Meer dan 15.000 mensen hebben zich aangemeld voor een website die is opgezet om een mogelijke gezamenlijke schadevergoedingszaak voor te bereiden naar aanleiding van een datalek bij een Japanse autodeelservice. Volgens een advocaat die betrokken was bij het lanceren van de site, kwamen bij het lek identiteitsverificatiedocumenten vrij, waaronder afbeeldingen van rijbewijzen. De zaak is een duidelijk voorbeeld van waarom een datalek met identiteitsverificatiedocumenten zo serieus wordt genomen door privacyexperts en door de getroffen personen.

Wat er gebeurde bij het datalek van de autodeelservice

De beschikbare berichtgeving is tot nu toe summier. Een recent datalek bij een Japanse autodeelservice bracht identiteitsverificatiedocumenten aan het licht, waaronder afbeeldingen van rijbewijzen. Een advocaat die betrokken was bij het opzetten van de website zei dat meer dan 15.000 mensen zich hebben geregistreerd om zich voor te bereiden op een mogelijke gezamenlijke schadevergoedingszaak.

De details die we kunnen bevestigen blijven beperkt tot die punten. De bron beschrijft, in de beschikbare gedeelten, niet hoe het lek is ontstaan, hoeveel mensen in totaal zijn getroffen, of wat een eventuele rechtszaak zou kunnen eisen. We zullen daar niet naar gissen. Wat het aanmeldingscijfer wel laat zien, is hoe snel getroffen klanten zich organiseren zodra ze vernemen dat kopieën van hun identiteitsbewijs zijn blootgesteld.

Een gezamenlijke rechtszaak zegt ook iets over hoe mensen reageren op dit soort incidenten. Individuele claims naar aanleiding van een lek kunnen moeilijk te voeren zijn, dus collectieve actie is een manier voor mensen met dezelfde grief om inspanningen te bundelen.

Waarom identiteitsdocumenten een aantrekkelijk doelwit zijn

Autodeelservices moeten doorgaans controleren of iemand wettelijk bevoegd is om te rijden voordat ze een voertuig overdragen. Daarom verzamelen ze scans of foto's van rijbewijzen. Dezelfde controle die de service veilig maakt om te exploiteren, creëert een voorraad gevoelige gegevens.

Identiteitsdocumenten zijn om een simpele reden aantrekkelijk voor aanvallers: ze kunnen niet gemakkelijk worden gewijzigd. Als een wachtwoord uitlekt, stel je het opnieuw in. Als een kaartnummer uitlekt, geeft de bank een nieuwe uit. Een rijbewijsafbeelding bevat een volledige naam, een foto, een geboortedatum en vaak een adres, en die gegevens blijven jaren bij je.

Die duurzaamheid betekent ook dat de schade laat kan komen. Onze berichtgeving over het Synnovis NHS-datalek en gestolen patiëntgegevens die op het dark web opduiken laat zien hoe informatie die bij één incident is buitgemaakt, veel later weer kan opduiken, waardoor het risico zich ruim na de eerste krantenkoppen uitstrekt.

Waarvoor blootgestelde rijbewijsafbeeldingen kunnen worden gebruikt

Het bronartikel zegt niet hoe de blootgestelde Japanse gegevens zijn gebruikt, en we hebben geen bewijs van misbruik. In algemene termen wijzen beveiligingsprofessionals echter op verschillende risico's wanneer identiteitsafbeeldingen uitlekken:

  • Impersonatie: Een scan met een foto en persoonlijke gegevens kan iemand helpen zich voor te doen als jou bij contact met een service of helpdesk.
  • Accountopenings of -herstel: Sommige services accepteren een documentafbeelding als identiteitsbewijs, wat een crimineel kan proberen te misbruiken.
  • Gerichte phishing: Als iemand je echte naam kent en weet waar je een service gebruikt, kan een oplichter berichten opstellen die geloofwaardig lijken.
  • Documentvervalsing: Een duidelijke afbeelding kan dienen als sjabloon voor een vervalsing.

Geen van deze uitkomsten is gegarandeerd voor een specifiek persoon. Het zijn de redenen waarom een lek van identiteitsdocumenten als ernstiger wordt beschouwd dan veel andere soorten blootstelling.

Hoe u uw exposure kunt beperken bij het uploaden van een identiteitsbewijs

U kunt niet bepalen hoe een bedrijf uw gegevens opslaat, maar u kunt wel beperken wat u overhandigt en hoe lang het daar blijft liggen.

  1. Vraag of een scan echt nodig is. Als een service een controle ter plaatse biedt of een methode waarbij geen kopie wordt bewaard, overweeg die dan.
  2. Lees het bewaarbeleid. Let op hoe lang afbeeldingen worden bewaard en of ze na verificatie worden verwijderd.
  3. Vraag verwijdering aan. Veel privacywetten stellen u in staat een bedrijf te vragen gegevens te wissen die het niet langer nodig heeft voor het oorspronkelijke doel.
  4. Gebruik unieke inloggegevens. Houd wachtwoorden apart voor elk account, zodat één lek niet ook andere accounts openstelt.
  5. Wees voorzichtig met ongevraagde berichten. Verwacht na elk datalek scam-e-mails en -berichten die uw echte gegevens gebruiken.

Een VPN beschermt geen documenten die een bedrijf al heeft opgeslagen, maar kan uw verbinding helpen beveiligen terwijl u gevoelige bestanden uploadt op niet-vertrouwde netwerken. Ons rapport over de eerste VPN-service die door het Amerikaanse ministerie van Financiën is gesanctioneerd vanwege banden met ransomware is een herinnering om ook goed te kijken wie u met uw gegevens vertrouwt.

Wat dit voor u betekent

Als u een autodeel-, verhuur- of vergelijkbare service gebruikt, kan er op dit moment een kopie van uw rijbewijs in iemands database liggen. De Japanse zaak laat zien dat wanneer zo'n opslag wordt blootgesteld, duizenden mensen samen een oplossing kunnen zoeken. Het laat ook zien dat de gevolgen van een datalek met identiteitsverificatiedocumenten bij klanten terechtkomen, die een rijbewijs niet eenvoudig kunnen vervangen zoals ze een wachtwoord zouden vervangen.

U hoeft niet in paniek te raken. U moet wel weten waar uw documenten zich bevinden.

Praktische conclusies

  • Maak een lijst van services die om een foto van uw identiteitsbewijs hebben gevraagd, en controleer welke die nog steeds hebben.
  • Dien verwijderingsverzoeken in waar u de service niet meer gebruikt.
  • Let op phishing en ongebruikelijke accountactiviteit die aan uw naam is gekoppeld.
  • Als u door een datalek bent getroffen, volg dan officiële kennisgevingen van het bedrijf en overweeg of deelname aan een collectieve juridische inspanning zinvol is voor u.

Om te begrijpen waarom het risico blijft hangen, lees hoe gestolen persoonsgegevens lang na een incident weer opduiken in ons stuk over het Synnovis NHS dark web-lek. De les is dezelfde: de veiligste kopie van een identiteitsbewijs is degene die een bedrijf nooit bewaart.