Datalekken 2026 · Datalek · Nederland

Avans-datalek: elf maanden te veel zichtbaar in AMIGO

In het Avans-systeem AMIGO waren persoonsgegevens, waaronder mogelijk gevoelige gegevens, bijna een jaar lang onbedoeld toegankelijk voor gebruikers die er niets mee mochten doen.

Bekend sinds 1 juli 2026 · bijgewerkt 1 oktober 2026

Student met laptop in de gang van een hogeschool leest bezorgd iets op haar telefoon
Omvang
onbekend (Avans noemt geen aantal betrokkenen)
Uitgelekt
mogelijk gevoelige gegevens
Stand
Onderzoek naar oorzaak, omvang en impact loopt; melding gedaan bij de Autoriteit Persoonsgegevens

Een managementdashboard hoort cijfers te tonen, geen mensen. Bij Avans kon je in het systeem AMIGO met een extra functie doorklikken tot gegevens van losse personen. Dat kon bijna een jaar lang, en niemand had het door tot een medewerker het begin juni zag.

Elf maanden een extra deurtje open

Op 30 juni 2025 ging er een wijziging door in de Microsoft-omgeving van de hogeschool. Daardoor kon je in AMIGO, dat in PowerBI is gebouwd, via een extra functionaliteit gegevens ophalen die tot losse personen herleidbaar waren. Gebruikers die dat niet hoorden te zien, konden het dus wel. Pas op 8 juni 2026 merkte een Avans-medewerker het op. Elf maanden later dus. Dezelfde dag draaide Avans de situatie terug en meldde het incident bij de Autoriteit Persoonsgegevens.

Wat precies zichtbaar was, zegt de hogeschool niet. Bekend is dat het om persoonsgegevens ging en dat er “gegevens die als gevoelig kunnen worden beschouwd” bij zaten. Alle betrokkenen zijn op 30 juni persoonlijk ingelicht, met uitleg over welke soort gegevens het ging.

Eerlijke woorden na een te lange tijd

Avans doet in deze kwestie weinig fout in de communicatie: persoonlijke berichten aan betrokkenen, een informatiepagina, en de uitspraak “daar mag je ons aan houden”. Ook zegt de hogeschool zelf dat de processen niet voldoende waren om deze gegevens te beschermen. Maar eerlijk is eerlijk: een lek dat door een eigen medewerker bij toeval wordt ontdekt, na bijna een jaar, wijst op controles die niet alert stonden. Monitoring had dat extra deurtje maanden eerder moeten vangen.

Er zijn geen aanwijzingen dat iemand de gegevens heeft misbruikt, maar uitsluiten kan Avans het niet.

Het risico is een nepmail over dit lek

Kreeg je op 30 juni dat bericht van Avans? Dan stonden jouw gegevens op een plek waar ze niet hoorden. Het grootste risico is niet dat er meteen iets misgaat, maar dat een nepbericht precies deze zaak noemt om je inlogcodes te vissen. Log alleen in via avans.nl zelf.

Wil je nakijken of je mailadres in andere, grotere lekken staat? Dat doe je via ben ik gehackt. En heb je een verdachte mail over dit incident gekregen, meld die bij de Fraudehelpdesk.

De nepmail die je gevoelige gegevens wil 'laten zien'

Voorbeeld

Dit is vrijwel zeker nep

Een mail die speelt met je nieuwsgierigheid naar wat er precies over jou uitlekte. De inlogpagina is de val.

Avans Hogeschool: Beste student, bij het datalek in AMIGO zijn ook gevoelige gegevens over jou1 toegankelijk geweest. Bekijk binnen 7 dagen2 het volledige overzicht via avans-amigo-controle.com3 en log in met je Avans-account4.

  1. 1Avans deelt die gegevens bewust níét op zijn site, alleen persoonlijk per bericht aan betrokkenen. Een mail die belooft alles te laten zien is dus nep.
  2. 2Tijdsdruk. Avans zet geen deadline op het inzien van je eigen gegevens.
  3. 3Dit is geen domein van Avans. Alleen avans.nl is echt.
  4. 4Hier gaat het om: je inlogcodes stelen. Log alleen in via avans.nl of de app die je al gebruikt.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link.
  2. Check alles over het incident alleen op avans.nl.
  3. Meld de mail bij de Fraudehelpdesk.

Verzonnen voorbeeld op basis van de gegevens die bij Avans toegankelijk waren. Naam en webadres zijn bedacht.