Gemeente Dantumadiel opnieuw in de fout met privégegevens
De Friese gemeente Dantumadiel heeft per ongeluk persoonlijke gegevens van inwoners openbaar gemaakt. In een door de gemeente verstuurde e-mail waren de e-mailadressen van alle 108 geadresseerden voor iedereen zichtbaar.
Het datalek staat niet op zichzelf. Uit interne stukken blijkt dat de gemeente haar privacybeleid structureel niet op orde heeft, meldt Omrop Fryslân.
Het datalek vond vorige week plaats, toen de gemeente een e-mail over een woningbouwproject verstuurde. De adressen waren in de gewone adresbalk van de mail gezet, in plaats van verborgen in de BCC. De gemeente laat weten dat er een melding is gedaan bij de Autoriteit Persoonsgegevens. Volgens Dantumadiel zijn geen andere persoonsgegevens gedeeld.
Zorgen over privacybeleidVolgens Omrop Fryslân blijkt uit interne stukken dat er al langer zorgen zijn over het privacybeleid van de gemeente. De functionaris gegevensbescherming, de interne toezichthouder, sloeg de afgelopen jaren meermalen alarm over de manier waarop de gemeente met privacy en gegevensbescherming omgaat.
Zo had Dantumadiel tot dit jaar geen verwerkingsregister. Daarin moeten bedrijven vastleggen welke gegevens ze verwerken. Zo'n register is sinds 2018 verplicht onder de privacywet.
Ook heeft de gemeente geen privacy officer. Die functionaris is verantwoordelijk voor het privacybeleid binnen een overheidsinstantie en voert dit uit. Omdat de gemeente geen aparte privacy officer heeft, worden taken als bijvoorbeeld het melden van datalekken ondergebracht bij andere ambtenaren. De functionaris gegevensbescherming waarschuwt dat dezelfde personen hierdoor zowel uitvoering als toezicht doen: "Een slager die zijn eigen vlees keurt".
Eerdere foutenIn mei bleek uit onderzoek van Omrop Fryslân dat de gemeente was vergeten de domeinnaam dantumadiel.nl te registreren, waardoor mails met persoonsgegevens en andere vertrouwelijke informatie makkelijk konden worden onderschept. Verder raakten in 2023 twee enveloppen met inloggegevens kwijt en belandde vorig jaar een Wmo-verslag met medische gegevens bij de verkeerde persoon.
In een reactie laat de gemeente aan de regionale omroep weten dat er "concrete stappen" zijn gezet om de privacy en gegevensbescherming te verbeteren. Zo is er een vacature voor een privacy officer uitgezet en heeft de gemeente sinds een jaar een verwerkingsregister. De gemeente geeft wel toe dat er nog geen compleet overzicht is van de gegevens van burgers en bedrijven.
Sinds kort een zelfstandige organisatieDat de basis nog niet op orde is, geeft de gemeente zelf toe. De interne score voor gegevensbescherming was eind 2024 een 0,9 op een schaal van 5. Digitalerechtenbewaker Bits of Freedom noemt de score "extreem laag", gezien het feit dat de Algemene verordening gegevensbescherming (AVG) al zeven jaar van kracht is.
Volgens Dantumadiel komt die lage score door de ontvlechting met buurgemeente Noardeast-Fryslân: de twee gemeenten werkten jarenlang nauw samen, maar sinds vorig jaar is Dantumadiel weer een zelfstandige organisatie met eigen personeel. Met alle maatregelen verwacht de gemeente dat bij de volgende meting begin volgend jaar de score "aanzienlijk verbeterd" zal zijn.
'Overheid moet zich houden aan de wet'Bits of Freedom reageert scherp. "Dit kun je echt niet maken. Het verwerkingsregister hadden ze echt al tien keer geregeld moeten hebben", zegt beleidsadviseur Nadia Benaissa tegen Omrop Fryslân.
Omdat de gevolgen van een datalek ingrijpend kunnen zijn, zou de bescherming de hoogste prioriteit moeten krijgen, zegt ze. "Stel je voor dat een kind met een depressie kampt, en zijn dossier lekt uit waardoor alle klasgenoten kunnen meelezen. Dat kan mensen echt tot wanhoop drijven."
Er is bovendien het risico dat gevoelige data in criminele handen terechtkomen. "Het minste wat overheden kunnen doen is zich houden aan de wet."