Datalekken 2026 · Datalek · Nederland

UMC Utrecht-datalek: wie bij een patiënt logeerde, is bekend

In het boekingssysteem van het gastenverblijf van het UMC Utrecht lekten naam, contactgegevens en boekingsgegevens van 5.000 mensen; medische informatie was niet betrokken.

Bekend sinds 14 augustus 2026 · bijgewerkt 1 oktober 2026

Vrouw zit vermoeid op de rand van een bed in een sobere logeerkamer met haar telefoon
Omvang
5.000 mensen (UMC Utrecht)
Uitgelekt
naam geslacht contactgegevens adresgegevens e-mailadres telefoonnummer verblijfsdata
Stand
Gemeld bij de Autoriteit Persoonsgegevens; leverancier nam maatregelen

Je naaste ligt in het ziekenhuis en je sliep drie nachten in het gastenverblijf van het UMC Utrecht, tien minuten van de afdeling. Dat is al zwaar genoeg. Nu blijkt precies die reservering, met je naam, je telefoonnummer en je verblijfsdata, te lekken via het boekingssysteem. Bij 5.000 andere logees tegelijk.

Geen medische gegevens, maar wel een ziektegeschiedenis

Het lek ontstond op 2 augustus in het boekingssysteem van het gastenverblijf, de plek waar mensen overnachten van wie naasten in het ziekenhuis liggen. Derden kregen toegang tot naam, geslacht, contactgegevens, adresgegevens, e-mailadres, telefoonnummer en boekingsinformatie zoals aankomst- en vertrekdatum. Het ziekenhuis benadrukt terecht dat er geen medische of financiële gegevens bij zitten.

Maar wees eerlijk: een lijst met “wie logeerde in augustus in het gastenverblijf van het UMC” zegt indirect veel over wie er ziek is en wie diens mantelzorger is. Wettelijk zijn dat geen bijzondere persoonsgegevens, maar het voelt voor de mensen op die lijst bepaald niet beperkt.

Snel gemeld, mild ingeschat

Het ziekenhuis deed wat het moet doen: lek gemeld bij de Autoriteit Persoonsgegevens, leverancier heeft maatregelen genomen, en het aantal getroffen mensen is gewoon genoemd in plaats van verzwegen. Dat verdient een compliment. Kritischer zijn we over de eigen inschatting van het UMC, dat het risico “beperkt” noemt. Voor wie alleen naar de kolommen kijkt klopt dat. Voor wie begrijpt wat je met een combinatie van naam en verblijfsperiode kunt doen, niet helemaal: een oplichter die “namens het ziekenhuis” belt over je boeking klinkt ineens ontzettend echt.

Zo vang je het af

Heb je in het gastenverblijf gelogeerd? Verwacht dan geen telefoontje van het ziekenhuis over “hernieuwde bevestiging” of “terugbetaling”. Geeft iemand zich zo uit, lees dan geen codes voor en geef geen bankgegevens door. Bel bij twijfel het UMC Utrecht via het nummer van de website.

Krijg je zulke berichten, meld ze bij de Fraudehelpdesk. Hoe je een nep-sms herkent, staat hier uitgelegd, en twijfel je over een telefoontje namens een organisatie, dan helpt helpdeskfraude je verder.

Het telefoontje over je verblijf in het gastenverblijf

Voorbeeld

Dit is vrijwel zeker nep

Een neptelefoontje dat gebruikmaakt van gegevens uit het lek en belooft je geld terug te storten.

Goedendag mevrouw Jansen1, wij bellen namens het gastenverblijf van het UMC Utrecht over uw boeking van 12 tot 19 augustus2. Na het datalek moeten wij uw boeking opnieuw bevestigen3. Voor de terugbetaling van uw reserveringskosten heb ik uw rekeningnummer en de code uit de sms4 nodig die u zo krijgt.

  1. 1Je naam klopt, maar dat bewijst niets: die lekte juist bij het ziekenhuis.
  2. 2Ook je verblijfsdata komen uit het lek.
  3. 3Het UMC Utrecht belt niemand om boekingen na het lek opnieuw te bevestigen.
  4. 4Een code uit een sms geef je nooit door. Daarmee neemt een oplichter je bankapp of account over.

Niet klikken, niet betalen, weggooien

  1. Geef niets door en lees geen codes voor.
  2. Bel zelf het UMC Utrecht via het nummer van de website als je twijfelt.
  3. Meld het telefoontje bij de Fraudehelpdesk.

Verzonnen voorbeeld op basis van de gegevens die bij het UMC Utrecht uitlekten. Namen, data en bedragen zijn bedacht.