Een medisch specialist in uniform typt achter een computer aan een bureau in een praktijkruimte.
Nieuws20 augustus · 12:215 min leestijd

CareCloud stelt datalek bij naar 3,7 miljoen mensen

CareCloud stelde het aantal getroffenen van zijn maartlek bij van ongeveer 350.000 naar 3.756.469. De Amerikaanse toezichthouder registreert het bedrijf als verwerker, en dat verplaatst de meldplicht naar zijn klanten.

CareCloud, een Amerikaanse leverancier van elektronische patiëntendossiers en declaratiesoftware, heeft het aantal getroffenen van zijn inbraak in maart bijgesteld naar 3.756.469 mensen in het datalekkenregister van het Amerikaanse ministerie van Volksgezondheid. Eind juli verstuurde het bedrijf nog brieven naar ongeveer 350.000 mensen.

Voor een Nederlandse organisatie zit het nieuws niet in dat getal, maar in de plek waar het staat. In dat register staat CareCloud geregistreerd als business associate met 3.756.469 getroffen personen, de Amerikaanse term voor de partij die gegevens voor een ander verwerkt en niet de zorgaanbieder zelf. In AVG-termen is dat een verwerker. En de meldplicht van een verwerker ligt niet waar veel organisaties hem verwachten.

De melding blijft bij de klant, ook als de inbraak bij de leverancier zit

Onder de AVG moet de verwerkingsverantwoordelijke een datalek melden, niet de verwerker. Een verwerker mag dat namens zijn klant doen, maar alleen met een schriftelijke machtiging, en zelfs dan blijft die klant volgens de Autoriteit Persoonsgegevens altijd wettelijk verantwoordelijk voor het op tijd melden. De termijn van 72 uur begint bovendien bij jouw kennisname, niet bij die van je leverancier. Wat je leverancier wanneer aan jou doorgeeft, bepaalt dus of jij die termijn haalt.

Acht uur storing, zes dagen toegang, 3,7 miljoen mensen

Het verloop van deze zaak laat zien hoe ver een eerste inschatting van de werkelijkheid af kan liggen. CareCloud beschreef het incident op 24 maart in een melding bij de Amerikaanse beurstoezichthouder als een tijdelijke netwerkstoring die ongeveer acht uur lang een van zes omgevingen voor elektronische patiëntendossiers raakte, nog diezelfde avond hersteld en zonder wezenlijke gevolgen voor de bedrijfsvoering. Het forensisch onderzoek dat daarop volgde legde de ongeautoriseerde toegang op 10 tot en met 16 maart. Zes dagen, geen acht uur. Maandag stond de teller op 3.371.508 en dinsdag op 3.756.469.

Het logo van CareCloud, een blauw woordmerk met een netwerksymbool. (Bron: CareCloud / Wikimedia Commons, publiek domein)
Het logo van CareCloud, een blauw woordmerk met een netwerksymbool. (Bron: CareCloud / Wikimedia Commons, publiek domein)

Buitgemaakt zijn namen, adressen, geboortedatums, social-securitynummers, rijbewijs- en andere overheidsnummers, verzekerings- en medische gegevens, en bij een beperkte groep ook volledige creditcardgegevens inclusief cvv-code. De aanvallers kwamen binnen in een van CareClouds AWS-omgevingen. Hoe dat lukte, heeft het bedrijf niet bekendgemaakt, en geen enkele afpersgroep heeft de aanval opgeëist. Daarmee is dit volgens TechCrunch de vijfde grootste diefstal van gezondheidsdata van 2026 tot nu toe. CareCloud levert software aan ruim 45.000 zorgverleners en biedt getroffenen tot 24 maanden identiteitsbescherming via IDX, in te wisselen tot 17 december 2026.

Een scope die groeit, en een melding die meegroeit

De AVG heeft voor dit patroon een voorziening. Bij een complexe inbreuk doe je de eerste, voorlopige melding nog steeds binnen 72 uur en dien je een vervolgmelding in zodra er nieuwe informatie is. Wachten tot het onderzoek is afgerond, mag niet. Een te late eerste melding accepteert de AP alleen in uitzonderlijke gevallen, en drukte, vakantie of het weekend gelden uitdrukkelijk niet als reden.

Dat is geen theorie. Bij CEVA Logistics bleek drie weken na de eerste meldingen dat ook persoonsgegevens van eigen medewerkers waren gekopieerd, waarna bol opnieuw een grotere groep klanten moest waarschuwen. Elke keer dat de omvang bij een leverancier oploopt, loopt de melding van zijn klanten mee.

Wat de verwerkersovereenkomst moet regelen

Een verwerkersovereenkomst is het contract waarin een verwerkingsverantwoordelijke vastlegt wat een verwerker met zijn persoonsgegevens mag doen, hoe die partij beveiligt en hoe hij incidenten afhandelt. Voor de meldketen zijn vier afspraken bepalend:

  • Meldtermijn in uren. "Onverwijld" is geen termijn. Leg vast binnen hoeveel uur na ontdekking je bericht krijgt, zodat er van jouw 72 uur nog iets over is.
  • Wie meldt bij de AP. Zonder schriftelijke machtiging doe jij de melding zelf. Met machtiging meldt je leverancier op jouw naam en moet hij die machtiging bij het meldformulier kunnen uploaden.
  • Plicht om bij te werken. Spreek af dat je leverancier je actief informeert als de omvang verandert, niet alleen bij de eerste vaststelling.
  • Inzage in het onderzoek. Zonder de forensische bevindingen kun je de aard, omvang en gevolgen die het meldformulier vraagt niet invullen.

De partij achter de balie

Deze zaak lijkt op het lek bij Medtronic, waar 3,8 miljoen mensen werden aangeschreven na een inbraak in de bedrijfs-IT van de fabrikant zelf, maar verschilt op het punt dat hier telt. CareCloud is geen fabrikant met eigen klanten, het is de partij achter de balie. De meeste van die 3,7 miljoen mensen hebben de naam nooit gezien. Hun dossier lag er wel.

Datzelfde patroon raakt elke Nederlandse organisatie die verwerkingen uitbesteedt, van een zorginstelling tot een accountantskantoor. De AP telde vorig jaar 39.407 datalekmeldingen, en een groeiend deel daarvan begint in een systeem dat de melder zelf niet beheert. Het eerste getal dat een leverancier noemt, is een tussenstand. De termijn die jij moet halen, is dat niet.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je gegevensketen

Als klantgegevens bij externe systemen liggen, wil je weten welke koppeling wat doorgeeft en op welk moment. Ik denk mee over die keten, ontwerp hem opnieuw waar dat nodig is en bouw en automatiseer de koppelingen zelf, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Datacatalogus Alation bevestigt cyberaanval op eigen systemen
Nieuws
4 min

20 aug 18:14

Datacatalogus Alation bevestigt cyberaanval op eigen systemen

Alation bevestigt een cyberaanval op een van zijn systemen, twee dagen na een storing bij klanten. Aanvalsmethode en aantallen ontbreken, terwijl de catalogus de weg wijst naar alle data van een organisatie.

Je laat ChatGPT cv’s samenvatten: dan schrijft de sollicitant mee aan jouw samenvatting
Inzicht
8 min

21 aug 09:00

Je laat ChatGPT cv’s samenvatten: dan schrijft de sollicitant mee aan jouw samenvatting

Eén gewone zin in een cv duwde het in een test ruim vier plaatsen omhoog. Wie een taalmodel cv’s laat samenvatten, laat de sollicitant meeschrijven aan de tekst waarop hij zijn besluit neemt.

CEVA-lek treft ook eigen personeel, bol waarschuwt meer klanten
Nieuws
5 min

19 aug 18:10

CEVA-lek treft ook eigen personeel, bol waarschuwt meer klanten

CEVA meldt huidig en oud-personeel dat ook hun burgerservicenummers en salarisgegevens zijn gekopieerd, en bol mailde woensdag een grotere groep klanten. Drie weken na de inbraak groeit de omvang van dit ketenlek nog steeds.

Bol noemt geen hersteldatum voor stilgelegd distributiecentrum na CEVA-hack
Nieuws
4 min

15 aug 10:09

Bol noemt geen hersteldatum voor stilgelegd distributiecentrum na CEVA-hack

Twee weken na de inbraak bij CEVA kan bol nog altijd geen datum noemen waarop het distributiecentrum aan de Veerweg hervat. About You bevestigt intussen dat ook zijn magazijnwerk is geraakt.

CEVA-datalek raakt acht Europese locaties, Ajax en Ace & Tate waarschuwen klanten
Nieuws
4 min

7 aug 10:10

CEVA-datalek raakt acht Europese locaties, Ajax en Ace & Tate waarschuwen klanten

Het datalek bij CEVA Logistics raakt acht locaties in verschillende Europese landen. Na bol, De Bijenkorf en ING waarschuwen nu ook Ajax en brillenketen Ace & Tate hun klanten en melden bij de toezichthouder.

ING-datalek 2026: hack bij logistieke partner, buit op dark web
Nieuws
5 min

6 aug 16:11

ING-datalek 2026: hack bij logistieke partner, buit op dark web

ING meldt dat gegevens van klanten van ING Punten mogelijk zijn ingezien bij een inbraak op de systemen van een logistieke partner. De buit van dezelfde hack wordt volgens RTL Nieuws inmiddels op het dark web verkocht.