In de eerste vier maanden van dit jaar hebben bij het UWV en de Sociale Verzekeringsbank (SVB) al bijna 500 datalekken plaatsgevonden, zo heeft minister Koolmees van Sociale Zaken in een brief aan de Tweede Kamer laten weten (pdf). In de periode 1 januari tot met 30 april kreeg het UWV met 165 datalekken te maken, terwijl dit erbij de SVB 319 waren.
In de meeste gevallen ging het om datalekken waarbij de gegevens van één persoon werden gelekt, bijvoorbeeld door een verkeerd geadresseerde brief. "Elk datalek is er een teveel vanwege de impact op betrokkenen, het handelen is er vanzelfsprekend bij beide organisaties op gericht om datalekken te voorkomen", aldus Koolmees. In drie situaties, die zich voordeden bij het UWV, ging het om grote aantallen persoonsgegevens.
Bij het eerste van deze drie datalekken werden via een werkgeversaccount 117.000 cv’s gedownload. Naar aanleiding van het incident heeft het UWV alle wachtwoorden van werkgevers gereset en de controles aangescherpt. Daarnaast neemt het UWV maatregelen om eerder verdacht gedrag te kunnen opsporen. en wordt onderzocht of het mogelijk is om het aantal downloads te beperken.
Het tweede datalek betreft het verlies van een externe harde schijf met de gegevens van 114.000 mensen. De gegevens waren echter versleuteld, aldus Koolmees, die opmerkt dat de betreffende medewerker niet de juiste UWV-procedures heeft gevolgd met betrekking tot mobiele gegevensdragers. Om herhaling te voorkomen wordt het gebruik van gegevensdragers teruggedrongen. Daarnaast wordt de aanwezigheid van persoonsgegevens in bestanden en datasets waar mogelijk verder beperkt.
Het derde grote datalek ontstond door een fout via e-mail. Een UWV-medewerker verstuurde via de e-mail een uitnodiging naar 99 mensen en had onbedoeld een bestand met de persoonsgegevens van 586 mensen als bijlage toegevoegd. Ook deze medewerker heeft de procedures niet gevolgd, aldus de minister. Zo is het tegen UWV beleid om direct via de email met cliënten te communiceren en is het zogenaamde vier-ogen-principe niet toegepast.
Alle datalekken zijn bij de Autoriteit Persoonsgegevens gemeld. Vorig jaar meldde het UWV 342 datalekken bij de toezichthouder, de SVB rapporteerde er 157.
Deze posting is gelocked. Reageren is niet meer mogelijk.