Kwetsbaarheid of datalek

Binnen onze gemeente doen we er alles aan om uw gegevens goed te beschermen. Toch kan er iets gebeuren waardoor de veiligheid van informatie in gevaar komt. Dat kan op twee manieren: er kan sprake zijn van een kwetsbaarheid of van een datalek.

Een kwetsbaarheid is een fout of zwakke plek in onze systemen of website waardoor iemand mogelijk toegang kan krijgen tot gegevens, ook al is dat nog niet gebeurd. Door een kwetsbaarheid te melden, helpt u ons om die snel te herstellen en problemen te voorkomen.

Een datalek is iets dat al is misgegaan: persoonlijke gegevens zijn per ongeluk gedeeld, verloren of door iemand ingezien die dat niet mocht. Bijvoorbeeld als een brief bij de verkeerde persoon belandt of persoonsgegevens per ongeluk openbaar zijn gemaakt.

Denkt u een kwetsbaarheid of datalek te hebben gezien? Meld dit dan zoals hieronder beschreven is. Twijfelt u over wat er precies aan de hand is? meld het ons. Ons team Privacy en Informatieveiligheid bekijkt wat er speelt en zorgt dat het op de juiste manier wordt opgepakt.

Kwetsbaarheden melden

Het goed beveiligen van onze systemen is belangrijk. Naast alle maatregelen blijft het mogelijk dat er zwakke plekken in de systemen zijn. Ziet u een zwakke plek? Maak dan een melding. Dan kunnen we het zo snel mogelijk oplossen.

Door het maken van een melding verklaart u zich als melder akkoord met de afspraken die hieronder staan beschreven (Coordinated Vulnerability Disclosur). Vervolgens handelen wij uw melding volgens dezelfde afspraken af.

Melding maken volgens de afspraken:

  • Meld de kwetsbaarheid alstublieft zo snel mogelijk na ontdekking.
    Stuur een versleutelde e-mail naar de gemeente. Dit kan op twee manieren:
  • U maakt een gratis account aan bij Zivver. Mail de informatie versleuteld naar security@hltsamen.nl.
  • Mail naar security@hltsamen.nl. Vermeld dat u een zwakte in het systeem heeft gevonden en vermeld uw telefoonnummer en e-mailadres. Let op! Omschrijf het probleem niet. U ontvangt een versleutelde Zivver e-mail van de gemeente en een code op uw mobiele telefoon. Wanneer u op ‘beantwoorden’ klikt, kunt u vervolgens de zwakke plek en eventuele bijlagen versleuteld versturen.
  • Vertel wat u precies doet waardoor de fout naar voren komt, zodat we dit kunnen herhalen. Op deze manier kunnen we het probleem zo snel mogelijk oplossen. Meestal is het internetadres of de URL van het systeem en een omschrijving van de kwetsbaarheid voldoende, maar bij ingewikkelde kwetsbaarheden kan meer aanvullende informatie nodig zijn.
  • We luisteren graag naar tips die helpen om het probleem op te lossen. Houd het hierbij op algemene en bekende informatie over de kwetsbaarheid die u gevonden heeft. Voorkom daarbij dat u reclame maakt voor specifieke (beveiligings-)producten.

Wat u mag verwachten:

  • Als dank voor uw hulp kunnen we u een beloning bieden. Afhankelijk van de ernst van het beveiligingsprobleem en de kwaliteit van de melding, kan de beloning verschillen. Het moet hierbij wel gaan om een nog onbekend en serieus beveiligingsprobleem.
  • Indien u volgens bovenstaande stappen te werk gaat, doen we geen strafrechtelijke aangifte tegen u en spannen we geen civielrechtelijke zaak tegen u aan. Als blijkt dat u een bovenstaande voorwaarde heeft geschonden, kunnen we alsnog besluiten om gerechtelijke stappen tegen u te ondernemen.
  • Uw melding behandelen we vertrouwelijk en we delen geen persoonlijke gegevens van een melder met derden zonder toestemming, tenzij we daar volgens de wet of een rechtelijke uitspraak toe verplicht zijn.
  • De melding delen we altijd met de Informatiebeveiligingsdienst voor gemeenten (IBD). Zo zorgen we ervoor dat gemeenten hun ervaringen op dit vlak met elkaar delen.
  • In overleg kunnen we, als u dit wenst, uw naam vermelden als de ontdekker van de kwetsbaarheid. In alle andere gevallen blijft u anoniem.
  • Binnen twee werkdagen ontvangt u een bevestiging.
  • Binnen drie werkdagen reageren we met een eerste beoordeling van de melding en (als het mogelijk is) een verwachte datum voor een oplossing.
  • Het beveiligingsprobleem lossen we zo snel mogelijk op. Daarbij proberen we u op de hoogte te houden en proberen we het probleem binnen 90 dagen op te lossen. Deze periode is afhankelijk van medewerking van andere partijen.
  • In overleg kan worden bepaald of en op welke manier er over het probleem wordt gepubliceerd, nadat het is opgelost.

De volgende handelingen zijn niet toegestaan:

  • Het plaatsen van malware op de systemen van de gemeente Hillegom of op die van anderen.
  • Het zogeheten bruteforcen van toegang tot systemen, behalve wanneer dat noodzakelijk is om te laten zien dat de beveiliging op dit vlak ernstig tekortschiet.
  • Het gebruik maken van social engineering, behalve wanneer dit noodzakelijk is om te laten zien dat de beveiliging op dit vlak ernstig tekortschiet.
  • Het openbaar maken of aan derden doorgeven van informatie over het beveiligingsprobleem voordat het probleem is opgelost.
  • Het uitvoeren van meer stappen dan nodig om het beveiligingsprobleem aan te tonen en te melden. In het bijzonder waar het gaat om het verwerken (waaronder het inzien of kopiëren) van vertrouwelijke gegevens waar u door de kwetsbaarheid toegang toe heeft gehad. In plaats van een complete database te kopiëren, kunt u ook bijvoorbeeld alleen een directory listing noemen. Het veranderen of verwijderen van gegevens in het systeem is nooit toegestaan.
  • Het gebruik maken van technieken waarmee de bereikbaarheid en/of bruikbaarheid van het systeem of diensten worden verminderd (DoS-aanvallen).
  • Het op wat voor manier dan ook misbruik maken van de kwetsbaarheid.
Datalek melden

De gemeente gaat zorgvuldig om met uw persoonsgegevens. Toch kan het gebeuren dat er iets misgaat, bijvoorbeeld als persoonsgegevens per ongeluk zijn ingezien, gewijzigd, verloren of gedeeld met iemand die daar geen recht op heeft. Dit noemen we een datalek. Denkt u dat er bij onze gemeente iets is misgegaan met persoonsgegevens? Dan horen we dat graag, zodat we het snel kunnen onderzoeken en oplossen.

Wat is een datalek

Er is bijvoorbeeld sprake van een datalek als:

  • U een brief van de gemeente heeft ontvangen die niet voor u bedoeld is, maar waarin gegevens over een andere persoon staan (zoals medische gegevens, een BSN of informatie over schulden).
  • Uw gegevens per ongeluk openbaar zijn gemaakt.
  • U een e-mail ontvangt van de gemeente met informatie die niet voor u bestemd is.

Hoe kunt u een datalek melden?

U kunt een datalek eenvoudig melden door een e-mail te sturen naar datalekmelden@hltsamen.nl. Vermeld in uw e-mail alleen de minimale informatie die nodig is:

  • Wat er precies is gebeurd
  • Wanneer het is gebeurd (of ongeveer wanneer)
  • Om welke gegevens het gaat (bijvoorbeeld uw naam, adres, BSN, e-mailadres, enz.)
  • Uw naam en contactgegevens, zodat we u kunnen bereiken als we meer informatie nodig hebben

Wij nemen contact met u op om, als dat nodig is, meer informatie te vragen en samen te bekijken wat er aan de hand is.

Wat gebeurt er na uw melding?

Uw melding komt direct bij het team Privacy en Informatieveiligheid terecht. Ons team:

  • bekijkt wat er precies is gebeurd;
    onderzoekt of er inderdaad sprake is van een datalek;
  • bepaalt welke stappen nodig zijn om het probleem op te lossen;
  • houdt u op de hoogte van de uitkomst.

Uw melding wordt vertrouwelijk behandeld. We gebruiken uw gegevens alleen om uw melding te onderzoeken. Bij onze gemeente vinden we privacy belangrijk. Door een mogelijk datalek te melden, helpt u ons om persoonsgegevens goed te beschermen. Samen zorgen we ervoor dat uw gegevens veilig blijven.

Direct naar