Avans-datalek: elf maanden te veel zichtbaar in AMIGO
In het Avans-systeem AMIGO waren persoonsgegevens, waaronder mogelijk gevoelige gegevens, bijna een jaar lang onbedoeld toegankelijk voor gebruikers die er niets mee mochten doen.
- Omvang
- onbekend (Avans noemt geen aantal betrokkenen)
- Uitgelekt
- mogelijk gevoelige gegevens
- Stand
- Onderzoek naar oorzaak, omvang en impact loopt; melding gedaan bij de Autoriteit Persoonsgegevens
Een managementdashboard hoort cijfers te tonen, geen mensen. Bij Avans kon je in het systeem AMIGO met een extra functie doorklikken tot gegevens van losse personen. Dat kon bijna een jaar lang, en niemand had het door tot een medewerker het begin juni zag.
Elf maanden een extra deurtje open
Op 30 juni 2025 ging er een wijziging door in de Microsoft-omgeving van de hogeschool. Daardoor kon je in AMIGO, dat in PowerBI is gebouwd, via een extra functionaliteit gegevens ophalen die tot losse personen herleidbaar waren. Gebruikers die dat niet hoorden te zien, konden het dus wel. Pas op 8 juni 2026 merkte een Avans-medewerker het op. Elf maanden later dus. Dezelfde dag draaide Avans de situatie terug en meldde het incident bij de Autoriteit Persoonsgegevens.
Wat precies zichtbaar was, zegt de hogeschool niet. Bekend is dat het om persoonsgegevens ging en dat er “gegevens die als gevoelig kunnen worden beschouwd” bij zaten. Alle betrokkenen zijn op 30 juni persoonlijk ingelicht, met uitleg over welke soort gegevens het ging.
Eerlijke woorden na een te lange tijd
Avans doet in deze kwestie weinig fout in de communicatie: persoonlijke berichten aan betrokkenen, een informatiepagina, en de uitspraak “daar mag je ons aan houden”. Ook zegt de hogeschool zelf dat de processen niet voldoende waren om deze gegevens te beschermen. Maar eerlijk is eerlijk: een lek dat door een eigen medewerker bij toeval wordt ontdekt, na bijna een jaar, wijst op controles die niet alert stonden. Monitoring had dat extra deurtje maanden eerder moeten vangen.
Er zijn geen aanwijzingen dat iemand de gegevens heeft misbruikt, maar uitsluiten kan Avans het niet.
Het risico is een nepmail over dit lek
Kreeg je op 30 juni dat bericht van Avans? Dan stonden jouw gegevens op een plek waar ze niet hoorden. Het grootste risico is niet dat er meteen iets misgaat, maar dat een nepbericht precies deze zaak noemt om je inlogcodes te vissen. Log alleen in via avans.nl zelf.
Wil je nakijken of je mailadres in andere, grotere lekken staat? Dat doe je via ben ik gehackt. En heb je een verdachte mail over dit incident gekregen, meld die bij de Fraudehelpdesk.