Datalek gemeente Epe
Op 10 maart 2026 kregen hackers via een zogeheten ClickFix-aanval toegang tot ons netwerk. Twee dagen later downloadden ze bijna 552.000 bestanden. Onze IT-dienstverlener detecteerde de download en sloeg alarm. Daarna is de toegang tot het netwerk geblokkeerd en vervolgens hebben we maatregelen genomen om ons netwerk schoon en veilig te maken. Uit onderzoek blijkt dat zeer waarschijnlijk persoonsgegevens van bijna alle inwoners van de gemeente Epe zijn gestolen. Op deze pagina vindt u de meest actuele informatie over het datalek.
Stappenplan en verloop datalek
Verloop van het datalek
12 maart 2026
Op donderdagmiddag 12 maart kregen wij de melding dat er in onze ICT-systemen is ingebroken. We hebben samen met cyber security-experts de systemen gecontroleerd en weer veilig gemaakt. We hebben de inbraak gemeld bij de Autoriteit Persoonsgegevens. Het gemeentehuis was vanaf vrijdagochtend 13 maart gewoon open en de digitale dienstverlening via MijnEpe liep gewoon door.
13 maart 2026
Op vrijdagochtend 13 maart startten we met vervolgonderzoek naar het effect van de inbraak. Vrijdagavond bleek hieruit helaas dat er bestanden van één van onze netwerkschijven zijn gelekt. We onderzoeken nu welke gegevens dat zijn en óf en van wie er persoonsgegevens zijn gelekt. Zodra we dit weten informeren wij de betrokkenen zo snel mogelijk.
14 maart 2026
Op zaterdag 14 maart plaatsten we een nieuwsbericht op onze website over dit datalek. We informeerden ook de pers. Daarnaast stelden we verontruste inwoners de mogelijkheid contact met ons op te nemen voor vragen. Het klantcontactcentrum was hiervoor tussen 15.30 en 18.00 uur bereikbaar. Ondertussen gaat het onderzoek door naar welke gegevens zijn gelekt.
16 maart 2026
Op maandag 16 maart plaatsten we weer een nieuwsbericht op de website met meer informatie over de omvang van dit datalek. Het onderzoek naar welke gegevens zijn gelekt gaat door. Zodra we meer weten informeren wij de betrokkenen zo snel mogelijk.
Vanaf 14 maart: onderzoek persoonsgegevens (fase 1)
Een gespecialiseerd bureau heeft de gelekte bestanden onderzocht. Het onderzoek kostte veel tijd, omdat het ging om grote hoeveelheden ongestructureerde bestanden. Op basis van de resultaten is een risico-inschatting gemaakt samen met experts. Dit onderzoek is inmiddels afgerond. Hieruit blijkt dat zeer waarschijnlijk van bijna alle inwoners de volgende gegevens zijn gestolen:
- Naam
- Adres
- Geslacht
- Geboortedatum
- Geboorteplaats en geboorteland
- Burgerservicenummer (BSN)
De gemeente beschikt niet over DigiD-gebruikersnamen en wachtwoorden. Deze zijn dus niet gestolen.
Vanaf eind maart: aanvullend onderzoek naar bijzondere persoonsgegevens (fase 2)
Uit aanvullend onderzoek blijkt dat in sommige bestanden ook aanvullende gegevens van inwoners kunnen staan. Het gaat bijvoorbeeld om contactgegevens, bankrekeningnummers of kopieën van identiteitsbewijzen, wanneer inwoners gebruik hebben gemaakt van gemeentelijke diensten (zoals aanvragen of bezwaren). Inwoners van wie een kopie van een identiteitsbewijs is aangetroffen, ontvangen hierover uiterlijk 8 mei 2026 persoonlijk bericht met informatie over het gratis vervangen van dit document. Verder onderzoek levert naar verwachting geen extra bruikbare informatie meer op.
Wat we hebben onderzocht
In de weken na 10 maart is uitgebreid onderzoek gedaan naar de details van het datalek en de gestolen gegevens. Ook hebben we onderzocht of andere systemen, buiten de bestandsserver, zijn benaderd. Dat is niet het geval. Vooral het data-onderzoek vergde tijd, omdat het gaat om heel veel verschillende typen bestanden die zonder vaste structuur waren opgeslagen en eerst moesten worden geïndexeerd voordat er gericht kon worden gezocht.
Wat dit betekent voor onze inwoners
Het onderzoek laat zien dat van bijna alle inwoners van de gemeente Epe zeer waarschijnlijk de volgende gegevens zijn gestolen:
- Naam
- Adres
- Geslacht
- Geboortedatum
- Geboorteplaats en geboorteland
- Burgerservicenummer (BSN)
Goed om te weten: de gemeente heeft geen DigiD-gebruikersnamen en -wachtwoorden van inwoners. DigiD is dus veilig.
Zaten er ook andere gegevens bij?
Van sommige inwoners zitten er ook andere gegevens bij, omdat zij bijvoorbeeld een gemeentelijke voorziening hebben aangevraagd of een bezwaarschrift hebben ingediend. Het gaat dan bijvoorbeeld om contactgegevens, bankrekeningnummers en/of om kopieën van identiteitsbewijzen.
Kopie identiteitsbewijs
Met een kopie van een identiteitskaart, paspoort of rijbewijs is de kans op bijvoorbeeld identiteitsfraude groter. We hebben daarom laten onderzoeken van welke inwoners een kopie van een geldig identiteitsbewijs bij de gestolen bestanden zit. Inwoners van wie zo'n kopie is gevonden, krijgen zo snel mogelijk en uiterlijk voor 8 mei 2026 een aparte brief toegestuurd. Daarin staat hoe zij dit document gratis kunnen laten vervangen. Zo verkleinen we de kans op fraude.
Tips
Datalekken kunnen leiden tot spam of nepberichten. Om dit soort nepberichten te sturen, hebben criminelen een e-mailadres of telefoonnummer nodig. Omdat de gemeente daarvan geen lijsten bijhoudt, geldt voor de meeste inwoners dat die gegevens niet zijn gestolen. In losse bestanden kunnen dit soort gegevens wel zitten, bijvoorbeeld in een aanvraag of bezwaarschrift. Ook kunnen criminelen de informatie uit dit datalek combineren met gegevens die ze ergens anders hebben gestolen.
- Let de komende tijd goed op bij het openen van links in e-mails, sms'jes en appjes. U kunt een verdachte e-mail, sms of app herkennen aan typfouten en onbekende afzenders. Controleer het telefoonnummer. Of wat er na het '@'-teken van een e-mailadres staat.
- Krijgt u een telefoontje? Het kan zijn dat er echt een medewerker van uw bank of een ander bedrijf belt. U kunt dit controleren door te vragen naar de naam van de medewerker en het algemene telefoonnummer van het bedrijf. Geef aan dat u wilt controleren of de persoon een echte medewerker is en hang op. Check op de website van het bedrijf of het nummer klopt. Klopt het nummer? Bel dan zelf en vraag naar de medewerker die u aan de lijn had.
Maatregelen die wij hebben genomen om verdere schade te voorkomen
De gemeente heeft direct maatregelen genomen:
- Alle wachtwoorden van onze medewerkers zijn voor de zekerheid vernieuwd.
- Onze computersystemen zijn extra beveiligd en worden doorlopend bewaakt.
- We hebben het datalek gemeld bij de Autoriteit Persoonsgegevens.
- We hebben aangifte gedaan bij de politie.
- Samen met de politie, de Informatiebeveiligingsdienst voor gemeenten (IBD) en gespecialiseerde onderzoeksbedrijven houden we in de gaten of er iets met de gegevens gebeurt.
Vragen over het datalek
Lees de meest gestelde vragen over het datalek. Deze staan op een aparte pagina.
Hebt u een andere vraag? Neem dan contact met ons op via het contactformulier of mail ons via gemeente@epe.nl. Ons klantencontactcentrum is tijdens onze openingstijden telefonisch bereikbaar via telefoonnummer 14 0578.