Skip to main content
Back to overview
High

JCC Software geeft 'klassiek' datalek pas na drie weken toe

JCC Software geeft ‘klassiek’ datalek pas na drie weken toe De hack bij JCC Software, met als gevolg de persoonsgegevens van duizenden burgers op straat, heeft volgens ingewijden een klassieke oorzaak.

Key points

  • Data leak affecting thousands of citizens.
  • 100,000 personal data records and 7,000 BSNs stolen from Amersfoort municipality.
  • Municipalities Dinkelland and Tubbergen also impacted.

Connected intelligence

Signal brief

Follow the organization, likely method and potential impact to explore connected Shadow Tier intelligence.

02

Likely method

Hacking

Threat source not confirmed

03

Potential impact

Potential business exposure

Impact remains under assessment

Published
Dec 10, 2024
Updated
Jul 22, 2026
Confidence
High
Evidence
2 sources

Structured assessment

Signal analysis

This analysis groups the signal by industry, likely incident action and impacted security area. It helps compare this signal with other published signals without treating the labels as final determinations.

Threat source

Threat source not confirmed

Watch internet-facing systems, credential abuse and exploit activity.

Business impact

Potential business exposure
Impact area
Unknown
Likely asset
Server or cloud data store

Mentioned entities

JccsoftwareJCC SoftwareHackersAmersfoortOokDinkellandTubbergenConxilliumVolgensHet

Quick context

Questions about this signal

What happened in this signal?

JCC Software geeft ‘klassiek’ datalek pas na drie weken toe De hack bij JCC Software, met als gevolg de persoonsgegevens van duizenden burgers op straat, heeft volgens ingewijden een klassieke oorzaak. Data konden weglekken doordat een testserver nog was gekoppeld aan het productiesysteem. Hackers kregen zo een springplank om binnen te dringen en wisten alleen al uit het bestand van de gemeente Amersfoort honderdduizend gewone persoonsgegevens en zevenduizend burgerservicenummers te stelen. Ook de gemeenten Dinkelland en Tubbergen waren dupe van de hack. JCC Software, onderdeel van Conxillium, bevestigt noch ontkent de fout . Volgens securityexperts is het tegen de procedures in om zo’n koppeling een permanent karakter te geven. Het verzuim om dergelijke koppelingen ongedaan te maken, is een veelvoorkomende oorzaak van hacks, weten zij. De leverancier onthoudt zich van een verdere reactie. Ook eerder schortte er veel aan de informatievoorziening. In een brief aan de gemeenteraad doet B&W van Amersfoort daarover een boekje open. JCC hield, nadat de hack eind oktober was ontdekt, de gemeente drie weken aan het lijntje. Bij de overgang van een on-premise applicatie naar een saas-oplossing voerde de gemeente Amersfoort een backup van de database naar een beveiligde omgeving uit. JCC downloadde deze backup vervolgens naar het eigen netwerk, waarna het misging. Op 31 oktober kreeg de gemeente een berichtje over een beveiligingsincident zonder nadere informatie. Pas op 20 november bevestigde JCC dat gegevens van Amersfoort zijn gedownload door hackers. De gemeente moest zelfs een advocaat in de arm nemen om communicatie met JCC te ‘ondersteunen’. JCC weigerde lange tijd de gegevens te verstrekken die nodig waren voor een risico-inschatting voor de getroffen burgers. JCC reageert nu evenmin op de vraag welke procedures het bedrijf kent voor de omgang met testservers en of die procedures zijn gevolgd. Bij gebruik van een zogenoemde otap-straat met gescheiden omgevingen voor ontwikkelen, testen en productie hadden hackers minder kans gehad. Ook blijft de vraag onbeantwoord of op tijd software-updates en onderhoud zijn gedaan. Verbazing wekt ook dat de afspraken-database stokoude persoonsgegevens bevatte. De gemeente is eerste verantwoordelijke, maar de leverancier kent een zorgplicht. Uit eerder genoemde brief van het Amersfoortse college van B&W blijkt dat zelfs van vijftien jaar oude afspraken bij de afdeling Burgerzaken nog persoonlijke gegevens werden bewaard. En dat terwijl de AVG de regel hanteert dat gegevens moeten worden gewist als ze niet meer nodig zijn. Het college erkent dat de gemeente deze persoonsgegevens al jaren geleden had moeten verwijderen. Dat dit achterwege bleef, kwam doordat JCC in 2016 de applicatie voor het maken van afspraken vernieuwde zonder dat de gemeente wist dat hierin nog de oude dataset zat. In de nieuwe dataset zitten gegevens ouder dan vijf jaar. Het college zegt die bewust niet te hebben verwijderd. De gemeente koos ervoor alle applicaties eerst naar de cloud te migreren en daarna de informatiehuishouding op orde te brengen. Amersfoort beroept zich daarbij op ‘de beperkte capaciteit en middelen’. Ingewijden vragen zich af of deze argumenten stand houden bij de Autoriteit Persoonsgegevens (AP). De verhoudingen tussen de gemeente en JCC zijn inmiddels zo verslechterd dat advocatenkantoor Yspeert naar de contracten kijkt die tussen de partijen zijn gesloten.

When was this signal reported?

Shadow Tier lists Dec 10, 2024 as the signal date.

Which organization is connected to this signal?

Jccsoftware is the organization connected to this public signal.

Explore Jccsoftware