Datalek gemeente Rheden: BSN per ongeluk aan een bedrijf gegeven
Door een fout bij een Woo-verzoek stuurde gemeente Rheden persoonsgegevens waaronder burgerservicenummers naar een bedrijf, dat de gegevens weigert te verwijderen.
- Omvang
- onbekend (Gemeente Rheden maakt het aantal gedupeerde inwoners niet bekend)
- Uitgelekt
- burgerservicenummer herleidbare persoonsgegevens
- Stand
- Gemeld bij de Autoriteit Persoonsgegevens, bedrijf weigert verwijdering
Iemand vraagt openbare documenten op bij zijn gemeente via de Wet open overheid, een routineklus. Alleen: Rheden stuurde mee wat er had moeten worden zwartgemaakt. Burgerservicenummers van inwoners belandden zo bij een bedrijf dat er niets mee had mogen doen, en dat ze nu weigert terug te geven.
Zwartlakken vergeten bij een Woo-verzoek
De fout ontstond bij het beantwoorden van een Woo-verzoek: bij het versturen van documenten werden niet alle persoonsgegevens weggehaald. Het ging om gevoelige gegevens waaronder het burgerservicenummer, herleidbaar tot personen, al zaten de namen er niet in. De gemeente merkte het een dag later op, op 16 januari 2026, en stelde een onderzoek in.
Het bedrijf dat de gegevens ontving, weigert ze te wissen en wil ze volgens de gemeente zelfs gebruiken voor eigen bedrijfsbelangen. Dat is niet zomaar een lek, dat is iemand die gelekte overheidsgegevens probeert te verzilveren.
Waarom een BSN zonder naam toch gevaarlijk is?
Een burgerservicenummer is de sleutel waarmee instanties je identiteit checken. Zit het eenmaal bij een partij die niet kieskeurig is, dan valt er mee te bouwen: aanvragen invullen, profielen aanvullen of inwoners onder druk zetten met gegevens die alleen de gemeente had mogen weten. Verwacht daarom benaderingen die er officieel uitzien, aan de deur, per post of per mail, waarin om juist nog meer gegevens wordt gevraagd. Twijfel je over zo’n bericht, lees dan hoe spoofing werkt en check de afzender.
Kreeg je een brief van de gemeente over dit lek, houd hem bij de hand en geef niets prijs bij ongevraagde benadering.
De gemeente koos voor stilte, en dat past niet
Hier is het oordeel kort: dit had beter gekund. Rheden informeerde alleen de gedupeerden en koos er bewust voor om alle inwoners niets te melden, terwijl het lek bij de Autoriteit Persoonsgegevens gemeld was. Wie een BSN kwijtraakt aan een commercieel bedrijf, draagt een risico dat verder reikt dan één brief kan opvangen.
En het bleef niet bij één fout: onderzoek wees later uit dat de omvang groter was dan eerst gedacht. Toen een gedupeerde via een Woo-verzoek vroeg hoe de gemeente datalekken afhandelt, weigerde Rheden de informatie te geven, met een beroep op veiligheid en privacy. Een gemeente die openbaarmaking gebruikt als afdekking, ondergraaft precies de wet waar ze zelf de blunder mee maakte.