Pijnlijke datalek met vooral gegevens studenten
Tal van privégegevens van studenten zijn een jaar lang voor iedereen met een Fontysaccount inzichtelijk geweest door een groot datalek. Pasfoto's, cijferlijsten, mails, persoonlijke gegevens en medische informatie: van alles lag daardoor op straat. Inmiddels is het lek ‘gedicht’ en wordt een onderzoek ingesteld hoe dit zo kon komen.
Omroep Brabant bracht het nieuws over het datalek, na eigen onderzoek. Zij waren getipt door een lezer die zich had aangemeld voor een cursus bij Fontys, en erachter kwam dat hij ‘alle bestanden’ kon inzien. Een verslaggever van de omroep meldde zich daarop aan als cursist en ging op speurtocht binnen het netwerk van Fontys. Afgelopen dinsdag werd de hogeschool op de hoogte gesteld. De omroep wachtte wel met publiceren tot het lek was gedicht.
Studieadviezen
De omroep bleek toegang te hebben tot cijfers, stageovereenkomsten, uitspraken van de examencommissies, gespreksverslagen van studenten met hun coaches en mentoren, en lijsten met studieadviezen. Bij die laatste kon ook het oordeel over de geschiktheid van een student worden gelezen.
“Nog pijnlijker werd het toen we ook mails van studenten zagen die om extra tijd bij examens vragen”, aldus het artikel van Omroep Brabant. “In deze mails worden vaak medische details genoemd. Vaak gaat het om dyslexie, maar ook concentratieproblemen na een ongeluk worden genoemd, of mentale problemen waarvoor een psycholoog bezocht wordt. De naam en alle contactgegevens van deze studenten waren in te zien, net als de reactie van de docent op hun verzoek.”
Melden
Alle studenten die vrezen dat er op deze manier informatie over hen naar buiten is gekomen, kunnen zich melden bij Fontys. Zij dienen daarvoor een mail te sturen naar isp-office@fontys.nl.
Ook gegevens van docenten werden blootgelegd bij het datalek, evenals interne emails tussen medewerkers. Letterlijk op straat kwamen de gegevens niet te liggen: zoals gezegd waren deze uitsluitend in te zien door personen met een Fontysaccount. Maar zoals uit het verhaal van Omroep Brabant blijkt, was het voor een kwaadwillend iemand geen grote moeite geweest om op die manier toegang te krijgen.
Hoe veel of hoe vaak door dit datalek privacygevoelige informatie door verkeerde ogen is gezien, is volgens een woordvoerder van Fontys niet te achterhalen. De hogeschool heeft het datalek gemeld bij de Autoriteit Persoonsgegevens. Het college van bestuur zegt de kwestie uiterst serieus te nemen en de zaak te laten onderzoeken.
Privé of Openbaar
Vorig jaar was er op beperktere schaal en uitsluitend intern ook al een datalek bij Fontys. Dat had toen te maken met het verkeerd gebruiken van Microsoft OneDrive. Dit datalek heeft daar alles mee te maken: de maatregelen die toen werden genomen blijken niet afdoende te zijn geweest. In de tussenliggende tijd is Fontys overgeschakeld of veel meer gaan werken met Teams en Sharepoint, beide eveneens van Microsoft en gekoppeld met OneDrive. Het datalek trof daardoor al deze platforms.
“Medewerkers slaan daar documenten en data op. Een deel daarvan werd openbaar gezet terwijl dat niet had gemogen”, aldus de woordvoerder van Fontys. Hetzelfde dus als wat vorig jaar ook al aan de hand was. “De dienst IT heeft nu alle data op ‘privé’ gezet en gaat voortaan elke avond checken of er nieuwe data op ‘openbaar’ is gezet. Microsoft biedt namelijk niet de mogelijk om alles default op privé te zetten. Wie voortaan iets op openbaar wil zetten, moet daar eerst toestemming voor vragen aan zijn of haar Information Manager.”