Datalekken 2026 · Datalek · Nederland

Datalek bij De Wever: oude mondzorgdata van bewoners op straat

Via een kopie van oude data bij een externe mondzorgpartner van verzorgingshuis De Wever waren persoonsgegevens van zo'n 200 bewoners, waaronder het burgerservicenummer, toegankelijk voor onbevoegden.

Bekend sinds 3 februari 2026 · bijgewerkt 1 oktober 2026

Dochter leest haar hoogbejaarde moeder een brief voor in een verzorgingshuis
Omvang
ca. 200 bewoners (woordvoerster De Wever via Omroep Brabant)
Uitgelekt
naam geboortedatum burgerservicenummer behandelgegevens
Stand
Gemeld bij de Autoriteit Persoonsgegevens en de politie; oude data van de server verwijderd

Je moeder woont in een verzorgingshuis en kreeg daar jaren geleden mondzorg. Daar denk je nooit meer aan. Tot er een brief komt over een datalek bij De Wever in Tilburg: haar naam, geboortedatum en burgerservicenummer lagen op straat, uit een oud dossier.

Een kopie die niemand meer nodig had

Het lek ontstond niet in de systemen van het verzorgingshuis zelf, maar bij een externe organisatie voor mondzorg. Daar stond nog een kopie van oude data op een server: gegevens van bewoners die tussen 2014 en midden 2023 tandheelkundige zorg kregen. Namen, geboortedata, burgerservicenummers en gegevens over de behandelingen. Ongeveer tweehonderd bewoners, verspreid over twaalf locaties. De kopie is inmiddels van die server verwijderd.

Het meest opvallende aan dit lek is de leeftijd van de data. Wie zijn administratie netjes bijwerkt, verwijdert ook wat hij niet meer nodig heeft. Deze kopie bleef ruim twee jaar na de laatste behandeling achter op een server van een leverancier. Gegevens die je niet bewaart, kunnen ook niet lekken; dat is precies waarom bewaartermijnen bestaan.

Persoonlijke brief, open verhaal

Aan de aanpak valt weinig te snijden. Managers overhandigden de brief persoonlijk op de afdelingen, de eerste contactpersonen werden direct geïnformeerd, en er is melding gedaan bij de Autoriteit Persoonsgegevens en de politie. Voor bewoners met dementie of mantelzorgers die alles regelen is zo’n persoonlijke aanpak geen luxe maar een voorwaarde. Wat minder mooi is: welke maatregelen de raad van bestuur trof, blijft ongenoemd. En de woordvoerster sloot af met de zin dat “een datalek bijna niet te voorkomen is”. Dat klopt niet helemaal: een oude kopie van een leveranciersserver verwijderen is geen hogere wiskunde.

Er zijn overigens geen aanwijzingen dat de gegevens misbruikt zijn.

Een burgerservicenummer verandert nooit

Een bsn uit een oud dossier klinkt onschuldig, maar een burgerservicenummer verandert nooit. Die combinatie met naam en geboortedatum is precies wat identiteitsfraude makkelijk maakt, ook jaren later. En juist oude mensen worden vaak gebeld door “de zorgadministratie” die gegevens wil controleren.

Heb je als naaste zo’n telefoontje gehad, geef niets door en bel De Wever zelf. Hoe die telefoontrucs lopen, staat bij helpdeskfraude uitgelegd, en verdachte berichten meld je bij de Fraudehelpdesk.

Het telefoontje over je bsn dat 'gecontroleerd' moet worden

Voorbeeld

Dit is vrijwel zeker nep

Een neptelefoontje dat speelt met het gelekte bsn en een verzonnen vergoeding.

Goedendag, u spreekt met de zorgadministratie. Na het datalek bij De Wever1 moeten wij uw burgerservicenummer controleren2 dat op straat ligt. Telt u mij voor? Dan regelen wij ook meteen een vergoeding van €200 via uw rekeningnummer3.

  1. 1Het lek bestaat echt. Oplichters bellen daar juist mee, omdat je hun verhaal dan herkent en vertrouwt.
  2. 2Ze hebben je bsn al. Iemand die hem 'wil controleren' wil hem aanvullen met meer gegevens.
  3. 3Een terugbetaling regelt een organisatie nooit telefonisch met je rekeningnummer en een code.

Niet klikken, niet betalen, weggooien

  1. Geef niets door en lees geen codes voor.
  2. Bel De Wever zelf via het bekende nummer als je twijfelt.
  3. Meld het telefoontje bij de Fraudehelpdesk.

Verzonnen voorbeeld op basis van de gegevens die bij De Wever uitlekten. Bedrag is bedacht.