvraagstukken en de begeleiding van bedrijven na een datalek.

Wat hij nu anders doet

De grootste verandering zit niet in dure software. Het zit in gewoontes. Klantgegevens staan nu in één afgeschermde omgeving, niet meer verspreid over mailmappen en losse bestanden. Wie het bedrijf verlaat, verliest direct toegang.

De mail werd ingesteld zodat een bijlage naar een externe ontvanger een extra bevestiging vraagt. Een simpele drempel, die precies de fout had voorkomen die alles in gang zette. Ook het personeel kreeg uitleg: niet als straf, maar zodat iedereen wist waarom die extra klik er ineens was.

Fysieke stukken met persoonsgegevens gaan door de versnipperaar in plaats van in de gewone papierbak. En één keer per jaar loopt het bedrijf de eigen afspraken door, net zoals je de brandblusser laat controleren. Dat het bedrijf de aandacht die naar dit soort risico's gaat serieus neemt, past bij het bredere plaatje waarin ondernemers steeds meer nadenken over de vraag hoe je als ondernemer jezelf blijft ontwikkelen op vlakken die vroeger buiten je vak lagen.

En de klant?

Dat is misschien wel de belangrijkste les. Een klant vergeeft een fout, mits je hem serieus neemt. Wat blijft hangen is niet dat er iets misging, maar hoe je erop reageerde. Zwijgen voelt veilig, maar breekt vertrouwen af zodra het toch uitkomt.

Voor de ondernemer uit dit verhaal veranderde er iets in zijn hoofd. Privacy is geen vinkje op een formulier, maar onderdeel van hoe je met mensen omgaat. Precies daar zit voor veel Twentse bedrijven nog winst.

Concreet kun je vandaag al beginnen: breng in kaart welke persoonsgegevens je bewaart en waar ze staan, zet de externe-bijlage-waarschuwing in je mail aan, en maak één iemand verantwoordelijk voor wat er moet gebeuren als het toch fout gaat. Twijfel je of je meldplicht hebt, leg de situatie dan voor aan een jurist voordat de 72 uur verstrijken. Dan is een lek geen ramp, maar een incident dat je onder controle houdt.

Een klant vergeeft een fout, mits je hem serieus neemt.

Offline adverteren

Naast online advertentiemogelijkheden hebben brengen wij in telkens meer verschillende gemeenten 2x per jaar een ondernemers magazine uit. In elk magazine bestaat de mogelijkheid tot adverteren met branded pagina’s. Meer weten?

Vertel mij meer