
2026 lijkt uit te groeien tot het jaar van de datalekken. Maand na maand slaan online criminelen toe, met als dieptepunt de enorme hack bij telecomprovider Odido. Daarbij werden de gegevens van 6,2 miljoen accounts buitgemaakt. Slachtoffers van een datalek voelen zich vaak machteloos en onveilig. Waar moet je rekening mee houden als jouw gegevens zijn buitgemaakt? En welke stappen helpen om misbruik en schade na een datalek te voorkomen?
Hackersgroep ShinyHunters maakte in februari de gegevens van meer dan zes miljoen Odido-klanten buit. In het gehackte systeem stonden ook gegevens van klanten van Ben, dat onderdeel is van Odido.
Een van de daders misleidde de klantenservice van Odido via een telefoontje. De hackers konden daarna in de systemen van de provider hun slag slaan.
De politie heeft onlangs via Opsporing Verzocht geluidsopnamen naar buiten gebracht, in de hoop dat iemand de stem van de criminele beller herkent. Terugkijken -en luisteren kan hier op YouTube.
De hackers hebben volgens de provider deze klantgegevens buitgemaakt:
Er zijn geen wachtwoorden, belgegevens, locatiegegevens of factuurgegevens bij de hack buitgemaakt. Ook zijn er geen scans of kopieën van identiteitsbewijzen zoals een paspoort of rijbewijs gestolen. Odido verklaart dat de getroffen gegevens per persoon kunnen verschillen.
Via www.odido.nl/veiligheid informeert de provider klanten over de hack en de gevolgen.
Het grootste gevaar is volgens Odido, de Fraudehelpdesk en banken dat je een telefoontje, sms, whatsapp-bericht of e-mail krijgt van iemand die zich als medewerker van Odido of ander bedrijf voordoet. Ook moeten slachtoffers van de hack alert zijn op neptelefoontjes uit naam van hun bank.
Het heeft een criminele bijklank, maar niet alle datalekken worden door cybercriminelen veroorzaakt. Ook een verloren geraakte bedrijfscomputer met gevoelige data erop of een per ongeluk verstuurde mail met persoonsgegevens kan een datalek zijn. Kort gezegd: bij een datalek zijn persoonsgegevens niet meer goed beveiligd of deze zijn in verkeerde handen terechtgekomen.
Volgens de privacywet (AVG) moet een datalek binnen 72 uur worden gemeld bij de Autoriteit Persoonsgegevens.
Zijn jouw persoonlijke gegevens gelekt bij een datalek? Dan kan dat behoorlijk schrikken zijn. Maar je staat niet compleet machteloos en je kunt zelf wel wat doen om eventuele schade te beperken.
Is een bedrijf of organisatie getroffen door een datalek? Dan moet die jou actief informeren over de gelekte gegevens en welke dat zijn.
Heb je geen informatie of is die niet duidelijk? Vraag om extra informatie of kijk op de site van de betrokken partij welke gegevens er exact op straat liggen of in criminele handen zijn gevallen.
Zijn bij de persoonsgegevens ook wachtwoorden van accounts gelekt? Wijzig dan meteen jouw wachtwoord van het betrokken account.
Gebruik je precies hetzelfde wachtwoord ook voor accounts van andere websites? Dan moet je die voor de zekerheid óók allemaal aanpassen. Veel mensen hergebruiken een wachtwoord, omdat dat praktisch is. Maar dat maakt het voor criminelen makkelijker om een poging te doen om meerdere accounts over te nemen. Een nieuw, sterk en uniek wachtwoord aanmaken, is daarom essentieel.
Verder is het heel verstandig om tweestapsverificatie (2FA) aan te zetten. Dat is een extra beveiligingslaag. Zelfs als iemand jouw wachtwoord heeft, dan komt diegene niet zomaar binnen vanwege de tweede horde die je opwerpt.
Door de extra stap bij het aanmelden, is 2FA een van de effectiefste manieren om accountmisbruik te voorkomen.
Weet je niet precies hoe je tweestapsverificatie instelt? Lees de tips en uitleg hierover op Veiliginternetten.nl.
Waarom komt phishing vaker voor na een datalek? Gelekte gegevens worden heel bewust misbruikt door criminelen. Wat ze van je te weten zijn gekomen, verwerken zij heel gewiekst in hun phishingberichten om ze geloofwaardiger te maken.
Je kunt bijvoorbeeld een e-mail of sms krijgen die jouw naam, klantnummer of eerdere aankoop bevat. Omdat dat vertrouwd aandoet, kom je sneller in de verleiding om op een link te klikken, een bijlage te openen, of om een zogenaamd ‘noodzakelijke betaling’ te doen.
Pas ook op voor verdachte telefoontjes waarin iemand om jouw inlogcodes of je pincode vraagt, of een verzoek om betaling doet. Als is de beller nog zo vriendelijk of juist dwingend: ga geen gesprek aan, hang altijd op als je een telefoontje niet vertrouwt.
Twijfel je over de echtheid van een e-mail, sms, appje of telefoontje? Contacteer het betrokken bedrijf, bank of instantie rechtstreeks en doe er navraag over zodat je zekerheid hebt: was het nep of niet?
Voor identiteitsfraude hebben hackers vaak genoeg aan een combinatie van gegevens, zoals je volledige naam, adres, geboortedatum, IBAN-rekeningnummer, e-mailadres en/of telefoonnummer. Daarmee kunnen ze zich overtuigend als jou voordoen en bijvoorbeeld proberen om spullen te kopen op jouw naam.
Het risico wordt nog groter wanneer criminelen daarnaast ook beschikken over gevoelige gegevens zoals wachtwoorden, een kopie van je identiteitsbewijs, en je burgerservicenummer (BSN). Hoe meer van deze gegevens gecombineerd kunnen worden, hoe makkelijker het voor fraudeurs wordt om jouw identiteit na te bootsen en financiële of administratieve fraude te plegen.
Word je slachtoffer van identiteitsfraude? Neem dan contact op met het Centraal Meldpunt Identiteitsfraude (CMI) en doe aangifte bij de politie. Hoe sneller je in actie komt, hoe beter je kunt aantonen dat jij niet verantwoordelijk bent voor eventueel gemaakte kosten.
Zijn bij een datalek financiële gegevens buitgemaakt? Controleer je bankrekening en creditcard regelmatig. Zie je een betaling die je niet herkent, neem dan zo snel mogelijk contact op met je bank.
Een organisatie die persoonsgegevens verwerkt, moet die gegevens goed beveiligen. Ben je niet tevreden over hoe een bedrijf of getroffen instantie met het datalek omgaat, dan kun je dit eerst zelf aankaarten. Kom je er niet uit, dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens.