image

Staatssecretaris: AP moet oordelen of Clinical Diagnostics datalek op tijd meldde

dinsdag 2 september 2025, 09:37 door Redactie, 6 reacties
Laatst bijgewerkt: Vandaag, 09:45

Het is aan de Autoriteit Persoonsgegevens (AP) om te bepalen of Clinical Diagnostics het datalek, waarbij de persoonlijke en medische gegevens van 850.000 mensen werden gestolen, op tijd heeft gemeld. Dat zegt demissionair staatssecretaris Tielen in een reactie op Kamervragen, die tevens stelt dat gegevens op het dark web bijna onmogelijk te verwijderen zijn. Clinical Diagnostics stelde eerder dat het de AP op tijd heeft geïnformeerd.

Een ransomwaregroep genaamd Nova wist begin juli toegang te krijgen tot het netwerk van Clinical Diagnostics, zo liet het medisch laboratorium uit Rijswijk zelf weten. De criminelen publiceerden op 6 juli de naam van Eurofins, waar Clinical Diagnostics onderdeel van is, op hun eigen website. De ransomwaregroep claimde driehonderd gigabyte aan data bij het lab te hebben buitgemaakt. Een dataset van honderd megabyte werd als bewijs via de website van de ransomwaregroep aangeboden.

Op 11 augustus liet Bevolkingsonderzoek Nederland weten dat de gegevens van 485.000 deelnemers aan het bevolkingsonderzoek baarmoederhalskanker bij Clinical Diagnostics waren gestolen. Later bleek dat 715.000 deelnemers slachtoffer van het datalek waren geworden. Naar aanleiding van het datalek stelde de BBB Kamervragen. "Wat vindt u van het feit dat het datalek al op 6 juli 2025 bekend was bij het laboratorium, maar pas op 6 augustus 2025 is gemeld aan Bevolkingsonderzoek Nederland?", wilde Kamerlid Joseph van de staatssecretaris weten.

"In situaties als deze rust op verwerkingsverantwoordelijken de verplichting datalekken aan de Autoriteit Persoonsgegevens (AP) en betrokkenen te melden binnen de termijnen die de Algemene verordening gegevensbescherming (AVG) noemt. Of en waarom dat hier niet gebeurd zou zijn, is ter beoordeling van de AP die inmiddels een onderzoek is gestart", antwoordt Tielen. Clinical Diagnostics laat op de eigen website het volgende weten: "We hebben de cyberaanval binnen de wettelijke termijn gemeld bij de Autoriteit Persoonsgegevens. Zij helpen ons ook met het omgaan met deze cyberaanval."

Joseph vroeg ook wat de overheid nog kan doen als gegevens eenmaal op het dark web zijn verschenen, en hoe de schade voor slachtoffers wordt beperkt. "Zodra persoonsgegevens eenmaal op het dark web zijn beland, is het in de praktijk bijzonder lastig, zo niet onmogelijk, om deze volledig te laten verwijderen", laat de staatssecretaris daarop weten. Ze voegt toe dat een belangrijke stap in het beperken van de schade het op tijd informeren van slachtoffers is, zodra vaststaat dat hun gegevens op het dark web zijn aangetroffen.

Het BBB-Kamerlid wilde ook van de staatssecretaris weten of ze bekend is met systemen waarbij data bij de bron wordt onthouden en pas bij verwijzing kunnen worden ingezien, met volledige logging van inzage. "Ik ben bekend met de systemen waar u op doelt, het zogenoemde communicatiepatroon ‘gericht beschikbaar stellen’, waarbij volledige logging van inzage plaats moet vinden. Ook in de situatie van laboratoriumonderzoek zou gebruik gemaakt kunnen worden van dit communicatiepatroon", reageert Tielen. "Dit communicatiepatroon kan echter niet het hacken van data uit het laboratorium zelf voorkomen." Hoe criminelen toegang tot het netwerk van Clinical Diagnostics konden krijgen is nog niet bekendgemaakt.

Reacties (6)
Vandaag, 09:50 door Anoniem
Het gemanoeuvreer en het afleiden van aandacht is begonnen.

Natuurlijk moeten datalekken op tijd gemeld worden.

Natuurlijk hadden die persoonsgegevens nooit terecht mogen komen bij een lab dat alleen monsters onderzoekt.

Natuurlijk zijn er allang manieren om "technisch" te waarborgen dat die persoonsgegevens niet bij zo'n lab terechtkomen. Namelijk een uniek nummer dat alleen voor de betreffende opdracht aan het lab en voor de lab-uitslag wordt gebruikt.

Maar wat doet de staatssecretaris?
- Die noemt zo'n manier heel ingewikkeld een "communicatiepatroon 'gericht beschikbaar stellen'", alsof het iets buitegewoon ingewikkelds en geavanceerds is. Iets waar commissies nog jarenlang op moeten studeren voordat het in de zorg kan worden ingevoerd.
- En die zegt: "Dit communicatiepatroon kan echter niet het hacken van data uit het laboratorium zelf voorkomen." Onzin. Dit kan het hacken van data uit het laboratorium prima voorkomen. Want als die data niet in het laboratorium zijn, kunnen ze ook niet uit het laboratorium worden gehackt.

#Dataminimalisatie
Vandaag, 10:09 door Anoniem
Het maakt toch geen moer uit of ze iets 'op tijd' melden?!
Die data ligt op straat, de slachtoffers zijn er weer lekker mee. Het tijdstip van melden heeft daar geen enkele invloed meer op.

Kern van het probleem: het moet zo nodig allemaal digitaal en 'aan het net'. Want dat is zo vreselijk handig...
Vandaag, 10:25 door Anoniem
de regering moet afdwingen dat deze systemen veilig horen te zijn zo dat is andere taal...de burger.
Vandaag, 12:53 door karma4 - Bijgewerkt: Vandaag, 12:54
Door Anoniem: de regering moet afdwingen dat deze systemen veilig horen te zijn zo dat is andere taal...de burger.
Absolute veiligheid bestaat niet. De overheid moet afdwingen dat er geen verkeersongelukken meer kunnen gebeuren is net zo'n nutteoze uitspraak.
In deze het gaat om bevolkingsonderzoek van de verantwoordelijkheid vanuit de overheid.
De overheid bijvoorbeeld de AP had op tijd aan de AP moeten melden dat er bij een externe verwerker een ongeval heeft plaatsgevonden. Met een ongeval had e arbeidsinspectie de eerste taak om daar onderzoeken naar te doen.
In de tussentijd moet alle zorg stilgelegd worden ziekenhuizen gesloten omdat onbekend is welke gegevens gelekt zijn.
Vandaag, 13:12 door Anoniem
Door Anoniem: de regering moet afdwingen dat deze systemen veilig horen te zijn zo dat is andere taal...de burger.
De overheid moet afdwingen dat gegevens die zij met derden deelt, door deze derden correct (=beveiligd) behandeld worden.

Het zou mij niets verbazen als Clinical Diagnostics alle certificaten had voor veilige medische gegevensverwerking, waardoor de overheid geen bezwaren vooraf kon uiten. (Wat is de waarde van een ISO-papiertje?) Nu blijkt dat de systemen gehackt zijn zitten niet alleen bevolkingsonderzoek, maar ook de betrokken deelnemers met de gebakken peren.

Computersystemen (bij bedrijven) veiliger maken kan de overheid niet zelf doen, dat is een taak van de bedrijven (systeembeheerders) en softwareleveranciers (Microsoft). Wat het issue "Waarom wordt er zoveel informatie gedeeld?" betreft, daar kan de overheid zelf iets aan doen.
Vandaag, 14:33 door Anoniem
Door Anoniem: een uniek nummer dat alleen voor de betreffende opdracht aan het lab en voor de lab-uitslag

De voor de testuitslagen verantwoordelijke mededewerkers van een klinisch diagnostisch of ziekenhuislaboratorium, de arts-microbioloog, klinisch chemicus of andere medisch specialist, moet naast een dergelijk uniek nummer minstens ook het geslacht en de leeftijd van de patiënt weten, omdat dat relevant kan zijn voor de juiste interpretatie van de verkregen testsuitslagen of microscopische weefselonderzoeken. Een betenisloos nummer bemoeilijkt het collegiaal overleg.

Voor bepaalde onderzoeken, denk onder meer aan erfelijke ziekten, is vaak ook kennis van de afkomst van de patiënt nodig. Voor veel tropische zieken is het noodzakelijk te weten welke verre landen de patiënt heeft bezocht, omdat het anders als het zoeken naar een speld in een hooiberg wordt met welke parasiet de patiënt is besmet. Door slechts een betenisloos nummer te gebruiken, zonder dergelijke details, wordt het onderzoek in veel gevallen zeer bemoeilijkt.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.