ID.nl logo
Hoe veilig is Oppo? We beoordelen het privacybeleid
© Reshift Digital
Huis

Hoe veilig is Oppo? We beoordelen het privacybeleid

Oppo lanceerde in maart 2020 de eerste 5G-telefoon in Nederland. De Chinese smartphonemaker is in Europa niet zo bekend, maar dat zou weleens kunnen veranderen. De fabrikant heeft namelijk de ambitie om ook in Europa leidend te worden. Kortom, een nieuwe speler om rekening mee te houden. Daarom een blik op het privacybeleid van dit merk. Hoe veilig is Oppo te gebruiken?

De Algemene Verordening Gegevensbescherming (AVG) vereist van verwerkingsverantwoordelijken dat zij “passende technische en organisatorische maatregelen” nemen om de persoonsgegevens van betrokkenen te beschermen. Dit vermindert de kans op beveiligingsincidenten, waaronder datalekken. De AVG schrijft niet voor welke maatregelen passend zijn. Dit is afhankelijk van meerdere factoren, zoals de stand van de techniek, uitvoeringskosten en aard, omvang en risico’s van de verwerkingsdoeleinden.

Technische maatregelen kunnen bestaan uit het gebruik van encryptie, tweefactorauthenticatie, HTTPS-verbindingen en bijvoorbeeld firewalls. Bij organisatorische maatregelen gaat het meer om interne maatregelen zoals interne beveiligingsprotocollen, controle van logbestanden, toegangsbeperkingen voor werknemers en geheimhoudingsovereenkomsten met werknemers en verwerkers.

Geheimhouding

Uit het privacystatement van Oppo blijkt dat het bedrijf verschillende technische en organisatorische maatregelen neemt om persoonsgegevens van betrokkenen te beschermen. Zo krijgen werknemers “beveiligings- en privacytrainingen, toetsen en andere activiteiten” in het kader van de bescherming en beveiliging van persoonsgegevens. 

Bovendien krijgen de werknemers van Oppo (en zijn geautoriseerde externe serviceproviders) uitsluitend toegang tot persoonsgegevens indien nodig en zijn zij gebonden aan contractuele geheimhoudingsverplichtingen. Bij overtreding daarvan noemt Oppo nog expliciet dat de werknemers persoonlijk aansprakelijk kunnen worden gesteld en dat de arbeidsrelatie kan worden beëindigd.

Met betrekking tot technische maatregelen maakt Oppo onder andere gebruik van “industriële en internationaal erkende standaarden” en beschikt over “relevante certificeringen”. Ondanks dat de informatie over de beveiligingsmaatregelen niet heel concreet is, geeft het wel blijk dat Oppo zich bezighoudt met de beveiliging van persoonsgegevens. Of de fabrikant deze maatregelen ook daadwerkelijk in de praktijk toepast, is niet geverifieerd.

©PXimport

Delen van gegevens

Worden persoonsgegevens van betrokkenen door de verwerkingsverantwoordelijke gedeeld met derde partijen, dan moet de betrokkene hierover geïnformeerd worden. Voor de betrokkene moet duidelijk zijn welke (categorieën) persoonsgegevens met welke (categorie) ontvangers worden gedeeld. De verwerkingsverantwoordelijke moet daarvoor op zijn minst het type ontvangers, de industrie, de (sub)sector en de locatie van de ontvangers kenbaar maken.

In veel privacystatements wordt enkel vermeld dat persoonsgegevens kunnen worden gedeeld met “gelieerde bedrijven” of bijvoorbeeld “zakenpartners”. Welke (soort) bedrijven dit vervolgens zijn en welke informatie zij ontvangen, is niet duidelijk. 

Dit is ook bij Oppo het geval. Oppo noemt bijvoorbeeld wel dat het “externe serviceproviders” inschakelt en gegevens deelt met “zakenpartners en gelieerde bedrijven”, maar niet welke. Ook is onduidelijk welke gegevens deze partijen ontvangen en in welk land zij zich bevinden.

Bewaartermijnen

De AVG schrijft voor dat persoonsgegevens niet langer mogen worden bewaard dan voor het doel van de verwerking noodzakelijk is. Er worden in de AVG verder geen concrete bewaartermijnen genoemd. Het is aan de verwerkingsverantwoordelijke zelf om te bepalen hoelang de gegevens bewaard dienen te worden.

Maar in sommige gevallen gelden er toch wettelijke bewaartermijnen die in acht moeten worden genomen. Een voorbeeld hiervan in Nederland is de fiscale bewaarplicht van zeven jaar. De verwerkingsverantwoordelijke dient de bewaartermijn (en de onderbouwing daarvan) op te nemen in zijn privacystatement.

©PXimport

Oppo benoemt dat de gegevens bewaard worden “voor de duur die minimaal vereist is voor de verwezenlijking van het doel”. Voor het bepalen van de bewaartermijn kijkt Oppo naar de hoeveelheid, aard en gevoeligheid van de persoonsgegevens, het mogelijke risico van schade door ongeoorloofd gebruik en openbaarmaking daarvan, de doeleinden van de verwerking en de toepasselijke wettelijke vereisten.

Dit is alleen niet voldoende. Voor de betrokkenen is zo immers nog steeds niet duidelijk welke concrete bewaartermijnen Oppo hanteert voor bepaalde (categorieën) persoonsgegevens.

Conclusie

Oppo is nog niet zo lang actief op de Europese markt, maar heeft desondanks al uitgesproken ook hier marktleider in smartphones te willen worden. Om dit doel te realiseren zal Oppo eveneens moeten streven naar een hoog beschermingsniveau van persoonsgegevens, conform de Europese privacywetgeving. 

Als relatief nieuwkomer heeft Oppo zichtbaar zijn best gedaan om een helder en overzichtelijk privacystatement op te stellen. Desondanks zijn er zeker inhoudelijke verbeterpunten waar Oppo aan moet werken, wil het bedrijf ook op het gebied van privacy binnen Europa leidend worden.

Tekst: Jesse Vermeij (SOLV Advocaten)

▼ Volgende artikel
Slachtoffers Odido-datalek hebben geen automatisch recht op compensatie
Huis

Slachtoffers Odido-datalek hebben geen automatisch recht op compensatie

Telecombedrijf Odido laat weten dat mensen geen automatisch recht op compensatie hebben nadat hun gegevens via een datalek afgelopen week op straat zijn gekomen.

In het weekend van 7 en 8 februari vond een cyberaanval plaats op de website van Odido, waarbij criminelen toegang kregen tot een klantcontactsysteem. De criminelen hebben een bestand kunnen downloaden met daarop gegevens van klanten. Het zou om gegevens van mogelijk 6,2 miljoen klanten kunnen gaan.

Onder de gegevens die zijn gestolen, vallen mogelijk de volledige naam, het adres en de klantnummers van klanten. Ook de mobiele nummers, IBAN-rekeningnummers, geboortedata, e-mailadressen en identificatiegegevens (waaronder rijbewijs- en paspoortnummers) kunnen zijn buitgemaakt.

Odido benadrukte kort na het lek dat er geen scans van identiteitsbewijzen zijn gelekt, noch wachtwoorden, factuurgegevens of belgegeven. Mensen kunnen daarbij gebruik blijven maken van de diensten van Odido, maar er wordt wel aangeraden dat klanten alert zijn op vreemde sms'jes of e-mails, zeker als daar links in staan.

Geen automatisch recht op compensatie

Op een speciale pagina met informatie over het datalek heeft Odido inmiddels meer informatie gegeven over het lek en diverse vragen beantwoord. Er staat ook een vraag en antwoord bij over mogelijke compensatie voor klanten wanneer data van de klant is gelekt.

Odido schrijft: "Een datalek geeft niet automatisch recht op compensatie. Onze inspanningen zijn er momenteel op gericht om juist te voorkomen dat klanten op enige manier schade zouden ondervinden als gevolg van dit incident. We hebben klanten proactief geïnformeerd zodat zij extra alert kunnen zijn op eventueel verdachte signalen. Dit is in lijn met het advies van het Centraal Meldpunt Identiteitsfraude (CMI) van de Rijksoverheid."

Het antwoord vervolgt: "Het CMI benadrukt bovendien dat niet automatisch sprake is van identiteitsfraude of dat met de gestolen gegevens identiteitsfraude kan worden gepleegd. Ook meldt het CMI dat met de betrokken gegevens niet zomaar een lening, bankrekening of telefoonabonnement kan worden afgesloten. Ook kan er geen nieuw identiteitsbewijs mee worden aangevraagd. Daarvoor zijn immers extra controles nodig, zoals een echt identiteitsbewijs, je DigiD of de inloggegevens van je bank."

Op de website staat nog een vraag over compensatie, met daarbij nadrukkelijk vermeld dat sommige 'cybersecurity-experts' claimen dat men recht heeft op compensatie. Ook daarop wordt gemeld dat "een datalek geen automatisch recht op compensatie geeft".

▼ Volgende artikel
Streamtips: nieuwe films en series –The Night Agent en 56 Days
Huis

Streamtips: nieuwe films en series –The Night Agent en 56 Days

De streamingdiensten staan weer vol met nieuwe releases. Geen stress, wij hebben het kaf van het koren gescheiden. Zo weet je precies welke films en series je deze week niet mag missen.

Prometheus | Netflix | 16 februari

Prometheus, regisseur Ridley Scotts Alien-prequel, speelt zich af in de late 21e eeuw. Een team van wetenschappers onder leiding van Dr. Elizabeth Shaw (Noomi Rapace) reist af naar een planeet waar zich mogelijk de stichters van het menselijk ras bevinden. Uiteraard heeft hun uitstapje rampzalige gevolgen. Prometheus heeft nooit zo’n beklemmende, bloedstollende sfeer als Alien, maar is zeker spannend genoeg om je aandacht vast te houden en is bovendien echt een plaatje om naar te kijken.

56 Days (seizoen 1) | Amazon Prime Video | 18 februari

In de gloednieuwe thrillerserie 56 days kruipen Dove Cameron en Avan Jogia in de huid van Ciara Wyse en Oliver Kennedy, twee mensen die een passievolle relatie beginnen nadat ze elkaar in de supermarkt hebben ontmoet. 56 dagen na hun ontmoeting, wordt er een onherkenbaar lichaam ontdekt en vreest de politie dat hun turbulente liefdesverhaal is uitgemond in moord. Hoe dieper ze in de zaak duiken, hoe meer grimmige geheimen worden onthuld.

Watch on YouTube

The Night Agent (seizoen 3) | Netflix | 19 februari

Het derde seizoen van The Night Agent (niet te verwarren met The Night Manager, te zien op Amazon Prime Video) is vanaf deze donderdag te zien op Netflix. The Night Agent is gebaseerd op het gelijknamige boek van Matthew Quirk en volgt FBI-agent Peter Sutherland (Gabriel Basso). Tijdens zijn nachtdienst krijgt hij een telefoontje waarmee hij in een gevaarlijke samenzwering rond een mol in het Witte Huis belandt. Hij stort zich in een jacht op de verrader, terwijl hij voormalig tech-CEO Rose Larkin (Luciane Buchanan) beschermt tegen de mensen die haar oom en tante hebben vermoord.

Watch on YouTube

Once Upon a Time in the West | Netflix | 20 februari

Een van de beste westerns ooit gemaakt, Once Upon a Time in the West, verschijnt deze vrijdag op Netflix. Deze klassieker van regisseur Sergio Leone begint op een treinstation in het stadje Flagstone, waar een mysterieuze man met een mondharmonica (Charles Bronson) heeft afgesproken met de huurling Frank (Henry Fonda). Frank is echter nergens te bekennen en heeft drie handlangers gestuurd die ‘Harmonica’ opwachten. Geen van de drie komt levend uit de confrontatie en Harmonica raakt verwikkeld in de machtsstrijd rondom de meedogenloze opmars van de spoorwegen en outlaws. Once Upon a Time in the West is vanwege zijn trage, sfeervolle stijl en iconische muziek van Ennio Morricone absoluut het kijken waard voor elke filmliefhebber.

Watch on YouTube

The Addams Family | Netflix | 20 februari

The Addams Family is gebaseerd op de strip van Charles Addams en volgt de bizarre titulaire Addams-familie: Gomez, Morticia, hun kinderen Pugsley en Wednesday, Uncle Fester, Grandma Addams, hun butler Lurch en de lopende hand Thing. Deze animatiefilm uit 2019 richt zich vooral op de twee kinderen, terwijl zij zoeken naar een manier om zichzelf te zijn. Gomez bereidt Pugsley voor op de "Sabre Mazurka", een zwaardvechtceremonie die elke Addams moet ondergaan, maar hij bakt er niks van. Ondertussen is Wednesday benieuwd naar de andere meisjes van haar leeftijd en begint ze, tot de schrik van haar moeder, zelfs kleur te dragen. Deze versie van The Addams Family bereikt niet de hoogtes van de live-action verfilming uit de jaren negentig, maar is toch vermakelijk om naar te kijken.