Het GDPR-onderzoek naar het DTU-datalek is nu formeel van start gegaan. DTU heeft een inbreuk op zijn DTUBasen-systeem gemeld, die gevolgen kan hebben voor ongeveer 200.000 gebruikers, bij de Deense politie-eenheid NSK en bij Datatilsynet, de Deense autoriteit voor gegevensbescherming. Voor iedereen die aan de universiteit heeft gestudeerd, gewerkt of er geregistreerd is geweest, is de praktische vraag wat er nu gebeurt en wat je er vandaag aan kunt doen.
Wat er is gebeurd bij het DTUBasen-datalek
Volgens de bron die erover bericht, heeft DTU zowel NSK als Datatilsynet op de hoogte gesteld van een inbreuk die verband houdt met DTUBasen en die ongeveer 200.000 gebruikers kan betreffen. Secundaire berichtgeving over het incident zegt dat aanvallers gestolen inloggegevens hebben gebruikt om binnen te komen in het identiteits- en toegangssysteem van de Technische Universiteit van Denemarken en een grote hoeveelheid gegevens hebben gedownload. Diezelfde berichten zeggen dat de blootgestelde informatie CPR-nummers, adressen en werkmailadressen kan bevatten, en dat DTU gebruikers heeft gewaarschuwd voor verdachte e-mails en sms-berichten.
Sommige details zijn nog onduidelijk. De exacte omvang van de gegevens, het aantal daadwerkelijk getroffen personen en de volledige tijdlijn zijn niet bevestigd in het materiaal dat wij hebben bekeken. Behandel het getal van 200.000 dus als een bovenste schatting van de mogelijke blootstelling, niet als een bevestigd aantal. Details kunnen veranderen naarmate de onderzoeken vorderen.
Het is de moeite waard om stil te staan bij waarom een identiteits- en toegangssysteem een gevoelig doelwit is. Dergelijke systemen verbinden accounts, persoonsgegevens en machtigingen met elkaar. Wanneer geldige inloggegevens worden gebruikt om binnen te komen, kan de activiteit eruitzien als een normale login. Dat is een van de redenen waarom diefstal van inloggegevens een veelgebruikte route blijft om grote organisaties binnen te dringen.
Hoe de onderzoeken van Datatilsynet en NSK werken
De twee instanties kijken naar verschillende vragen, en hun betrokkenheid betekent niet hetzelfde.
- NSK (de politie) behandelt de strafrechtelijke kant: wie heeft ingebroken, hoe, en of de aanvallers kunnen worden geïdentificeerd en vervolgd.
- Datatilsynet (de autoriteit voor gegevensbescherming) behandelt de nalevingskant: of DTU persoonsgegevens heeft beschermd zoals de GDPR vereist, en of het de inbreuk goed heeft afgehandeld zodra die werd ontdekt.
De GDPR verplicht organisaties om inbreuken op persoonsgegevens die onder de meldplicht vallen te melden bij de toezichthoudende autoriteit, en DTU heeft dat hier gedaan. Een melding is op zichzelf geen signaal van een overtreding, maar opent wel de deur voor de toezichthouder om vragen te stellen over beveiligingsmaatregelen, toegangscontroles, hoe de indringing werd gedetecteerd en hoe getroffen personen zijn geïnformeerd.
Voor getroffen gebruikers lopen de twee sporen parallel. Het politieonderzoek kan lang duren en misschien nooit iemand bij naam noemen. De toetsing door de toezichthouder richt zich op de verplichtingen van de instelling, niet op het terugkrijgen van je gegevens.
Wat GDPR-boetes betekenen voor universiteiten en instellingen
Het bronartikel benadrukt dat het onderzoek kan leiden tot boetes van maximaal 4% van de omzet. Dat plafond is bedoeld om gegevensbescherming een prioriteit op bestuursniveau te maken in plaats van een IT-bijzaak. Een boete is niet automatisch, en de uiteindelijke uitkomst hangt af van wat de toezichthouder vaststelt over de waarborgen en de reactie van DTU.
Universiteiten zijn een interessant geval. Ze beheren grote hoeveelheden persoonsgegevens van studenten, personeel, alumni en sollicitanten, vaak in uitgestrekte systemen die over vele jaren zijn opgebouwd. Ze draaien ook open, collaboratieve netwerken die moeilijk af te schermen zijn. Een toezichthouder die een zaak als deze beoordeelt, zal doorgaans letten op praktische basiszaken: hoe inloggegevens worden beschermd, of gestolen logins konden worden gebruikt zonder extra controle, en hoe snel verdachte toegang werd opgemerkt.
De onderwijssector heeft elders vergelijkbare druk gezien. Onze berichtgeving over de ShinyHunters Canvas-inbreuk en het congresonderzoek dat die uitlokte laat zien hoe blootstelling van studentgegevens snel een verantwoordingskwestie kan worden die veel verder reikt dan de IT-afdeling. De juridische kaders verschillen tussen de VS en de EU, maar de richting is vergelijkbaar: van instellingen die grote hoeveelheden persoonsgegevens beheren, wordt verwacht dat ze verantwoording afleggen over hoe ze die beschermen.
Wat dit voor jou betekent
Als je een DTU-account hebt, of bij de universiteit geregistreerd bent geweest, ga er dan van uit dat je gegevens in omloop kunnen zijn totdat DTU je het tegendeel laat weten. Identificatoren zoals CPR-nummers kun je niet veranderen zoals een wachtwoord, dus het grootste risico is impersonatie en overtuigende phishing, niet één dramatische gebeurtenis.
Verwacht dat oplichters echte details gebruiken om berichten legitiem te laten lijken. Een sms die je universiteit, je rol of je adres noemt, is geen bewijs dat die echt is. Omdat DTU zelf heeft gewaarschuwd voor verdachte e-mails en sms'jes, moet je onverwachte berichten extra wantrouwen, vooral berichten die urgentie creëren of je vragen via een link in te loggen.
Stappen die getroffen gebruikers nu moeten nemen
- Verander hergebruikte wachtwoorden. Als je je DTU-wachtwoord ergens anders hebt gebruikt, verander het daar dan eerst. Gebruik voor elk account een uniek wachtwoord, idealiter opgeslagen in een wachtwoordmanager.
- Schakel tweefactorauthenticatie in. Zet het aan voor je e-mail, bankieren en elk account dat aan je identiteit is gekoppeld. Een app- of hardwaremethode is sterker dan sms, waar dat beschikbaar is.
- Behandel onverwachte berichten als verdacht. Klik niet op links en open geen bijlagen in e-mails of sms'jes die je niet verwachtte. Ga rechtstreeks naar de officiële site of neem contact op met DTU via een kanaal dat je al vertrouwt.
- Houd je accounts in de gaten. Let op bankafschriften, kredietgerelateerde berichten en loginmeldingen voor onbekende activiteit.
- Volg officiële richtlijnen. Vertrouw op communicatie van DTU en Datatilsynet voor bevestigde details over wat er is blootgesteld en welke rechten je onder de GDPR hebt.
Als je een gestructureerde checklist wilt voor de nasleep van een datalek, dan loopt onze gids over wat sollicitanten moeten doen na het datalek bij het FBI-sollicitatieportaal dezelfde kernstappen door, en die gelden hier ook. Voor een breder beeld van hoe organisaties zich geacht worden voor te bereiden, zie ons stuk over een ransomwareverdedigingsplan voor Britse consumenten in 2026, dat ingaat op naleving van gegevensbescherming.
De kern van de zaak
Het GDPR-onderzoek naar het DTU-datalek zal tijd kosten, en de definitieve bevindingen over boetes en verantwoordelijkheid moeten nog komen. Wat je nu zelf in de hand hebt, is je eigen blootstelling: reset hergebruikte wachtwoorden, schakel tweefactorauthenticatie in en benader elk onverwacht bericht met scepsis. Die gewoonten beperken de schade, wat de onderzoekers uiteindelijk ook concluderen.




