Door een foutje werden alle geëxporteerde codes verwijderd tijdens het exportproces in Google Authenticator ; ik had de herstelcodes voor alle accounts opgeslagen, behalve die van Facebook . Ik had ze niet nodig en het was ook niet urgent, aangezien ik het sociale netwerk al jaren niet meer had gebruikt, maar ik wilde kijken of ik op de een of andere manier weer toegang kon krijgen. Het begin van een odyssee.
De fatale fout zat in dit selectiedialoogvenster bij het exporteren van alle gegevens in Google Authenticator, waar ik in allerijl de tweede optie had geselecteerd.:

Maar het maakt geen back-ups.
Facebook vereiste na het invoeren van het wachtwoord een tijdsgebonden code van Google Authenticator. Deze TOTP-configuratie bestond niet meer. Codes die via e-mail werden verzonden, bevestigden de toegang tot de mailbox, maar vervingen niet de ontbrekende tweede authenticatiefactor. Zelfs een nieuw wachtwoord zou daar niets aan hebben veranderd.
Het duurde bijna drie maanden voordat ik eindelijk kon inloggen. In de tussentijd waren er twee supportteams, een verzoek om privacybescherming, een nieuw tijdelijk e-mailadres, meerdere pasfoto's opgestuurd en diverse vervolgvragen. Uiteindelijk hielp een wachtwoordreset niet; alleen een handmatig gegenereerde, tijdelijke tweefactorauthenticatiecode (2FA) werkte.
Na lang zoeken vond ik eindelijk het officiële EU-gegevensbeschermingsformulier van Facebook. Twee weken later ontving ik een reactie van een medewerker van "Privacy Operations" met een 16-cijferig dossiernummer. Ik heb mijn accountgegevens ingediend, de verloren authenticatiecode beschreven en een verzoek ingediend voor identiteitsverificatie, het resetten van de oude 2FA-methode en informatie conform artikel 15 van de AVG. Meta verwees me naar de gebruikelijke zelfservicetools voor gegevenstoegang. Dit team kon me echter niet helpen met accounttoegang. In de praktijk bleek dit nutteloos: de genoemde pagina's vereisten een login.

Hulp: Niet beschikbaar.
Ik maakte bezwaar, stelde een deadline en kondigde aan dat ik, indien nodig, een klacht zou indienen bij de relevante toezichthoudende autoriteiten met betrekking tot het gegevensbeschermingsaspect. Accountherstel en gegevensverstrekking bleven twee aparte processen; ik ontving niet de volledige informatie zoals vereist door artikel 15. Twee weken later kwam de eerste bruikbare instructie: ik moest een e-mailadres opgeven dat nooit aan een huidig of eerder Meta-account was gekoppeld. Hiervoor gebruikte ik een tijdelijk e-mailadres waar ik nog steeds toegang toe had.
Tien dagen later nam Facebook Community Operations contact met me op via dit nieuwe adres. Ze vroegen om een gedetailleerde beschrijving van het probleem en foto's van mijn originele identiteitsbewijs – uitdrukkelijk geen scans. Ik stuurde ze meteen de voor- en achterkant van mijn identiteitsbewijs en gaf twee concrete doelen aan: de niet langer bruikbare TOTP-methode verwijderen en het nieuwe adres aan het account koppelen.
Ruim drie weken lang bleef het stil. Uiteindelijk heb ik opnieuw contact opgenomen, waarna de probleemomschrijving en foto's van mijn identiteitsbewijs opnieuw werden verzonden. Na nog eens twee weken informeerde ik naar de ontvangst en de verwerkingsstatus. Er was nog steeds geen merkbare verandering in de situatie. Na nog eens twee weken wachten heb ik beide processen samengevoegd in één bericht: dossiernummer, tot nu toe genomen stappen, verzonden documenten en de gewenste uitkomst.
Eindelijk (op dit punt had ik de hoop bijna opgegeven) stuurde Meta vijf eenmalige, achtcijferige 2FA-codes. Ze waren drie dagen geldig. In het bericht stond expliciet dat ik mijn wachtwoord niet opnieuw mocht wijzigen voordat ik ze had gebruikt. Ik kon er inderdaad mee inloggen en meteen mijn telefoonnummer instellen als extra tweefactorauthenticatiemethode. Ik kon de oude authenticatiemethode echter nog steeds niet verwijderen. Op mijn desktop meldde Facebook een beveiligingscontrole voor het nieuwe apparaat, maar op mijn mobiele apparaat bleef de pagina blanco.

De Google Authenticator-aanvraag werd afgewezen.
Ik heb Meta diezelfde dag nog gevraagd het handmatig te verwijderen, en dit verzoek werd twee weken later ingewilligd. Kortom, de volgende punten hebben geholpen.:
- Neem contact op met een persoon via het officiële EU-gegevensbeschermingsformulier.,
- Blijf (zeer hardnekkig) via e-mail contact opnemen en aandringen op informatie conform artikel 15 van de AVG.,
- Vraag handmatig 2FA-codes op en reset 2FA.
En de moraal van het verhaal: tweefactorauthenticatie mag nooit aan slechts één apparaat gekoppeld worden. Stel herstelcodes, de tweede authenticatiefactor en beveiligingssleutels in voordat je ze nodig hebt!