IDScan bevestigt dat een onbevoegde derde mogelijk klantgegevens uit zijn cloud heeft ingezien of gekopieerd, nadat een darkwebdienst aan de identiteitsleverancier werd gekoppeld, meldt BleepingComputer.
Voor een Nederlandse organisatie die identiteits- of leeftijdscontrole uitbesteedt, verschuift de inzet naar de hele verwerkingsketen: je blijft verantwoordelijk voor de gegevens, ook als een leverancier de scan maakt en bewaart. De Autoriteit Persoonsgegevens behandelt een scan hetzelfde als een kopie van een identiteitsbewijs, waardoor bewaartermijn, toegang door onderaannemers en de meldroute onderdeel van de inrichting worden.
Wat IDScan nu zegt
De melding van IDScan is gedateerd op 4 september 2026. Volgens het bedrijf kreeg het rond 1 september informatie over mogelijke ongeautoriseerde toegang. De mogelijke gegevens omvatten volledige namen en rijbewijsnummers of nummers van andere overheidsidentiteitsbewijzen. IDScan zegt de systemen direct te hebben beveiligd, externe specialisten te hebben ingeschakeld, mogelijk betrokken personen te informeren en gratis kredietbewaking en identiteitsbescherming aan te bieden.
Deze eigen melding vult de open plek in het eerdere FBI-onderzoek naar 153 miljoen rijbewijsscans bij een identiteitsdienst. In dat stuk stond de bronkoppeling nog als vermoedelijk beschreven. IDScan zei toen niet dat de eigen cloud was geraakt; nu erkent het bedrijf wel mogelijke toegang tot klantdata.
153 miljoen scans blijven een koppeling
KrebsOnSecurity zag op de darkwebdienst Nexus toegang aangeboden tot meer dan 153 miljoen Amerikaanse en Canadese rijbewijsscans, controleerde voorbeelden en legde de gemene deler bij IDScan. Dat verklaart waarom de nieuwe melding aan die database wordt gekoppeld.
IDScan noemt in zijn eigen bericht geen aantal, geen naam van de darkwebdienst en geen bevestiging dat de volledige database uit dit incident komt. De veilige formulering is daarom smaller: het bedrijf bevestigt mogelijke ongeautoriseerde toegang tot klantinformatie, terwijl de omvang en herkomst van de 153 miljoen scans nog worden onderzocht.

Wat dit verandert in de keten
De nieuwe bevestiging maakt drie onderdelen van de keten concreet. De bewaartermijn bepaalt hoeveel informatie beschikbaar blijft als een account wordt geraakt. De verwerkersovereenkomst moet beschrijven welke onderaannemers toegang hebben, hoe incidenten worden gemeld en welke loggegevens beschikbaar komen. De AP legt uit dat een datalek binnen 72 uur moet worden gemeld als die verplichting geldt, waardoor een leverancier snel genoeg feiten moet aanleveren om die beoordeling te maken.
Een identiteitscontrole hoeft technisch niet te eindigen met een blijvend documentarchief. De grens tussen alleen een controle-uitkomst en het bewaren van volledige scans bepaalt hoeveel schade een leverancier bij een incident kan veroorzaken. De IDScan-melding maakt die grens opnieuw zichtbaar voor iedere organisatie die identiteitsdata buiten de eigen systemen laat verwerken.
De ontwikkeling verandert dus niet alleen wie de controle uitvoert, maar vooral waar het bewijsmateriaal daarna terechtkomt. Zolang een controle een volledig documentbestand achterlaat in een cloud die de organisatie niet zelf beheert, blijft het risico onderdeel van de uitbesteding.
Veelgestelde vragen
Grip op je dataketen
Ik help je de hele dataketen in kaart te brengen, van meedenken en ontwerp tot realiseren en automatiseren, met self-hosted waar dat kan. Zo worden bewaartermijnen, koppelingen en toegangsrechten onderdeel van een systeem dat je zelf kunt uitleggen.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
