Datalek: Wat te Doen als Slachtoffer (Stappenplan 2026)
Een datalek treft in 2026 miljoenen Nederlanders per jaar. Van het lek bij een grote webshop tot een gehackte e-mailprovider: de kans dat jouw persoonsgegevens ooit in verkeerde handen vallen, is groot. Wat moet je doen als je hoort dat je slachtoffer bent geworden? In deze gids lees je stap voor stap welke acties je direct moet ondernemen, hoe je verdere schade voorkomt en welke juridische mogelijkheden je hebt onder de AVG.
Wat is een datalek precies?
Een datalek is een inbreuk op de beveiliging waarbij persoonsgegevens onbedoeld toegankelijk worden voor derden, verloren gaan of worden gewijzigd. Denk aan gehackte klantendatabases, verloren usb-sticks, verkeerd geadresseerde e-mails of gestolen laptops. Onder de Algemene Verordening Gegevensbescherming (AVG) moet elke organisatie een ernstig datalek binnen 72 uur melden bij de Autoriteit Persoonsgegevens (AP).
Er zijn drie hoofdtypen datalekken:
- Vertrouwelijkheidslek: onbevoegden krijgen toegang tot je gegevens (meest voorkomend).
- Integriteitslek: je gegevens worden onrechtmatig gewijzigd.
- Beschikbaarheidslek: je gegevens raken verloren of ontoegankelijk (bijvoorbeeld door ransomware).
Hoe weet je of je slachtoffer bent van een datalek?
Organisaties zijn verplicht om betrokkenen te informeren als een datalek een hoog risico vormt voor hun rechten en vrijheden. Toch komen veel lekken pas maanden later aan het licht. Let op deze signalen:
- E-mail of brief van een bedrijf waarin het datalek wordt gemeld.
- Verdachte inlogpogingen of meldingen van je e-mailprovider of bank.
- Onbekende transacties op je bankafschrift of creditcard.
- Toename van phishing- of spam-berichten op een specifiek e-mailadres.
- Melding via Have I Been Pwned (haveibeenpwned.com) of een wachtwoordmanager.
- Nieuws over een lek bij een bedrijf waar je klant bent.
Datalek wat te doen: het 10-stappenplan
Zodra je vermoedt of weet dat je gegevens gelekt zijn, telt elke minuut. Volg dit stappenplan om schade te beperken en jezelf juridisch te beschermen.
Stap 1: Verifieer of het datalek echt is
Klik nooit op links in verdachte e-mails, ook niet als ze afkomstig lijken van het gelekte bedrijf. Cybercriminelen gebruiken datalekken vaak voor secundaire phishing-aanvallen. Ga rechtstreeks naar de officiele website van het bedrijf of controleer via Have I Been Pwned welke gegevens zijn gelekt.
Stap 2: Wijzig direct je wachtwoorden
Begin bij het getroffen account en werk daarna alle accounts bij die hetzelfde wachtwoord gebruikten. Gebruik een wachtwoordmanager (zoals Bitwarden of 1Password) om unieke, sterke wachtwoorden aan te maken van minimaal 16 tekens.
Stap 3: Activeer tweefactorauthenticatie (2FA)
Schakel 2FA in op alle belangrijke accounts: e-mail, bank, sociale media en cloudopslag. Gebruik bij voorkeur een authenticator-app (Authy, Aegis) in plaats van sms, omdat sms-codes onderschept kunnen worden via SIM-swapping.
Stap 4: Controleer je bankrekeningen en creditcards
Neem contact op met je bank en vraag om extra monitoring. Bij verdachte transacties: blokkeer direct je pas of creditcard. Nederlandse banken vergoeden schade doorgaans binnen 30 dagen als je zelf niet grof nalatig bent geweest.
Stap 5: Vraag een BKR- of kredietcheck aan
Zijn er BSN, ID- of paspoortgegevens gelekt? Dan bestaat het risico op identiteitsfraude. Vraag bij het BKR een gratis inzage aan en check of er onbekende leningen op jouw naam staan. Bij vermoeden van fraude: doe aangifte bij het Centraal Meldpunt Identiteitsfraude (CMI).
Stap 6: Meld phishing-pogingen
Na een datalek volgt vrijwel altijd een golf gerichte phishing. Meld verdachte berichten bij de Fraudehelpdesk (fraudehelpdesk.nl) en markeer ze als spam. Klik nergens op en open geen bijlagen.
Stap 7: Bewaar bewijs
Maak screenshots van de melding van het datalek, verdachte e-mails, ongeautoriseerde transacties en alle communicatie met het bedrijf. Dit bewijs heb je nodig als je later een klacht indient of schadevergoeding eist.
Stap 8: Dien een klacht in bij de Autoriteit Persoonsgegevens
Reageert het bedrijf niet adequaat of ben je ontevreden over de afhandeling? Dan kun je een klacht indienen bij de AP (autoriteitpersoonsgegevens.nl). Voor Belgische lezers geldt een vergelijkbare procedure bij de GBA - zie onze complete gids voor het indienen van een klacht bij de GBA.
Stap 9: Overweeg schadevergoeding
Onder artikel 82 AVG heb je recht op vergoeding van zowel materiele als immateriele schade. Nederlandse rechters wijzen sinds 2022 vaker smartengeld toe (typisch 250-1500 euro per persoon). Denk aan collectieve procedures via stichtingen zoals de Consumentenbond.
Stap 10: Herzie je online privacy-strategie
Een datalek is een goed moment om je digitale hygiene grondig aan te pakken. Beperk welke gegevens je deelt, gebruik alias-e-mailadressen (SimpleLogin, addy.io) en overweeg een opt-out bij datahandelaren die jouw gegevens verkopen.
Welke gegevens zijn het gevaarlijkst als ze lekken?
Niet elk gelekt gegeven is even risicovol. Deze tabel geeft een overzicht van de meest voorkomende gelekte data en de bijbehorende risico's:
| Type gegevens | Risiconiveau | Voornaamste risico | Actie |
|---|---|---|---|
| E-mailadres | Laag-Middel | Phishing, spam | Filters instellen, alias gebruiken |
| Wachtwoord (hashed) | Middel | Credential stuffing | Direct wijzigen op alle sites |
| Wachtwoord (plaintext) | Zeer hoog | Account-overname | Alles wijzigen, 2FA aan |
| Telefoonnummer | Middel | Smishing, SIM-swap | Provider waarschuwen |
| BSN | Zeer hoog | Identiteitsfraude | BKR-check, aangifte CMI |
| Betaalgegevens | Hoog | Financiele fraude | Bank waarschuwen, blokkeren |
| ID/paspoortkopie | Zeer hoog | Identiteitsfraude | Nieuw document aanvragen |
| Medische gegevens | Hoog | Chantage, discriminatie | AP-melding, arts informeren |
Wanneer heeft een bedrijf de wet overtreden?
Een datalek betekent niet automatisch dat een bedrijf de AVG heeft overtreden. De AP kijkt naar of de organisatie:
- Passende technische en organisatorische maatregelen had genomen (art. 32 AVG).
- Het lek binnen 72 uur heeft gemeld bij de AP.
- Getroffen personen tijdig en duidelijk heeft geinformeerd bij hoog risico.
- Een Data Protection Officer (DPO) heeft aangesteld indien verplicht.
- Een verwerkingsregister bijhoudt en Data Protection Impact Assessments (DPIA's) uitvoert.
Boetes kunnen oplopen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet. In 2024 legde de AP onder meer boetes op aan Uber (290 miljoen euro) en verschillende Nederlandse gemeenten voor datalekken.
Bescherm jezelf preventief tegen toekomstige datalekken
Volledig voorkomen kun je datalekken niet - jij bent immers afhankelijk van de beveiliging van bedrijven. Maar je kunt wel de schade drastisch verkleinen.
Gebruik unieke wachtwoorden per account
Als een lek plaatsvindt bij site A, komen hackers niet automatisch binnen bij site B. Een wachtwoordmanager maakt dit haalbaar.
Deel minder gegevens
Vul alleen verplichte velden in. Heeft een webshop echt je geboortedatum nodig? Gebruik alias-e-mailadressen per dienst, zodat je bij een lek precies weet welke partij is gehackt.
Bescherm je delen van links en gegevens
Als je zelf links deelt met klanten, medewerkers of contacten, gebruik dan een dienst die privacy respecteert en geen tracking-cookies achterlaat. Diensten zoals Lunyb bieden versleutelde, privacyvriendelijke URL-verkorting waarmee je grip houdt op wat je deelt, zonder dat bezoekers gevolgd worden door derde partijen. Voor marketeers is dit ook waardevol - lees onze vergelijking van de beste link-tracking tools van 2026.
Monitor actief
Registreer je bij Have I Been Pwned voor automatische meldingen. Veel wachtwoordmanagers (Bitwarden, 1Password) hebben ingebouwde breach-monitoring.
Beveilig je thuisnetwerk
Gebruik encrypted DNS (DNS-over-HTTPS via bijvoorbeeld NextDNS of Cloudflare 1.1.1.1), houd je router-firmware up-to-date en gebruik WPA3-encryptie op je Wi-Fi. Voor ondernemers is de cybersecurity-gids voor KMO's een goede startpunt.
Voor- en nadelen van juridische stappen na een datalek
Voordelen
- Recht op zowel materiele als immateriele schadevergoeding onder art. 82 AVG.
- Collectieve claims (via stichtingen) verlagen kosten en risico.
- Boetes en handhaving door AP zetten druk op bedrijven om beveiliging te verbeteren.
- Gerechtelijke procedures zijn deels gedekt door rechtsbijstandsverzekeringen.
Nadelen
- Bewijslast van geleden schade ligt bij het slachtoffer.
- Individuele procedures kunnen jaren duren.
- Smartengeld-bedragen zijn in Nederland relatief laag (250-1500 euro).
- Emotionele belasting van het proces mag niet onderschat worden.
Wat als een bedrijf niet reageert op jouw klacht?
Krijg je geen of geen adequate reactie op je verzoek om informatie of schadevergoeding? Volg dan deze escalatieroute:
- Formele klacht per aangetekende brief aan het bedrijf, met verwijzing naar art. 82 AVG.
- Klacht bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).
- Klacht bij de brancheorganisatie (bijv. Thuiswinkel Waarborg voor webshops).
- Consumentenbond of Stichting Data Bescherming Nederland voor collectieve actie.
- Kantonrechter of rechtbank voor individuele schadeclaim.
FAQ: Datalek wat te doen
Hoe lang heeft een bedrijf om mij te informeren over een datalek?
Als een datalek een hoog risico vormt voor jouw rechten en vrijheden, moet het bedrijf jou "zonder onredelijke vertraging" informeren (art. 34 AVG). In de praktijk betekent dit meestal binnen enkele dagen tot weken. De melding aan de Autoriteit Persoonsgegevens moet binnen 72 uur gebeuren.
Krijg ik automatisch schadevergoeding bij een datalek?
Nee. Je moet zelf een verzoek indienen bij het betrokken bedrijf en aantonen welke schade je hebt geleden. Immateriele schade (bijv. stress, angst voor identiteitsfraude) is sinds het Osterreichische Post-arrest van het Hof van Justitie (2023) makkelijker te claimen, maar bewijs blijft nodig.
Wat moet ik doen als mijn BSN is gelekt?
Een gelekt BSN is ernstig maar niet direct rampzalig - je BSN alleen is niet genoeg om fraude te plegen. Toch: doe een BKR-inzage, meld het bij het Centraal Meldpunt Identiteitsfraude (CMI), houd je post en bankrekening extra in de gaten, en overweeg aangifte bij de politie als er verdachte activiteit is.
Kan ik mijn wachtwoord ook wijzigen als ik geen bevestiging heb dat het is gelekt?
Ja, en dat is verstandig. Bij twijfel: wijzig het wachtwoord en zet 2FA aan. Beter een onnodige wijziging dan een gestolen account. Check ook Have I Been Pwned om zeker te weten of jouw e-mailadres of wachtwoord in bekende lekken voorkomt.
Kan ik een datalek melden namens iemand anders?
Voor jezelf melden gaat het snelst. Wil je namens een familielid (bijv. ouder of kind) actie ondernemen? Dan heb je een machtiging of ouderlijk gezag nodig. Voor collectieve acties kun je je aansluiten bij organisaties zoals de Consumentenbond of Stichting Data Bescherming Nederland.
Conclusie
Slachtoffer worden van een datalek is vervelend, maar geen ramp als je snel handelt. De belangrijkste principes: verifieer het lek, wijzig wachtwoorden, activeer 2FA, monitor je financien en documenteer alles. Onder de AVG heb je sterke rechten - inclusief het recht op schadevergoeding - maar je moet ze wel actief opeisen. Investeer daarnaast in preventie: unieke wachtwoorden, minimale datadeling, actieve monitoring en privacybewuste tools. Zo beperk je de impact van het volgende datalek voordat het gebeurt.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Cybersecurity voor Belgische KMO's: Complete Gids 2026
Cybercriminaliteit treft steeds vaker Belgische KMO's, terwijl NIS2 en AVG strengere verplichtingen opleggen. Deze praktische gids behandelt bedreigingen, budget, tools en een concreet 90-dagen stappenplan om je bedrijf effectief te beschermen zonder enterprise-budget.
Wachtwoordbeveiliging: De Ultieme Gids (2026)
Ontdek in deze ultieme gids hoe je onkraakbare wachtwoorden maakt, welke wachtwoordmanagers je moet kiezen en hoe je met 2FA en passkeys je accounts beschermt. Praktische tips en concrete stappen tegen de meest voorkomende cyberdreigingen van 2026.
Phishing Herkennen en Voorkomen: Complete Gids 2026
Phishing is de meest voorkomende vorm van online oplichting. In deze gids leer je precies hoe je phishingmails, sms'jes en telefoontjes herkent, welke signalen erop wijzen, en hoe je jezelf effectief beschermt met technische en gedragsmatige maatregelen.
Is Mijn Telefoon Gehackt? 10 Waarschuwingssignalen (2026)
Een gehackte telefoon geeft vrijwel altijd waarschuwingssignalen af, maar veel mensen zien ze over het hoofd. In deze gids ontdek je de 10 belangrijkste signalen dat je smartphone gecompromitteerd is en welke stappen je direct kunt nemen om je gegevens te beschermen.