Het Centraal Justitieel Incassobureau (CJIB) heeft het inloggen op zijn online portaal stopgezet. De reden is een fout in het systeem. Bezoekers kregen daardoor boetes van andere mensen te zien. Het CJIB liet die gegevens dus aan de verkeerde mensen zien. Inloggen is nu niet meer mogelijk. De dienst onderzoekt hoe de fout kon ontstaan. Ook werkt het CJIB aan een oplossing. Wanneer het portaal weer opengaat, is nog niet bekend.
Het CJIB int boetes namens de Nederlandse overheid. Denk aan verkeersboetes, maar ook aan andere straffen met een geldbedrag. Veel Nederlanders krijgen zo’n beschikking wel eens in de bus. Zij regelen de betaling daarna vaak online. Burgers loggen daarvoor in met DigiD. In het portaal zien zij hun openstaande zaken, bedragen en betaaltermijnen. Die informatie is privacygevoelig. Ze zegt iets over iemands gedrag, adres en financiële situatie. Een fout in zo’n omgeving raakt burgers dus direct.
Volgens de berichtgeving zagen ingelogde bezoekers gegevens van andere burgers. Dat is precies wat een portaal nooit mag doen. Hoeveel mensen het probleem troffen, blijft op dit moment onduidelijk. Ook de precieze oorzaak maakte het CJIB nog niet openbaar. Bij vergelijkbare storingen spelen sessies of tijdelijk opgeslagen pagina’s vaak een rol. Systemen koppelen gegevens dan aan de verkeerde gebruiker. Zulke fouten ontstaan snel na een technische aanpassing. Zelfs een klein aantal getroffen gebruikers levert een serieus privacyprobleem op. Boetegegevens horen namelijk alleen bij de eigenaar van het account.
Het CJIB koos daarna voor een stevige maatregel. De dienst zette het inloggen volledig uit. Zo voorkomt de organisatie dat nog meer mensen gegevens van anderen zien. Die keuze heeft wel duidelijke gevolgen. Burgers bekijken of regelen hun boetes voorlopig niet online. Wie iets wil vragen, gebruikt de gewone contactkanalen van het CJIB. De dienst herstelt eerst de fout. Pas daarna gaat het portaal weer open.
Een datalek bij een overheidsdienst weegt extra zwaar. Burgers kiezen deze diensten immers niet zelf. De privacywet verplicht organisaties om een lek te melden bij de Autoriteit Persoonsgegevens. Zo’n melding moet meestal binnen 72 uur binnen zijn. De toezichthouder beoordeelt daarna de ernst van het lek. Betrokkenen krijgen zelf bericht als het risico groot is. Overheidsorganisaties verwerken veel gevoelige gegevens over strafzaken en boetes. Ook het vertrouwen in digitale overheidsdiensten staat hier op het spel.
Voor burgers verandert er praktisch wel iets. Boetes en betaaltermijnen lopen namelijk gewoon door. Betaal daarom op tijd, ook zonder toegang tot het portaal. Gebruik de gegevens uit de brief die u ontving. Bewaar brieven en betaalbewijzen zorgvuldig. Wees daarnaast alert op mails of sms’jes over openstaande boetes. Criminelen misbruiken nieuws over storingen soms voor phishing. Het CJIB vraagt nooit per mail om uw DigiD-gegevens.
Het CJIB deelt naar verwachting later meer informatie over de omvang. Dan wordt duidelijk hoeveel mensen boetes van anderen zagen. Ook het herstel en de heropening van het portaal volgen dan. Duidelijke communicatie helpt burgers in zo’n situatie het meest. Zij willen vooral weten of hun eigen gegevens zichtbaar waren. Tot die tijd blijft inloggen onmogelijk.