Datalekken & privacy
Naast cyberdreigingen en CVE's toont de radar publieke dataleksignalen met een voorzichtige privacy-impactduiding — relevant voor de CISO, de Privacy Officer/FG en het bestuur.
Publieke signalen — geen volledig datalekoverzicht
De radar toont publieke dataleksignalen en een voorzichtige privacy-impactduiding. Dit is nadrukkelijk geen volledig of compleet overzicht van alle datalekken: het zijn openbare signalen uit publieke bronnen. Beoordeel elk signaal tegen de eigen gemeentelijke context en trek geen juridische conclusies zonder eigen onderzoek.
Beoordeel of er sprake is van een datalek
Een datalek is een inbreuk op de beveiliging die leidt tot — kort gezegd — vernietiging, verlies, wijziging of ongeoorloofde toegang tot persoonsgegevens. Beoordeel per signaal of dit mogelijk speelt; niet elk beveiligingsincident is een datalek.
Meldplicht bij de Autoriteit Persoonsgegevens
Bij een datalek kan een melding bij de Autoriteit Persoonsgegevens nodig zijn, in beginsel binnen 72 uur na ontdekking, tenzij het waarschijnlijk geen risico voor betrokkenen oplevert. Beoordeel dit per geval en leg de afweging navolgbaar vast.
Betrokkenen informeren bij hoog risico
Wanneer een datalek waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van betrokkenen, kan het nodig zijn ook de betrokkenen zelf te informeren. Weeg dit zorgvuldig af.
Betrek de Functionaris Gegevensbescherming
Betrek de Functionaris Gegevensbescherming (FG) vroegtijdig bij de beoordeling van een mogelijk datalek. De FG adviseert over de meldplicht en de te nemen maatregelen.
Leg datalekken vast in het datalekregister
Houd een register bij van datalekken — ook de datalekken die niet bij de Autoriteit Persoonsgegevens zijn gemeld. Dit ondersteunt de verantwoordingsplicht.
Deze guidance is referentiecontent en geen juridisch advies. Raadpleeg de Autoriteit Persoonsgegevens en de eigen Functionaris Gegevensbescherming.
Bron: Security.NL
Hardwarefabrikant Asus heeft klanten van de eigen webwinkel gewaarschuwd dat hun persoonlijke gegevens bij een hack mogelijk ...
Bron: Publieke berichtgeving (representatief signaal) · Overheid (breed) · Internationaal
Een verzameling buitgemaakte inloggegevens met overheids-e-mailadressen zou online circuleren. De herkomst is niet eenduidig vastgesteld.
Bron: Publieke berichtgeving (representatief signaal) · Niet nader genoemde overheidsdienstverlener · Lokaal bestuur · Nederland
Een verkeerd geconfigureerde database met persoonsgegevens van inwoners zou tijdelijk publiek toegankelijk zijn geweest.
Bron: Publieke berichtgeving (representatief signaal) · Lokaal bestuur · Nederland
Er zijn meldingen van een phishingcampagne gericht op ambtenaren, waarbij mogelijk inloggegevens zijn buitgemaakt.
Bron: Autoriteit Persoonsgegevens
Camerabrillen zijn bezig aan een snelle opmars. Wie daarmee andere mensen filmt of fotografeert, mag die beelden echter niet zomaar gebruiken, delen of publiceren. Ook mensen die toevallig in beeld komen en herkenbaar zijn, hebben recht op bescherming van hun privacy. Omdat veel gebruikers van camerabrillen dat niet weten, komt de Autoriteit Persoonsgegevens (AP) met uitleg van de privacyregels.
Bron: Check Point Research
For the latest discoveries in cyber research for the week of 21st Setpember, please download our Threat Intelligence Bulletin. TOP ATTACKS AND BREACHES Japan’s Digital Agency, which operates the Government Solution Service used by multiple ministries, has confirmed a data breach after attackers exploited a vulnerability in a VPN appliance. Approximately 246,000 records were exposed, […] The post 21st September – Threat Intelligence Report appeared first on Check Point Research .
Bron: Publieke berichtgeving (representatief signaal) · Leverancier van zaak- en archiefsoftware · ICT-dienstverlening overheid · Nederland
Een leverancier van zaak- en archiefsoftware voor de overheid is mogelijk getroffen door ransomware. Bij dit type incident kunnen gegevens van aangesloten gemeenten betrokken zijn.
Bron: Publieke berichtgeving (representatief signaal) · Nederlandse organisatie (niet de gemeente) · Publieke sector · Nederland
Een ransomwaregroep zou op een leaksite gegevens van een Nederlandse organisatie hebben gepubliceerd.
Bron: NCSC-NL Nieuws
Apple heeft meerdere kwetsbaarheden gevonden in iOS en iPadOS. De ernst van deze kwetsbaarheden varieert, met CVSS-scores tot 9,8. Deze kwetsbaarheden kunnen leiden tot ongeautoriseerde toegang en datalekken. De kans op misbruik is gemiddeld, maar de mogelijke schade is groot. We adviseren om te updaten.
Bron: Publieke berichtgeving (representatief signaal) · Europese SaaS-leverancier · Cloud- en SaaS-dienstverlening · Europese Unie
Een Europese SaaS-leverancier heeft een datalek gemeld. Gemeenten die deze dienst gebruiken kunnen indirect geraakt zijn.
Bron: Autoriteit Persoonsgegevens
Op 14 september organiseerde de Autoriteit Persoonsgegevens (AP) het eerste Maatschappelijk Overleg met een brede vertegenwoordiging uit het maatschappelijke middenveld.
Bron: Publieke berichtgeving (representatief signaal) · Ketenpartner in het sociaal domein · Sociaal domein · Nederland
Een ketenpartner in het sociaal domein meldt een verloren apparaat dat mogelijk persoonsgegevens bevatte.
Bron: Risky Business News
Anthropic agents went hacking again, South Korea increases its data breach fines, Apple notifies three Turkish ministers of mercenary spyware attacks, and CISA is ready to hire 250 staff.
Bron: EDPB Nieuws
Background information Date of final decision: 3 September 2026 National case Controller: Hôpital Privé de la Loire Legal Reference: Article 32 (Security of processing), Article 34 (Communication of a personal data breach to the data subject), Decision: Administrative fine Keywords: Cybersecurity, Personal data breaches, Health and research Summary of the Decision Origin of the case In summer 2025, an attacker managed to connect to the Computerised Patient Summary (DPI) of the Hôpital Privé de la Loire (Loire’s private hospital), which centralises all the data of the individuals under care. It
Bron: Publieke berichtgeving (representatief signaal) · Lokaal bestuur · Nederland
Een bericht met een beperkte hoeveelheid persoonsgegevens zou per abuis aan een verkeerde ontvanger zijn verzonden.
Bron: NOS Tech · Nederland
De in Nederland opgerichte en wereldwijd populaire reisapp Polarsteps heeft zeker een halfjaar de gegevens van zijn gebruikers onvoldoende beschermd. Onderzoeksplatform Follow The Money (FTM) ontdekte dat via een lek in de beveiliging van de app reisinformatie van miljoenen reizigers kon worden verzameld, ook van diegenen die hun account op privé hadden gezet. Het idee van je account op privé zetten is juist dat gebruikers zelf kunnen bepalen wie meekijkt met de reis. FTM achterhaalde desondanks de namen van 23 miljoen internationale gebruikers, kon honderden miljoenen foto's inzien en had toe
Bron: Autoriteit Persoonsgegevens
Bent u nieuwsgierig naar wat er zich afspeelt achter de deuren van de Autoriteit Persoonsgegevens (AP) aan het Lange Voorhout nummer 7 in Den Haag? En wat de AP voor u doet? Op zaterdag 12 september bent u van 10.00 tot 16.00 uur van harte welkom tijdens Rondje Rechtsstaat. We geven u graag een uniek inkijkje in de wereld van de AP.
Bron: NOS Tech · Nederland
De politie en het Openbaar Ministerie zien in westerse landen nieuwe hackers opkomen. Ze ontmoeten elkaar online in een los samenhangend netwerk van individuen. Ze zijn niet ideologisch of politiek gemotiveerd, het gaat ze vooral om geld en status. Dat schrijven de politie en het OM in hun Cybercrimebeeld van dit jaar. "Dit zijn personen tussen de 11 en 25 jaar", zegt Stan Duijf, verantwoordelijk voor de aanpak van cybercriminaliteit bij de politie. "Ze komen vooral uit westerse landen, spreken Engels, werken in een soort van online netwerk en plegen vooral data- en cryptodiefstallen." Voorhee
Bron: EDPB Nieuws
Background information Date of final decision: 28 August 2026 National case Legal Reference(s): Article 5 (Principles relating to processing of personal data), Article 32 (Security of processing), Article 33 (Notification of a personal data breach to the supervisory authority), Article 34 (Communication of a personal data breach to the data subject) Decision: Administrative fine, Compliance order, Communication order personal data breach Key words: GDPR enforcement, Data subjects rights, Fines, Health and research Summary of the Decision Origin of the case This Inquiry commenced on 24 May 2024
Bron: Autoriteit Persoonsgegevens
De Autoriteit Persoonsgegevens (AP) heeft 2 praktische documenten gepubliceerd speciaal voor het mkb. Het gaat om sjablonen voor een verwerkingsregister en een privacyverklaring. Ondernemers kunnen hiermee makkelijker voldoen aan de privacyregels en zo de persoonsgegevens van hun klanten beter beschermen. Ook helpen de sjablonen ondernemers om meer grip te krijgen op wat zij met persoonsgegevens doen en dit goed uit te leggen aan hun klanten.
Bron: Autoriteit Persoonsgegevens
Vanaf 1 september is de Autoriteit Persoonsgegevens (AP) verplicht om boetes en andere AVG-sancties te publiceren. Dat komt door een wetswijziging. Het openbaar maken van AVG-sancties maakt het voor organisaties duidelijker welke normen de AP hanteert en wat de gevolgen zijn als zij zich daar niet aan houden.
Bron: Autoriteit Persoonsgegevens · Nederland
Recent zijn kwetsbaarheden ontdekt in de WordPress-software. WordPress wordt relatief veel gebruikt in Nederland. De kwetsbaarheden in WordPress worden momenteel actief misbruikt, met datalekken tot gevolg.
Bron: Autoriteit Persoonsgegevens
De Autoriteit Persoonsgegevens (AP) legt Uber een boete op van 824.990.000 euro. De reden hiervoor is dat de AP heeft geoordeeld dat Uber volledig geautomatiseerd besluiten nam over chauffeurs. Bij vermoedens van fraude of bij te lage klantbeoordelingen werden accounts van chauffeurs automatisch tijdelijk of, bij aanhoudend lage klantbeoordelingen, permanent gedeactiveerd. Hierdoor viel tijdens de deactivatie hun inkomen via Uber weg.
Bron: Autoriteit Persoonsgegevens
Streamingplatform Twitch heeft bekendgemaakt dat Amazon persoonsgegevens van Twitch-gebruikers gebruikt om AI-modellen mee te trainen. Gebruikers die niet willen dat Amazon hun streams, afbeeldingen en andere persoonsgegevens gebruikt, kunnen dit nu uitzetten. De Autoriteit Persoonsgegevens (AP) roept mensen op dat te doen.
Bron: Autoriteit Persoonsgegevens
Bent u nieuwsgierig naar wat er zich afspeelt achter de deuren van de Autoriteit Persoonsgegevens (AP)? Op zaterdag 12 september 2026 bent u van harte welkom in het Bentinckhuis aan het Lange Voorhout 7 in Den Haag.
Bron: Google Threat Intelligence
Written by: Shebin Mathew Introduction The "Golden SAML" technique, first described by CyberArk researchers in 2017, and further detailed by Mandiant researchers in 2021 , remains one of the most effective methods for threat actors to forge identity assertions in the Microsoft ecosystem. By obtaining the private key of an ADFS token-signing certificate, an attacker can authenticate as any user to any SAML-federated application, bypassing multifactor authentication (MFA), conditional access, and all identity-based controls. However, during a recent red team engagement, Mandiant discovered that
Bron: Google Threat Intelligence
Written by: Chad Reams, Tufail Ahmed, Keith Knapp, Ashley Frazer, Tyler McLellan Introduction From January through May 2026, Mandiant identified a financially motivated data theft extortion campaign executed by the threat cluster UNC3753 (also tracked as "Luna Moth," “Chatty Spider,” and "Silent Ransom Group") targeting dozens of organizations across professional, legal, and financial services in the United States. UNC3753 leverages voice phishing (vishing) and social engineering deception techniques to achieve remote access into corporate environments. Using pretexts such as data migration or