Datalek gemeente Epe

Op 10 maart 2026 kregen hackers via een zogeheten ClickFix-aanval toegang tot ons netwerk. Twee dagen later downloadden ze bijna 552.000 bestanden. Onze IT-dienstverlener detecteerde de download en sloeg alarm. Daarna is de toegang tot het netwerk geblokkeerd en vervolgens hebben we maatregelen genomen om ons netwerk schoon en veilig te maken. Uit onderzoek blijkt dat zeer waarschijnlijk persoonsgegevens van bijna alle inwoners van de gemeente Epe zijn gestolen. Op deze pagina vindt u de meest actuele informatie over het datalek.

Stappenplan en verloop datalek

Verloop van het datalek

Voltooid

12 maart 2026

Op donderdagmiddag 12 maart kregen wij de melding dat er in onze ICT-systemen is ingebroken. We hebben samen met cyber security-experts de systemen gecontroleerd en weer veilig gemaakt. We hebben de inbraak gemeld bij de Autoriteit Persoonsgegevens. Het gemeentehuis was vanaf vrijdagochtend 13 maart gewoon open en de digitale dienstverlening via MijnEpe liep gewoon door.

Voltooid
Voltooid

13 maart 2026

Op vrijdagochtend 13 maart startten we met vervolgonderzoek naar het effect van de inbraak. Vrijdagavond bleek hieruit helaas dat er bestanden van één van onze netwerkschijven zijn gelekt. We onderzoeken nu welke gegevens dat zijn en óf en van wie er persoonsgegevens zijn gelekt. Zodra we dit weten informeren wij de betrokkenen zo snel mogelijk.

Voltooid
Voltooid

14 maart 2026

Op zaterdag 14 maart plaatsten we een nieuwsbericht op onze website over dit datalek. We informeerden ook de pers. Daarnaast stelden we verontruste inwoners de mogelijkheid contact met ons op te nemen voor vragen. Het klantcontactcentrum was hiervoor tussen 15.30 en 18.00 uur bereikbaar. Ondertussen gaat het onderzoek door naar welke gegevens zijn gelekt.

Voltooid
Voltooid

16 maart 2026

Op maandag 16 maart plaatsten we weer een nieuwsbericht op de website met meer informatie over de omvang van dit datalek. Het onderzoek naar welke gegevens zijn gelekt gaat door. Zodra we meer weten informeren wij de betrokkenen zo snel mogelijk.

Voltooid
Voltooid

Vanaf 14 maart: onderzoek persoonsgegevens (fase 1)

Een gespecialiseerd bureau heeft de gelekte bestanden onderzocht. Het onderzoek kostte veel tijd, omdat het ging om grote hoeveelheden ongestructureerde bestanden. Op basis van de resultaten is een risico-inschatting gemaakt samen met experts. Dit onderzoek is inmiddels afgerond. Hieruit blijkt dat zeer waarschijnlijk van bijna alle inwoners de volgende gegevens zijn gestolen:

  • Naam
  • Adres
  • Geslacht
  • Geboortedatum
  • Geboorteplaats en geboorteland
  • Burgerservicenummer (BSN)

De gemeente beschikt niet over DigiD-gebruikersnamen en wachtwoorden. Deze zijn dus niet gestolen.

Voltooid
Voltooid

Vanaf eind maart: aanvullend onderzoek naar bijzondere persoonsgegevens (fase 2)

Uit aanvullend onderzoek blijkt dat in sommige bestanden ook aanvullende gegevens van inwoners kunnen staan. Het gaat bijvoorbeeld om contactgegevens, bankrekeningnummers of kopieën van identiteitsbewijzen, wanneer inwoners gebruik hebben gemaakt van gemeentelijke diensten (zoals aanvragen of bezwaren). Inwoners van wie een kopie van een identiteitsbewijs is aangetroffen, ontvangen hierover uiterlijk 8 mei 2026 persoonlijk bericht met informatie over het gratis vervangen van dit document. Verder onderzoek levert naar verwachting geen extra bruikbare informatie meer op.

Voltooid

Wat we hebben onderzocht

In de weken na 10 maart is uitgebreid onderzoek gedaan naar de details van het datalek en de gestolen gegevens. Ook hebben we onderzocht of andere systemen, buiten de bestandsserver, zijn benaderd. Dat is niet het geval. Vooral het data-onderzoek vergde tijd, omdat het gaat om heel veel verschillende typen bestanden die zonder vaste structuur waren opgeslagen en eerst moesten worden geïndexeerd voordat er gericht kon worden gezocht.

Wat dit betekent voor onze inwoners

Het onderzoek laat zien dat van bijna alle inwoners van de gemeente Epe zeer waarschijnlijk de volgende gegevens zijn gestolen:

  • Naam
  • Adres
  • Geslacht
  • Geboortedatum
  • Geboorteplaats en geboorteland
  • Burgerservicenummer (BSN)

Goed om te weten: de gemeente heeft geen DigiD-gebruikersnamen en -wachtwoorden van inwoners. DigiD is dus veilig.

Zaten er ook andere gegevens bij?

Van sommige inwoners zitten er ook andere gegevens bij, omdat zij bijvoorbeeld een gemeentelijke voorziening hebben aangevraagd of een bezwaarschrift hebben ingediend. Het gaat dan bijvoorbeeld om contactgegevens, bankrekeningnummers en/of om kopieën van identiteitsbewijzen.

Kopie identiteitsbewijs  

Met een kopie van een identiteitskaart, paspoort of rijbewijs is de kans op bijvoorbeeld identiteitsfraude groter. We hebben daarom laten onderzoeken van welke inwoners een kopie van een geldig identiteitsbewijs bij de gestolen bestanden zit. Inwoners van wie zo'n kopie is gevonden, krijgen zo snel mogelijk en uiterlijk voor 8 mei 2026 een aparte brief toegestuurd. Daarin staat hoe zij dit document gratis kunnen laten vervangen. Zo verkleinen we de kans op fraude.

Tips

Datalekken kunnen leiden tot spam of nepberichten. Om dit soort nepberichten te sturen, hebben criminelen een e-mailadres of telefoonnummer nodig. Omdat de gemeente daarvan geen lijsten bijhoudt, geldt voor de meeste inwoners dat die gegevens niet zijn gestolen. In losse bestanden kunnen dit soort gegevens wel zitten, bijvoorbeeld in een aanvraag of bezwaarschrift. Ook kunnen criminelen de informatie uit dit datalek combineren met gegevens die ze ergens anders hebben gestolen.

  • Let de komende tijd goed op bij het openen van links in e-mails, sms'jes en appjes. U kunt een verdachte e-mail, sms of app herkennen aan typfouten en onbekende afzenders. Controleer het telefoonnummer. Of wat er na het '@'-teken van een e-mailadres staat.
  • Krijgt u een telefoontje? Het kan zijn dat er echt een medewerker van uw bank of een ander bedrijf belt. U kunt dit controleren door te vragen naar de naam van de medewerker en het algemene telefoonnummer van het bedrijf. Geef aan dat u wilt controleren of de persoon een echte medewerker is en hang op. Check op de website van het bedrijf of het nummer klopt. Klopt het nummer? Bel dan zelf en vraag naar de medewerker die u aan de lijn had.

Maatregelen die wij hebben genomen om verdere schade te voorkomen

De gemeente heeft direct maatregelen genomen:

  • Alle wachtwoorden van onze medewerkers zijn voor de zekerheid vernieuwd.
  • Onze computersystemen zijn extra beveiligd en worden doorlopend bewaakt.
  • We hebben het datalek gemeld bij de Autoriteit Persoonsgegevens.
  • We hebben aangifte gedaan bij de politie.
  • Samen met de politie, de Informatiebeveiligingsdienst voor gemeenten (IBD) en gespecialiseerde onderzoeksbedrijven houden we in de gaten of er iets met de gegevens gebeurt.

Vragen over het datalek

Lees de meest gestelde vragen over het datalek. Deze staan op een aparte pagina.

Vragen en antwoorden datalek

Hebt u een andere vraag? Neem dan contact met ons op via het contactformulier of mail ons via gemeente@epe.nl. Ons klantencontactcentrum is tijdens onze openingstijden telefonisch bereikbaar via telefoonnummer 14 0578.

Brief datalek