Datalek: Wat te Doen als Slachtoffer (Stappenplan 2026)
Een datalek kan iedereen overkomen. Of het nu gaat om een gehackte webshop, een gestolen laptop bij je werkgever of een phishingaanval: als jouw persoonsgegevens op straat liggen, moet je snel handelen. In dit artikel lees je precies wat je moet doen als slachtoffer van een datalek, welke rechten je hebt onder de AVG en hoe je toekomstige schade voorkomt.
Wat is een datalek precies?
Een datalek is een beveiligingsincident waarbij persoonsgegevens onbedoeld worden ingezien, gewijzigd, verloren of openbaar gemaakt door onbevoegden. Volgens de Autoriteit Persoonsgegevens (AP) valt hier zowel opzettelijke diefstal als een simpel verzonden e-mail naar de verkeerde ontvanger onder.
Voorbeelden van datalekken
- Een hacker steelt de klantendatabase van een webshop
- Een medewerker verliest een USB-stick met klantgegevens
- Een phishingaanval waarbij inloggegevens worden buitgemaakt
- Ransomware die bedrijfsgegevens versleutelt of exfiltreert
- Een verkeerd geadresseerde e-mail met persoonsgegevens in de bijlage
- Onbeveiligde clouddatabases die openbaar toegankelijk zijn
Welke gegevens worden meestal gelekt?
De impact van een datalek hangt sterk af van welk type gegevens is buitgemaakt. Hoe gevoeliger de data, hoe groter de risico's:
| Type gegevens | Risiconiveau | Mogelijk gevolg |
|---|---|---|
| E-mailadres | Laag-Middel | Spam, phishing |
| Wachtwoord (hash) | Hoog | Accountovername |
| BSN of rijksregisternummer | Zeer hoog | Identiteitsfraude |
| Betaalgegevens | Zeer hoog | Financiele fraude |
| Medische gegevens | Zeer hoog | Chantage, discriminatie |
| Adres en telefoon | Middel | Stalking, oplichting |
Datalek: wat te doen in de eerste 24 uur
De eerste 24 uur na de ontdekking van een datalek zijn cruciaal. Hoe sneller je handelt, hoe kleiner de kans op misbruik van je gegevens. Volg dit stappenplan:
- Verifieer het datalek - Controleer of de melding echt is en niet zelf een phishingpoging. Ga direct naar de officiele website van het bedrijf, niet via een link in de e-mail.
- Verander direct je wachtwoord - Begin met het account bij het gelekte bedrijf, daarna alle accounts waar je hetzelfde wachtwoord gebruikte.
- Schakel tweefactorauthenticatie in - Vooral bij e-mail, bankieren en sociale media.
- Controleer je bankrekeningen - Kijk terug tot minimaal 3 maanden voor verdachte transacties.
- Waarschuw je bank - Als betaalgegevens zijn gelekt, laat je pas blokkeren en vraag een nieuwe aan.
- Documenteer alles - Bewaar screenshots van de melding, e-mails en eventuele bewijzen. Dit heb je later nodig voor een klacht.
Hoe herken je een echt datalek van een phishingpoging?
Cybercriminelen misbruiken de angst rond datalekken. Ze sturen valse waarschuwingen die eruitzien als officiele meldingen. Let op deze signalen:
- De e-mail vraagt je op een link te klikken om je account te "beveiligen"
- Er wordt urgentie gecreeerd ("binnen 24 uur handelen")
- Het afzenderadres wijkt af van het officiele domein
- Je wordt gevraagd wachtwoorden of betaalgegevens in te vullen
Een echte melding van een bedrijf zal je altijd verwijzen naar hun officiele website zonder om gevoelige informatie te vragen.
Controleer of jouw gegevens gelekt zijn
Vaak weet je niet eens dat je slachtoffer bent van een datalek. Bedrijven zijn verplicht slachtoffers te informeren binnen 72 uur, maar dat gebeurt niet altijd correct of tijdig. Gelukkig zijn er tools waarmee je zelf kunt controleren.
Betrouwbare check-tools
- Have I Been Pwned - Voer je e-mailadres in en zie in welke bekende datalekken je gegevens voorkomen.
- Firefox Monitor - Werkt op basis van dezelfde database, met Nederlandse interface.
- Google Wachtwoordcontrole - Ingebouwd in Chrome, waarschuwt bij gecompromitteerde wachtwoorden.
- Apple Keychain - Doet hetzelfde voor iOS en macOS gebruikers.
Wat te doen als je gegevens in de check verschijnen
Als een controle aangeeft dat je e-mailadres of wachtwoord is gelekt, wacht dan niet. Verander direct het wachtwoord van het betreffende account en alle andere accounts waar je dezelfde combinatie gebruikte. Overweeg een wachtwoordmanager om voortaan unieke wachtwoorden per site te hanteren.
Je rechten als slachtoffer onder de AVG
De Algemene Verordening Gegevensbescherming (AVG) geeft je stevige rechten als je slachtoffer bent van een datalek. Het bedrijf dat je gegevens verwerkte, heeft namelijk duidelijke verplichtingen. Lees ook onze uitgebreide gids over je AVG-rechten.
Recht op informatie
Het bedrijf is verplicht je onverwijld te informeren als het datalek waarschijnlijk een hoog risico voor je rechten en vrijheden inhoudt. Deze melding moet in duidelijke, begrijpelijke taal aangeven:
- Wat er precies is gebeurd
- Welke gegevens zijn gelekt
- Wat de mogelijke gevolgen zijn
- Welke maatregelen het bedrijf heeft genomen
- Wat jij zelf kunt doen om schade te beperken
- Contactgegevens van de functionaris voor gegevensbescherming (FG)
Recht op inzage en verwijdering
Je hebt altijd het recht om te vragen welke gegevens een bedrijf van jou heeft (recht op inzage) en om die te laten wissen (recht op vergetelheid). Na een datalek is dit vaak een verstandige stap: als je het account niet meer nodig hebt, laat je gegevens dan verwijderen.
Recht op schadevergoeding
Onder artikel 82 AVG heb je recht op vergoeding van materiele en immateriele schade. Denk aan:
- Financiele schade door fraude
- Kosten voor het aanvragen van nieuwe documenten
- Emotionele schade (stress, angst, reputatieschade)
- Tijd besteed aan het herstellen van je situatie
Een klacht indienen bij de toezichthouder
Als je vindt dat een organisatie onzorgvuldig met je gegevens is omgegaan, kun je een klacht indienen bij de nationale toezichthouder. In Nederland is dat de Autoriteit Persoonsgegevens (AP), in Belgie de Gegevensbeschermingsautoriteit (GBA).
Stappen voor het indienen van een klacht
- Neem eerst contact op met het bedrijf - Dien een formele klacht in bij de functionaris gegevensbescherming.
- Geef het bedrijf tijd - Ze hebben in principe een maand om te reageren.
- Verzamel bewijs - Bewaar alle communicatie, meldingen en documenten.
- Dien de klacht online in - Bij de AP via autoriteitpersoonsgegevens.nl of bij de GBA via gegevensbeschermingsautoriteit.be.
- Overweeg juridische stappen - Bij grote schade kun je via een advocaat of collectieve claim een schadevergoeding eisen.
Collectieve claims
Bij grote datalekken slaan gedupeerden vaak de handen ineen. Consumentenorganisaties en gespecialiseerde claimstichtingen kunnen namens duizenden slachtoffers een procedure starten. Dit verlaagt de drempel en verhoogt de kans op een significante schadevergoeding.
Bescherm jezelf tegen identiteitsfraude
Na een datalek is identiteitsfraude een van de grootste risico's. Criminelen gebruiken jouw gegevens om leningen af te sluiten, abonnementen aan te vragen of bestellingen op jouw naam te plaatsen.
Waarschuwingssignalen
- Onbekende post: rekeningen, aanmaningen of contracten die je niet herkent
- Afwijzingen van kredietaanvragen zonder duidelijke reden
- Ongebruikelijke activiteit op je bank- of creditcardafschriften
- Onverwachte belastingaanslagen of berichten van instanties
- Sms-codes voor accounts waar jij niet inlogt
Preventieve maatregelen
- Vraag een BKR-toets aan (Nederland) of controleer je Centrale voor Kredieten aan Particulieren (Belgie).
- Meld identiteitsfraude direct bij CentraalMeldpuntIdentiteitsfraude.nl of bij de politie.
- Laat een fraudecode registreren bij het CIS-register.
- Overweeg een nieuw e-mailadres voor gevoelige accounts.
- Gebruik alias-e-mailadressen via diensten als SimpleLogin of AnonAddy, zodat je nooit je echte adres hoeft te delen.
Hoe voorkom je toekomstige schade?
Een datalek is helaas nooit volledig te voorkomen, maar je kunt de impact drastisch verkleinen met de juiste digitale hygiene.
Unieke wachtwoorden per account
De grootste fout die mensen maken na een datalek is hun wachtwoord slechts op een plek veranderen. Als je hetzelfde wachtwoord op meerdere sites gebruikt, kunnen aanvallers met credential stuffing al je accounts kraken. Gebruik een wachtwoordmanager om unieke, sterke wachtwoorden te genereren voor elke dienst.
Tweefactorauthenticatie (2FA) overal
Zelfs als je wachtwoord uitlekt, houdt 2FA de aanvaller buiten. Kies bij voorkeur voor een authenticator-app (zoals Aegis, 2FAS of Authy) in plaats van sms, omdat sms kwetsbaar is voor SIM-swapping.
Minimaliseer je digitale voetafdruk
- Verwijder oude accounts die je niet meer gebruikt (JustDeleteMe helpt hierbij)
- Deel niet meer gegevens dan strikt noodzakelijk bij registraties
- Gebruik privacyvriendelijke browsers zoals Firefox of Brave
- Schakel encrypted DNS in (bijvoorbeeld via NextDNS of Quad9)
- Gebruik veilige linkverkorters zoals Lunyb in plaats van diensten die je klikgedrag verkopen aan derden
Blijf op de hoogte
Cyberdreigingen evolueren snel, zeker met de opkomst van AI-gedreven aanvallen. Lees hierover meer in ons artikel AI en Privacy: Wat Verandert er in 2026. Voor ondernemers is onze gids over gegevensbescherming voor bedrijven een must-read.
Speciale situaties: wat als...
...je BSN of rijksregisternummer is gelekt?
Dit is zeer ernstig, omdat je dit nummer niet zomaar kunt veranderen. Meld het direct bij de Rijksdienst voor Identiteitsgegevens (Nederland) of bij de FOD Binnenlandse Zaken (Belgie). Vraag een fraudecode aan en houd je Belastingdienst-account extra scherp in de gaten.
...je betaalgegevens zijn gelekt?
Bel onmiddellijk je bank. Vrijwel alle banken hebben een 24/7-lijn voor spoedgevallen. Laat je kaart blokkeren, controleer transacties tot 90 dagen terug en meld ongeautoriseerde afschrijvingen binnen 13 maanden voor terugvordering.
...gevoelige gegevens zoals medische data zijn gelekt?
Neem contact op met de zorgverlener en dien direct een klacht in bij de toezichthouder. Vraag documentatie op van wat er precies is gelekt en overweeg juridische bijstand: bij bijzondere persoonsgegevens ligt de schadevergoeding doorgaans hoger.
...je werkgever een datalek heeft?
Werkgevers moeten personeelsdatalekken melden aan zowel de AP/GBA als aan getroffen medewerkers. Vraag om schriftelijke bevestiging van welke gegevens zijn gelekt. Je hebt dezelfde rechten als bij elk ander datalek, inclusief het recht op schadevergoeding.
FAQ: Datalek wat te doen
Hoe snel moet een bedrijf mij informeren over een datalek?
Het bedrijf moet je zonder onnodige vertraging informeren als het datalek waarschijnlijk een hoog risico voor je rechten en vrijheden vormt. De melding aan de toezichthouder (AP of GBA) moet binnen 72 uur na ontdekking gebeuren. Als je niet tijdig bent geinformeerd terwijl dat wel had gemoeten, kun je hierover een klacht indienen.
Kan ik schadevergoeding krijgen als ik geen financiele schade heb?
Ja, onder artikel 82 AVG heb je ook recht op vergoeding van immateriele schade, zoals stress, angst of het verlies van controle over je gegevens. Het Europese Hof van Justitie heeft bevestigd dat er geen minimumdrempel geldt, maar je moet wel concreet aantonen welke schade je hebt geleden.
Moet ik altijd mijn wachtwoord veranderen na een datalek?
Ja, altijd. Ook als het bedrijf zegt dat wachtwoorden versleuteld waren opgeslagen. Verander niet alleen het wachtwoord van het getroffen account, maar ook van alle andere accounts waar je hetzelfde of een vergelijkbaar wachtwoord gebruikte. Dit is de belangrijkste enkele actie om verdere schade te voorkomen.
Wat is het verschil tussen een datalek en een beveiligingsincident?
Elk datalek is een beveiligingsincident, maar niet elk incident is een datalek. Er is pas sprake van een datalek als het incident daadwerkelijk persoonsgegevens raakt. Een gefaalde inlogpoging is een incident, maar geen datalek. Een gehackte database vol klantgegevens is beide.
Kan ik anoniem een klacht indienen bij de Autoriteit Persoonsgegevens?
Nee, voor een formele klacht heeft de AP je identiteit nodig om het onderzoek te kunnen voeren en met je te communiceren. Je kunt wel anoniem een tip doorgeven of een signaal afgeven, maar dan heb je geen recht op terugkoppeling en wordt de zaak alleen opgepakt als de AP dat opportuun acht.
Conclusie
Slachtoffer worden van een datalek is vervelend, maar geen ramp als je snel en goed handelt. Verander direct je wachtwoorden, schakel 2FA in, monitor je financien en documenteer alles voor eventuele juridische stappen. De AVG geeft je stevige rechten, waaronder recht op informatie, verwijdering en schadevergoeding. Nog belangrijker: gebruik dit moment als wake-up call om je digitale hygiene structureel te verbeteren. Unieke wachtwoorden, 2FA en privacybewuste tools maken je een veel moeilijker doelwit voor de volgende aanval.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Is Mijn Telefoon Gehackt? 10 Waarschuwingssignalen om te Herkennen
Vermoed je dat je smartphone is gehackt? Ontdek de 10 belangrijkste waarschuwingssignalen, van batterijverbruik tot verdachte apps, en leer stap voor stap wat je moet doen om je telefoon en gegevens te beschermen.
QR-Code Oplichting: Zo Bescherm Je Jezelf in 2026
QR-code oplichting, oftewel quishing, is een van de snelst groeiende vormen van digitale fraude in Nederland. In deze gids leer je hoe je frauduleuze QR-codes herkent, welke stappen je moet nemen als slachtoffer, en hoe je jezelf en je organisatie effectief beschermt.
Wachtwoordbeveiliging: De Ultieme Gids voor 2026
Wachtwoorden blijven de belangrijkste sleutel tot je digitale leven, maar zwakke of hergebruikte wachtwoorden zijn nog altijd de oorzaak van de meeste hacks. In deze ultieme gids ontdek je hoe je in 2026 sterke wachtwoorden maakt, wachtwoordmanagers en 2FA inzet, en overstapt op passkeys.
Wat Google Over Jou Weet: Complete Privacy Check 2026
Google verzamelt via haar diensten enorme hoeveelheden persoonlijke data over jou, van zoekgeschiedenis tot locatie en spraakopnames. In deze complete gids ontdek je precies wat Google over jou weet, hoe je deze data kunt inzien, en welke concrete stappen je vandaag nog kunt nemen om je privacy te beschermen.