Datalek gemeente Epe

Op 10 maart 2026 hebben hackers via een zogeheten ClickFix-aanval toegang gekregen tot ons netwerk. Twee dagen later hebben zij bijna 552.000 bestanden gedownload van een interne bestandsserver. Onze IT-dienstverlener merkte dit op en sloeg alarm. Daarna hebben we de toegang tot het netwerk direct geblokkeerd. Vervolgens hebben we maatregelen genomen om het netwerk weer schoon en veilig te maken. Uit onderzoek blijkt dat waarschijnlijk persoonsgegevens van bijna alle inwoners van de gemeente Epe zijn gestolen. Andere systemen van de gemeente, zoals het belastingsysteem en het vergunningensysteem, zijn niet getroffen door de hack. Op deze pagina vindt u de meest actuele informatie over het datalek. De pagina is voor het laatst bijgewerkt op vrijdag 5 juni 2026.

Wat betekent dit voor inwoners

Het onderzoek laat zien dat van bijna alle inwoners van de gemeente Epe zeer waarschijnlijk de volgende gegevens zijn gestolen:

  • naam
  • adres
  • geslacht
  • geboortedatum
  • geboorteplaats en geboorteland
  • burgerservicenummer (BSN)

Goed om te weten: de gemeente heeft geen DigiD-gebruikersnamen en -wachtwoorden van inwoners. DigiD is dus veilig.

Andere gegevens

Van sommige inwoners zitten er ook andere gegevens bij, omdat zij bijvoorbeeld een gemeentelijke voorziening hebben aangevraagd of een bezwaarschrift hebben ingediend. Het gaat dan bijvoorbeeld om contactgegevens, bankrekeningnummers en/of om kopieën van identiteitsbewijzen.

Kopie identiteitsbewijs  

Met een kopie van een identiteitskaart, paspoort of rijbewijs is de kans op bijvoorbeeld identiteitsfraude groter. In totaal zijn 845 kopieën van geldige identiteitsbewijzen gevonden. Inwoners van wie een kopie tussen de data stond, ontvingen begin mei een aparte brief. Daarin staat hoe zij dit document op kosten van de gemeente kunnen laten vervangen. Zo verkleinen we de kans op fraude. Hebt u uw reis al geboekt, dan blijft uw oude identiteitsbewijs nog gewoon geldig. Een spoedaanvraag is niet nodig.

Als er geen kopie van uw identiteitsbewijs is gevonden, ontvangt u geen brief. Het vervangen van een identiteitsbewijs, paspoort of rijbewijs is in dit geval niet zinnig en niet nodig.

Tips: waar op te letten

Datalekken kunnen leiden tot spam of nepberichten. Om dit soort nepberichten te sturen, hebben criminelen een e-mailadres of telefoonnummer nodig. Omdat de gemeente daarvan geen lijsten bijhoudt, geldt voor de meeste inwoners dat die gegevens niet zijn gestolen. In losse bestanden kunnen dit soort gegevens wel zitten, bijvoorbeeld in een aanvraag of bezwaarschrift. Ook kunnen criminelen de informatie uit dit datalek combineren met gegevens die ze ergens anders hebben gestolen.

  • Let de komende tijd goed op bij het openen van links in e-mails, sms'jes en appjes. U kunt een verdachte e-mail, sms of app herkennen aan typfouten en onbekende afzenders. Controleer het telefoonnummer. Of wat er na het '@'-teken van een e-mailadres staat.
  • Krijgt u een telefoontje? Het kan zijn dat er echt een medewerker van uw bank of een ander bedrijf belt. U kunt dit controleren door te vragen naar de naam van de medewerker en het algemene telefoonnummer van het bedrijf. Geef aan dat u wilt controleren of de persoon een echte medewerker is en hang op. Check op de website van het bedrijf of het nummer klopt. Klopt het nummer? Bel dan zelf en vraag naar de medewerker die u aan de lijn had.

Op deze websites vindt u meer informatie:

Onderzoeken

In de weken na de ontdekking is uitgebreid onderzoek gedaan naar de details van het datalek en de gestolen gegevens. Ook hebben we onderzocht of andere systemen, buiten de bestandsserver, zijn benaderd. Dat is niet het geval. Vooral het data-onderzoek vergde tijd, omdat het gaat om heel veel verschillende typen bestanden die zonder vaste structuur waren opgeslagen en eerst moesten worden geïndexeerd voordat er gericht kon worden gezocht. Op basis van het advies van deskundigen verwachten we helaas geen extra informatie te kunnen halen uit verder onderzoek. 

U vindt de onderzoeksrapporten van de ICT- en dataexperts onder het kopje 'Documenten' op deze pagina.

Verloop datalek

Verloop van het datalek

Voltooid

10 maart 2026

Hackers krijgen via een cyberaanval toegang tot het gemeentelijk netwerk.

Voltooid
Voltooid

12 maart 2026

De inbraak wordt ontdekt, waarna de toegang direct wordt geblokkeerd en maatregelen worden genomen om de systemen te beveiligen.

Voltooid
Voltooid

13 maart 2026

We starten een vervolgonderzoek. In de avond blijkt dat bestanden van een netwerkschijf zijn gelekt. Onderzoek naar de aard en inhoud van de gelekte gegevens wordt opgestart. Inmiddels is bekend dat het om 552.000 bestanden van een netwerkserver gaat.

Voltooid
Voltooid

14 maart 2026

We publiceren een nieuwsbericht over het datalek, informeren de pers en stellen een contactmoment in voor vragen van inwoners.

Voltooid
Voltooid

16 maart 2026

We plaatsen een nieuwsbericht op de website met meer informatie over de omvang van het datalek. Het onderzoek naar welke gegevens zijn gelekt gaat door.

Voltooid
Voltooid

14 - 27 maart

Samen met een gespecialiseerd bureau doen we onderzoek naar algemene persoonsgegevens en identiteitsgegevens. We plaatsen een nieuwsbericht waarin meer informatie staat over het onderzoek.

Voltooid
Voltooid

April 2026

We doen aanvullend onderzoek naar bijzondere persoonsgegevens. Dit onderzoek duurt langer omdat dit soort gegevens minder makkelijk door onderzoekssoftware gevonden kan worden.

Voltooid
Voltooid

23 april 2026

We informeren inwoners over de uitkomsten van het onderzoek. Alle huishoudens ontvangen hierover een brief.

Voltooid
Voltooid

8 mei 2026

Inwoners van wie een kopie van een identiteitsbewijs is aangetroffen, ontvangen een persoonlijke brief waarin staat hoe zij op onze kosten een nieuw document kunnen aanvragen. Hebt u geen brief ontvangen, dan hebben we van u geen document aangetroffen.

Voltooid
Voltooid

4 juni 2026

De raad ontvangt een informatienota met daarin een evaluatie en onderzoeksrapporten.

Voltooid

Maatregelen die wij hebben genomen om verdere schade te voorkomen

De gemeente heeft direct maatregelen genomen:

  • Alle wachtwoorden van onze medewerkers zijn voor de zekerheid vernieuwd.
  • Onze computersystemen zijn extra beveiligd en worden doorlopend bewaakt.
  • We hebben het datalek gemeld bij de Autoriteit Persoonsgegevens.
  • We hebben aangifte gedaan bij de politie.
  • Samen met de politie, de Informatiebeveiligingsdienst voor gemeenten (IBD) en gespecialiseerde onderzoeksbedrijven houden we in de gaten of er iets met de gegevens gebeurt. Tot op dit moment is de data niet gepubliceerd op bekende leksites of marktplaatsen. We hebben geen indicaties van misbruik van de data.

Inloopspreekuur dinsdag 16 juni

We begrijpen dat dit incident vragen en zorgen kan oproepen. Daarom blijven we in de nazorgfase in contact met de mensen en organisaties die betrokken zijn om hen waar nodig te helpen. Bijvoorbeeld bij het vervangen van een identiteitsbewijs en met het beantwoorden van vragen. Op dinsdag 16 juni is er van 14.00 tot 16.00 uur een inloopbijeenkomst in de bibliotheek in Vaassen.

Vragen over het datalek

Lees de meestgestelde vragen over het datalek. Deze staan op een aparte pagina.

Vragen en antwoorden datalek

Hebt u een andere vraag? Neem dan contact met ons op via het contactformulier of mail ons via gemeente@epe.nl. Ons klantencontactcentrum is tijdens onze openingstijden telefonisch bereikbaar via telefoonnummer 14 0578.