image

Frans UWV krijgt boete van 5 miljoen euro voor lekken data 37 miljoen mensen

donderdag 29 januari 2026, 11:12 door Redactie, 3 reacties

Het Franse UWV, France Travail, heeft een boete van vijf miljoen euro gekregen wegens het lekken van de persoonlijke gegevens van 37 miljoen mensen. Dat heeft de Franse privacytoezichthouder CNIL vandaag bekendgemaakt. Aanvallers wisten op een systeem van France Travail in te breken en zo namen, burgerservicenummers, adresgegevens, telefoonnummers, e-mailadressen, regio en andere informatie van zo'n 37 miljoen mensen te stelen. Het ging bij elkaar om 25 gigabyte aan data.

De gestolen gegevens waren van mensen die de afgelopen twintig jaar via het Franse UWV een baan zochten of hun cv op de website van de dienst hadden geplaatst. CNIL maakte het datalek begin 2024 bekend. Vervolgens deed de privacytoezichthouder onderzoek en ontdekte dat de aanvallers door middel van social engineering toegang tot het systeem hadden gekregen. In Frankrijk zijn er gespecialiseerde instellingen genaamd Cap emploi die mensen met een beperking helpen om een baan te vinden.

Cap emploi-accounts kunnen op de omgeving van het Franse UWV inloggen. Aanvallers wisten eerst de benodigde gegevens te vinden om het wachtwoord van een Cap emploi-account te laten resetten. Daarbij deden ze zich tegenover de helpdesk van de it-beheerder van het systeem voor als Cap emploi-medewerker en vroegen een wachtwoordreset aan. Vervolgens namen ze contact op met de Cap emploi-medewerker die ze net hadden geïmiteerd, maar deden zich nu voor als de helpdesk en vroegen aan de medewerker het nieuwe wachtwoord. Daarmee konden de aanvallers vervolgens inloggen.

Volgens de Franse privacytoezichthouder had France Travail geen technische en organisatorische maatregelen genomen om de aanval lastiger te maken. Met name de inlogmethode waardoor Cap emploi-medewerkers op het France Travail-systeem konden inloggen waren niet robuust genoeg. Zo werden wachtwoorden van acht karakters toegestaan, alsmede vijftig foutieve inlogpogingen voordat een account werd geblokkeerd. Tevens werd er geen gebruikgemaakt van multifactorauthenticatie.

Verder schoot de logging van France Travail tekort om verdacht gedrag op het systeem te detecteren. Daarnaast hadden Cap emploi-account teveel rechten. CNIL merkt op dat France Travail een overheidsinstantie is en het budget wettelijk is vastgesteld. De hoogte van de boete wordt daardoor niet bepaald door de jaarlijkse omzet. In plaats daarvan wordt er met een bandbreedte gewerkt, met een maximum van tien miljoen euro. De boete voor het overtreden van de AVG wordt uiteindelijk vastgesteld op 5 miljoen euro. Daarbij stelt de toezichthouder dat het boetebedrag naar de staatskas gaat.

Reacties (3)
29-01-2026, 11:50 door Anoniem
Geweldig die Franse. Maar ja zou in Nederland ook zo kunnen. De overheid die de overheid een boete oplegt. broekzak–vestzak, Hilarisch.
29-01-2026, 12:37 door Anoniem
5 miljoen euro voor het lekken van gegevens van 37 miljoen klanten.
Da's dan ongeveer 14 eurocent per persoon van wie er een stuk of tien verschillende gegevens zijn gelekt.
Als zo'n klant één keer een half uur bij France Travail op gesprek komt, kost dat al 300 keer zoveel in loonkosten van de behandelend ambtenaar.

Hier zal het Franse UWV niet wakker van liggen.
30-01-2026, 11:20 door Anoniem
Door Anoniem: Geweldig die Franse. Maar ja zou in Nederland ook zo kunnen. De overheid die de overheid een boete oplegt. broekzak–vestzak, Hilarisch.

Het concept overheid is iets typisch Nederlands, lastig te vergelijken met het buitenland, bleek ook in de Solvinity kwestie
Door Anoniem: Geweldig die Franse. Maar ja zou in Nederland ook zo kunnen. De overheid die de overheid een boete oplegt. broekzak–vestzak, Hilarisch.

Het is niet de overheid die de overheid een boete oplegd, het is het Rijk dat een overheid een boete oplegd. Niets vestzak-broekzak. Het geld blijft daar bij het Rijk, voor herverdeling eigen blieven, rijksbegroting. Slechts twee gevallen weet ik mij te herinneren, de Belastingdienst, en Gemeente Enschede, die kregen een boete. Maar die hadden te bont gemaakt volgens de AP.

Maar met de cyberbeveiligingswet wordt het allemaal nog "leuker", in jouw redenering dan.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.