UMC Utrecht-datalek: wie bij een patiënt logeerde, is bekend
In het boekingssysteem van het gastenverblijf van het UMC Utrecht lekten naam, contactgegevens en boekingsgegevens van 5.000 mensen; medische informatie was niet betrokken.
- Omvang
- 5.000 mensen (UMC Utrecht)
- Uitgelekt
- naam geslacht contactgegevens adresgegevens e-mailadres telefoonnummer verblijfsdata
- Stand
- Gemeld bij de Autoriteit Persoonsgegevens; leverancier nam maatregelen
Je naaste ligt in het ziekenhuis en je sliep drie nachten in het gastenverblijf van het UMC Utrecht, tien minuten van de afdeling. Dat is al zwaar genoeg. Nu blijkt precies die reservering, met je naam, je telefoonnummer en je verblijfsdata, te lekken via het boekingssysteem. Bij 5.000 andere logees tegelijk.
Geen medische gegevens, maar wel een ziektegeschiedenis
Het lek ontstond op 2 augustus in het boekingssysteem van het gastenverblijf, de plek waar mensen overnachten van wie naasten in het ziekenhuis liggen. Derden kregen toegang tot naam, geslacht, contactgegevens, adresgegevens, e-mailadres, telefoonnummer en boekingsinformatie zoals aankomst- en vertrekdatum. Het ziekenhuis benadrukt terecht dat er geen medische of financiële gegevens bij zitten.
Maar wees eerlijk: een lijst met “wie logeerde in augustus in het gastenverblijf van het UMC” zegt indirect veel over wie er ziek is en wie diens mantelzorger is. Wettelijk zijn dat geen bijzondere persoonsgegevens, maar het voelt voor de mensen op die lijst bepaald niet beperkt.
Snel gemeld, mild ingeschat
Het ziekenhuis deed wat het moet doen: lek gemeld bij de Autoriteit Persoonsgegevens, leverancier heeft maatregelen genomen, en het aantal getroffen mensen is gewoon genoemd in plaats van verzwegen. Dat verdient een compliment. Kritischer zijn we over de eigen inschatting van het UMC, dat het risico “beperkt” noemt. Voor wie alleen naar de kolommen kijkt klopt dat. Voor wie begrijpt wat je met een combinatie van naam en verblijfsperiode kunt doen, niet helemaal: een oplichter die “namens het ziekenhuis” belt over je boeking klinkt ineens ontzettend echt.
Zo vang je het af
Heb je in het gastenverblijf gelogeerd? Verwacht dan geen telefoontje van het ziekenhuis over “hernieuwde bevestiging” of “terugbetaling”. Geeft iemand zich zo uit, lees dan geen codes voor en geef geen bankgegevens door. Bel bij twijfel het UMC Utrecht via het nummer van de website.
Krijg je zulke berichten, meld ze bij de Fraudehelpdesk. Hoe je een nep-sms herkent, staat hier uitgelegd, en twijfel je over een telefoontje namens een organisatie, dan helpt helpdeskfraude je verder.