Schriftelijke vragen CDA Datalek Gemeente Rheden
Een raadslid stelde op 23 februari 2026 schriftelijke vragen aan het college van burgemeester en wethouders van Rheden (7 vragen).
In het kort
7 vragen en wat het college antwoordt
- Hoeveel inwoners zijn getroffen en om welke persoonsgegevens gaat het concreet? → De omvang van het datalek is beperkt: een kleine groep slachtoffers.
- Waarom is ervoor gekozen niet alle inwoners actief te informeren over dit datalek? → Er is een belangrijk verschil tussen slachtoffers: de daadwerkelijk getroffen personen, en alle inwoners van de gemeente.
- Welke juridische stappen heeft de gemeente gezet of overweegt zij te zetten om het ontvangende bedrijf te dwingen de gegevens te verwijderen? → ” Antwoord: De gemeente hanteert een escalatielijn die begint bij verzoeken en eindigt bij strafrechtelijke procedures.
- Welke rol speelt de Autoriteit Persoonsgegevens momenteel en verwacht het college handhavend optreden? → De AP is de bevoegde toezichthouder met handhavende- en sanctiebevoegdheden.
- Hebben zich de afgelopen vijf jaar vaker datalekken voorgedaan binnen de gemeentelijke organisatie? → Ja.
- Welke concrete maatregelen worden genomen om herhaling bij Woo-verzoeken onder de Wet open overheid te voorkomen? → De kernoorzaken van het incident zijn vastgesteld en er zijn zowel directe als structurele verbeteracties in gang gezet.
- Welke ondersteuning biedt de gemeente aan getroffen inwoners bij het beperken van risico’s op identiteitsfraude en eventuele schade? → Wij hebben slachtoffers voorzien van een handelingsperspectief in de brief.
Overgenomen uit de brief van het college; hieronder staan de volledige vragen en antwoorden.
Vragen en antwoorden
Vraag 1
Hoeveel inwoners zijn getroffen en om welke persoonsgegevens gaat het concreet?
Antwoord van het college
De omvang van het datalek is beperkt: een kleine groep slachtoffers. Het risico (de ernst) van de gelekte gegevens is voor sommige slachtoffers inherent hoog. Van de slachtoffers met hoog risico die een brief van ons hebben gehad is 40% niet woonachtig in onze gemeente. Er zijn ook gegevens gelekt met een inherent laag risico. De concrete persoonsgegevens van slachtoffers met hoog risico zijn toegelicht in de brief die slachtoffers hebben gekregen. Het publiekelijk toelichten welke gegevens precies zijn gelekt wordt in de regel niet aanbevolen, omdat dit slachtoffers niet helpt, maar kwaadwillenden wel.
Vraag 2
Waarom is ervoor gekozen niet alle inwoners actief te informeren over dit datalek?
Antwoord van het college
Er is een belangrijk verschil tussen slachtoffers: de daadwerkelijk getroffen personen, en alle inwoners van de gemeente. Conform wetgeving, toezichthouder en het Europees Comité voor gegevensbescherming moeten alléén personen die daadwerkelijk door het datalek zijn getroffen (slachtoffers) en daarbij hoog risico lopen, actief worden geïnformeerd. Deze slachtoffers zijn tijdig en volledig volgens de wettelijke vereisten geïnformeerd. Er bestaat geen wettelijke verplichting om alle inwoners te informeren en brede communicatie is in dit soort situaties niet passend of proportioneel. Sterker nog, dat wordt door de wet en toezichthouder afgeraden i.v.m. risico’s. Daarom is terecht gekozen voor gerichte informatie aan alleen de slachtoffers. Het artikel waar de raadsvraag naar verwijst is op de dag van publicatie meerdere keren inhoudelijk aangepast. In de eerste versie werd beschreven dat de gemeente geen slachtoffers zou informeren (‘niet van plan zou zijn’ & ‘niet uitgevoerd’) en dat het datalek niet door de gemeente zelf zou zijn opgemerkt. Na deze wijzigingen verschoof het referentiekader van ‘de gemeente informeert slachtoffers niet’, naar ‘de gemeente informeert niet alle inwoners’. Het informeren van alle inwoners is echter geen wettelijke norm; zoals hierboven beschreven geldt de verplichting alleen voor slachtoffers en wordt bredere communicatie concreet afgeraden. Door deze verschuiving in invalshoek kan de indruk ontstaan dat de gemeente een norm heeft geschonden, terwijl de feitelijke en wettelijke basis daarvoor ontbreekt.
Vraag 3
Welke juridische stappen heeft de gemeente gezet of overweegt zij te zetten om het ontvangende bedrijf te dwingen de gegevens te verwijderen?
Antwoord van het college
” Antwoord: De gemeente hanteert een escalatielijn die begint bij verzoeken en eindigt bij strafrechtelijke procedures. Wij hebben het bedrijf vanaf het begin meermaals verzocht (formeel) de persoonsgegevens te verwijderen en de verwerking te stoppen. Daarbij is het uitgangspunt gehanteerd dat het bedrijf tijd moet krijgen om de houding t.a.v. het verwerken van de gegevens aan te passen. Na meermaals weigeren door het bedrijf is daarna een handhavingsverzoek bij de Autoriteit Persoonsgegevens (AP) ingediend, omdat de AP de bevoegde instantie is om verplichtingen op te leggen en te controleren of gegevens daadwerkelijk zijn verwijderd. Slachtoffers zijn ondersteund bij het uitoefenen van hun eigen privacyrechten richting het bedrijf. Het bedrijf heeft inmiddels aangegeven dat de gegevens zijn verwijderd. Gezien deze gewijzigde opstelling lijken verdere juridische stappen momenteel niet proportioneel. De AP monitort de naleving.
Vraag 4
Welke rol speelt de Autoriteit Persoonsgegevens momenteel en verwacht het college handhavend optreden?
Antwoord van het college
De AP is de bevoegde toezichthouder met handhavende- en sanctiebevoegdheden. In overleg met de AP is een aanvullende melding (handhavingsverzoek) gedaan, waarna de AP het incident verder beoordeelt. Of de AP handhavend optreedt, is aan de AP zelf. Gezien de recent gewijzigde opstelling van het bedrijf is het mogelijk dat verdere handhaving niet nodig wordt geacht, maar de uiteindelijke beoordeling ligt volledig bij de toezichthouder.
Vraag 5
Hebben zich de afgelopen vijf jaar vaker datalekken voorgedaan binnen de gemeentelijke organisatie?
Antwoord van het college
Ja.
Vraag 6
Welke concrete maatregelen worden genomen om herhaling bij Woo-verzoeken onder de Wet open overheid te voorkomen?
Antwoord van het college
De kernoorzaken van het incident zijn vastgesteld en er zijn zowel directe als structurele verbeteracties in gang gezet. Daarbij richten wij ons op het verbeteren van processen, bewustzijn en interne controle. Dit moet herhaling van (soortgelijke) incidenten voorkomen. Direct genomen maatregelen betreffen: • • Het incident is opgelost en de gelekte informatie is vernietigd. Betrokken medewerkers zijn gewezen op het belang van zorgvuldige uitvoering van het Woo-proces en de risico’s m.b.t. persoonsgegevens. Structurele maatregelen betreffen: • • • • Het Woo-proces wordt organisatie breed aangescherpt en versterkt. Er worden aanvullende controles ingebouwd. Informatiebeveiliging en privacy worden beter geborgd binnen het proces. Het onderwerp wordt opgenomen in het programma voor bewustwording en training.
Vraag 7
Welke ondersteuning biedt de gemeente aan getroffen inwoners bij het beperken van risico’s op identiteitsfraude en eventuele schade?
Antwoord van het college
Wij hebben slachtoffers voorzien van een handelingsperspectief in de brief. Die vertelt hen waar ze op moeten letten, wat ze zelf kunnen doen en waar ze terecht kunnen voor hulp. Wij ondersteunen slachtoffers met het uitoefenen van hun privacy recht richting het bedrijf. Ook kunnen ze bij ons terecht voor aanvullende informatie en vragen. Als slachtoffers schade ondervinden, zijn zij doorverwezen naar de relevante instanties die hen daarbij kunnen ondersteunen.
Bekijk de brief: Schriftelijke vragen CDA Datalek Gemeente Rheden
Bron: raadsinformatie van de gemeente Rheden (Open Raadsinformatie). De vragen en antwoorden zijn automatisch uit de brief gelezen; het origineel is leidend.