CareCloud, een Amerikaanse leverancier van elektronische patiëntendossiers en declaratiesoftware, heeft het aantal getroffenen van zijn inbraak in maart bijgesteld naar 3.756.469 mensen in het datalekkenregister van het Amerikaanse ministerie van Volksgezondheid. Eind juli verstuurde het bedrijf nog brieven naar ongeveer 350.000 mensen.
Voor een Nederlandse organisatie zit het nieuws niet in dat getal, maar in de plek waar het staat. In dat register staat CareCloud geregistreerd als business associate met 3.756.469 getroffen personen, de Amerikaanse term voor de partij die gegevens voor een ander verwerkt en niet de zorgaanbieder zelf. In AVG-termen is dat een verwerker. En de meldplicht van een verwerker ligt niet waar veel organisaties hem verwachten.
De melding blijft bij de klant, ook als de inbraak bij de leverancier zit
Onder de AVG moet de verwerkingsverantwoordelijke een datalek melden, niet de verwerker. Een verwerker mag dat namens zijn klant doen, maar alleen met een schriftelijke machtiging, en zelfs dan blijft die klant volgens de Autoriteit Persoonsgegevens altijd wettelijk verantwoordelijk voor het op tijd melden. De termijn van 72 uur begint bovendien bij jouw kennisname, niet bij die van je leverancier. Wat je leverancier wanneer aan jou doorgeeft, bepaalt dus of jij die termijn haalt.
Acht uur storing, zes dagen toegang, 3,7 miljoen mensen
Het verloop van deze zaak laat zien hoe ver een eerste inschatting van de werkelijkheid af kan liggen. CareCloud beschreef het incident op 24 maart in een melding bij de Amerikaanse beurstoezichthouder als een tijdelijke netwerkstoring die ongeveer acht uur lang een van zes omgevingen voor elektronische patiëntendossiers raakte, nog diezelfde avond hersteld en zonder wezenlijke gevolgen voor de bedrijfsvoering. Het forensisch onderzoek dat daarop volgde legde de ongeautoriseerde toegang op 10 tot en met 16 maart. Zes dagen, geen acht uur. Maandag stond de teller op 3.371.508 en dinsdag op 3.756.469.

Buitgemaakt zijn namen, adressen, geboortedatums, social-securitynummers, rijbewijs- en andere overheidsnummers, verzekerings- en medische gegevens, en bij een beperkte groep ook volledige creditcardgegevens inclusief cvv-code. De aanvallers kwamen binnen in een van CareClouds AWS-omgevingen. Hoe dat lukte, heeft het bedrijf niet bekendgemaakt, en geen enkele afpersgroep heeft de aanval opgeëist. Daarmee is dit volgens TechCrunch de vijfde grootste diefstal van gezondheidsdata van 2026 tot nu toe. CareCloud levert software aan ruim 45.000 zorgverleners en biedt getroffenen tot 24 maanden identiteitsbescherming via IDX, in te wisselen tot 17 december 2026.
Een scope die groeit, en een melding die meegroeit
De AVG heeft voor dit patroon een voorziening. Bij een complexe inbreuk doe je de eerste, voorlopige melding nog steeds binnen 72 uur en dien je een vervolgmelding in zodra er nieuwe informatie is. Wachten tot het onderzoek is afgerond, mag niet. Een te late eerste melding accepteert de AP alleen in uitzonderlijke gevallen, en drukte, vakantie of het weekend gelden uitdrukkelijk niet als reden.
Dat is geen theorie. Bij CEVA Logistics bleek drie weken na de eerste meldingen dat ook persoonsgegevens van eigen medewerkers waren gekopieerd, waarna bol opnieuw een grotere groep klanten moest waarschuwen. Elke keer dat de omvang bij een leverancier oploopt, loopt de melding van zijn klanten mee.
Wat de verwerkersovereenkomst moet regelen
Een verwerkersovereenkomst is het contract waarin een verwerkingsverantwoordelijke vastlegt wat een verwerker met zijn persoonsgegevens mag doen, hoe die partij beveiligt en hoe hij incidenten afhandelt. Voor de meldketen zijn vier afspraken bepalend:
- Meldtermijn in uren. "Onverwijld" is geen termijn. Leg vast binnen hoeveel uur na ontdekking je bericht krijgt, zodat er van jouw 72 uur nog iets over is.
- Wie meldt bij de AP. Zonder schriftelijke machtiging doe jij de melding zelf. Met machtiging meldt je leverancier op jouw naam en moet hij die machtiging bij het meldformulier kunnen uploaden.
- Plicht om bij te werken. Spreek af dat je leverancier je actief informeert als de omvang verandert, niet alleen bij de eerste vaststelling.
- Inzage in het onderzoek. Zonder de forensische bevindingen kun je de aard, omvang en gevolgen die het meldformulier vraagt niet invullen.
De partij achter de balie
Deze zaak lijkt op het lek bij Medtronic, waar 3,8 miljoen mensen werden aangeschreven na een inbraak in de bedrijfs-IT van de fabrikant zelf, maar verschilt op het punt dat hier telt. CareCloud is geen fabrikant met eigen klanten, het is de partij achter de balie. De meeste van die 3,7 miljoen mensen hebben de naam nooit gezien. Hun dossier lag er wel.
Datzelfde patroon raakt elke Nederlandse organisatie die verwerkingen uitbesteedt, van een zorginstelling tot een accountantskantoor. De AP telde vorig jaar 39.407 datalekmeldingen, en een groeiend deel daarvan begint in een systeem dat de melder zelf niet beheert. Het eerste getal dat een leverancier noemt, is een tussenstand. De termijn die jij moet halen, is dat niet.
Veelgestelde vragen
Grip op je gegevensketen
Als klantgegevens bij externe systemen liggen, wil je weten welke koppeling wat doorgeeft en op welk moment. Ik denk mee over die keten, ontwerp hem opnieuw waar dat nodig is en bouw en automatiseer de koppelingen zelf, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
