Door een lek in verzuimapplicatie Humannet waren de medische en andere persoonlijke gegevens van 300.000 werknemers van honderden organisaties waaronder de gemeente Deventer, de Praxis en de Bijenkorf te achterhalen.
Via het lek zou het eenvoudig zijn om inlognamen en wachtwoorden te achterhalen waarna toegang verschaft kon worden tot de databases met gegevens van duizenden werknemers van honderden bedrijven, zoals FC Twente, de gemeente Deventer, Praxis, Bijenkorf, V&D, Hornbach, Beter Bed en Action. Het zou onder andere om personeelsinformatie over adressen, verzuim, herstel en re-integratie gaan. Ook zouden medische dossiers van bedrijfsartsen en burgerservice-nummers te benaderen zijn, claimt Zembla. Het gaat om de database van Humannet van it-bedrijf VCD, dat vatbaar was voor sql-injectie.
Enkele kijkers zouden het lek opgemerkt hebben na een eerdere uitzending van Zembla, over privacyschending van het Hengelose bedrijf Verzuimreductie. Dat bedrijf maakte ook gebruik van Humannet en volgens kijkers zou een snelle blik op de verzuimapplicatie al laten zien dat deze vatbaar was voor sql-injecties. Een kijker liet daarop weten eenvoudig de databases van Humannet te kunnen benaderen.
Prof. Jacobs van de Radboud Universiteit Nijmegen verifieerde het lek: "We waren binnen een kwartier in het systeem en hadden daarmee controle over een beheersaccount. De toegang hiertoe is zo laagdrempelig, het is bijna uitlokking." Hij spreekt van 'het grootste lek van persoonlijke en medische data in de Nederlandse geschiedenis' en wijst op de mogelijkheden tot chantage als de gegevens in verkeerde handen vallen. It-bedrijf VCD heeft de drie 'zwakke plekken' inmiddels gedicht en zegt niet uit te kunnen sluiten dat er een geslaagde aanval heeft plaatsgevonden.