Handhaving
HAN University of Applied Sciences krijgt boete van 175.000 euro voor onvoldoende beveiliging
- Datum
- Status
- definitief
- Instantie
- Autoriteit Persoonsgegevens
- Kenmerk
- Boetebesluit AP, ons kenmerk 2024-024797 (besluit 15 december 2025, gepubliceerd 17 december 2025)
- Bedrag
- € 175.000
Waar het over gaat
In 2021 kwam een hacker via SQL-injectie in een webformulier binnen op een webserver en een databaseserver van de HAN. Die server bevatte enkele honderdduizenden records, waaronder namen met wachtwoorden, bijzondere persoonsgegevens, 407 BSN's en 183 documentnummers van legitimatiebewijzen. De hacker eiste tevergeefs losgeld. De AP stelde vier tekortkomingen vast. Er waren onvoldoende maatregelen tegen SQL-injectie en logging en monitoring waren te beperkt. Een databaseaccount had onbeperkte rechten op 282 databases. Gegevens van uitgefaseerde applicaties werden onnodig bewaard. Wachtwoorden stonden in platte tekst of waren gehasht met MD5/SHA1. Dat is een overtreding van artikel 32 AVG. De basisboete van 310.000 euro is verlaagd naar 175.000 euro. Redenen: de HAN beperkte de gevolgen voor betrokkenen actief, er liep al een beveiligingsproject en de HAN licht andere organisaties voor. De AP schikt de zaak; de HAN tekent geen bezwaar aan.
Wat dit betekent voor de praktijk
Een datalek is op zichzelf geen overtreding. Het ontbreken van een risicoanalyse en van passende maatregelen is dat wel. Een beveiligingsbeleid op papier is niet genoeg: least privilege en verwijderbeleid moeten ook echt worden uitgevoerd. Beperk accountrechten tot wat nodig is, log en monitor databaseverkeer, ruim gegevens van uitgefaseerde applicaties op en actualiseer de hashing van wachtwoorden. De boete valt aanzienlijk lager uit als je de schade voor betrokkenen actief beperkt, al investeert in beveiliging en lessen deelt met anderen.
De AVG-artikelen waar het om gaat
Bron: Autoriteit Persoonsgegevens, persbericht en boetebesluitgecontroleerd op 15 september 2026
Samenvatting en praktijkduiding door Praxikon. Geen juridisch advies; de bron gaat voor.
Samenhang
Wat samenhangt met deze ontwikkeling
Thema’s waarin dit terugkomt
De tegenhanger in de andere wet
Rechtspraak
- Rechtbank Gelderland: curator is verwerkingsverantwoordelijke, AP-boete voor onbeveiligde harde schijf verlaagd naar 58.125 euro
2025-08-07 · status niet vastgesteld, Rechtbank Gelderland
- Russmedia: beheerder van een online marktplaats is verantwoordelijke voor persoonsgegevens in advertenties en moet vooraf controleren
2025-12-02 · definitief, Hof van Justitie van de EU (Grote kamer), X tegen Russmedia Digital SRL en Inform Media Press SRL
Richtsnoeren
- Richtsnoeren 01/2021 met voorbeelden over de melding van inbreuken in verband met persoonsgegevens
2021-12-14 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 4/2019 over artikel 25 gegevensbescherming door ontwerp en door standaardinstellingen
2020-10-20 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 01/2025 over pseudonimisering
2025-01-16 · aangenomen, European Data Protection Board (EDPB)