De Thomson Reuters datalek waar rechtbanken in meerdere Amerikaanse staten en delen van Canada mee te maken hebben, draait om ongeautoriseerde toegang tot bestanden van C-Track, het platform voor zaakbeheer van West Publishing (een onderdeel van Thomson Reuters). De impact kan aanzienlijk zijn, omdat een deel van de rechtbankgegevens mogelijk identificerende en ook medische informatie bevatte.
Wat er precies is gebeurd, welke gegevens er mogelijk zijn blootgesteld en hoe betrokkenen zich kunnen aanmelden voor monitoring, leggen we hieronder helder uit.
Wat is er gelekt bij C-Track?
Thomson Reuters heeft bekendgemaakt dat in maart 2026 een onbevoegde partij bestanden heeft verkregen uit C-Track. Het ging om een platform dat door rechtbanken wordt gebruikt voor het beheren van rechtszaken. In totaal zijn rechtbanken in 11 Amerikaanse staten, de U.S. Virgin Islands en Ontario (Canada) betrokken.
West Publishing ontdekte de activiteit later, op 30 juni 2026. Volgens de mededeling kan een deel van de rechtbankregistraties persoonlijke gegevens bevatten, afhankelijk van welke dossiers in de systemen aanwezig waren.
Welke persoonsgegevens konden worden blootgesteld?
De melding wijst erop dat betrokken records onder andere kunnen bevatten: namen, Social Security numbers, rijbewijsnummers, geboortedata, en daarnaast ook medische informatie en gegevens over ziektekostenverzekering.
De omvang verschilt per rechtbank en per type materiaal dat is geraakt. Sommige instanties benadrukken bijvoorbeeld dat het gaat om (back-up)gegevens in vendor-systemen, terwijl anderen aangeven dat de toegang mogelijk op een productieomgeving heeft plaatsgevonden.
Maakt het uit waar de toegang plaatsvond?
Ja. In de reacties van verschillende rechtbanken en overheidsinstanties komen uiteenlopende details naar voren over de omgeving waaruit gegevens zouden zijn gehaald.
Enkele voorbeelden uit de publieke berichtgeving:
- Montana Supreme Court stelt dat het materiaal een back-up was die op servers van Thomson Reuters stond. Die back-ups waren volgens de rechtbank bedoeld voor troubleshooting.
- Alabama Appellate Courts geven aan dat West Publishing later meldde dat een kopie van data in een back-upbestand binnen de cloudomgeving van het bedrijf aanwezig was—een back-up waar de rechtbanken niet om hadden gevraagd.
- Supreme Court of Ohio verklaart daarentegen dat Thomson Reuters Court Management Solutions (TRCMS) zou hebben aangegeven dat de ongeautoriseerde toegang plaatsvond op het productieplatform waar gegevens van de Ohio-appellate districten worden gehost.
Ook in Ontario is aangegeven dat de activiteit binnen een cloudomgeving van Thomson Reuters is ontdekt, maar dat nog onduidelijk is welke informatie precies is aangetast.
Geen operationele verstoring, maar wel risico op misbruik
Volgens een woordvoerder van Thomson Reuters was er geen operationele verstoring van C-Track als gevolg van het incident. Tegelijk geeft het bedrijf aan dat het platform volgens hen veilig kan blijven worden gebruikt.
Dat neemt niet weg dat de betrokken rechtbanken en autoriteiten wel melding maakten van mogelijke blootstelling van vertrouwelijke of afgeschermde (of verzegelde) onderdelen van dossiers. Daarbij is ook relevant dat de melding aangeeft dat er tot dan toe geen bewijs is gevonden voor fraude of misbruik.
Welke regio’s zijn genoemd in de meldingen?
De kennisgeving die West Publishing publiceerde, noemde rechtbanken in meerdere rechtsgebieden. Op basis van de berichtgeving gaat het onder meer om:
- Alabama (Alabama Appellate Courts)
- Kentucky (Appellate Courts)
- Montana (Montana Supreme Court)
- Nevada (Nevada Appellate Courts)
- New Hampshire (The New Hampshire Supreme Court)
- North Dakota (North Dakota Supreme Court)
- Ohio (meerdere districtsrechtbanken voor appeals)
- Pennsylvania (o.a. Commonwealth of Pennsylvania Environmental Hearing Board en diverse Court of Common Pleas)
- South Carolina (Supreme Court en Court of Appeals)
- Tennessee (Appellate Court Clerk’s Office)
- Wyoming (Wyoming Judicial Branch)
- U.S. Virgin Islands (Supreme en Superior Courts)
- Ontario (Court of Appeal, Superior Court of Justice, Court of Justice)
Een opvallend punt is dat Minnesota aanvankelijk niet in de lijst van getroffen rechtbanken leek te staan, terwijl de Judicial Branch van Minnesota later juist meldde dat data van de appellate courts was blootgesteld.
Wat zeiden de verschillende rechtbanken?
Niet elke instantie rapporteerde dezelfde details. Toch zijn er een paar terugkerende lijnen.
Minnesota: toegang tot appellate-omgevingen
De Minnesota Judicial Branch gaf aan dat data uit de appellate courts mogelijk was gecompromitteerd. Volgens Minnesota is de toegang van Thomson Reuters tot de elektronische omgevingen van de rechtbanken beëindigd en moeten gebruikers van het case management systeem hun wachtwoorden aanpassen. De chief justice liet weten diep verontrust te zijn over de impact op gebruikersdata.
Kentucky: e-filing vooralsnog niet geraakt
Voor Kentucky geldt volgens de court administrators dat de e-filing voor trial courts niet wordt geraakt, omdat de staat voor dat deel geen beroep doet op derde partijen. Er is op dat moment geen aanwijzing dat de onbevoegde partij de Kentucky-data heeft verspreid.
North Dakota: actief strafrechtelijk onderzoek
In North Dakota werd gemeld dat de incident-impact beperkt lijkt tot data van de North Dakota Supreme Court, terwijl andere systemen (zoals Odyssey voor financiële transacties) onaangetast zouden zijn. De instantie meldt bovendien dat er een actief strafrechtelijk onderzoek loopt.
Wyoming: vooral historisch materiaal
In Wyoming betrof de verworven data volgens de Judicial Branch vooral historische informatie van betrokkenen die in de periode 2015 tot 2025 met die rechtbanken te maken hadden. De voorlopige analyse wijst op beperkte persoonlijke gegevens, waaronder namen, adressen en geboortedata.
Welke ondersteuning krijgen betrokkenen?
West Publishing en Thomson Reuters Canada bieden monitoring aan voor mogelijk getroffen individuen. Dit is bedoeld om verdachte activiteiten vroeg te signaleren.
In de Verenigde Staten kunnen mensen mogelijk gebruikmaken van 12 maanden Experian IdentityWorks. Aanmelding staat open tot 31 december 2026, met een multi-use code uit de kennisgeving. Daarnaast is er een hotline beschikbaar: 1-833-918-5294. Om contact op te nemen is een engagement number vereist: B171847.
In Canada biedt Thomson Reuters Canada Limited 12 maanden TransUnion myTrueIdentity monitoring. De call center-activiteiten zouden op 4 september starten.
Wat betekent dit voor jouw organisatie of dossier?
Hoewel dit incident rond rechtbanken loopt, zijn de lessen breder toepasbaar voor iedereen die met zaakbeheerplatforms, cloudomgevingen en vendor-systemen werkt.
- Vertrouw niet blind op “geen verstoring”: dat zegt iets over beschikbaarheid, maar niet per se over data-impact.
- Check wat er in back-ups kan zitten: back-upbestanden kunnen (afhankelijk van beleid en inrichting) dezelfde soorten gevoelige data bevatten als primaire systemen.
- Let op rol- en omgevingsverschillen: productie, staging en troubleshooting-omgevingen kunnen elk andere risico’s en toegangsrichtlijnen hebben.
- Werk incidentrespons en communicatie uit: heldere kennisgeving en monitoring helpen slachtoffers, zeker wanneer onduidelijk is welke exacte velden zijn blootgesteld.
Praktische aandachtspunten bij (mogelijk) persoonsdataverlies
Voor betrokkenen is het verstandig om de kennisgeving van West Publishing/Thomson Reuters aandachtig te lezen. Let daarbij op: de toepasselijke regio, de exacte periode van mogelijke impact en de instructies voor monitoring.
Daarnaast volgen veel organisaties dezelfde basisstappen bij dit soort incidenten: wachtwoorden waar nodig aanpassen, alert blijven op phishing die misbruik maakt van het nieuws, en (waar mogelijk) extra controles rond betaal- en identiteitsstromen toepassen.
Als je interesse hebt in bredere patronen rond cloud- en vendor-gerelateerde datalekken, kun je ook lezen hoe Bron: https://thehackernews.com/2026/09/thomson-reuters-court-software-breach.html
