• Wim1147
  • Registratie: April 2023
  • Laatst online: 15:49
Een kennis van mij kreeg vandaag via het UWV een bericht van een neprecruiter. Het bericht werd verstuurd via het mailadres "noreply@uwv.nl" (er is dus weinig twijfel over de herkomst van het bericht). Het zou in ieder gaan om het door het UWV geven van inzage in CV's die op de website werk.nl staan vermeld. Het bericht begin met de volgende aanhef: "Door gewijzigde voorwaarden van het werk.nl/UWV richt ik mij direct tot jou met een aanvraag.". In het bericht wordt onder meer gevraagd om het toezenden van een recent CV, een telefoonnummer en nog een aantal andere persoonsgegevens. Ik heb werkelijk geen idee wat er hier bedoeld wordt met 'gewijzigde voorwaarden' maar het lijkt erop dat het UWV weinig heeft geleerd over het verstrekken van gegevens sinds eerdere datalekken zoals dit lek.

In het geval van mijn kennis wordt verwezen naar een recruiter met een website zonder fysiek contactadres of postadres. De afbeeldingen van de medewerkers op de website zijn daarnaast duidelijk door AI gegenereerd. Wie het aandurft kan hier of hier een kijkje nemen.

  • Wispe
  • Registratie: September 2019
  • Niet online
Ik zou hier wel wat terughoudender zijn met de conclusie dat het UWV blijkbaar opnieuw persoonsgegevens aan het lekken is.

Dat een mail als afzender noreply@uwv.nl vermeldt, bewijst op zichzelf helemaal niet dat het bericht daadwerkelijk door het UWV is verstuurd. Een afzenderadres kan worden gespooft. Ook is uit dit verhaal niet duidelijk of het CV van de kennis daadwerkelijk via UWV/werk.nl toegankelijk is gemaakt, of dat de recruiter simpelweg willekeurig mensen benadert.

Dat er vervolgens geen fysiek adres op de website staat en AI-foto’s worden gebruikt, bewijst evenmin dat het UWV gegevens heeft verstrekt. Overigens is “geen fysiek contactadres of postadres” ook wat kort door de bocht. Op de website staat namelijk wél een KvK-nummer vermeld. Dat kun je gewoon in het Handelsregister controleren en daarmee kun je in ieder geval nagaan welke onderneming erachter zit en wie de eigenaar/directie is.

Voordat je het UWV verwijt opnieuw een enorm privacyprobleem te hebben, zou ik dus eerst de mailheaders controleren en bij UWV navragen of zij het betreffende bericht daadwerkelijk hebben verzonden en waarom. Anders trek je nogal een grote conclusie op basis van een paar aanwijzingen die ieder afzonderlijk ook een andere verklaring kunnen hebben.

  • Wim1147
  • Registratie: April 2023
  • Laatst online: 15:49
Wispe schreef op zondag 16 augustus 2026 @ 20:13:


Dat een mail als afzender noreply@uwv.nl vermeldt, bewijst op zichzelf helemaal niet dat het bericht daadwerkelijk door het UWV is verstuurd. Een afzenderadres kan worden gespooft. Ook is uit dit verhaal niet duidelijk of het CV van de kennis daadwerkelijk via UWV/werk.nl toegankelijk is gemaakt, of dat de recruiter simpelweg willekeurig mensen benadert
Domeinnaam uwv.nl heeft een geldig SPF record. Kans op spoofen is daarom minimaal. Ook de mailheaders gecontroleerd (en geconcludeerd dat het echt gaat om een mailbericht van het UWV, bericht afkomstig van een Oracle product dat ze gebruiken, via 'voorzieningen.uwv.nl' ) De betreffende CV staat geregisteerd op werk.nl als anoniem en er staat aangegeven dat degene die het betreft niet door werkgevers gebeld en gemaild mag worden. Expliciet staat op werk.nl vermeld "Uw e-mailadres is niet zichtbaar voor werkgevers die uw cv bekijken.". Als het zo zou zijn dat deze zogenaamde recruiter willekeurig 'kandidaten' zou benaderen, dan is er sprake van een serieus probleem want het betreffende emailadres zal ergens vandaan moeten zijn gekomen.

[ Voor 9% gewijzigd door Wim1147 op 16-08-2026 20:48 ]


  • Wispe
  • Registratie: September 2019
  • Niet online
Wim1147 schreef op zondag 16 augustus 2026 @ 20:45:
[...]

Domeinnaam uwv.nl heeft een geldig SPF record. Kans op spoofen is daarom minimaal. Ook de mailheaders gecontroleerd (en geconcludeerd dat het echt gaat om een mailbericht van het UWV, bericht afkomstig van een Oracle product dat ze gebruiken, via 'voorzieningen.uwv.nl' ) De betreffende CV staat geregisteerd op werk.nl als anoniem en er staat aangegeven dat degene die het betreft niet door werkgevers gebeld en gemaild mag worden. Expliciet staat op werk.nl vermeld "Uw e-mailadres is niet zichtbaar voor werkgevers die uw cv bekijken.". Als het zo zou zijn dat deze zogenaamde recruiter willekeurig 'kandidaten' zou benaderen, dan is er sprake van een serieus probleem want het betreffende emailadres zal ergens vandaan moeten zijn gekomen.
Heb je het UWV om uitleg gevraagd over hoe dit heeft kunnen gebeuren?

  • toolkist
  • Registratie: Mei 2011
  • Niet online
Zeker weten dat ingesteld is dat er geen contact op mag worden genomen? Klinkt nl alsof die recruiter gewoon de 'stuur een bericht' functionaliteit heeft gebruikt.

  • Wim1147
  • Registratie: April 2023
  • Laatst online: 15:49
toolkist schreef op zondag 16 augustus 2026 @ 21:17:
Zeker weten dat ingesteld is dat er geen contact op mag worden genomen? Klinkt nl alsof die recruiter gewoon de 'stuur een bericht' functionaliteit heeft gebruikt.
Zeker weten. Is al maanden het geval. Normaal gesproken krijgt mijn kennis alleen een bericht van het UWV wanneer het CV verlengd moet worden in werk.nl.

[ Voor 15% gewijzigd door Wim1147 op 17-08-2026 11:23 ]


  • Patriot
  • Registratie: December 2004
  • Laatst online: 16:01

Patriot

Fulltime #whatpulsert

Wim1147 schreef op zondag 16 augustus 2026 @ 20:45:
[...]

Domeinnaam uwv.nl heeft een geldig SPF record. Kans op spoofen is daarom minimaal. Ook de mailheaders gecontroleerd (en geconcludeerd dat het echt gaat om een mailbericht van het UWV, bericht afkomstig van een Oracle product dat ze gebruiken, via 'voorzieningen.uwv.nl' ) De betreffende CV staat geregisteerd op werk.nl als anoniem en er staat aangegeven dat degene die het betreft niet door werkgevers gebeld en gemaild mag worden. Expliciet staat op werk.nl vermeld "Uw e-mailadres is niet zichtbaar voor werkgevers die uw cv bekijken.". Als het zo zou zijn dat deze zogenaamde recruiter willekeurig 'kandidaten' zou benaderen, dan is er sprake van een serieus probleem want het betreffende emailadres zal ergens vandaan moeten zijn gekomen.
Hieruit blijkt dat je niet echt kunt aantonen dat er persoonsgegevens naar die recruiter zijn gegaan. Ervan uitgaande dat die mail echt vanuit het UWV is verstuurd (dat is nog enigszins discutabel, SPF wordt doorgaans als ontoereikend gezien en in sommige gevallen al genegeerd) valt er juist wat voor te zeggen dat het e-mailadres niet aan een andere partij is verstrekt.

Terzijde, ik denk dat de kans aanwezig is dat het wel gewoon gaat om een 'echte' recruiter. Het is natuurlijk al heel lang zo dat er veel sjacheraars actief zijn in deze branche. Daar zullen er wel een heleboel tussen zitten die het allemaal heel leuk willen laten lijken en lekker overijverig in de weer zijn gegaan met AI om dat te bereiken. Liegen blijft liegen en ik keur het niet goed, maar waarschijnlijk is dit gewoon een sukkel die wel recruiter is. Dat zegt natuurlijk op zich nog niks, want recruiter is geen beschermd beroep ofzo dus als je zegt dat je hebt bent dan ben je het al :+

  • Chromoris
  • Registratie: Juni 2021
  • Laatst online: 15:35
Ik denk ook dat de kans groot is dat het daadwerkelijk een recruiter is geweest. Er is een topic waarin je kunt lezen wat die gasten allemaal uitvreten. Samengevat, je hebt er genoeg met nul moreel besef en die de vreemdste dingen uithalen om maar hun (sales-)targets te halen. Misschien dat ze ook het e-mailadres van een of andere people aggregator hebben verkregen en dan gewoon een bulk bericht eruit gooien.

Aan de andere kant is er ook een (goede) kans dat het UWV hun dingen niet in orde hebben waardoor het toch mogelijk is om berichten in bulk te sturen, ook al is die optie uitgezet. Je kunt het melden bij UWV, maar ik vermoed dat men hier niet veel mee gaat doen.

Er zijn te veel gehaaide jongens/meiden in de recruitment business die het in bulk versturen van berichten tot een kunstvorm hebben verheven. Daar kun je wat van vinden, maar daar valt ook helaas weinig aan te doen.

  • Wim1147
  • Registratie: April 2023
  • Laatst online: 15:49
Patriot schreef op maandag 17 augustus 2026 @ 11:34:
[...]

Ervan uitgaande dat die mail echt vanuit het UWV is verstuurd (dat is nog enigszins discutabel, SPF wordt doorgaans als ontoereikend gezien en in sommige gevallen al genegeerd) valt er juist wat voor te zeggen dat het e-mailadres niet aan een andere partij is verstrekt.
Als het betreffende e-mailadres niet is/zou zijn verstrekt, dan maakt het de situatie niet minder ernstig. Het UWV heeft in dat geval deze zogenaamde 'recruiter' van faciliteiten voorzien.

  • Patriot
  • Registratie: December 2004
  • Laatst online: 16:01

Patriot

Fulltime #whatpulsert

Wim1147 schreef op maandag 17 augustus 2026 @ 15:49:
[...]

Als het betreffende e-mailadres niet is/zou zijn verstrekt, dan maakt het de situatie niet minder ernstig. Het UWV heeft in dat geval deze zogenaamde 'recruiter' van faciliteiten voorzien.
Natuurlijk maakt dat de zaak wel minder ernstig. Als zij alleen een bericht van een recruiter hebben doorgegeven op basis van een geanonimiseerd profiel dan is er in ieder geval geen sprake van een datalek. Of er in de praktijk sprake is van een datalek kan ik op basis van deze beperkte informatie niet zeggen, maar belangrijk is dat je op basis van deze mail in ieder geval ook niet kunt vaststellen dat er wél sprake is van een datalek.

Dat jij of je kennis het verder nog steeds hinderlijk (of anderszins kwalijk) vind dat die mail is verstuurd doet daar niets aan af.
Pagina: 1