Overslaan en naar de inhoud gaan

Utrechtse gemeenten missen datalekken die inwoner wel vindt

Volgens de gemeenten lekten zij geen gegevens van inwoners via het raadsinformatiesysteem. Een inwoner wees ze erop dat dat niet klopte.

Interieur van het gemeentehuis van Nieuwegein
Interieur van het gemeentehuis van Nieuwegein - Shutterstock

Meerdere gemeenten in Utrecht maakten in de afgelopen weken bekend dat er per ongeluk gegevens van inwoners zichtbaar waren in openbaar gemaakte gemeentelijke documenten. In alle gevallen merkten de gemeenten het datalek niet zelf op, maar werden ze er op gewezen door dezelfde melder.

Niet moeilijk te achterhalen

Het is niet heel ingewikkeld om uit te vinden of een gemeente onbedoeld persoonsgegevens verspreidt. Zoek in het online raadsinformatiesysteem bijvoorbeeld op een postcode of op “@gmail” en met een beetje pech duiken er documenten op met adresgegevens, namen, e-mailadressen of andere persoonsgegevens. ‘Ook wanneer er geen document beschikbaar is, worden deze gegevens wel in de zoekresultaten weergegeven’, laat de melder desgevraagd via een chatbericht weten. ‘Dit hadden zij [de gemeenten, red.] zelf ook eenvoudig kunnen constateren als ze daadwerkelijk in het systeem hadden gezocht.’

Dit hadden de gemeenten zelf ook eenvoudig kunnen constateren als ze daadwerkelijk in het systeem hadden gezocht.’

De melder maakt onderdeel uit van Ongehoord IJsselstein, naar eigen zeggen ‘een groep betrokken en bezorgde inwoners die zich inzet voor eerlijke, onafhankelijke en volledige informatievoorziening’. Dat doen zij anoniem, via kanalen als Facebook en Instagram. De groep is een bekend tegenstander van de asielnoodopvang in IJsselstein, maar houdt zich ook bezig met andere onderwerpen die inwoners in de regio aangaan.

Uitgebreid onderzoek

Eind juli ontving de gemeente IJsselstein een melding: via het raadsinformatiesysteem NotuBiz waren documenten vindbaar waarin persoonsgegevens zichtbaar of technisch achterhaalbaar waren. IJsselstein maakte hierop alle openbare documenten vanaf 1 januari 2014 tijdelijk ontoegankelijk en informeerde de betrokkenen. Ook werd er een melding van het datalek gedaan bij de Autoriteit Persoonsgegevens (AP). Het uitgebreide onderzoek dat de gemeente naar aanleiding van het datalek instelde, zal naar verwachting op 1 oktober 2026 klaar zijn.

Melding inclusief voorbeelden

Naar aanleiding van het bericht over het datalek in IJsselstein, deden buurtgemeenten een eigen onderzoek. Lopik vond één document uit 2012 waarin het BSN-nummer van een inwoner zichtbaar was. Dat document is inmiddels geanonimiseerd.  Houten en Nieuwegein gaven desgevraagd aan tegen Omroep Lekstroom dat iets dergelijks bij hen niet speelde. Reden voor Ongehoord IJsselstein om dit te controleren. ‘Dit bleek niet correct. Vervolgens hebben wij ook bij deze gemeenten melding gemaakt van het datalek, inclusief voorbeelden’, aldus de melder.

Op 11 augustus publiceerde Nieuwegein alsnog op de gemeentewebsite dat er in ieder geval in twee openbare documenten in raadsinformatiesysteem iBabs persoonsgegevens stonden die niet openbaar hadden mogen zijn. Ook Houten moest constateren dat er persoonsgegevens van inwoners via iBabs naar buiten waren gekomen en bracht hierover een bericht naar buiten op de eigen website. 

Ook Vianen krijgt een melding

De gemeente Vianen kan binnenkort een soortgelijke melding verwachten van een inwoner, aldus Ongehoord IJsselstein. De groep slaat niet verder aan het speuren. ‘Maar noem gerust een willekeurige gemeente; ongetwijfeld zal blijken dat het daar ook zo is.’

Het belangrijkste overheidsnieuws van de dag

Schrijf je in voor de Binnenlands Bestuur nieuwsbrief

Noem gerust een willekeurige gemeente; ongetwijfeld zal blijken dat het daar ook zo is.

Nieuw is het probleem van de data lekkende gemeenten bepaald niet. De NOS berichtte op 17 juli na eigen onderzoek dat gemeenten nog steeds persoonsgegevens online plaatsen, hoewel de Autoriteit Persoonsgegevens (AP) al in 2017 aan de bel trok bij de Vereniging van Nederlandse Gemeenten (VNG) omdat ze veel signalen ontving over publicatie van persoonsgegevens van burgers.

Besturen en toezicht van cyberrisicobeheer: grip op digitale dreiging

Besturen en toezicht van cyberrisicobeheer: grip op digitale dreiging

Ben je voorbereid op de risico's van datalekken en digitale dreigingen? Leer hoe je cyberrisico's structureel integreert in je strategie en toezicht om je organisatie te beschermen.

schrijf u vandaag nog in

Plaats als eerste een reactie

U moet ingelogd zijn om een reactie te kunnen plaatsen.

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heeft u al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heeft u al een account? Log in