Tien Nederlandse gemeenten hebben maandenlang de privacywet overtreden door het burgerservicenummer op te vragen over een onbeveiligde verbinding. Drie gemeenten hebben inmiddels een https-verbinding ingesteld, de andere zeven mogelijk nog niet.
Onderzoek van RTL Nieuws heeft uitgewezen dat 27 gemeenten geen gebruikmaken van https voor het maken van een afspraak via de gemeentewebsite. Persoonsgegevens zoals naam en woonadres worden daardoor over een onbeveiligde verbinding verstuurd. Gebruik van een https-verbinding is volgens de Nederlandse privacywet vereist als er een 'bijzonder persoonsgegeven', zoals het bsn, wordt verwerkt.
Van de betreffende gemeenten waren er tien die het burgerservicenummer opvraagden over een onbeveiligde verbinding. In theorie waren de persoonsgegevens daardoor eenvoudig met een man-in-the-middle-aanval te onderscheppen. Het is niet bekend of daar ook daadwerkelijk misbruik van is gemaakt.
Volgens RTL gaat het onder andere om Bloemendaal, Wassenaar en Culemborg. Deze gemeenten hebben na melding van RTL Nieuws een https-verbinding ingesteld. Of de zeven andere gemeenten dat inmiddels ook hebben gedaan, is niet duidelijk. Welke gemeenten het om gaat wordt om veiligheidsredenen niet genoemd. RTL heeft de lijst doorgegeven aan de Informatie Beveiligingsdienst Gemeenten, die zegt daar 'direct mee aan de slag te gaan'.
RTL stelde eerder dit jaar de beveiliging van gemeentewebsites aan de kaak, waarna Kamervragen volgden. Minister Plasterk van Binnenlandse Zaken antwoordde toen dat bij hem 'geen gemeenten bekend zijn die informatiebeveiliging in het algemeen of de beveiliging van persoonsgegevens in het bijzonder niet op orde zouden hebben'. De Autoriteit Persoonsgegevens kan voor het schenden van de Wet bescherming persoonsgegevens een boete van maximaal 820.000 euro opleggen. De Autoriteit wil niet specifiek ingaan op de overtredingen van de gemeenten.