Home

Voor de 941.000 vrouwen wier medische gegevens zijn gestolen, is nog helemaal niets opgelost

Bevolkingsonderzoek Onbegrijpelijk, vindt Ina Brouwer, dat de overheid na het grootste datalek uit de medische geschiedenis van Nederland gewoon weer in zee wil met het gehackte laboratorium dat vrouwen onderzoekt op baarmoederhalskanker.

In juli 2025 vond het grootste datalek in de medische geschiedenis van Nederland plaats. Gevoelige, veelal medische, gegevens van 941.000 vrouwen werden gestolen uit het systeem van screeningslaboratorium Clinical Diagnostics en belandden op het dark web. Zij hadden meegedaan aan het Bevolkingsonderzoek Baarmoederhalskanker. Cybercriminelen bleken Clinical Diagnostics, dat ingezonden materiaal testte op HPV en eventuele afwijkingen, te hebben gehackt. De hackers wilden 1 miljoen euro in bitcoin, anders zouden de data worden verkocht. Uiteindelijk trokken ze de losgeldeis in.

Na de hack schortte Bevolkingsonderzoek Nederland tijdelijk de samenwerking op met Clinical Diagnostics, een van de grootste aanbieders van medische diagnostiek in Nederland. Twee andere laboratoria namen het werk over. De overheid wilde zekerheid over de informatiebeveiliging en privacy van de deelnemers. Pas wanneer onafhankelijk onderzoek zou aantonen dat het lab de noodzakelijke beveiligingsverbeteringen had uitgevoerd, zou Clinical Diagnostics weer in beeld kunnen komen.

Ina Brouwer is advocaat privacyrecht, voorzitter van Women’s Rights Collective en voormalig duo-lijsttrekker van GroenLinks.

Deze maand stuurde minister Sophie Hermans (Volksgezondheid, VVD) een opgewekte brief aan de Tweede Kamer met de boodschap dat de samenwerking tussen Bevolkingsonderzoek Nederland en Clinical Diagnostics weer kon worden hervat. Het laboratorium zou inmiddels aan alle eisen voldoen.

Maar de Kamerbrief roept tal van vragen op. Hoe kon het datalek überhaupt ontstaan en waarom is Clinical Diagnostics een jaar later kennelijk wel voldoende beveiligd om dit type lekken te voorkomen? En wie draait er op voor de schade bij gedupeerden en bij de overheid zelf? 

Geen antwoord

Op al deze vragen geeft de brief geen antwoord. Sterker nog, de minister lijkt het datalek achter zich te willen laten en het probleem voor het private Clinical Diagnostics te willen oplossen omdat we „nu eenmaal afhankelijk zijn” van dit internationale concern, een van de grootste beursgenoteerde laboratoriumnetwerken ter wereld. De overgebleven – lees Nederlandse – laboratoria hadden te weinig capaciteit.

Clinical Diagnostics bleek, zo schreef de minister, node te zijn gemist; de overgebleven laboratoria konden het werk niet aan en het Bevolkingsonderzoek Baarmoederhalskanker liep ernstige vertraging op. Door Clinical Diagnostics opnieuw toegang te verschaffen tot de uitslagen en de persoonsgegevens van het bevolkingsonderzoek, zou het aantal uitnodigingen tot deelname op korte termijn weer stijgen; van 50 procent naar 100 procent van het normale aantal.

En wie wil dat nu niet? Het Bevolkingsonderzoek Baarmoederhalskanker heeft immers zijn preventieve waarde wel bewezen. Probleem opgelost, zo lijkt de boodschap.

Voor de derde partij in dit drama is in elk geval niets opgelost: de gedupeerden wier medische gegevens, bsn en adressen nog steeds rondzwerven op het dark web. Vrouwen die nog steeds niet weten welke risico’s ze lopen en waar ze op moeten letten. Het is de groep die nog steeds wacht op informatie die werd beloofd in een brief die zij in augustus 2025 van Bevolkingsonderzoek Nederland ontvingen. Eind augustus 2025 erkende voorzitter van Bevolkingsonderzoek Baarmoederhalskanker Elza den Hartog al hoe pijnlijk dat is:

„Veel mensen zullen vragen hebben en willen weten hoe het precies zit in hun eigen situatie. Dat begrijpen we volledig. Helaas kunnen wij niet alle vragen beantwoorden omdat niet alle informatie bij Bevolkingsonderzoek Nederland beschikbaar is. […] We doen ons uiterste best om meer details te krijgen, maar we hebben nog geen compleet beeld. Dat spijt ons enorm.”

Risico’s

Sindsdien is er niets meer vernomen. Nu heeft ministers Hermans zonder enige uitleg aan gedupeerden een hervatting van de samenwerking aangekondigd. Waarom, vragen veel betrokken vrouwen zich af, zouden we dit laboratorium nu wel moeten vertrouwen? Wat is er geregeld als het toch weer misgaat? Waar zijn mijn gelekte persoonsgegevens nu, een jaar na het datalek, en welke risico’s loop ik nog? Het zou de minister sieren als ze over deze vragen alsnog een aparte brief aan gedupeerden zou sturen.

Datalekken van deze soort en omvang zijn geen kleinigheid. De slachtoffers hebben er recht op te weten hoe een laboratorium in opdracht van de overheid zo slordig met medische gegevens kon omgaan. Ze hebben recht op een antwoord op de vraag welke risico’s ze liepen en misschien nog altijd lopen. Als er geen strenge normen worden opgelegd en gehandhaafd bij de beveiliging van gevoelige medische data, dan zal een bedrijf alleen het hoognodige investeren en is het wachten op het moment dat het weer misgaat.

Maak NRC jouw voorkeursbron op Google

Bij Google kan je nu zelf aangeven welke nieuwsbronnen jij vaker wil zien in je zoekresultaten.Meer informatie

Lees meer

Source: NRC

Previous

Next