image

HAN krijgt boete van 175.000 euro wegens slechte beveiliging persoonsgegevens

woensdag 17 december 2025, 10:12 door Redactie, 4 reacties

De Autoriteit Persoonsgegevens heeft de Hogeschool van Arnhem en Nijmegen (HAN) wegens de slechte beveiliging van persoonsgegevens, wat leidde tot een gevoelig datalek waarbij de gegevens van honderdduizenden mensen op straat kwamen te leggen, een boete van 175.000 euro opgelegd. In september 2021 maakte de HAN bekend dat het was getroffen door een datalek waarbij persoonsgegevens in handen van een aanvaller waren gekomen.

De aanvaller eiste losgeld van de onderwijsinstelling, anders zou hij de gestolen data publiceren. Uit het onderzoek dat naar de aanval werd ingesteld bleek dat de aanvaller toegang tot een server had gekregen waarop persoonlijke informatie stond. Het ging om ruim 530.000 unieke mailadressen, alsmede zo'n 15.000 "meer privacygevoelige gegevens", waaronder politieke voorkeur, BSN-nummer, niet versleutelde wachtwoorden, paspoort- en identiteitskaartnummers en meldingen over functiebeperkingen en studievertragingen.

SQL-injection

De aanvaller kon de gegevens stelen door middel van SQL-injection, een probleem dat al sinds 1998 bekend is, maar nog altijd voorkomt omdat webontwikkelaars onveilig programmeren en organisaties hun applicaties niet laten controleren. De Autoriteit Persoonsgegevens deed onderzoek naar het datalek en stelt vast de onderwijsinstelling de persoonsgegevens onvoldoend had beschermd.

Zo was de beveiliging van de betrokken servers onvoldoende afgestemd op de risico’s. Ook waren de toegangsrechten van een gebruikersaccount op de databaseserver helemaal niet beperkt. Daardoor kon een kwetsbaarheid in één applicatie op de webserver leiden tot toegang tot alle gegevens in de databaseserver. "Uit de onderzochte programmacode van de bij het datalek betrokken applicatie blijkt dat er ten tijde van belang weliswaar enige aandacht was voor SQL-injectie, maar dat dit niet consequent het geval was", zo stelt de AP.

De HAN heeft aan de AP verklaard dat haar programmeurs zich bewust waren van het risico van SQL-injection en dat daarover een zogenoemd best practices beleid bestond. De HAN kon echter niet reproduceren of bij het maken van het specifieke formulier dat de hacker gebruikte voor het datalek een risicoanalyse is gemaakt en of het best practices beleid toen is toegepast. De HAN heeft het beleid ook niet overgelegd aan de AP.

Boete

Bij het bepalen van de hoogte van de boete heeft de AP rekening gehouden met de maatregelen die de HAN na het datalek heeft getroffen en dat het de digitale weerbaarheid heeft versterkt. "Ondanks dat de HAN altijd al beveiligingsmaatregelen had - zoals de AP ook vastgesteld heeft - bleken de bestaande maatregelen niet in alle gevallen toereikend. De HAN betreurt dit, heeft dit verbeterd en monitort haar beveiliging voortdurend conform de landelijke kaders", aldus de onderwijsinstelling in een reactie op de boete. Die heeft aangegeven niet tegen de boete in beroep te gaan.

Reacties (4)
Vandaag, 10:20 door Anoniem
De HAN heeft aan de AP verklaard dat haar programmeurs zich bewust waren van het risico van SQL-injection en dat daarover een zogenoemd best practices beleid bestond.

Ah, er is beleid. Nou, dan is dat vinkje ook weer gezet. Niet alleen de opzet is belangrijk beste mensen.
Vandaag, 10:41 door Anoniem
Ach een school een boete geven .... Dara hebben ze dus wel tijd voor.
Waar is de boete die ze aan bijvoorbeel Addcomm zouden moeten hebben gegeven ?
Die zijn gewoon door de staat geholpen en hebben z.g.n. afspraken gemaakt met de criminelen, o je eigen te bepissen.
Ze moeten kappen met nog te beweren dat ze iets doen voor je privacy, je gevens met name die bij de overheid geprakeerd staan en overheids instanties liggen niet 1x maar al duizende keren op straat.

Ondertussen wil de EU en alle instanties met je meekijken, je interlectueel eigendom en bedrijfsgeheimen en je prive scannen.

te walgelijk....
Vandaag, 10:52 door Anoniem
Waarom slaat een hogeschool ruim 530.000 unieke mailadressen, alsmede zo'n 15.000 "meer privacygevoelige gegevens", waaronder politieke voorkeur op? Is dat nodig voor "onderzoek"?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.