Als CEVA inderdaad al maanden geleden (bijvoorbeeld rond de periode van de eerdere signalen in de pers) wist dat hun systemen lekten, maar dit stilhield (bv om imagoschade te beperken of omdat het onderzoek traag liep), dan zijn ze de mist in gegaan met de wettelijke meldplichten.
De Autoriteit Persoonsgegevens deelt fors hogere boetes uit als bedrijven of leveranciers bewust informatie over een datalek achterhouden. Bedrijven schermen zich dan ook vaak juridisch in de rondte: zolang ze niet zwart-op-wit bewijs hebben dat er klantdata is buitgemaakt (en niet alleen versleutelde of interne bestanden), hoeven ze formeel nog geen paniek te zaaien bij de AP.
Het feit dat de winkels pas begin augustus aan de bel trokken nadat CEVA hen op 1 augustus inlichtte, laat zien dat de informatie pas heel laat door de keten heen sijpelde.
En het zijn de winkels die de verplichting hebben om hun klanten te informeren.
Niet Ceva. Die mag dat (wettelijk) als verwerker niet doen.
Misschien moeten ze in Den Haag nog een naar de tekst van de AVG kijken, en die aanscherpen of juridisch verduidelijken.
Burgers zijn nu de dupe van juridische mazen in de wet.
Bv omdat bedrijven (zoals Ceva) maanden kunnen uittrekken voordat ze forenisch "zeker weten" dat er persoonsdata gestolen is.
Tot die tijd hebben ze een (juridisch) excuus om niets te melden.
De winkels krijgen de reputatieschade over zich heen in het nieuws. Niet Ceva.