Datalek bij De Wever: oude mondzorgdata van bewoners op straat
Via een kopie van oude data bij een externe mondzorgpartner van verzorgingshuis De Wever waren persoonsgegevens van zo'n 200 bewoners, waaronder het burgerservicenummer, toegankelijk voor onbevoegden.
- Omvang
- ca. 200 bewoners (woordvoerster De Wever via Omroep Brabant)
- Uitgelekt
- naam geboortedatum burgerservicenummer behandelgegevens
- Stand
- Gemeld bij de Autoriteit Persoonsgegevens en de politie; oude data van de server verwijderd
Je moeder woont in een verzorgingshuis en kreeg daar jaren geleden mondzorg. Daar denk je nooit meer aan. Tot er een brief komt over een datalek bij De Wever in Tilburg: haar naam, geboortedatum en burgerservicenummer lagen op straat, uit een oud dossier.
Een kopie die niemand meer nodig had
Het lek ontstond niet in de systemen van het verzorgingshuis zelf, maar bij een externe organisatie voor mondzorg. Daar stond nog een kopie van oude data op een server: gegevens van bewoners die tussen 2014 en midden 2023 tandheelkundige zorg kregen. Namen, geboortedata, burgerservicenummers en gegevens over de behandelingen. Ongeveer tweehonderd bewoners, verspreid over twaalf locaties. De kopie is inmiddels van die server verwijderd.
Het meest opvallende aan dit lek is de leeftijd van de data. Wie zijn administratie netjes bijwerkt, verwijdert ook wat hij niet meer nodig heeft. Deze kopie bleef ruim twee jaar na de laatste behandeling achter op een server van een leverancier. Gegevens die je niet bewaart, kunnen ook niet lekken; dat is precies waarom bewaartermijnen bestaan.
Persoonlijke brief, open verhaal
Aan de aanpak valt weinig te snijden. Managers overhandigden de brief persoonlijk op de afdelingen, de eerste contactpersonen werden direct geïnformeerd, en er is melding gedaan bij de Autoriteit Persoonsgegevens en de politie. Voor bewoners met dementie of mantelzorgers die alles regelen is zo’n persoonlijke aanpak geen luxe maar een voorwaarde. Wat minder mooi is: welke maatregelen de raad van bestuur trof, blijft ongenoemd. En de woordvoerster sloot af met de zin dat “een datalek bijna niet te voorkomen is”. Dat klopt niet helemaal: een oude kopie van een leveranciersserver verwijderen is geen hogere wiskunde.
Er zijn overigens geen aanwijzingen dat de gegevens misbruikt zijn.
Een burgerservicenummer verandert nooit
Een bsn uit een oud dossier klinkt onschuldig, maar een burgerservicenummer verandert nooit. Die combinatie met naam en geboortedatum is precies wat identiteitsfraude makkelijk maakt, ook jaren later. En juist oude mensen worden vaak gebeld door “de zorgadministratie” die gegevens wil controleren.
Heb je als naaste zo’n telefoontje gehad, geef niets door en bel De Wever zelf. Hoe die telefoontrucs lopen, staat bij helpdeskfraude uitgelegd, en verdachte berichten meld je bij de Fraudehelpdesk.