facebook-pixel

Datalek: Wat te Doen als Slachtoffer (Stappenplan 2026)

L
Lunyb Beveiligingsteam
··9 min read

Een datalek kan iedereen overkomen. Of het nu gaat om een gehackte webshop, een gestolen laptop bij je werkgever of een phishingaanval: als jouw persoonsgegevens op straat liggen, moet je snel handelen. In dit artikel lees je precies wat je moet doen als slachtoffer van een datalek, welke rechten je hebt onder de AVG en hoe je toekomstige schade voorkomt.

Wat is een datalek precies?

Een datalek is een beveiligingsincident waarbij persoonsgegevens onbedoeld worden ingezien, gewijzigd, verloren of openbaar gemaakt door onbevoegden. Volgens de Autoriteit Persoonsgegevens (AP) valt hier zowel opzettelijke diefstal als een simpel verzonden e-mail naar de verkeerde ontvanger onder.

Voorbeelden van datalekken

  • Een hacker steelt de klantendatabase van een webshop
  • Een medewerker verliest een USB-stick met klantgegevens
  • Een phishingaanval waarbij inloggegevens worden buitgemaakt
  • Ransomware die bedrijfsgegevens versleutelt of exfiltreert
  • Een verkeerd geadresseerde e-mail met persoonsgegevens in de bijlage
  • Onbeveiligde clouddatabases die openbaar toegankelijk zijn

Welke gegevens worden meestal gelekt?

De impact van een datalek hangt sterk af van welk type gegevens is buitgemaakt. Hoe gevoeliger de data, hoe groter de risico's:

Type gegevensRisiconiveauMogelijk gevolg
E-mailadresLaag-MiddelSpam, phishing
Wachtwoord (hash)HoogAccountovername
BSN of rijksregisternummerZeer hoogIdentiteitsfraude
BetaalgegevensZeer hoogFinanciele fraude
Medische gegevensZeer hoogChantage, discriminatie
Adres en telefoonMiddelStalking, oplichting

Datalek: wat te doen in de eerste 24 uur

De eerste 24 uur na de ontdekking van een datalek zijn cruciaal. Hoe sneller je handelt, hoe kleiner de kans op misbruik van je gegevens. Volg dit stappenplan:

  1. Verifieer het datalek - Controleer of de melding echt is en niet zelf een phishingpoging. Ga direct naar de officiele website van het bedrijf, niet via een link in de e-mail.
  2. Verander direct je wachtwoord - Begin met het account bij het gelekte bedrijf, daarna alle accounts waar je hetzelfde wachtwoord gebruikte.
  3. Schakel tweefactorauthenticatie in - Vooral bij e-mail, bankieren en sociale media.
  4. Controleer je bankrekeningen - Kijk terug tot minimaal 3 maanden voor verdachte transacties.
  5. Waarschuw je bank - Als betaalgegevens zijn gelekt, laat je pas blokkeren en vraag een nieuwe aan.
  6. Documenteer alles - Bewaar screenshots van de melding, e-mails en eventuele bewijzen. Dit heb je later nodig voor een klacht.

Hoe herken je een echt datalek van een phishingpoging?

Cybercriminelen misbruiken de angst rond datalekken. Ze sturen valse waarschuwingen die eruitzien als officiele meldingen. Let op deze signalen:

  • De e-mail vraagt je op een link te klikken om je account te "beveiligen"
  • Er wordt urgentie gecreeerd ("binnen 24 uur handelen")
  • Het afzenderadres wijkt af van het officiele domein
  • Je wordt gevraagd wachtwoorden of betaalgegevens in te vullen

Een echte melding van een bedrijf zal je altijd verwijzen naar hun officiele website zonder om gevoelige informatie te vragen.

Controleer of jouw gegevens gelekt zijn

Vaak weet je niet eens dat je slachtoffer bent van een datalek. Bedrijven zijn verplicht slachtoffers te informeren binnen 72 uur, maar dat gebeurt niet altijd correct of tijdig. Gelukkig zijn er tools waarmee je zelf kunt controleren.

Betrouwbare check-tools

  • Have I Been Pwned - Voer je e-mailadres in en zie in welke bekende datalekken je gegevens voorkomen.
  • Firefox Monitor - Werkt op basis van dezelfde database, met Nederlandse interface.
  • Google Wachtwoordcontrole - Ingebouwd in Chrome, waarschuwt bij gecompromitteerde wachtwoorden.
  • Apple Keychain - Doet hetzelfde voor iOS en macOS gebruikers.

Wat te doen als je gegevens in de check verschijnen

Als een controle aangeeft dat je e-mailadres of wachtwoord is gelekt, wacht dan niet. Verander direct het wachtwoord van het betreffende account en alle andere accounts waar je dezelfde combinatie gebruikte. Overweeg een wachtwoordmanager om voortaan unieke wachtwoorden per site te hanteren.

Je rechten als slachtoffer onder de AVG

De Algemene Verordening Gegevensbescherming (AVG) geeft je stevige rechten als je slachtoffer bent van een datalek. Het bedrijf dat je gegevens verwerkte, heeft namelijk duidelijke verplichtingen. Lees ook onze uitgebreide gids over je AVG-rechten.

Recht op informatie

Het bedrijf is verplicht je onverwijld te informeren als het datalek waarschijnlijk een hoog risico voor je rechten en vrijheden inhoudt. Deze melding moet in duidelijke, begrijpelijke taal aangeven:

  • Wat er precies is gebeurd
  • Welke gegevens zijn gelekt
  • Wat de mogelijke gevolgen zijn
  • Welke maatregelen het bedrijf heeft genomen
  • Wat jij zelf kunt doen om schade te beperken
  • Contactgegevens van de functionaris voor gegevensbescherming (FG)

Recht op inzage en verwijdering

Je hebt altijd het recht om te vragen welke gegevens een bedrijf van jou heeft (recht op inzage) en om die te laten wissen (recht op vergetelheid). Na een datalek is dit vaak een verstandige stap: als je het account niet meer nodig hebt, laat je gegevens dan verwijderen.

Recht op schadevergoeding

Onder artikel 82 AVG heb je recht op vergoeding van materiele en immateriele schade. Denk aan:

  • Financiele schade door fraude
  • Kosten voor het aanvragen van nieuwe documenten
  • Emotionele schade (stress, angst, reputatieschade)
  • Tijd besteed aan het herstellen van je situatie

Een klacht indienen bij de toezichthouder

Als je vindt dat een organisatie onzorgvuldig met je gegevens is omgegaan, kun je een klacht indienen bij de nationale toezichthouder. In Nederland is dat de Autoriteit Persoonsgegevens (AP), in Belgie de Gegevensbeschermingsautoriteit (GBA).

Stappen voor het indienen van een klacht

  1. Neem eerst contact op met het bedrijf - Dien een formele klacht in bij de functionaris gegevensbescherming.
  2. Geef het bedrijf tijd - Ze hebben in principe een maand om te reageren.
  3. Verzamel bewijs - Bewaar alle communicatie, meldingen en documenten.
  4. Dien de klacht online in - Bij de AP via autoriteitpersoonsgegevens.nl of bij de GBA via gegevensbeschermingsautoriteit.be.
  5. Overweeg juridische stappen - Bij grote schade kun je via een advocaat of collectieve claim een schadevergoeding eisen.

Collectieve claims

Bij grote datalekken slaan gedupeerden vaak de handen ineen. Consumentenorganisaties en gespecialiseerde claimstichtingen kunnen namens duizenden slachtoffers een procedure starten. Dit verlaagt de drempel en verhoogt de kans op een significante schadevergoeding.

Bescherm jezelf tegen identiteitsfraude

Na een datalek is identiteitsfraude een van de grootste risico's. Criminelen gebruiken jouw gegevens om leningen af te sluiten, abonnementen aan te vragen of bestellingen op jouw naam te plaatsen.

Waarschuwingssignalen

  • Onbekende post: rekeningen, aanmaningen of contracten die je niet herkent
  • Afwijzingen van kredietaanvragen zonder duidelijke reden
  • Ongebruikelijke activiteit op je bank- of creditcardafschriften
  • Onverwachte belastingaanslagen of berichten van instanties
  • Sms-codes voor accounts waar jij niet inlogt

Preventieve maatregelen

  1. Vraag een BKR-toets aan (Nederland) of controleer je Centrale voor Kredieten aan Particulieren (Belgie).
  2. Meld identiteitsfraude direct bij CentraalMeldpuntIdentiteitsfraude.nl of bij de politie.
  3. Laat een fraudecode registreren bij het CIS-register.
  4. Overweeg een nieuw e-mailadres voor gevoelige accounts.
  5. Gebruik alias-e-mailadressen via diensten als SimpleLogin of AnonAddy, zodat je nooit je echte adres hoeft te delen.

Hoe voorkom je toekomstige schade?

Een datalek is helaas nooit volledig te voorkomen, maar je kunt de impact drastisch verkleinen met de juiste digitale hygiene.

Unieke wachtwoorden per account

De grootste fout die mensen maken na een datalek is hun wachtwoord slechts op een plek veranderen. Als je hetzelfde wachtwoord op meerdere sites gebruikt, kunnen aanvallers met credential stuffing al je accounts kraken. Gebruik een wachtwoordmanager om unieke, sterke wachtwoorden te genereren voor elke dienst.

Tweefactorauthenticatie (2FA) overal

Zelfs als je wachtwoord uitlekt, houdt 2FA de aanvaller buiten. Kies bij voorkeur voor een authenticator-app (zoals Aegis, 2FAS of Authy) in plaats van sms, omdat sms kwetsbaar is voor SIM-swapping.

Minimaliseer je digitale voetafdruk

  • Verwijder oude accounts die je niet meer gebruikt (JustDeleteMe helpt hierbij)
  • Deel niet meer gegevens dan strikt noodzakelijk bij registraties
  • Gebruik privacyvriendelijke browsers zoals Firefox of Brave
  • Schakel encrypted DNS in (bijvoorbeeld via NextDNS of Quad9)
  • Gebruik veilige linkverkorters zoals Lunyb in plaats van diensten die je klikgedrag verkopen aan derden

Blijf op de hoogte

Cyberdreigingen evolueren snel, zeker met de opkomst van AI-gedreven aanvallen. Lees hierover meer in ons artikel AI en Privacy: Wat Verandert er in 2026. Voor ondernemers is onze gids over gegevensbescherming voor bedrijven een must-read.

Speciale situaties: wat als...

...je BSN of rijksregisternummer is gelekt?

Dit is zeer ernstig, omdat je dit nummer niet zomaar kunt veranderen. Meld het direct bij de Rijksdienst voor Identiteitsgegevens (Nederland) of bij de FOD Binnenlandse Zaken (Belgie). Vraag een fraudecode aan en houd je Belastingdienst-account extra scherp in de gaten.

...je betaalgegevens zijn gelekt?

Bel onmiddellijk je bank. Vrijwel alle banken hebben een 24/7-lijn voor spoedgevallen. Laat je kaart blokkeren, controleer transacties tot 90 dagen terug en meld ongeautoriseerde afschrijvingen binnen 13 maanden voor terugvordering.

...gevoelige gegevens zoals medische data zijn gelekt?

Neem contact op met de zorgverlener en dien direct een klacht in bij de toezichthouder. Vraag documentatie op van wat er precies is gelekt en overweeg juridische bijstand: bij bijzondere persoonsgegevens ligt de schadevergoeding doorgaans hoger.

...je werkgever een datalek heeft?

Werkgevers moeten personeelsdatalekken melden aan zowel de AP/GBA als aan getroffen medewerkers. Vraag om schriftelijke bevestiging van welke gegevens zijn gelekt. Je hebt dezelfde rechten als bij elk ander datalek, inclusief het recht op schadevergoeding.

FAQ: Datalek wat te doen

Hoe snel moet een bedrijf mij informeren over een datalek?

Het bedrijf moet je zonder onnodige vertraging informeren als het datalek waarschijnlijk een hoog risico voor je rechten en vrijheden vormt. De melding aan de toezichthouder (AP of GBA) moet binnen 72 uur na ontdekking gebeuren. Als je niet tijdig bent geinformeerd terwijl dat wel had gemoeten, kun je hierover een klacht indienen.

Kan ik schadevergoeding krijgen als ik geen financiele schade heb?

Ja, onder artikel 82 AVG heb je ook recht op vergoeding van immateriele schade, zoals stress, angst of het verlies van controle over je gegevens. Het Europese Hof van Justitie heeft bevestigd dat er geen minimumdrempel geldt, maar je moet wel concreet aantonen welke schade je hebt geleden.

Moet ik altijd mijn wachtwoord veranderen na een datalek?

Ja, altijd. Ook als het bedrijf zegt dat wachtwoorden versleuteld waren opgeslagen. Verander niet alleen het wachtwoord van het getroffen account, maar ook van alle andere accounts waar je hetzelfde of een vergelijkbaar wachtwoord gebruikte. Dit is de belangrijkste enkele actie om verdere schade te voorkomen.

Wat is het verschil tussen een datalek en een beveiligingsincident?

Elk datalek is een beveiligingsincident, maar niet elk incident is een datalek. Er is pas sprake van een datalek als het incident daadwerkelijk persoonsgegevens raakt. Een gefaalde inlogpoging is een incident, maar geen datalek. Een gehackte database vol klantgegevens is beide.

Kan ik anoniem een klacht indienen bij de Autoriteit Persoonsgegevens?

Nee, voor een formele klacht heeft de AP je identiteit nodig om het onderzoek te kunnen voeren en met je te communiceren. Je kunt wel anoniem een tip doorgeven of een signaal afgeven, maar dan heb je geen recht op terugkoppeling en wordt de zaak alleen opgepakt als de AP dat opportuun acht.

Conclusie

Slachtoffer worden van een datalek is vervelend, maar geen ramp als je snel en goed handelt. Verander direct je wachtwoorden, schakel 2FA in, monitor je financien en documenteer alles voor eventuele juridische stappen. De AVG geeft je stevige rechten, waaronder recht op informatie, verwijdering en schadevergoeding. Nog belangrijker: gebruik dit moment als wake-up call om je digitale hygiene structureel te verbeteren. Unieke wachtwoorden, 2FA en privacybewuste tools maken je een veel moeilijker doelwit voor de volgende aanval.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles