Een bedrijf dat coronatesten uitvoert is afgesloten van het systeem met de app CoronaCheck, vanwege een lek in de database van het bedrijf. Dat bevestigt het ministerie van Volksgezondheid, na berichtgeving van RTL Nieuws. De Autoriteit Persoonsgegevens (AP) heeft het bedrijf zaterdag gezegd dat het meteen moet stoppen met het testen.
Op de website van het bedrijf, Testcoronanu, was het mogelijk om zelf valse reis- en toegangsbewijzen aan te maken. Deze konden vervolgens worden gebruikt om een geldige QR-code uit de CoronaCheck-app van de overheid te verkrijgen. Ook lekten de persoonsgegevens van tienduizenden mensen die bij het bedrijf een test deden, ontdekte RTL Nieuws. Het bedrijf heeft tien locaties in Nederland en drie in België.
Nadat het lek aan het licht was gekomen, is het bedrijf uitgesloten van het systeem van de overheid, zegt een woordvoerder van Volksgezondheid. Het ministerie heeft geen signalen dat anderen dan RTL van het lek gebruik hebben gemaakt, maar stelt tegelijkertijd dat dat "iets is waar de testaanbieder inzicht in heeft".
Op papier was alles in orde bij het bedrijf, aldus de woordvoerder. Om toegelaten te worden tot het testsysteem van de overheid moet een bedrijf aan strenge eisen voldoen en bewijzen overleggen om aan te tonen dat het aan deze eisen voldoet. Zo moet een bedrijf onder meer een zogenoemde pen(etratie)test doorstaan, waarbij een computersysteem op kwetsbaarheden wordt gecontroleerd.
"Op papier" voldeed Testcoronanu aan alle eisen. "Uit een goede pentest had deze kwetsbaarheid moeten blijken. We gaan onderzoek doen naar hoe deze kwetsbaarheid niettemin heeft kunnen bestaan bij de aanbieder. Indien nodig zullen de aansluiteisen van CoronaCheck worden aangescherpt", aldus het ministerie.
Bij andere aanbieders die voor de overheid testbewijzen verzorgen is gecheckt of er een soortgelijke kwetsbaarheid in het systeem zit. Dat is volgens de woordvoerder niet het geval.
De Autoriteit Persoonsgegevens heeft contact gehad met het bedrijf en met het ministerie, zegt een woordvoerster. Het bedrijf mag pas weer opstarten als dat gegarandeerd veilig en betrouwbaar kan. De privacywaakhond spreekt van een "zeer ernstig" datalek. De AP wil ook van de overheid opheldering.
Het bedrijf was ook aangesloten bij Testenvoorjereis.nl, de website van de overheid waarop Nederlandse vakantiegangers naar het buitenland een afspraak kunnen maken voor een gratis coronatest.
Testcoronanu laat zelf op zijn website weten alle locaties te hebben gesloten, maar geeft verder geen inhoudelijke verklaring voor de stap. Het bedrijf spreekt alleen van "onvoorziene omstandigheden". De telefoonlijnen zijn gesloten. Het was zondagochtend niet bereikbaar voor een reactie. Het bedrijf adviseert mensen een andere testaanbieder te zoeken.