image

UWV meldt datalekken door Excel-bestand, open database en oude adresgegevens

woensdag 8 april 2026, 12:14 door Redactie, 4 reacties

Het UWV heeft in de eerste tien maanden van vorig jaar 757 datalekken bij de Autoriteit Persoonsgegevens (AP) gemeld, waarvan drie datalekken met een grote impact. Deze datalekken waren het gevolg van een verstuurd Excel-bestand, een open database en verouderde adresgegevens. Dat laat de uitkeringsinstantie weten in de nieuwste editie van de Stand van de uitvoering sociale zekerheid. Veruit de meeste datalekken waar het UWV vorig jaar januari tot en met oktober mee te maken kreeg waren enkelvoudige datalekken. Het gaat dan bijvoorbeeld om brieven die naar een verkeerd adres worden bezorgd.

Drie datalekken hadden een grote impact en raakten veel meer mensen, aldus de uitkeringsinstantie. Gedurende een onbekende periode stond op het Intranet van het UWV per ongeluk een database met persoonsgegevens van 16.000 cliënten open, die voor alle medewerkers van de uitkeringsinstantie toegankelijk was. De database bevat onder andere bsn-nummer, adresgegevens, gegevens over ziekte, herstel en recht op WW. Het UWV kan niet met zekerheid zeggen of er sprake is geweest van onbevoegde inzage. Na ontdekking van de open database is de toegang beperkt tot de medewerkers die daartoe gerechtigd zijn. Het datalek is gemeld bij de AP.

Het tweede impactvolle datalek deed zich voor doordat UWV-systemen gebruikmaakten van verouderde adresgegevens. Tijdens een aantal dagen vorig juli zijn er uitnodigingsbrieven voor fysieke afspraken verstuurd. In deze brieven stonden gegevens zoals naam, geslacht, geboortedatum, leeftijd en mogelijk gezondheidsgegevens, die naar verkeerde adressen werden gestuurd. Het ging in totaal om 41 verkeerd geadresseerde brieven. Door een systeemwijziging wordt er weer gebruik gemaakt van actuele adresgegevens. Ook dit incident is gemeld bij de toezichthouder.

Het derde datalek met grote impact deed zich voor bij het versturen van een overzicht van UWV-medewerkers met een indicatie voor een banenafspraak. Door een menselijke fout werd het overzicht als Excel-bestand verstuurd, waardoor de onderliggende gegevens zichtbaar werden wanneer men doorklikte op de geaggregeerde informatie. Het gaat daarbij om gegevens zoals naam, geboortedata, adres, e-mail, intern personeelsnummer, afdelingsnummer, functiegroep, functienaam, naam van de manager, ingangsdatum contract, en voorziene einddatum, soort dienstverband, selectie op indicatie banenafspraak en adres werkplek. De spreadsheet bevatte de informatie van 513 medewerkers. De directe ontvangers zijn UWV-directeuren en hun secretariaat, die zijn verzocht de ontvangen mail te verwijderen. Het incident is gemeld bij de Autoriteit Persoonsgegevens.

Reacties (4)
Vandaag, 12:49 door Anoniem
Netjes om hiervan melding te doen, dan (lijkt het of) zijn in iedergeval de privacy inbreuk registraties op orde. Binnen het UWV worden natuurlijk ook veel medische gegevens beheerd, dus een alerte privacy afdeling is noodzakelijk.
Vandaag, 12:57 door Anoniem
Druk en Controle en boetes op de bijstandsgerechtigde
daar zijn ze master in maar voor hun eigen data-beheer is het hopeloos troef.

"vorig jaar 757" datalekken

"onbekende periode" stond het op het Intranet

"niet met zekerheid" zeggen of er sprake is geweest van onbevoegde inzage

"spreadsheet bevatte de informatie van 513" medewerkers

NL2026
Vandaag, 13:40 door Anoniem
Het UWV weet de Autoriteit Persoonsgegevens in ieder geval goed aan het werk te houden…
Vandaag, 15:00 door Anoniem
Door Anoniem: Druk en Controle en boetes op de bijstandsgerechtigde
daar zijn ze master in maar voor hun eigen data-beheer is het hopeloos troef.

"vorig jaar 757" datalekken

"onbekende periode" stond het op het Intranet

"niet met zekerheid" zeggen of er sprake is geweest van onbevoegde inzage

"spreadsheet bevatte de informatie van 513" medewerkers

NL2026

Ik vind het wel meevallen voor een organisatie die zoveel met (bijzondere) persoonsgegevens werkt. Ik ben benieuwd hoe commerciële bedrijven scoren als je naar de cijfers gaat kijken.

757 datalekken op +/- 12 miljoen brieven per jaar (cijfers 2025) is verwaarloosbaar. Je hebt het met 750 op de 12 miljoen over een foutmarge van 0.00625%. Niet dat het geen impact heeft op de gedupeerden, maar statistisch gezien is de kans zo klein dat de investering om dit te verbeteren niet in verhouding staat tot de winst en is hiermee m.i. een geaccepteerd risico.

onbevoegde inzage: dit is een intern datalek, logging is technisch eenvoudig en goedkoop te fixen en dat zouden ze ook moeten gaan doen. Goed dat ze de autorisatiematrix hebben herzien en autorisaties hebben ingetrokken (kan door een menselijke fout ontstaan zijn).

de spreadsheet met 513 medewerkers is een intern datalek, waarbij ze controle hebben over de mitigatie van het issue (zij kunnen het bericht technisch gezien zelf verwijderen).

/knor
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.