Let op: valse betaalverzoeken AVL Gasthuis

14 aug. 2026 12:30

Tot onze schrik is er een datalek geweest bij het boekingssysteem van Gasthuis van het AVL. Dit is het verblijf waar gasten van patiënten kunnen overnachten. Dit zijn dus geen patiëntkamers.

Wat is er gebeurd?

Het datalek heeft zich op 2 augustus 2026 voorgedaan bij de leverancier (VIPS PMS) van het boekingssysteem van de kamers van het gasten. Een onbevoegde partij heeft ongeautoriseerd toegang verkregen tot de boekingen. Direct daarna heeft de leverancier aanvullend onderzoek gedaan. Hieruit is duidelijk geworden dat deze onbevoegde partij toegang heeft gekregen tot de boekingen met bijbehorende persoonsgegevens van de gastenkamers van het AVL gasthuis.  
Het gaat om boekingen uit het verleden, heden en toekomst. We vinden het erg vervelend dat dit is gebeurd en bieden u hiervoor onze excuses aan. Het AVL heeft dit incident ook als datalek gemeld bij de Autoriteit Persoonsgegevens.

Welke gegevens zijn ingezien?

De onbevoegde partij heeft toegang gehad tot boekingen en de persoonsgegevens die daarbij horen. Het gaat om:

  • Naam
  • Geslacht (m/v/x)
  • Contactgegevens:
    adresgegevens
    e-mailadres
    telefoonnummer
  • Boekingsinformatie met o..a. aankomst- en vertrekdatum

Volgens de informatie die we nu hebben, zijn geen financiële gegevens of bijzondere persoonsgegevens geraakt. En dus ook geen patiëntgegevens.

We schatten het risico van dit datalek als beperkt in. Volgens de informatie die we nu hebben, zijn er geen financiële gegevens of bijzondere persoonsgegevens geraakt. Wel kunnen de gelekte contactgegevens mogelijk worden misbruikt om u via e-mail, telefoon, sms of WhatsApp te benaderen.

Bent u gast geweest of hebt u een reservering bij ons gastenverblijf?

Dan adviseren wij u het volgende te doen. We vragen u om extra alert te zijn op onverwachte berichten over uw verblijf of betaling. Wij vragen u nooit om vooraf digitaal te betalen. We vragen ook niet via e-mail of WhatsApp om betaalgegevens.
Twijfelt u? Of krijgt u een verdacht bericht? Ga er dan niet op in en klik niet op links in het bericht.

Wat heeft de leverancier gedaan?

Om herhaling te voorkomen, heeft leverancier VIPS PMS maatregelen genomen. De leverancier heeft onder andere:

  • relevante externe toegang direct geblokkeerd;
  • relevante toegangsgegevens opnieuw ingesteld;
  • gegevens voor onderzoek naar het incident veiliggesteld;
  • extra controles en registratie van activiteiten in het systeem aangezet;
  • aanvullende beveiligingsmaatregelen genomen.

Wilt u een reservering maken of wijzigen voor het Gasthuis? Dit kan buiten kantoortijden per e-mail (via gast-huis@nki.nl). Tijdens kantooruren kan het ook telefonisch (020-3462020).

Veelgestelde vragen

Zijn er medische gegevens gelekt?

Nee. Een ongeautoriseerde partij heeft toegang gekregen tot het reserveringssysteem van onze leverancier VIPS PMS, wat wij in het Gasthuis gebruiken. Het gaat om toegang tot uw 

  • naam
  • geslacht
  • contactgegevens: adres, e-mailadres, telefoonnummer
  • aankomst- en vertrekdata
  • boekingsnummer

Voor zover nu bekend zijn geen financiële of bijzondere persoonsgegevens geraakt. Medische dossiers staan niet in verbinding met het reserveringssysteem dat is getroffen.

Zijn financiële gegevens (zoals bank- of creditcardgegevens) gelekt?

Voor zover bekend niet. In het getroffen systeem zijn geen financiële gegevens opgenomen.

Wat kan deze partij met mijn gegevens doen?

Deze partij kan uw gegevens mogelijk misbruiken om u te benaderen (telefonisch, per e-mail, sms, Whatsapp of Signal) bijvoorbeeld voor phishing/oplichting etc.. Voor zover nu bekend zijn er geen financiële gegevens of (bijzondere) persoonsgegevens geraakt. 

Wat kan ik zelf nu doen / beter niet doen?

We raden aan om alert te zijn op onverwachte berichten of verzoeken. Bijvoorbeeld voor het bevestigen of betalen van uw verblijf. Wij vragen u nooit om vooraf digitaal te betalen. Mocht u toch een bericht ontvangen (bijvoorbeeld via sms, Whatsapp of mail), verwijder deze berichten dan direct en klik niet op een link/ verzoek in het bericht. 

Wat kan de fraudeur met de geraakte gegevens doen?

Het belangrijkste risico is dat contact- en reserveringsgegevens worden misbruikt om geloofwaardige phishing- of fraudepogingen te doen.

Kan ik een vals betaalverzoek krijgen?

Ja, dat kan. Omdat een ongeautoriseerde partij over reserveringsgegevens beschikt, kan een frauduleus bericht betrouwbaar overkomen. Klik niet op een link of verzoek. Controleer de afzender  en neem evt. contact met de bron om dit te controleren en verwijder het bericht.

Welk maatregelen heeft de leverancier genomen?

Om herhaling te voorkomen, heeft leverancier VIPS PMS maatregelen genomen. De leverancier heeft onder andere:

  • relevante externe toegang direct geblokkeerd; 
  • relevante toegangsgegevens opnieuw ingesteld; 
  • gegevens voor onderzoek naar het incident veiliggesteld;
  • extra controles en registratie van activiteiten in het systeem aangezet;
  • aanvullende beveiligingsmaatregelen genomen.

Kan ik nog gewoon in het Gasthuis verblijven?

Ja, dat kan. Alle geboekte verblijven gaan gewoon door. U kunt contact opnemen met het AVL Gasthuis via de bekende contactgegevens (020-346 2020) of per e-mail (gast-huis@nki.nl)

onload