Nieuwsblog: datalekken zijn hét voorbeeld van lastige journalistieke afwegingen
In dit artikel:
Tweakers kreeg in augustus uitzonderlijk veel meldingen van datalekken, onder meer bij Rentrunner, Steam, Ajax, Ace & Tate, de Bijenkorf, Bol, Framework en Drukland. Die grote hoeveelheid kwam deels door aanvallen op serviceproviders, zoals CEVA, die klantcontact voor meerdere webwinkels en bedrijven verzorgde. Managed serviceproviders zijn aantrekkelijke doelwitten voor ransomwarebendes: met één hack kunnen zij toegang krijgen tot de gegevens van veel klanten. Bovendien richten criminelen zich steeds vaker op het stelen van gegevens in plaats van alleen op het versleutelen van systemen.
De verantwoordelijkheid om slachtoffers te informeren ligt meestal bij de bedrijven die zo’n provider gebruiken. Daardoor krijgen consumenten steeds vaker bericht dat hun gegevens via een externe dienstverlener zijn gelekt. Tweakers ontvangt zulke meldingen meestal via het tipformulier. De redactie probeert de informatie waar nodig te verifiëren, bijvoorbeeld door de oorspronkelijke e-mail van een getroffen gebruiker op te vragen. Tientallen vergelijkbare tips kunnen erop wijzen dat een lek veel slachtoffers heeft gemaakt.
Omdat niet elk incident in een nieuwsartikel kan worden behandeld, gebruikt de redactie richtlijnen en een checklist. De belangrijkste afweging is de maatschappelijke impact. Daarbij kijkt Tweakers naar het aantal slachtoffers, de gevoeligheid van de gestolen gegevens, de aanwezigheid van Nederlandse of Belgische gedupeerden en eventuele bijzondere omstandigheden.
Een groot lek is niet automatisch ernstig: bij Allianz werden in 2019 gegevens van 2,3 miljoen Nederlanders gestolen, maar het betrof vooral namen, adressen en informatie over auto’s. Een kleiner lek kan wel nieuwswaardig zijn als het om paspoortkopieën, handtekeningen, bankgegevens of medische informatie gaat. Ook gelekte of geh hashte wachtwoorden kunnen de relevantie vergroten.
De geografische nabijheid speelt eveneens een rol. Een lek bij CEVA waarbij klanten van het Pokémon Center in het Verenigd Koninkrijk en Duitsland waren getroffen, werd daarom niet behandeld. Een kleine webshop met alleen namen, adressen en bestelgeschiedenis kan weinig impact hebben en wordt dan overgeslagen. Bij Trezor was de afweging ingewikkelder: het lek trof slechts 11.000 klanten buiten Nederland en België, maar de combinatie met cryptobezit kan de persoonlijke risico’s toch groot maken. Tweakers besloot dit incident uiteindelijk niet te publiceren, al erkent de redactie dat zulke keuzes niet altijd eenduidig zijn.
Vandaag Inside: Wilfred Genee en Albert Verlinde spreken Merel Ek aan In de Wandelgangen: 'Was niet handig van je!'