image

McDonald's Polen krijgt wegens datalek boete van 3,9 miljoen euro

dinsdag 12 augustus 2025, 14:11 door Redactie, 3 reacties
Laatst bijgewerkt: Gisteren, 14:20

De Poolse privacytoezichthouder UODO heeft McDonald's Polen wegens een datalek een boete van omgerekend 3,9 miljoen euro opgelegd. Het is één van de hoogste AVG-boetes die in het land is uitgedeeld. De fastfoodketen lekte allerlei persoonlijke informatie van medewerkers, waaronder namen, de Poolse tegenhanger van het BSN-nummer en paspoortnummers. De informatie was voor iedereen op internet toegankelijk. De toezichthouder stelt dat McDonald's Polen op meerdere punten de AVG heeft overtreden. Van hoeveel mensen de gegevens zijn gelekt laat de UODO niet weten.

McDonald's Polska deelde de gegevens van medewerkers met een extern bedrijf dat het roostersysteem beheerde. Volgens de UODO ontbraken in de overeenkomst tussen McDonald's en de leverancier afspraken over toezicht, zoals audits of inspecties, en waren er geen passende technische en organisatorische maatregelen getroffen om de persoonsgegevens van medewerkers te beschermen. Een misconfiguratie van een server zorgde ervoor dat de gegevens via een publiek toegankelijke directory voor iedereen op internet toegankelijk waren. Het ging om namen, de Poolse tegenhanger van het BSN-nummers, paspoortnummers wanneer het BSN ontbrak en allerlei werk- en functiegerelateerde gegevens.

Zowel McDonald's als de leverancier van het roostersysteem hadden geen risicoanalyse uitgevoerd. Daarnaast bleek dat beide partijen bij privacygerelateerde zaken hun Functionaris Gegevensbescherming niet hadden betrokken. De UODO stelt ook dat het systeem geen gebruik had moeten maken van paspoortnummers of BSN-nummers als identifier van medewerkers, omdat dit in strijd is met het principe van dataminimalisatie. Pas na het datalek werd besloten medewerkers van een apart identificatienummer te voorzien.

Daarnaast hekelt de UODO de wijze waarop voormalige medewerkers over het datalek werden ingelicht. Dit gebeurde namelijk door middel van twee persberichten. Deze methode is geen directe notificatie van een datalek, zoals de AVG verplicht, merkt de toezichthouder op. Verder bleek dat de leverancier voor gegevensverwerking de diensten van een andere partij gebruikte, zonder dat hiervoor een contract was opgesteld zoals wettelijk is verplicht.

De Poolse toezichthouder benadrukt dat McDonald's Polen, ook al had het de gegevensverwerking aan de leverancier uitbesteed, verantwoordelijk blijft voor de veiligheid van de data. Volgens de UODO heeft McDonald's meerdere artikelen van de AVG overtreden en is gezien de overtredingen een boete van omgerekend 3,9 miljoen euro passend. De leverancier van het roostersysteem kreeg een boete van omgerekend 43,000 euro opgelegd.

Reacties (3)
Gisteren, 14:34 door Anoniem
Volgens de UODO ontbraken in de overeenkomst tussen McDonald's en de leverancier afspraken over toezicht, zoals audits of inspecties...
Toch niet opzettelijk deze leverancier uitgekozen hè? Dat is de hamvraag hier.
Gisteren, 15:32 door Anoniem
hamvraag
Ha! De laatste keer bij de Mac (10+ jaar terug) lekte er ook al saus uit mijn broodje.

Organisaties en bedrijven moeten een voldoende stevige financiële prikkel krijgen om datalekken te voorkomen.
Gisteren, 17:01 door Anoniem
{quote]McDonald's Polska deelde de gegevens van medewerkers met een extern bedrijf dat het roostersysteem beheerde. Volgens de UODO ontbraken in de overeenkomst tussen McDonald's en de leverancier afspraken over toezicht, zoals audits of inspecties, en waren er geen passende technische en organisatorische maatregelen getroffen om de persoonsgegevens van medewerkers te beschermen.[/quote]
De belangrijkste vraag die niet gesteld is en niet beantwoord is, waarom een extern bedrijf al die data diende te hebben. Immers zou de naam van de medewerker ruim voldoende moeten zijn voor het maken van een rooster. Er is iets anders behoorlijk fout gegaan bij McDonald's Polska.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.