Een cijferslot op een toetsenbord naast een betaalkaart en chipkaart
Nieuws10 september · 18:143 min leestijd

IDScan bevestigt mogelijke toegang tot klantdata

IDScan meldt mogelijke ongeautoriseerde toegang tot klantdata in zijn cloud. De melding bevestigt niet dat alle 153 miljoen rijbewijsscans uit dit incident komen. Voor Nederlandse organisaties verschuiven bewaartermijn, verwerkersafspraken en meldroute naar de bestuurstafel.

IDScan bevestigt dat een onbevoegde derde mogelijk klantgegevens uit zijn cloud heeft ingezien of gekopieerd, nadat een darkwebdienst aan de identiteitsleverancier werd gekoppeld, meldt BleepingComputer.

Voor een Nederlandse organisatie die identiteits- of leeftijdscontrole uitbesteedt, verschuift de inzet naar de hele verwerkingsketen: je blijft verantwoordelijk voor de gegevens, ook als een leverancier de scan maakt en bewaart. De Autoriteit Persoonsgegevens behandelt een scan hetzelfde als een kopie van een identiteitsbewijs, waardoor bewaartermijn, toegang door onderaannemers en de meldroute onderdeel van de inrichting worden.

Wat IDScan nu zegt

De melding van IDScan is gedateerd op 4 september 2026. Volgens het bedrijf kreeg het rond 1 september informatie over mogelijke ongeautoriseerde toegang. De mogelijke gegevens omvatten volledige namen en rijbewijsnummers of nummers van andere overheidsidentiteitsbewijzen. IDScan zegt de systemen direct te hebben beveiligd, externe specialisten te hebben ingeschakeld, mogelijk betrokken personen te informeren en gratis kredietbewaking en identiteitsbescherming aan te bieden.

Deze eigen melding vult de open plek in het eerdere FBI-onderzoek naar 153 miljoen rijbewijsscans bij een identiteitsdienst. In dat stuk stond de bronkoppeling nog als vermoedelijk beschreven. IDScan zei toen niet dat de eigen cloud was geraakt; nu erkent het bedrijf wel mogelijke toegang tot klantdata.

153 miljoen scans blijven een koppeling

KrebsOnSecurity zag op de darkwebdienst Nexus toegang aangeboden tot meer dan 153 miljoen Amerikaanse en Canadese rijbewijsscans, controleerde voorbeelden en legde de gemene deler bij IDScan. Dat verklaart waarom de nieuwe melding aan die database wordt gekoppeld.

IDScan noemt in zijn eigen bericht geen aantal, geen naam van de darkwebdienst en geen bevestiging dat de volledige database uit dit incident komt. De veilige formulering is daarom smaller: het bedrijf bevestigt mogelijke ongeautoriseerde toegang tot klantinformatie, terwijl de omvang en herkomst van de 153 miljoen scans nog worden onderzocht.

Een IDScan RT112-tabletscanner voor het lezen van identiteitsdocumenten. Bron: IDScan.net
Een IDScan RT112-tabletscanner voor het lezen van identiteitsdocumenten. Bron: IDScan.net

Wat dit verandert in de keten

De nieuwe bevestiging maakt drie onderdelen van de keten concreet. De bewaartermijn bepaalt hoeveel informatie beschikbaar blijft als een account wordt geraakt. De verwerkersovereenkomst moet beschrijven welke onderaannemers toegang hebben, hoe incidenten worden gemeld en welke loggegevens beschikbaar komen. De AP legt uit dat een datalek binnen 72 uur moet worden gemeld als die verplichting geldt, waardoor een leverancier snel genoeg feiten moet aanleveren om die beoordeling te maken.

Een identiteitscontrole hoeft technisch niet te eindigen met een blijvend documentarchief. De grens tussen alleen een controle-uitkomst en het bewaren van volledige scans bepaalt hoeveel schade een leverancier bij een incident kan veroorzaken. De IDScan-melding maakt die grens opnieuw zichtbaar voor iedere organisatie die identiteitsdata buiten de eigen systemen laat verwerken.

De ontwikkeling verandert dus niet alleen wie de controle uitvoert, maar vooral waar het bewijsmateriaal daarna terechtkomt. Zolang een controle een volledig documentbestand achterlaat in een cloud die de organisatie niet zelf beheert, blijft het risico onderdeel van de uitbesteding.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je dataketen

Ik help je de hele dataketen in kaart te brengen, van meedenken en ontwerp tot realiseren en automatiseren, met self-hosted waar dat kan. Zo worden bewaartermijnen, koppelingen en toegangsrechten onderdeel van een systeem dat je zelf kunt uitleggen.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Gedupeerden dienen negen collectieve claims in tegen ID-scandienst IDScan
Nieuws
5 min

5 sep 08:21

Gedupeerden dienen negen collectieve claims in tegen ID-scandienst IDScan

Negen rechtszaken tegen identiteitsverificatiedienst IDScan.net staan op de rol in New Orleans. De eisers gebruiken het contract tussen de leverancier en zijn zakelijke klanten als hefboom, en dat maakt je verwerkersovereenkomst ineens een aansprakelijkheidsvraag.

FBI onderzoekt lek van 153 miljoen rijbewijsscans bij ID-verificatiedienst
Nieuws
6 min

2 sep 22:11

FBI onderzoekt lek van 153 miljoen rijbewijsscans bij ID-verificatiedienst

Een darkwebdienst verkocht scans van 153 miljoen rijbewijzen, vermoedelijk gelekt bij een identiteitsverificatiedienst. De FBI onderzoekt het. Wie zijn identiteitscontrole uitbesteedt, blijft zelf verantwoordelijk voor beelden die hij nooit ziet.

Malware kaapt Android-autoschermen via de ingebouwde update-app
Nieuws
5 min

22 aug 18:09

Malware kaapt Android-autoschermen via de ingebouwde update-app

Kaspersky vond malware die Android-autoschermen besmet via de ingebouwde update-app van leverancier DoFun. Het scherm wordt daarna een SOCKS5-uitgang voor crimineel verkeer en pleegt advertentiefraude, met jouw IP-adres eronder.

npm-worm besmet honderden pakketten via gekaapt account van keyv-beheerder
Nieuws
5 min

4 aug 18:10

npm-worm besmet honderden pakketten via gekaapt account van keyv-beheerder

Een worm besmette sinds dinsdagochtend honderden npm-pakketten via het gekaapte GitHub-account van de keyv-beheerder. De malware steelt tokens uit CI en cloud, publiceert zichzelf verder en nestelt zich in hooks van Claude Code en VS Code.

Ernst & Young meldt datalek na hack van fiscaal supportsysteem
Nieuws
4 min

17 jul 18:10

Ernst & Young meldt datalek na hack van fiscaal supportsysteem

Ernst & Young meldt een datalek na een hack van een extern supportsysteem van zijn fiscale praktijk, waarbij belastingdocumenten van klanten werden blootgesteld. Het incident toont hoe je fiscale data ook risico loopt bij de leveranciers van je adviseur.

Aanvallers scannen 1,8 miljoen Android-apps met Claude
Nieuws
4 min

12 sep 00:10

Aanvallers scannen 1,8 miljoen Android-apps met Claude

Anthropic beschrijft hoe een vermoedelijke ShinyHunters-affiliate Claude gebruikte om 1,8 miljoen Android-APK’s op secrets te scannen. Dezelfde campagne laat zien hoe gestolen sleutels via leveranciers en SaaS-platforms naar klantorganisaties kunnen doorlopen.