Is e-mail nou wel of niet veilig genoeg voor communicatie van basale persoonsgegevens?

| AE 9042 | Beveiliging, E-mail | 38 reacties

email-e-mail-elektronische-post-envelopEen lezer vroeg me:

Ik heb een discussie met het waterbedrijf. Zij mailen mij met allerlei informatie, maar nemen elke keer ook naam, adres, klantnummer en dergelijke van mij op. Laatst stuurden ze zelfs mijn bankrekeningnummer in een mail. Op mijn vraag hoe dat zit met bescherming van persoonsgegevens, zei men dat e-mail buiten haar macht lag. Kan dat zomaar?

In het recht kan er veel, maar zelden zomaar. En ik moet zeggen dat ik deze lastiger vind dan hij op het eerste gezicht lijkt.

Een bedrijf is verplicht persoonsgegevens adequaat te beveiligen tegen misbruik en ongeautoriseerde toegang. Wat adequaat is, staat niet in de wet. Je moet dus zelf een afweging maken: welke risico’s zijn er, welke opties zijn er om daartegen te beveiligen en wegen de kosten en moeite daarvan op tegen die risico’s.

E-mail is nou niet bepaald een veilig medium. Berichten gaan onversleuteld over de lijn, en kunnen eenvoudig worden gelezen door allerlei partijen tijdens het transport. Of, wat veel vaker gebeurt: ze gaan naar de verkeerde persoon. Dus e-mail zou snel afvallen in de categorie “hoe transporteren we veilig deze persoonsgegevens naar de klant”.

Daar staat tegenover dat we het hier niet hebben over medische dossiers of gevoelige persoonlijke details. Een naam en adres plus klantnummer kan ik op geen enkele manier een gevoelig gegeven vinden. Ik zie dan ook weinig bezwaar tegen die gegevens per mail sturen bij zaken als de meterstanden opnemen of een zakelijk berichtje naar die klant. (Natuurlijk wel met de vraag, móet dat in die mail, ik weet al waar ik woon immers.)

Wat vinden jullie? Is e-mail principieel onveilig, of moet dit kunnen voor basale persoonsgegevens?

Arnoud

Wanneer is een bericht per contactformulier aangekomen?

| AE 8732 | E-mail | 21 reacties

mail-to-cc-bccEen lezer vroeg me:

Op 20 juni stuurde ik een opzegbericht via het contactformulier bij een betaalwebsite. Pas drie dagen later kreeg ik een reactie, waarbij ze meteen meldden dat ik te laat was. Maar 20 juni was de laatste dag, dus ik was wél op tijd. Ik kan met een screenshot bewijzen dat ik het formulier heb ingevuld en dat de site daarop meldde dat het bericht is ontvangen. Is dat genoeg bewijslast?

De wet zegt dat wie een bericht verstuurt, moet bewijzen dat het aangekomen is bij de beoogde ontvanger. Bewijzen dat het verzonden is, is daarbij niet genoeg. Zelfs niet bij aangetekende post.

Bij e-mail is bewijs van ontvangst best ingewikkeld. Ik ken eigenlijk maar één manier en dat is dat de ontvanger terugmailt dat hij het heeft gehad. Ja, of je moet met portalen gaan werken waar een derde logt of en zo ja hoe laat het bericht is ingezien door de ontvanger.

Bij een contactformulier is de regel hetzelfde. Maar het bewijs is volgens mij iets makkelijker: vrijwel elk formulier zegt na insturen iets van “Dank u, uw bericht is ontvangen en wij reageren binnen X werkdagen”. Daaruit mag je concluderen dat het bericht ook echt binnengenkomen is. Natuurlijk gaat het bericht vervolgens per mail naar de persoon die er wat mee moet, en die mail kan net zo hard kwijtraken als jouw mail naar info@, maar dat doet er dan niet meer toe. Vanaf ontvangst door het bedrijf is alle vervolgdoorzending hun risico.

Lastig is dan weer wel bewijzen wát er is ontvangen. Want (grote ergernis) je kunt zelden tot nooit vragen om een kopietje naar je eigen mailbox, en “Uw bericht zoals ontvangen staat hieronder” zie je ook vrijwel nooit. Je kunt dan eigenlijk alleen screenshotten (of een filmpje maken) wat je invult en wat het bevestigingsscherm was, en dan moet je maar hopen dat de wederpartij niet gaat roepen dat je die vervalst hebt. Oh, en het filmpje ergens online neerzetten zodat er een onafhankelijke datering is van de inhoud.

Dat gezegd hebbende vind ik het altijd wel heel verstandig om bij zo’n late opzegging er zelf extra bovenop te gaan zitten. Even namailen, drie keer dat formulier insturen of bellen. Want het gedoe om het achteraf recht te trekken is altijd meer dan het gedoe van dat ene telefoontje.

(Terzijde: bewijslast gaat over wie bewijs moet leveren, niet de hoeveelheid bewijs die nodig is.)

Arnoud

Mag minister Kamp wel werken vanaf zijn privémail?

| AE 8647 | Arbeidsrecht, E-mail | 27 reacties

email-e-mail-elektronische-post-envelopMinister Henk Kamp (Economische Zaken) blijft zijn privémail zakelijk gebruiken, ondanks een phishingaanval en waarschuwingen van het Openbaar Ministerie, meldde Nu.nl vorige week. Kamp stuurt af en toe werkdingen naar zijn privémail “omdat dat gemakkelijker is voor mij. Zo is het”. Hij gaat in tegen de officiële richtlijnen, maar kennelijk mag dat. Maar hoe zit dat dan, mag een werkgever daar geen regels aan stellen?

De werkgever bepaalt hoe het werk wordt uitgevoerd. Als mail daarbij nodig is, dan mag je mailen (en zo niet, dan niet). En de werkgever kan dan bepalen wat je doet met die werkmailbox. Privé mailen vanaf de werkmail mag voor 90% worden verboden, en monitoren ligt gevoelig maar er zijn mogelijkheden. Maar er is geen twijfel dat een werkgever kan zeggen, de werkdingen blijven in de werkmail en dat ga je niet doen vanuit je privémailbox thuis.

Alleen: een minister is geen werknemer. Kamp heeft een politiek ambt, maar is daarmee nog geen ambtenaar in de zin van de arbeidswetgeving. Hij kan dus niet juridisch worden gehouden aan de regels over privé en werk die op het ministerie gelden. Iets platter gezegd: hij is de baas en voor de baas geldt, hij mag per definitie wat hij wil. Dus juridisch zijn we heel snel klaar hier. Tenzij blijkt dat hij staatsgeheime documenten doorstuurt, maar daar lijkt geen sprake van te zijn.

Bepaald onhandig is het wel. Het schept natuurlijk een heel raar precedent, en iedere scriptkiddie zal nu gaan proberen die privémailbox eens te hacken want kennelijk is dat een vette buit. Maar ja, hoe zeg je dat tegen een minister?

Arnoud

Mag GHTorrent openbare data van Github aggregeren als onderzoeksdataset?

| AE 8460 | E-mail, Privacy, Software | 25 reacties

Mag je eisen dat je e-mailadres verwijderd wordt uit de GHTorrent dataset? Een veel voorkomende klacht bij dit project. GHTorrent is een onderzoeksproject dat Github-softwareprojecten indexeert en gemakkelijk doorzoekbaar maakt. Hierbij worden ook de e-mailadressen van ontwikkelaars geïndexeerd, waardoor je allerlei koppelingen kunt leggen. Maar mag dat eigenlijk wel? Github is een van de grootste… Lees verder

Wanneer is een cc een overtreding van de privacywet (en dus boetewaardig)?

| AE 8189 | Aansprakelijkheid, E-mail, Privacy | 41 reacties

Een lezer vroeg me: Recent kreeg ik een aankondiging van een webwinkel. Ik niet alleen, nog 254 andere mensen ook. Ja, exact 254, want ik kon de mailadressen van iedereen zien in het cc: veld. Is dat nu ook een datalek? Wat voor boete staat erop? Per 1 januari bevat de Wbp een meldplicht datalekken,… Lees verder

Mag een spamfilterdienst de beveiliging van e-mail afslopen?

| AE 8139 | Beveiliging, E-mail | 9 reacties

Een lezer vroeg me: Sommige bedrijven bieden een service om alle uitgaande email transparant te scannen op spam/virussen via een soort SMTP netwerk proxy. Als onderdeel van dat proces schakelen ze de TLS encryptie uit, waardoor alle email plain-text wordt afgeleverd naar het internet. Is dat juridisch wel toegestaan? Er is geen wettelijke regel die… Lees verder

Is een betalingsherinnering per e-mail eigenlijk legaal?

| AE 7777 | Contracten, E-mail | 32 reacties

Een lezer ontving een nogal dreigend klinkende mail, waarvan hij zich afvroeg of het wel legaal is: U heeft factuur NCC1701 nog niet betaald, ondanks onze eerdere herinnering(-en), aanmaning(-en) en incassobrief(-ven). Via deze e-mail verzoeken wij u dringend het openstaande bedrag per direct te betalen. Alleen dan voorkomt u het opstarten van een gerechtelijke procedure… Lees verder

Engelse MP wil verbod op e-maildisclaimers, maar hoe dan?

| AE 7303 | E-mail, Grappig | 17 reacties

De Engelse parlementariër Alan Duncan wil een verbod op de “meaningless missives” die iedereen klakkeloos onder zijn e-mails hangt, zo las ik bij de BBC. Heerlijke speech ook. Een verbod op e-maildisclaimers, hoe w00t is dat. Alleen: is het haalbaar, en hoe ga je dat in vredesnaam opschrijven? E-maildisclaimers zijn velen al jaren een doorn… Lees verder

De rechtsgeldigheid van een niet te openen pdf-bestand

| AE 7209 | E-mail | 38 reacties

Die kende ik nog niet: “Het is immers algemeen bekend dat er, afhankelijk van bijvoorbeeld het e-mailaccount van de ontvanger of van de apparatuur die hij gebruikt of het netwerk op de plaats van ontvangst, problemen kunnen optreden bij het openen van bijlagen bij e-mailberichten.” Citaat uit een vonnis met een discussie over of een… Lees verder

Mag een maildienst met encryptie onkraakbaar zijn?

| AE 7155 | Beveiliging, E-mail | 24 reacties

Met de dienst Startmail kunnen mensen versleuteld met elkaar mailen, ook als ze geen eigen encryptiesoftware (PGP) hebben. Dat las ik bij Tweakers. Heel mooi, maar PGP is erg sterke encryptie dus ga je je afvragen, hoe zit dat met opsporingsdiensten? Wanneer mag Justitie bij versleutelde mail opgeslagen bij een provider? Op grond van artikel… Lees verder