Verschillende gemeenten hebben documenten van hun websites gehaald nadat onderzoek van de NOS en Nieuwsuur aantoonde dat er persoonsgegevens van burgers openbaar te vinden waren. Het gaat onder meer om burgerservicenummers, paspoortnummers en adresgegevens. Het probleem is al jaren bekend, maar gemeenten publiceren nog steeds per ongeluk dit soort gevoelige informatie.
De documenten kwamen online via de Wet Open Overheid (WOO). Die wet verplicht gemeenten om bepaalde stukken openbaar te maken, maar daarbij worden niet altijd privacygevoelige gegevens weggefilterd. Dat leidt in sommige gevallen tot datalekken.
Meerdere gemeenten, waaronder Voorschoten, Huizen, Almelo, Den Bosch en Zuidplas, hebben naar aanleiding van het onderzoek bestanden offline gehaald en meldingen gedaan bij de Autoriteit Persoonsgegevens (AP).
Wat moet je weten over dit datalek?
- Gemeenten publiceerden per ongeluk documenten met namen, adressen, telefoonnummers, e-mailadressen, geboortedata en burgerservicenummers (bsn).
- De documenten kwamen online via de Wet Open Overheid, bijvoorbeeld bij vergunningaanvragen of inspraakprocedures.
- Het publiceren van een bsn-nummer online geldt officieel als een datalek.
- De AP wees gemeenten al in 2017 op dit probleem, maar het gaat nu nog steeds mis.
- Gemeenten als Voorschoten, Huizen, Almelo, Den Bosch en Zuidplas hebben bestanden verwijderd en meldingen gedaan bij de AP.
Paspoortnummers van stichtingsbestuurders publiek zichtbaar
In de gemeente Voorschoten, in Zuid-Holland, stonden in een online gepubliceerd document de namen, adressen, geboortedata en paspoortnummers van drie bestuurders van een stichting. De gemeente erkent dat dit niet had mogen gebeuren en heeft het bestand inmiddels offline gehaald.
“Dit is bijzonder vervelend voor de betrokken bestuurders”, schrijft de gemeente in een persbericht. Voorschoten zegt geen aanwijzingen te hebben dat de gegevens zijn misbruikt, maar neemt het incident naar eigen zeggen “zeer serieus”. De betrokken bestuurders zijn persoonlijk ingelicht.
Ook de gemeente heeft een melding gedaan bij de Autoriteit Persoonsgegevens. Dat is verplicht wanneer er sprake is van een datalek met persoonsgegevens.

Huizen gewezen op bsn-nummer in openbaar document
De gemeente Huizen in Noord-Holland werd door de Informatiebeveiligingsdienst gewaarschuwd nadat het NOS-onderzoek was verschenen. In een document dat online stond, waren de naam, het adres en het bsn-nummer van een inwoner zichtbaar.
De gemeente heeft het document afgeschermd en ook een melding gedaan bij de AP. Volgens persbureau ANP haalden daarnaast ook de gemeenten Almelo, Den Bosch en Zuidplas bestanden offline vanwege het onderzoek.
Hoe komen deze gegevens online via de WOO?
De Wet Open Overheid verplicht overheden om documenten openbaar te maken. Dat gebeurt bijvoorbeeld wanneer een burger een vergunning aanvraagt of reageert op plannen in de buurt. Bijlagen bij zulke aanvragen bevatten soms persoonlijke gegevens die niet goed zijn geanonimiseerd.
Gemeenten zijn verantwoordelijk voor het controleren en afschermen van privacygevoelige informatie voordat documenten openbaar worden. In de praktijk gaat dat nog regelmatig mis.
Privacywaakhond waarschuwde al in 2017
De Autoriteit Persoonsgegevens stuurde al in 2017 een brief aan de Vereniging van Nederlandse Gemeenten (VNG). Daarin schreef de privacywaakhond dat zij veel signalen ontving over de publicatie van persoonsgegevens door gemeenten en drong zij aan op meer voorzichtigheid.
Toch is het probleem in 2026 nog steeds niet opgelost. Het onderzoek van de NOS en Nieuwsuur laat zien dat gemeenten structureel moeite hebben met het goed afschermen van gevoelige informatie in openbare documenten.
Wat gebeurt er nu verder?
De gemeenten die meldingen hebben gedaan bij de AP, kunnen te maken krijgen met een onderzoek van de toezichthouder. De AP kan bij overtredingen van de privacywetgeving boetes opleggen.
De vraag is of het incident gemeenten aanzet tot structurele verbeteringen in hun werkwijze, of dat het bij losse reparaties blijft. Zolang de controle op documenten niet systematisch wordt aangepakt, blijft het risico op nieuwe datalekken bestaan.
