image

Miljoenenboete voor gebruik SHA-256, trackingcookies en delen van klantdata

donderdag 22 januari 2026, 14:54 door Redactie, 3 reacties

De Franse privacytoezichthouder CNIL heeft een niet nader genoemd bedrijf een boete van 3,5 miljoen euro opgelegd wegens het gebruik van het SHA-256 hashing-algoritme, het zonder toestemming plaatsen van trackingcookies, het toestaan van zwakke wachtwoorden en het delen van klantgegevens met een socialmediaplatform. Het bedrijf in kwestie heeft een loyaliteitsprogramma met ruim tien miljoen leden in Frankrijk, meer dan tweehonderd duizend in België en ook duizenden leden in andere Europese landen.

Volgens CNIL heeft het bedrijf op meerdere punten de AVG overtreden. Wanneer deelnemers aan het loyaliteitsprogramma lieten weten dat ze reclame via e-mail of sms wilden ontvangen werden hun persoonlijke gegevens gedeeld met een socialmediaplatform. Het bedrijf liet deze gegevens gebruiken voor gerichte advertenties op het platform. Klanten werden echter niet ingelicht over de datadoorgifte of het doel hiervan, wat wel had gemoeten, aldus de toezichthouder. Daarnaast had het bedrijf geen data protection impact assessment (DPIA) voor deze gegevensverwerking uitgevoerd.

Het bedrijf ging ook de fout in met de regels voor de sterkte voor wachtwoorden. Die waren volgens CNIL niet robuust genoeg, waardoor gebruikers zwakke wachtwoorden konden maken. Daarnaast gebruikte het bedrijf het SHA-256-hashing-algoritme in combinatie met een salt voor de opslag van wachtwoorden. Iets dat geen veilige methode voor de opslag van wachtwoorden is, aldus de Franse toezichthouder. Inmiddels maakt het bedrijf gebruik van het Argon2-algoritme voor het hashen van wachtwoorden.

Het laatste kritiekpunt betreft het plaatsen van trackingcookies. Bij alleen het bezoeken van de website van het bedrijf werden al elf trackingcookies geplaatst, nog voordat het cookievenster met de toestemmingsvraag hiervoor was verschenen. Wanneer gebruikers trackingcookies weigerden werden de elf al geplaatste cookies niet verwijderd. Het bedrijf bleef deze cookies in strijd met wetgeving ook nog gewoon uitlezen.

Reacties (3)
Vandaag, 15:25 door Named
Daarnaast gebruikte het bedrijf het SHA-256-hashing-algoritme in combinatie met een salt voor de opslag van wachtwoorden. Iets dat geen veilige methode voor de opslag van wachtwoorden is, aldus de Franse toezichthouder.
Nou, dat is al een stuk beter dan unsalted MD5... ;-)
En als jouw wachtwoord manager genoeg entropie toevoegt is SHA-256 geen enkel risico natuurlijk.

Het bedrijf ging ook de fout in met de regels voor de sterkte voor wachtwoorden. Die waren volgens CNIL niet robuust genoeg, waardoor gebruikers zwakke wachtwoorden konden maken.
Maar een gammel wachtwoord beleid met zwakke (menselijke) wachtwoorden tot gevolg maakt de situatie anders.
Een boete is dan eigenlijk wel terecht, vind ik...
Vandaag, 16:03 door Anoniem
Het is niet zozeer de kwaadaardigheid van dergelijke bedrijven alswel de vergaande lethargische incompetentie van sympatiserende partijen in het neokapitalistisch systeem waarin ze werken zoals politieke partijen als VVD en vakverenigingen als VNO/NCW. Hoezo maatschappelijke verantwoordelijkheid zonder gepiep als toenemend wangedrag met meer regelgeving moet worden aangepakt? Is een individuele bankier iets te verwijten zolang en zodra voor afschaffing van bonusverboden wordt gepleit? Valt een boer die met de mestboekhouding fraudeert iets te verwijten als een enkele minister een heel ministerie gegijzeld kan en mag houden in misbruik van recht? De ledenlijst met tabaksfabrikanten, leliekwekers, pfasdumpers is eindeloos...
Vandaag, 16:40 door Anoniem
Je moet SHA en AES natuurlijk niet verwarren...
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.