Een bedrijf dat coronatests uitvoert heeft de privégegevens van tienduizenden mensen die zich lieten testen op corona onvoldoende beveiligd, zo stelt Nieuwsuur aan de hand van eigen onderzoek. Persoonsgegevens en medische data werden gedeeld in een WhatsAppgroep met driehonderd leden en waren toegankelijk in een slecht beveiligde database.
Zo konden derden eenvoudig toegang krijgen tot geboortedata, paspoortnummers, BSN-nummers, e-mailadressen, reisbestemmingen en testuitslagen van personen die zich lieten testen bij U-Diagnostics. Toeristen die via TUI of Corendon een vakantie boekten, werknemers van Ahold, spelers van FC Utrecht, huisartsenpraktijken, zorginstellingen en uitgezonden militairen worden door U-Diagnostics getest.
Nieuwsuur kreeg toegang tot de WhatsAppgroep van het bedrijf. Daarin worden persoonlijke en medische gegevens van patiënten uitgewisseld en komen foto's van paspoorten, rekeningafschriften en afgenomen tests en testuitslagen voorbij. Ook worden er wachtwoorden via de groep gedeeld om toegang tot de database van het bedrijf te krijgen. Die is alleen door middel van een e-mailadres en wachtwoord toegankelijk. Een tweede factor is niet nodig.
In de database vindt Nieuwsuur gegevens van tienduizenden op corona geteste personen. Het gaat ook om data van militairen, zoals BSN- en paspoortnummers en waar de militairen worden uitgezonden. Naar aanleiding van de bevindingen heeft het ministerie van Defensie de tests per direct opgeschort en melding van een datalek gedaan bij de Autoriteit Persoonsgegevens.
U-Diagnostics laat in een reactie weten dat de privacywetgeving niet is overtreden. Het delen van persoonsgegevens en medische data via de WhatsAppgroep is volgens de directeur toegestaan omdat er alleen medewerkers in zitten. De database is inmiddels extra beveiligd en zou niet meer zo eenvoudig voor buitenstaanders toegankelijk moeten zijn.
Deze posting is gelocked. Reageren is niet meer mogelijk.