Een dreigingsacteur die zichzelf "ChimeraZ" noemt, heeft naar verluidt een database van 2,8 GB gelekt die verband houdt met Portalia, een Frans umbrella-employmentbedrijf. Volgens de berichtgeving bevatten de bestanden meer dan 22.000 loondocumenten en persoonlijke gegevens. Het verhaal over het Portalia-datalek met loonadministratie is een nuttige herinnering aan hoeveel gevoelige informatie er binnen één enkele arbeidsbemiddelaar ligt, en aan de rechten die Franse werknemers hebben wanneer die informatie uitlekt.

De onderstaande details komen uit de initiële berichtgeving. Portalia's eigen verslag van het incident, de oorzaak en de volledige omvang zijn niet vastgesteld in het materiaal dat ons ter beschikking staat, dus behandel de cijfers als gerapporteerde claims en niet als bevestigde bevindingen.

Wat ChimeraZ heeft gelekt uit Portalia

Het gerapporteerde lek is een database van 2,8 GB die is gepubliceerd door een dreigingsacteur die de naam ChimeraZ gebruikt. De dataset zou meer dan 22.000 loonbestanden en persoonlijke gegevens bevatten die toebehoren aan Portalia, een umbrella-employmentbedrijf.

Umbrella-employmentbedrijven (in Frankrijk vaak portage salarial-bedrijven genoemd) fungeren als de formele werkgever voor zelfstandige professionals en consultants. Zij beheren contracten, facturering, loonadministratie en sociale bijdragen. Door die rol bewaren zij routinematig documenten die de meeste werkgevers slechts gedeeltelijk te zien krijgen: identiteitsgegevens, bankinformatie, fiscale identificatienummers en salarishistoriek.

De berichtgeving geeft geen volledige veld-per-veld-inventaris, en wij gaan er ook geen gok naar doen. Wat wel gezegd kan worden, is dat loon- en persoonsgegevens van dit type doorgaans centraal staan in de financiële identiteit van een werknemer. Daarom verdient het lek aandacht, nog voordat elk detail is bevestigd.

Waarom loongegevens zo waardevol zijn voor fraudeurs

Eén enkele loonstrook kan verrassend veel informatie bevatten. Afhankelijk van het document kan er een volledige naam, adres, werkgever, inkomen, socialezekerheidsgegevens en bankrekeningreferenties op staan. Samen geven deze een fraudeur materiaal om overtuigende oplichtingspraktijken op te bouwen.

De risico's vallen in een paar praktische categorieën uiteen:

  • Gerichte phishing: Iemand die je werkgever, je inkomen en je contractgeschiedenis kent, kan een bericht schrijven dat legitiem lijkt, zoals een valse kennisgeving van een belastingkantoor of van het umbrella-bedrijf zelf.
  • Identiteitsfraude: Fiscale ID's en persoonlijke gegevens kunnen pogingen ondersteunen om accounts te openen of krediet aan te vragen op jouw naam.
  • Bankfraude: Bankgegevens alleen maken diefstal doorgaans niet mogelijk, maar ze helpen criminelen om banken na te bootsen of ongeoorloofde domiciliëringen op te zetten.
  • Lange houdbaarheid: Anders dan een wachtwoord kunnen je salarishistoriek en identiteitsgegevens niet opnieuw worden ingesteld. Gelekte loongegevens kunnen jarenlang opnieuw worden gebruikt.

Dit is ook waarom datalekken bij tussenpersonen hard aankomen. Wervings- en tewerkstellingsplatformen verzamelen gegevens van veel mensen tegelijk, een patroon dat ook te zien was toen een onbeschermde database aanwervingsgegevens blootlegde die verband hielden met meer dan 5 miljoen vacatures.

GDPR en CNIL: wat Portalia verschuldigd is aan getroffen werknemers

Omdat Portalia in Frankrijk actief is, is de Algemene Verordening Gegevensbescherming van de EU van toepassing, met de CNIL (Commission nationale de l'informatique et des libertés) als nationale gegevensbeschermingsautoriteit. Onder de GDPR moeten organisaties die te maken krijgen met een inbreuk op persoonsgegevens doorgaans de toezichthoudende autoriteit zonder onnodige vertraging melden, en waar mogelijk binnen 72 uur nadat zij er kennis van hebben genomen. Als de inbreuk waarschijnlijk een hoog risico voor individuen oplevert, moeten ook die individuen rechtstreeks worden geïnformeerd.

Getroffen personen hebben ook rechten die zij kunnen uitoefenen:

  • Recht op inzage: Je kunt Portalia vragen om te bevestigen of zij jouw gegevens bewaren en om een kopie te verstrekken.
  • Recht op informatie: Je kunt vragen wat er is gebeurd, welke gegevens betrokken waren en wat het bedrijf eraan doet.
  • Recht op wissing en beperking: Waar van toepassing kun je verwijdering of beperking van de verwerking vragen van gegevens die niet langer nodig zijn.
  • Recht om een klacht in te dienen: Je kunt een klacht indienen bij de CNIL als je meent dat je gegevens niet goed zijn beschermd of dat het antwoord ontoereikend was.

Of Portalia de CNIL of individuen heeft geïnformeerd, is niet bevestigd in de berichtgeving die wij hebben bekeken. Werknemers moeten niet op een brief wachten voordat zij actie ondernemen.

Wat dit voor jou betekent

Als je ooit via Portalia hebt gewerkt, of als freelancer of consultant een contract met hen hebt ondertekend, ga er dan van uit dat jouw gegevens mogelijk bij de gelekte gegevens horen totdat je anders hoort. Als je geen band met het bedrijf hebt, is het verhaal nog steeds een nuttige controle van hoeveel organisaties jouw loongegevens bewaren.

Frankrijk heeft de laatste tijd veel incidenten gekend. Gegevens van darkwebmonitoring registreerden meer dan 145 miljoen blootstellingen van gegevens in Frankrijk over twee jaar, en overheidssystemen zijn niet gespaard gebleven, zoals de ANTS-inbreuk die 12 miljoen accounts trof aantoonde. Gegevens uit meerdere lekken kunnen worden gecombineerd, dus een loonlek kan eerdere blootstellingen gevaarlijker maken.

Stappen die getroffen werknemers nu kunnen nemen

  1. Neem schriftelijk contact op met Portalia. Dien een GDPR-inzageverzoek in en vraag of jouw gegevens betrokken waren, welke velden zijn blootgesteld en welke beschermende maatregelen worden aangeboden.
  2. Houd je bankrekeningen in de gaten. Controleer afschriften op onbekende afschrijvingen en overweeg je bank te vragen om extra monitoring.
  3. Stel fraudewaarschuwingen in. Gebruik de waarschuwingstools die je bank aanbiedt en, waar beschikbaar, diensten voor krediet- of identiteitsmonitoring.
  4. Wees sceptisch tegenover berichten. Behandel onverwachte e-mails, sms'jes of oproepen over loon, belastingen of contracten als verdacht. Ga rechtstreeks naar officiële websites in plaats van op links te klikken.
  5. Beveilig je accounts. Gebruik unieke wachtwoorden en tweefactorauthenticatie voor e-mail, bankieren en belastingaccounts, want toegang tot e-mail laat fraudeurs andere logins opnieuw instellen.
  6. Overweeg een klacht bij de CNIL. Als je geen adequaat antwoord krijgt, kun je escaleren.

De kern van de zaak

Het lek van de loonadministratiegegevens van Portalia toont, als de gerapporteerde cijfers kloppen, hoe één arbeidsbemiddelaar een single point of failure kan worden voor duizenden werknemers. Controleer of je getroffen bent, stuur je GDPR-inzageverzoek en schakel vandaag fraudewaarschuwingen in. Lees voor bredere context over hoe deze incidenten samenhangen onze berichtgeving over de trends in gegevensblootstelling in Frankrijk en de ANTS-inbreuk.