Kennisgeving van een beveiligingsincident – bescherming van uw persoonsgegevens

Er werd een beveiligingsincident vastgesteld binnen de informaticaomgeving van het Beroepsinstituut van Vastgoedmakelaars (BIV/IPI), waarbij persoonsgegevens betrokken zijn.

GDPR: twee belangrijke modellen op onze site
©Shutterstock

Wat is er gebeurd?

In maart 2022 heeft onze externe leverancier die belast is met het technisch beheer van onze webapplicaties, bij de opzet van de applicatieomgeving « My BIV/IPI Account » per vergissing twee cloudopslagruimtes geconfigureerd met onvoldoende beveiligde toegangsrechten. Als gevolg hiervan waren bestanden die op deze opslagruimtes waren ondergebracht, potentieel toegankelijk via hun URL voor iedereen met de vereiste technische kennis.

Deze situatie werd op 10 juni 2026 onder onze aandacht gebracht. Zodra wij hiervan op de hoogte waren gesteld, hebben wij onmiddellijk de nodige maatregelen genomen om hier een einde aan te maken. De betrokken opslagruimtes werden nog dezelfde dag extra beveiligd en zijn sindsdien niet langer vrij toegankelijk.

Welke gegevens zijn betrokken?

De mogelijk betrokken bestanden omvatten documenten die ter staving van de stage-activiteiten werden geüpload in de stagetool en dossiers betreffende de illegale uitoefening van het beroep van vastgoedmakelaar.   Het kan onder meer gaan om bijlagen bij dossiers, administratieve documenten en correspondentie.

Loopt u een risico?

Op dit moment beschikken we over geen bewijs dat gegevens daadwerkelijk op grote schaal werden geraadpleegd, gekopieerd of op kwaadwillige wijze gebruikt. Bij gebrek aan volledige toegangslogboeken kan dit risico echter niet volledig worden uitgesloten.

Uit voorzorg nodigen wij u uit om waakzaam te zijn voor elke verdachte of ongewenste benadering, of het nu gaat om e-mails, telefoongesprekken of andere ongewenste contacten. Communiceer bij twijfel geen persoonlijke informatie en meld verdacht gedrag via het SafeOnWeb-platform: https://safeonweb.be/nl.

Welke maatregelen hebben wij genomen?

We hebben onmiddellijk en met de vereiste zorgvuldigheid gehandeld:

  • onmiddellijke beveiliging van de betrokken opslagruimtes vanaf de ontdekking van het incident, met technische blokkering van elke publieke toegang op accountniveau;
  • rotatie van de toegangssleutels en activering van bijkomende logging en monitoring;
  • melding aan de Gegevensbeschermingsautoriteit (GBA) overeenkomstig onze wettelijke verplichtingen;
  • een formeel verzoek aan onze leverancier om een grondig technisch en organisatorisch rapport te bezorgen over de oorzaak van het incident en de genomen structurele maatregelen;
  • de opstart van een onafhankelijke beveiligingsaudit van de betrokken IT-omgeving.

Bovendien zijn de betrokken stagiairs persoonlijk op de hoogte gebracht van het incident.

Onze engagementen

Wij nemen de bescherming van uw persoonsgegevens zeer ernstig. Wij betreuren dit incident, dat buiten onze wil is ontstaan, ten zeerste en wij verbinden ons ertoe alles in het werk te stellen opdat uw gegevens worden verwerkt met alle veiligheid en vertrouwelijkheid die zij verdienen.

Een vraag? Contacteer ons.

Onze functionaris voor gegevensbescherming (DPO) en onze teams staan volledig tot uw beschikking om uw vragen te beantwoorden en u te begeleiden via de volgende contactgegevens: security@biv.be