Dna-testdienst 23andMe krijgt opnieuw miljoenenboete wegens datalek

woensdag, 22 juli 2026 (13:23) - Security.NL

In dit artikel:

De Spaanse privacytoezichthouder AEPD heeft dna-testbedrijf 23andMe een boete van 2,4 miljoen euro opgelegd wegens een groot datalek begin 2023. Bij die aanval werden de afstammingsgegevens van 6,9 miljoen gebruikers gestolen, onder wie meer dan 2600 Spanjaarden. Het ging om zeer gevoelige informatie, zoals genetische data, adressen, etnische afkomst, familierelaties, foto’s en gezondheidsgegevens.

Volgens de toezichthouder beveiligde 23andMe die persoonsgegevens onvoldoende, terwijl juist extra bescherming nodig was vanwege de gevoeligheid van de data. De aanval begon met zogenoemde credential stuffing: hackers gebruikten eerder gestolen inloggegevens om in te breken op 14.000 accounts. Daarna konden zij via de DNA Relatives-functie toegang krijgen tot stamboomgegevens van miljoenen gebruikers die deze optie hadden ingeschakeld.

De AEPD vindt dat 23andMe te laat strengere maatregelen invoerde. Multifactor-authenticatie werd pas eind 2023 verplicht, een maand nadat het lek bekend was geworden, en extra controles op het downloaden van gevoelige gegevens ontbraken. Eerder kreeg 23andMe al boetes in het Verenigd Koninkrijk en de Verenigde Staten vanwege dezelfde zaak.

BEKIJK OOK:

Vandaag Inside: 'Influencer Samuel Onuha opgepakt in Griekenland voor naaktlopen, broer reageert met statement'