Gemeenten publiceren nog altijd onbedoeld persoonsgegevens van inwoners op internet. Dat blijkt uit onderzoek van de NOS en Nieuwsuur. Hoewel de Autoriteit Persoonsgegevens (AP) gemeenten al in 2017 opriep zorgvuldiger om te gaan met het anonimiseren van documenten, blijken gevoelige persoonsgegevens nog steeds regelmatig openbaar toegankelijk te zijn.
De onderzoekers vonden honderden gemeentelijke documenten waarin persoonsgegevens onvoldoende waren afgeschermd. Het ging onder meer om e-mailadressen, telefoonnummers, woonadressen, nummers van identiteitsbewijzen en burgerservicenummers (bsn’s). Deze gegevens kwamen onder meer voor in stukken die openbaar werden gemaakt in het kader van vergunningaanvragen of inspraakprocedures, bijvoorbeeld rond de vestiging van een asielzoekerscentrum. Op grond van de Wet open overheid (Woo) moeten dergelijke documenten vaak openbaar worden gemaakt, maar persoonsgegevens behoren vooraf te worden verwijderd of onleesbaar gemaakt.
BSN
In totaal troffen de onderzoekers in 255 documenten burgerservicenummers aan. Een opvallend voorbeeld betreft de gemeente Pijnacker-Nootdorp, waar in één document de persoonsgegevens van 43 inwoners zichtbaar waren, inclusief naam, adres, e-mailadres, telefoonnummer en bsn. Ook de gemeente Midden-Delfland publiceerde vorig jaar per ongeluk de namen en adressen van 133 inwoners die bezwaar hadden gemaakt tegen de komst van een asielzoekerscentrum. De documenten zijn na ontdekking verwijderd en betrokken inwoners zijn geïnformeerd.
Datalek
Volgens de AP is het openbaar maken van burgerservicenummers vrijwel nooit toegestaan en vormt dit doorgaans een datalek. Ook het publiceren van namen of adressen kan al als datalek worden aangemerkt. Onzorgvuldig omgaan met dergelijke gegevens vergroot het risico op identiteitsfraude en ander misbruik van persoonsgegevens.
Zorgelijk
Na melding door de NOS hebben veel gemeenten de betreffende documenten verwijderd of ontoegankelijk gemaakt. De Vereniging van Nederlandse Gemeenten (VNG) noemt de bevindingen zorgelijk, maar wijst erop dat het anonimiseren van miljoenen documenten een omvangrijke opgave is waarvoor geen apart budget beschikbaar is.
Sinds de invoering van de AVG gebruiken veel gemeenten software om persoonsgegevens automatisch weg te lakken, gevolgd door een handmatige controle. Leverancier Notubiz benadrukt echter dat de software geen automatische controle uitvoert op achtergebleven persoonsgegevens en dat gemeenten zelf verantwoordelijk blijven voor de inhoud van gepubliceerde documenten. Volgens de AP is het aannemelijk dat het daadwerkelijke aantal datalekken groter is dan uit de meldingen blijkt.
Update
Het ANP meldt dat meerdere gemeenten documenten offline hebben gehaald, omdat daar per ongeluk persoonlijke gegevens van mensen in bleken te staan. In Voorschoten stonden namen, adressen, geboortedata en paspoortnummers van de bestuurders van een stichting in een document op de site van de gemeente. Die gegevens stonden in een bijlage bij een wijziging van statuten. Volgens de gemeente zijn er geen aanwijzingen dat de informatie is misbruikt.
Huizen heeft een document uit 2018 afgeschermd, omdat daar “naam, adres- en woonplaatsgegevens en andere persoonsgegevens, waaronder het burgerservicenummer” van een inwoner te zien waren. In Almelo ging het om een document uit 2013, waar persoonlijke gegevens van een inwoner in stonden. De Twentse gemeente heeft “uit voorzorg” alle documenten van voor 2016 van de website gehaald.
De gemeente Zuidplas in Zuid-Holland heeft alle documenten die ooit naar de gemeenteraad zijn gestuurd, offline gehaald. Volgens de gemeente zijn persoonsgegevens aangetroffen in “een beperkt aantal” documenten van “meer dan tien jaar geleden”. Voor de zekerheid laat Zuidplas uitzoeken of ook in andere bestanden persoonlijke informatie staat. In Den Bosch gaat het om drie documenten. De gemeente heeft die offline gehaald.
Het delen van persoonlijke gegevens van anderen geldt als een datalek, ook als niemand de gegevens heeft gezien. Voorschoten, Huizen, Almelo en Den Bosch hebben daarom melding gedaan bij de Autoriteit Persoonsgegevens.



Geef een reactie