Studenten in een moderne collegezaal tijdens een hoorcollege
Nieuws1 juli · 12:075 min leestijd

Datalek bij Avans: gegevens van 17.500 mensen bijna een jaar lang toegankelijk door verkeerde instelling

Een configuratiewijziging in een Microsoft-omgeving maakte gevoelige persoonsgegevens bijna een jaar toegankelijk binnen Avans' systeem AMIGO. Geen hack, wel een pijnlijke les over toegangsbeheer voor elk bedrijf.

Een verkeerde instelling in een Microsoft-omgeving, bijna een jaar onopgemerkt, en gevoelige persoonsgegevens die al die tijd zichtbaar waren voor mensen die die informatie niet mochten inzien. Dat is in het kort wat er misging bij Avans Hogeschool, dat op 30 juni de betrokkenen per e-mail informeerde over een datalek in zijn interne informatiesysteem. Volgens regionale krant BN DeStem gaat het om zo'n 17.500 betrokkenen, van wie de gegevens bijna een jaar lang benaderbaar zijn geweest. Het is geen spectaculaire inbraak, en juist daarom een verhaal dat elke organisatie iets te zeggen heeft.

Een gebouw van Avans Hogeschool in Den Bosch. Bron: Cro-Cop2 / Wikimedia Commons (CC BY-SA 3.0)
Een gebouw van Avans Hogeschool in Den Bosch. Bron: Cro-Cop2 / Wikimedia Commons (CC BY-SA 3.0)

Wat er precies misging in AMIGO

AMIGO is het managementinformatiesysteem van Avans, gebouwd op Microsoft Power BI, dat dashboards toont over onder meer inschrijvingen en uitval van studenten. Op 30 juni 2025 zorgde een wijziging in de configuratie van de Microsoft-omgeving er per ongeluk voor dat gevoelige persoonsgegevens binnen die applicatie toegankelijk werden. Die gegevens waren volgens de hogeschool herleidbaar tot individuele personen. Om welke gegevens het precies gaat, maakt Avans niet openbaar: om de privacy van de betrokkenen te beschermen deelt de school dat niet. Wie geraakt is, kreeg persoonlijk bericht over de specifieke gegevens die inzichtelijk waren.

Pas op 8 juni 2026, bijna een jaar later, viel het een medewerker op. Diezelfde dag greep Avans in en werd de toegang afgesloten. De onderwijsinstelling meldde het lek bij de Autoriteit Persoonsgegevens en stuurde eind juni de betrokkenen een e-mail.

Geen hack, wel te veel interne toegang

Een belangrijk detail: dit was geen cyberaanval en de gegevens stonden niet openbaar op het internet. De data was alleen benaderbaar voor bestaande gebruikers van AMIGO, en dan nog via extra handelingen binnen de applicatie. Avans zegt geen aanwijzingen te hebben dat er misbruik van de gegevens is gemaakt, maar sluit dat ook niet volledig uit. Precies daar zit de kwetsbaarheid: als die ene medewerker het niet had opgemerkt, was het lek nog langer blijven bestaan.

Het is hetzelfde patroon dat toezichthouder CTIVD deze week bij de Nederlandse inlichtingendiensten blootlegde, waar te veel medewerkers onrechtmatig toegang bleken te hebben tot bewaarde persoonsgegevens. Over-toegang is zelden een geraffineerde hack. Het is een instelling die te ruim staat en die niemand controleert. En net als bij het datalek van Aflac Japan, dat pas opviel doordat de servers trager werden en uiteindelijk 4,38 miljoen klanten raakte, kwam ook dit lek aan het licht door oplettendheid en toeval, niet door een alarm dat aanging.

De AVG-meldplicht en wat Avans nu doet

Dat Avans de zaak meldde bij de toezichthouder is geen vrije keuze. Onder de AVG moet een organisatie een datalek in principe binnen 72 uur melden bij de Autoriteit Persoonsgegevens en een datalekregister bijhouden. Is het risico voor de betrokkenen groot, dan moeten ook zij worden ingelicht, wat Avans per e-mail deed. Voor een onderwijsinstelling met tienduizenden studenten en medewerkers in de systemen is die meldplicht geen formaliteit maar een juridische verplichting met termijnen.

De hogeschool zegt de gebeurtenis aan te grijpen om kritischer te kijken naar dataminimalisatie, oftewel de vraag welke gegevens werkelijk bewaard moeten blijven, en naar strakkere monitoring en beheersing van applicaties zoals AMIGO.

Wat dit betekent voor jouw bedrijf

Je hoeft geen hogeschool met 17.500 dossiers te zijn om hier iets uit te halen. Elk bedrijf dat persoonsgegevens in interne systemen bewaart, van een CRM tot een gedeelde SharePoint of een Power BI-dashboard, loopt hetzelfde risico. De concrete lessen:

  • Toegang volgens least-privilege. Wie mag welke gegevens zien, en klopt dat lijstje nog? Toegangsrechten groeien vaak mee met functies en projecten, maar worden zelden opgeschoond. Controleer periodiek wie waar echt bij moet.
  • Configuratiewijzigingen zijn een risico op zichzelf. Een aanpassing in je Microsoft 365-, Power BI- of cloudomgeving kan ongemerkt data blootleggen. Leg vast wie zulke wijzigingen doorvoert en bouw een controle in, zodat een verkeerde instelling geen jaar blijft staan.
  • Reken niet op toeval voor detectie. Bij Avans was een oplettende medewerker de redding. Actieve monitoring en logging op wie welke gegevens benadert, verkort de tijd tussen fout en ontdekking drastisch.
  • Dataminimalisatie werkt preventief. Gegevens die je niet bewaart, kun je ook niet lekken. Kortere bewaartermijnen verkleinen simpelweg de schade als het misgaat.
  • Vergeet derden niet. Externe leveranciers en partners die in je systemen kunnen, vallen onder dezelfde toegangsvraag. Hun rechten horen net zo strak geregeld als die van je eigen mensen.
  • Zet je meldproces klaar. De klok van 72 uur begint te lopen op het moment dat je het lek ontdekt. Weet vooraf wie meldt, aan wie, en op basis van welke informatie.

De meeste datalekken beginnen niet met een geniale aanvaller, maar met een vinkje dat verkeerd staat en dat niemand terugdraait. De echte vraag is niet of jouw configuratie ooit een keer misgaat, maar hoe snel je het merkt. Bij Avans was dat bijna een jaar. Voor de meeste bedrijven is dat het verschil tussen een incident dat je zelf oplost en een lek dat je aan je klanten moet uitleggen.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op toegang en data

Ik help je end-to-end om je systemen zo in te richten dat gegevens alleen bereikbaar zijn voor wie ze echt nodig heeft, van meedenken over toegangsbeleid tot het bouwen en automatiseren van monitoring die fouten meteen zichtbaar maakt. Self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Je eigen mailserver is een aantrekkelijker doelwit voor spionage dan Microsoft 365
Inzicht
8 min

28 jul 17:00

Je eigen mailserver is een aantrekkelijker doelwit voor spionage dan Microsoft 365

Zelf je mail hosten geeft je de controle terug, maar ook een doelwitprofiel en een verdedigingsplicht die niemand inkoopt. Waarom soevereine e-mail vooral een inkoopbeslissing is.

Waar mag je klantdata staan? Stappenplan voor data-residency en verwerkersovereenkomsten
Gids
9 min

30 jun 17:00

Waar mag je klantdata staan? Stappenplan voor data-residency en verwerkersovereenkomsten

Inventariseer welke klantdata op Amerikaanse clouds staat, kies per systeem een EU-residency-optie en werk je verwerkersovereenkomsten bij, zonder in paniek je hele stack te verhuizen.

Een phishingcampagne zonder klik: de grens van bewustwordingstraining
Inzicht
7 min

31 jul 17:00

Een phishingcampagne zonder klik: de grens van bewustwordingstraining

Vier inlichtingendiensten noemden het een phishingcampagne, terwijl er niets te klikken viel. Dat legt bloot wat bewustwordingstraining eigenlijk is: een controle op één aanvalspad, terwijl de aanvallen die er nu toe doen een ander pad nemen.

Microsoft loopt achter op de SharePoint-lekken die Anthropics Mythos vindt
Nieuws
4 min

29 jul 22:31

Microsoft loopt achter op de SharePoint-lekken die Anthropics Mythos vindt

Interne Microsoft-stukken die ProPublica inzag laten zien dat Anthropics Mythos sneller lekken vindt dan Microsoft ze patcht: 90 kritieke SharePoint-bugs in april, en een patchronde van 621 CVE's in juli.

Onderzoeker toont AI-worm die zich via Copilot door Word-documenten verspreidt
Nieuws
5 min

29 jul 20:12

Onderzoeker toont AI-worm die zich via Copilot door Word-documenten verspreidt

Een verborgen instructie in een gedeeld Word-document laat Microsoft 365 Copilot financiële cijfers aanpassen en zichzelf naar nieuwe documenten kopiëren. Na 144 dagen coördinatie met Microsoft is er nog geen robuuste oplossing.

Perplexity brengt desktop-agent Personal Computer naar Windows
Nieuws
4 min

28 jul 20:12

Perplexity brengt desktop-agent Personal Computer naar Windows

Perplexity brengt zijn autonome desktop-agent Personal Computer naar Windows, eerst voor Max en Enterprise Max vanaf 200 dollar per maand. De agent bedient lokale bestanden en apps, vraagt bevestiging voor gevoelige acties en houdt een logboek bij.