De Stichting Commissie Watersport Opleidingen (CWO) heeft een groot datalek gemeld bij de Autoriteit Persoonsgegevens nadat bleek dat de volledige CWO-database zonder toestemming is opgenomen in een systeem in gebruik van het Koninklijk Nederlands Watersport Verbond (KNWV). Het gaat volgens de CWO om ongeoorloofde toe-eigening van persoonsgegevens van meer dan 66.000 gebruikers en informatie over ruim 99.000 watersportdiploma’s. Het Watersportverbond kaatst in een eerste reactie de bal terug. De HISWA zegt keihard bewijs voor de datalek te hebben.
De CWO ontdekte de datalek nadat een medewerker door het KNWV werd uitgenodigd om in te loggen in het betreffende systeem. Bij vergelijking van de daar getoonde gegevens met de officiële CWO-omgeving is vastgesteld dat zowel de online omgeving als de data nagenoeg één-op-één overeenkomen. Zelfs de unieke lidnummers die uitsluitend door de CWO worden toegekend, bleken identiek te zijn. De CWO heeft nooit toestemming gegeven voor het kopiëren, overnemen of gebruiken van de volledige database. Door een extern ICT-expert is vastgesteld dat sprake is van een datalek in het kader van de Algemene Verordening Gegevensbescherming (AVG).
Direct na de ontdekking is noodzakelijkerwijs melding gedaan bij de Autoriteit Persoonsgegevens. De gegevens omvatten onder andere naam-, geboortedata, behaalde diploma’s, leslocaties en unieke lidnummers die door de CWO aan gebruikers zijn gekoppeld.
Juridische stappen
De CWO heeft daarnaast juridische stappen moeten ondernemen. De betrokken partijen (KNWV en de ICT-leverancier) zijn door een advocaat aangeschreven en aansprakelijk gesteld voor alle schade die voortvloeit uit het zonder toestemming gebruiken of laten gebruiken van de CWO-data. Daarbij is gesommeerd om het gebruik van de betreffende data per direct en blijvend te staken, de database te vernietigen en om schriftelijk te verklaren hoe deze situatie heeft kunnen ontstaan.
Integriteit
CWO hecht grote waarde aan de zorgvuldige omgang met persoonsgegevens en betreurt dat dit heeft kunnen gebeuren. “We zijn verbijsterd. Er is nu nog veel onduidelijk. Uiteraard hebben we direct de CWO-locaties geïnformeerd met wat we nu weten. Het is nog niet volledig bekend wanneer, hoe en door wie de overzetting heeft plaats gevonden. Dat is onderdeel van het onderzoek dat nu volop gaande is. Integriteit staat daarbij voorop; we moeten onze leden en hun instructeurs en cursisten beschermen. Consumenten hoeven echter op dit moment weinig te vrezen: de gegevens staan achter een inlog en zijn niet in de openbaarheid”, aldus Erwin Schippers, bestuurder bij de CWO.
Reactie Watersportverbond
Volgens Arno van Gerven, directeur van het Watersportverbond, is de aantijging het regelrechte gevolg van het conflict dat er tussen de partijen is na de terugtreding van het Verbond uit het CWO. ,,Met name de HISWA laat geen middel ongeschuwd om vrijwillige bestuurders onder druk te zetten. Met een rechtszaak tot gevolg. En nu wordt dit weer aangehaald. Ik betreur het zeer dat ze deze middelen inzetten. Volgens het CWO hebben consumenten niets te vrezen omdat de gegevens achter een inlog staan. Daarmee is al meteen geen sprake meer van een datalek. In de brief die wij van het CWO hebben ontvangen staat dat het CWO via een medewerker van het IT bedrijf toegang heeft verkregen. In het persbericht staat dat zou het gaan om een medewerker van het Watersportverbond. Maar de werkelijkheid is dat een medewerker van het CWO secretariaat met een eigen inlog toegang heeft verschaft in onze omgeving. En daardoor aan deze inzichten is gekomen. Het is dus eigenlijk het misbruiken van de term datalek en het op een oneigenlijke wijze toegang geven tot onze omgeving.
Wat ze daar hebben aangetroffen, daarvoor hebben we allerlei maatregelen genomen om die te anonimiseren en daarover zullen we vrijdag met een uitgebreide reactie komen. Wij hebben het CWO geen toegang verleend want ze mogen geen toegang tot onze omgeving hebben,.’’
Reactie HISWA
Geert Dijks, directeur van HISWA-Recron, noemt de bovenstaande reactie van Van Gerven apart. ’’Het gaat niet om de HISWA, het gaat hier om alle CWO locaties. Dus ook om de leden van het Watersportverbond die CWO volgen. HISWA faciliteert alleen de CWO met huisvestiging, communicatie e.d.’’
Volgens Dijks is wat nu tussen de betrokken partijen speelt slecht voor de watersportbranche. Dat de vermeende datalek nu ook op straat ligt, kon niet anders. ’’We moesten conform de wet deze datalek melden aan de Autoriteit Persoonsgegevens. De CWO locaties en de 66 duizend cursisten informeren. Dat doe je niet zonder keihard bewijs.’’
___________________________________________________________________________________________
Achtergrondinformatie
De Stichting Commissie Watersport Opleidingen (CWO) werd ruim 30 jaar geleden opgericht als een samenwerkingsverband tussen ANWB, KNWV, HISWA en RECRON. In 2024 werd door een afsplitsing van een aantal vaarscholen de vereniging Nationaal Watersport Diploma (NWD) opgericht met een eigen diplomalijn. Het KNWV koos eind 2025 ervoor om uit de CWO te treden en verder te gaan met de NWD. Sindsdien is de sprake van een gespannen relatie.
Afbeelding