2min Security

Datalek bij boekingssysteem gastenverblijf UMC Utrecht

Datalek bij boekingssysteem gastenverblijf UMC Utrecht

Kwaadwillenden hebben gegevens ingezien en tot hun beschikking gekregen van het boekingssysteem voor het gastenverblijf van het UMC Utrecht. Het gaat onder andere om reserverings- en persoonsgegevens. Het ziekenhuis meldde het datalek bij de Autoriteit Persoonsgegevens. Patiëntgegevens zijn volgens het UMC niet geraakt.

Het incident vond al plaats op 2 augustus 2026 bij VIPS PMS, de leverancier van het reserveringssysteem voor het gastenverblijf. Daar overnachten familieleden en bezoekers van patiënten. Op 6 augustus lichtte de leverancier het UMC Utrecht in. Vervolgonderzoek wees uit dat de onbevoegde partij toegang had gekregen tot boekingen uit het verleden, het heden en de toekomst.

Het gaat om gegevens zoals naam, geslacht, adresgegevens, e-mailadres, telefoonnummer en boekingsinformatie zoals aankomst- en vertrekdatum. Volgens een woordvoerder van het ziekenhuis zijn gegevens van ongeveer 5.000 personen ingezien, waarbij het geen medische informatie betreft.

Het UMC Utrecht schat het risico als beperkt in. Financiële gegevens en bijzondere persoonsgegevens zouden buiten schot zijn gebleven. Wel waarschuwt het ziekenhuis dat de contactgegevens bijvoorbeeld misbruikt kunnen worden voor benadering via e-mail, telefoon, sms of WhatsApp. “Het UMC Utrecht vraagt gasten van het gastenverblijf nooit om vooraf digitaal te betalen”, schrijft het ziekenhuis, betalen gebeurt pas bij het uitchecken.

Maatregelen bij de leverancier

VIPS PMS blokkeerde direct relevante externe toegang en stelde toegangsgegevens opnieuw in. Ook zijn onderzoeksgegevens veiliggesteld, extra controles en logging ingeschakeld en aanvullende beveiligingsmaatregelen genomen. Het UMC Utrecht gebruikt het boekingssysteem nog steeds en zegt dan ook dat het systeem weer veilig is.

Alle betrokken gasten zijn per e-mail geïnformeerd. Het incident is gemeld bij de Autoriteit Persoonsgegevens, waar onder de AVG een meldtermijn van 72 uur geldt. Vragen over gegevensbescherming kunnen gasten stellen aan de Functionaris Gegevensbescherming van het ziekenhuis.

Zorgsector melder van datalekken

De zorgsector is vaak het doelwit van cybercriminelen. Zo werd vorig jaar nog Clinical Diagnostics getroffen door een datalek en in april van dit jaar werden patiëntgegevens bij ChipSoft ontvreemd. Eerder dit jaar was het AZ Monica-ziekenhuis in Antwerpen ook het doelwit van kwaadwillenden en in 2026 werd in België ook een leverancier van patiëntregistratiesoftware getroffen. Een beveiligingsbedrijf trof daarbij 71.000 persoons- en inloggegevens op het darknet aan, afkomstig van minstens vijf Belgische ziekenhuizen.