Revolut heeft klantgegevens verstrekt aan een onbevoegde partij die informatie vroeg via een e-mailadres op een echt overheidsdomein. Dat bevestigde het bedrijf op 12 september tegenover The Block. De bank zegt het adres te hebben geblokkeerd en betrokken klanten en autoriteiten te hebben geïnformeerd.
Omvang blijft onduidelijk
Volgens het klantbericht kunnen onder meer paspoortkopieën, contactgegevens, verificatieselfies en transactieoverzichten zijn gedeeld. Revolut noemt tegenover The Block geen aantal slachtoffers of getroffen landen; of Nederlandse en Belgische klanten geraakt zijn, blijft daarmee onduidelijk. Volgens de bank zijn haar systemen en klanttegoeden niet aangetast.
Een officieel verzoek vraagt om controle
Revolut publiceert een apart e-mailadres voor gerechtelijke bevelen en informatieverzoeken. Dat kanaal is volgens de bank uitsluitend bedoeld voor bevoegde instanties en juridische vertegenwoordigers die officiële verzoeken indienen. Klanten moeten andere contactroutes gebruiken. Het bestaan van zo’n kanaal verklaart waarom een bank dergelijke verzoeken ontvangt, maar maakt een bericht vanaf een overheidsdomein op zichzelf nog niet tot een bevoegd verzoek.
Wat er in een klantdossier zit
De Nederlandse privacyverklaring laat zien hoe uitgebreid een bankdossier kan zijn. Revolut noemt identiteitsbewijzen, rekeninggegevens en informatie over betalingen. Ook beelden en gezichtsgegevens kunnen worden verwerkt voor identiteitscontrole en fraudebestrijding. Die inventaris beschrijft wat Revolut verwerkt; het is geen lijst van alles wat bij dit incident is gelekt. De bank benoemt daarnaast wettelijke verplichtingen, waaronder antiwitwasregels, als reden om gegevens te bewaren.
Een rekening sluiten wist niet alles
Revolut waarschuwt in dezelfde verklaring dat een verwijderverzoek niet altijd volledig kan worden uitgevoerd. Ook na sluiting van een rekening kunnen bewaarplichten blijven gelden. Voor de Europese Economische Ruimte noemt het bedrijf in het algemeen een grens van tien jaar na het einde van de klantrelatie, met mogelijke verlenging om juridische redenen.
Waarom de gevolgen kunnen doorlopen
Persoonsgegevens kunnen ook na de ontdekking van een lek nog worden misbruikt. Rijksoverheid waarschuwt dat gelekte persoonsgegevens fraudeurs helpen om overtuigender te mailen, appen of bellen. Iemand die je adres of klantgegevens kent, kan zich bijvoorbeeld voordoen als je bank en je naar een inlogpagina lokken. Bij identiteitsfraude kunnen gegevens uit identiteitsdocumenten worden misbruikt om aankopen of leningen op andermans naam te regelen. Dat zijn mogelijke gevolgen van een datalek, geen vastgestelde gevolgen voor deze Revolut-klanten.
Controleer via de app
Twijfel je aan een bericht, open dan zelf de Revolut-app en ga via je profiel naar Chats en Support. Revolut verwijst klanten naar die contactroute en vraagt om verdachte rekeningactiviteit direct te melden. De bank zegt bovendien nooit over je persoonlijke rekening te bellen zonder voorafgaand bericht in de appchat. Dat geeft je een controlepunt bij onverwacht telefonisch contact.
Hulp bij daadwerkelijk misbruik
Voor Nederlandse slachtoffers verwijst Rijksoverheid bij identiteitsfraude naar het Centraal Meldpunt Identiteitsfraude. Online fraude kan worden gemeld bij de Fraudehelpdesk. Wie financiële schade heeft door online fraude, krijgt het advies aangifte bij de politie te doen.
Verder bij de bron
Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.
