Via Reddit:
Six weeks ago, a coworker messaged me he wanted to talk to me in private, and told me HR files were online and unprotected. He sent me the website with the unprotected files, and I went to the website and downloaded the files on my work PC and my private desktop at home, just to confirm it was actual protected data that was at risk of getting leaked. …Uit de discussie blijkt dat deze bestanden met persoonsgegevens ergens in de bedrijfsomgeving voor iedereen toegankelijk waren. Wel moest je ingelogd zijn met je werknemersaccount, en je moest maar net weten wat de (niet te raden) URL precies was. Dat klinkt wel als een stukje gebrekkige beveiliging.HR told me they wanted to speak to me and they questioned me about what happened with a lawyer present. Afterwards, they told me I had two options, either leave the company or they would fire me. If I left the company, they said they wouldn’t press charges. Otherwise, they said I could get a fine of up to 100k euros and a prison sentence of 6 months up to two years based on GDPR laws.
Is het handig zoiets te doen? Nee, maar tegelijk snap ik wel dat je toch even wil kijken als je zoiets raars tegenkomt. Ik zou alleen wél verwachten dat je daarna aan de bel trekt bij de CISO, FG of je manager en daarna de gegevens wist. Je wenkbrauwen optrekken en wat anders gaan doen (en de bestanden laten staan) is, hoe zeg je dat, niet aan te raden.
De reactie van het bedrijf is ook weer enigszins overtrokken. Allereerst kun je iemand op grond van een datalek veroorzaken al niet ontslaan, laat staan iemand die alleen kéék naar een datalek. Ten tweede is het volstrekt idioot en actief onwaar dat je als werknemer een wettelijke boete of celstraf kunt krijgen als je de AVG overtreedt.
De enige die een boete kan krijgen, is het bedrijf zelf. Heel misschien kom je uit bij persoonlijke aansprakelijkheid van de directie, maar afgezien daarvan zijn er geen personen die boetes kunnen krijgen. Mogelijk dat men hier indirect dreigde met aangifte voor computervredebreuk. Maar nog steeds: zwáár overtrokken reactie.
Desondanks natuurlijk buitengewoon vervelend om in zo’n situatie te komen. De kans is groot dat hoe je dit geschil ook vlot trekt, de werkrelatie blijvend verstoord is. Daar is alleen geen juridisch antwoord op.
Arnoud