De Hogeschool van Amsterdam (HvA) heeft dinsdag 167 studenten en medewerkers geïnformeerd over een datalek. Het gaat om hetzelfde datalek waarvan andere grote partijen eveneens de dupe zijn. Het lek is gemeld bij de Autoriteit Persoonsgegevens.
De onderwijsinstelling heeft hierover een persbericht naar buiten gebracht.
‘Verdachte activiteit’ waargenomen op servers
Studenten en werknemers die in het verleden een tevredenheidsonderzoek hebben ingevuld met de online surveytool Global Mind Monitor, zijn dinsdag op de hoogte gebracht van het voorval. Deze tool werd gebruikt door onderzoeksbureau Etil, die op zijn beurt Nebu B.V. inhuurde. “Nebu is vervolgens gehackt door cybercriminelen. Daarbij is veel data gestolen van voornamelijk onderzoeks- en marketingbureaus in Nederland”, zo schrijft de hogeschool.
Volgens de HvA is er ‘verdachte activiteit’ waargenomen op de servers waar de gegevens van Global Mind Monitor staan opgeslagen. Dan moet je denken aan namen, e-mailadressen, nationaliteit en wachtwoorden, maar ook aan antwoorden op de vragenlijsten. Onderzoek moet uitwijzen of er daadwerkelijk gegevens zijn buitgemaakt. De hogeschool adviseert studenten en medewerkers om Global Mind Monitoring niet te gebruiken totdat er zekerheid is over de veiligheid van de surveytool.
Mogelijk meer gedupeerden
Het datalek heeft mogelijk ook gevolgen voor mensen buiten de onderwijsinstelling. “Studenten konden online feedback vragen aan maximaal drie mensen van buiten de HvA. Van hen kunnen de naam en het emailadres ook gehackt zijn”, zo schrijft de HvA. De hogeschool heeft studenten gevraagd om deze personen te informeren over het datalek en alert te zijn voor phishing.
Gedupeerden worden per e-mail op de hoogte gehouden van de laatste ontwikkelingen. De hogeschool heeft melding van het datalek gedaan bij de Autoriteit Persoonsgegevens.
Datalek zorgt voor vele slachtoffers
Twee weken geleden slaagden hackers erin om de computersystemen van Nebu B.V. binnen te dringen. In ongeveer driekwartier tijd wisten ze persoonsgegevens van naar schatting twee miljoen Nederlanders buit te maken. Dan moet je denken aan namen, woonadressen, e-mailadressen, telefoonnummers, geboortedata en geslacht. In sommige gevallen is er mogelijk ook financiële informatie als inkomsten en pensioengegevens gestolen. Het duurde 31 uur voordat medewerkers van de softwareleverancier door hadden dat er vertrouwelijke data waren ontvreemd.
Eind maart lichtte Nebu B.V. de eerste slachtoffers in over het incident. De NS was de eerste partij die openheid van zaken gaf. Het spoorwegbedrijf vertelde dat er persoonlijke gegevens van ongeveer 780.000 treinreizigers op straat waren beland. Na de NS vertelden VodafoneZiggo, Heineken en zorgverzekeraar CZ dat hen hetzelfde was overkomen.
Andere gedupeerden van het datalek bij Nebu B.V. zijn het Internationaal Film Festival Rotterdam (IFFR), de Koninklijke Nederlandse Golf Federatie (NGF), ArboNed, ProRail, het Rotterdamse leerlingenvervoersbedrijf Trevvel, de Nationale Postcode Loterij, de Rijksdienst voor Ondernemend Nederland (RVO), woningcorporaties Stadgenoot, Vivare en Haag Wonen, en pensioenfondsen PME en PFZW.
Dinsdag diende een kort geding tussen marktonderzoeksbureau Blauw en Nebu B.V. De marktonderzoeker vond dat de softwareleverancier hen onvoldoende informeerde over de gebeurtenissen. Beide partijen werken aan een gezamenlijke oplossing. Mochten ze er onderling niet uitkomen, dan doet de rechter op donderdag uitspraak.
