Jouw gegevens reizen verder dan je denkt

Privacy · Dossiers · Persoonsgegevens

Jouw gegevens reizen verder dan je denkt

NOS en Nieuwsuur vonden persoonsgegevens van inwoners terug in openbare gemeentelijke documenten. Dat roept een grotere vraag op: hoeveel grip heb je eigenlijk nog op informatie zodra die onderdeel wordt van een dossier?

Door Dossier op Orde   ·   16 augustus 2026

“Je geeft informatie aan één organisatie. Maar daarna bepaal jij niet altijd meer waar die informatie terechtkomt.”

In juli publiceerden NOS en Nieuwsuur een onderzoek naar iets waarvan je eigenlijk zou hopen dat het inmiddels goed geregeld was: gemeenten die persoonsgegevens van inwoners openbaar op internet zetten. Niet alleen namen of e-mailadressen. De onderzoekers vonden honderden documenten waarin privételefoonnummers, adressen en andere persoonsgegevens zichtbaar waren. In 255 documenten stonden zelfs burgerservicenummers. In één document van de gemeente Pijnacker-Nootdorp stonden de BSN’s van 43 inwoners, samen met hun naam, adres, e-mailadres en in sommige gevallen hun telefoonnummer. Het ging om mensen die hun mening hadden gegeven over een nieuwbouwproject.

Dat maakt het nieuws pijnlijk concreet. Je doet als inwoner iets heel normaals. Je vraagt een vergunning aan, reageert op een plan in je buurt of levert informatie aan bij je gemeente. Vervolgens komt die informatie terecht in een gemeentelijk document dat mogelijk openbaar wordt gemaakt. Persoonsgegevens die daar niet in thuishoren, moeten dan worden afgeschermd. Uit het onderzoek bleek dat dit lang niet altijd goed gebeurde.

En precies daar begint voor mij een veel groter verhaal. Want zodra jij informatie afgeeft aan een organisatie, ben jij niet meer de enige die bepaalt waar die informatie terechtkomt. Je gegevens gaan een dossier in. Een medewerker verwerkt ze. Misschien worden ze onderdeel van een besluit. Misschien komen ze terug in een verslag. Misschien worden stukken intern doorgestuurd of door een andere organisatie gebruikt. En soms, zoals uit het onderzoek van NOS en Nieuwsuur blijkt, belandt informatie zelfs op een openbare website terwijl dat helemaal niet de bedoeling was.

Daarmee gaat dit nieuws voor mij niet alleen over privacy. Het gaat ook over de vraag hoeveel grip je als burger eigenlijk nog hebt op informatie die over jou circuleert.

Bij het onderzoek van NOS en Nieuwsuur ging het om gegevens waarvan vrij eenvoudig is vast te stellen dat ze niet openbaar horen te staan. Een BSN hoort niet zichtbaar te zijn in een openbaar document. Een privételefoonnummer hoort niet zomaar online te belanden. Maar in dossiers bevindt zich daarnaast nog een heel andere categorie informatie: informatie die misschien wel verwerkt mag worden, maar inhoudelijk onvolledig is, verkeerd is geïnterpreteerd of zonder de oorspronkelijke context wordt overgenomen.

Stel dat ergens in een verslag wordt geschreven: “Cliënt werkt onvoldoende mee.” Dat kan de waarneming zijn van iemand die op dat moment bij jouw situatie betrokken was. Maar misschien heb jij juist meerdere keren geprobeerd contact te krijgen. Misschien wachtte je op informatie die de organisatie zelf nog moest sturen. Misschien kon je door ziekte niet doen wat van je werd gevraagd. Of misschien was er een afspraak gemaakt die vervolgens nergens goed werd vastgelegd.

Die context reist niet automatisch mee met die ene zin. Een volgende medewerker leest het verslag. Een andere afdeling neemt de formulering over. Misschien komt dezelfde opmerking later terug in een aanvraag, evaluatie of besluit. Na verloop van tijd kan een interpretatie daardoor steeds meer het karakter van een feit krijgen. Niet noodzakelijk omdat iemand bewust verkeerde informatie verspreidt, maar simpelweg omdat informatie wordt overgenomen.

Dat is uiteraard iets anders dan een BSN dat openbaar op internet verschijnt. Maar er zit wel een overeenkomst in: informatie die eenmaal is vastgelegd, kan verder reizen dan het moment waarop die informatie oorspronkelijk ontstond.

Het onderzoek van NOS en Nieuwsuur laat bovendien zien dat zelfs duidelijke regels en technische controles fouten niet volledig voorkomen. Gemeenten gebruiken software om persoonsgegevens automatisch onleesbaar te maken en vervolgens vindt doorgaans ook nog menselijke controle plaats.

Toch werden de gegevens gevonden. En de Autoriteit Persoonsgegevens waarschuwde gemeenten jaren geleden al voor het risico dat persoonsgegevens van burgers ten onrechte openbaar worden gemaakt.

Het probleem was dus bekend. Er waren regels. Er was software. Er was controle. En toch ging het mis.

Na de publicatie haalden verschillende gemeenten documenten offline en werden datalekken gemeld bij de Autoriteit Persoonsgegevens. Onder meer gemeenten waar documenten met persoonsgegevens waren gevonden, verwijderden of schermden stukken af. Dat is uiteraard wat er moet gebeuren zodra zo’n fout wordt ontdekt.

Maar een document offline halen betekent niet automatisch dat alle gevolgen daarmee verdwijnen. Een document kan al zijn gedownload. Een zoekmachine kan het hebben gevonden. Iemand kan het hebben opgeslagen of doorgestuurd.

En juist dat maakt dit nieuws zo relevant voor de individuele burger. Niet alleen omdat je persoonsgegevens beschermd moeten worden, maar omdat je steeds vaker afhankelijk bent van informatie die anderen over jou vastleggen.

Wanneer je leven ingewikkelder wordt, groeit vaak ook het aantal dossiers waarin je voorkomt. Misschien heb je te maken met de gemeente vanwege ondersteuning. Een zorginstelling houdt een dossier bij. Een huisarts heeft medische informatie. Een werkgever heeft een personeelsdossier. Een bedrijfsarts legt vanuit een andere rol weer andere gegevens vast. Een verzekeraar bewaart correspondentie. Een jurist, bewindvoerder of andere hulpverlener ontvangt mogelijk opnieuw een gedeelte.

Iedere organisatie heeft een eigen reden om informatie vast te leggen en een eigen verantwoordelijkheid voor die informatie. Voor iedere organisatie afzonderlijk kan dat volkomen logisch zijn.

Maar jij bent in al die dossiers dezelfde persoon.

En juist daarom vind ik het te beperkt om na het onderzoek van NOS en Nieuwsuur alleen te concluderen dat gemeenten beter moeten opletten bij het anonimiseren van documenten. Natuurlijk moeten ze dat. Maar het nieuws laat ook zien hoe weinig zichtbaar voor een burger kan zijn wat er met informatie gebeurt nadat die eenmaal is verstrekt.

Veel mensen vragen hun dossier pas op wanneer er al een probleem of conflict is ontstaan. Dat is begrijpelijk. Zolang alles goed loopt, bestaat weinig behoefte om tientallen of honderden pagina’s correspondentie, rapportages en besluiten door te nemen.

Maar juist wanneer meerdere organisaties bij een situatie betrokken raken, kan het belangrijk worden om zelf essentiële informatie te bewaren. E-mails, besluiten, gespreksverslagen, aanvragen, rapportages, indicaties en afspraken vormen samen namelijk iets wat geen van die organisaties volledig heeft: jouw eigen tijdlijn.

Niet omdat je iedere professional of instantie moet wantrouwen. Wel omdat jouw eigen administratie soms de enige plek is waar alle onderdelen van hetzelfde verhaal naast elkaar kunnen worden gelegd.

Wat gebeurde wanneer? Wat werd daadwerkelijk afgesproken? Welke informatie is gedeeld? Waar staat iets anders beschreven dan jij hebt meegemaakt? Welke formulering komt in verschillende stukken steeds opnieuw terug? En belangrijker nog: waar kwam die informatie oorspronkelijk eigenlijk vandaan?

De AVG geeft mensen onder meer het recht om persoonsgegevens in te zien en feitelijk onjuiste persoonsgegevens te laten corrigeren. Dat betekent niet dat iedere professionele mening of beoordeling waarmee iemand het oneens is automatisch uit een dossier moet verdwijnen. Maar feitelijke fouten zijn iets anders. Een verkeerde datum, een onjuist adres, een verkeerde medische vermelding, een gebeurtenis die niet heeft plaatsgevonden of informatie die aan de verkeerde persoon wordt toegeschreven kan later ineens veel belangrijker worden dan op het moment waarop de fout werd gemaakt.

Want andere mensen lezen die informatie. Zij hoeven niet te weten welke discussie eraan voorafging. Zij zien wat er in het dossier staat en kunnen daarop verder bouwen.

Het NOS-onderzoek laat daar de meest zichtbare variant van zien. Een BSN stond letterlijk openbaar op internet. Maar daarnaast bestaat een veel minder zichtbare versie: informatie die van document naar document, van medewerker naar medewerker en soms van organisatie naar organisatie reist.

Hoe verder informatie reist, hoe lastiger het uiteindelijk kan worden om nog te achterhalen waar een bewering oorspronkelijk vandaan kwam en welke context daarbij hoorde.

Dat is precies waarom dit onderwerp voor mij thuishoort bij Dossier op Orde. Niet omdat ik gemeenten controleer en ook niet omdat ik AVG-audits voor organisaties uitvoer. Dossier op Orde richt zich juist op de particulier over wie al die informatie gaat.

Ik neem daarbij niet de regie over en ik bepaal niet vooraf welke organisatie gelijk heeft. Ik help dossierstukken chronologisch en inhoudelijk naast elkaar te leggen, zodat beter zichtbaar wordt wat er daadwerkelijk staat, waar informatie vandaan komt, welke stukken elkaar bevestigen en waar juist vragen of tegenstrijdigheden ontstaan.

Soms ontbreekt er informatie. Soms spreken stukken elkaar tegen. Soms blijkt dezelfde bewering in verschillende documenten terug te komen terwijl nauwelijks meer zichtbaar is waar die oorspronkelijk vandaan kwam. En soms blijkt juist uit de stukken dat een situatie anders in elkaar zit dan iemand zelf dacht.

Het doel is niet om vooraf een conclusie te zoeken. Het doel is om de informatie weer overzichtelijk genoeg te maken om zelf te kunnen zien wat er staat en wat daarmee is gebeurd.

Jouw gegevens vertellen jouw verhaal

Het onderzoek van NOS en Nieuwsuur laat zien dat je informatie zorgvuldig aan een organisatie kunt verstrekken en er toch niet volledig op kunt vertrouwen dat die informatie vervolgens nergens terechtkomt waar zij niet hoort.

In dit geval waren het persoonsgegevens die openbaar op internet verschenen. Maar ook informatie die binnen dossiers blijft, kan gevolgen krijgen wanneer zij wordt overgenomen, gedeeld of later opnieuw wordt gebruikt.

Hoe meer instanties bij jouw leven betrokken raken, hoe belangrijker het daarom wordt dat je zelf kunt blijven terugvinden wat er over jou is vastgelegd en waar die informatie vandaan komt.

Jouw gegevens vertellen jouw verhaal. Dan moet je op zijn minst kunnen weten welk verhaal er over jou wordt verteld.

Bronnen

  1. NOS / Nieuwsuur. Onderzoek naar persoonsgegevens van inwoners die door Nederlandse gemeenten openbaar op internet werden gepubliceerd, waaronder adresgegevens, contactgegevens en burgerservicenummers. Bekijk het onderzoek
  2. NOS. Berichtgeving over gemeenten die na het onderzoek documenten met persoonsgegevens offline haalden en datalekken meldden. Bekijk het vervolg
  3. Autoriteit Persoonsgegevens. Informatie over de bescherming van persoonsgegevens, inzagerecht, rectificatie en datalekken. Bekijk Autoriteit Persoonsgegevens
Terug naar blog

Reactie plaatsen

Let op: opmerkingen moeten worden goedgekeurd voordat ze worden gepubliceerd.