facebook-pixel

Datalek: Wat te Doen als Slachtoffer (Complete Gids 2026)

L
Lunyb Beveiligingsteam
··8 min read

Een datalek is een van de meest onaangename momenten in je digitale leven. Plotseling ontvang je een e-mail van een bedrijf waar je jaren geleden een account maakte, of je leest in het nieuws dat miljoenen wachtwoorden zijn gelekt. Wat nu? In deze complete gids leggen we stap voor stap uit wat je moet doen als je slachtoffer bent van een datalek, welke rechten je hebt onder de AVG, en hoe je verdere schade voorkomt.

Wat is een datalek precies?

Een datalek is een beveiligingsincident waarbij persoonsgegevens onbedoeld toegankelijk worden voor onbevoegden, verloren gaan, of worden vernietigd. Denk aan gehackte databases, verloren laptops, verkeerd geadresseerde e-mails of onbeveiligde cloudopslag.

Onder de Algemene Verordening Gegevensbescherming (AVG) zijn organisaties verplicht om ernstige datalekken binnen 72 uur te melden bij de Autoriteit Persoonsgegevens (AP). In veel gevallen moeten ook de betrokken personen — jij dus — worden geinformeerd.

Veelvoorkomende soorten datalekken

  • Credential-lekken: e-mailadressen en wachtwoorden komen op internet terecht.
  • Financiele lekken: creditcardnummers, IBAN's of betaalgegevens worden buitgemaakt.
  • Identiteitsgegevens: BSN, kopie ID, adres en geboortedatum liggen op straat.
  • Medische gegevens: zorgdossiers of medicatiegebruik lekken uit.
  • Communicatie-lekken: chats, e-mails of interne documenten worden openbaar.

10 stappen: wat te doen na een datalek

Hieronder vind je een concreet stappenplan dat je direct kunt volgen zodra je verneemt dat je gegevens gelekt zijn.

  1. Blijf kalm en verifieer de melding. Controleer of de mail echt van het bedrijf komt en niet zelf een phishingpoging is.
  2. Bepaal welke gegevens gelekt zijn. Alleen je e-mailadres? Of ook wachtwoorden, adres, of BSN?
  3. Wijzig direct je wachtwoord bij de betrokken dienst.
  4. Wijzig hetzelfde wachtwoord elders. Gebruikte je dat wachtwoord ook bij andere sites? Verander het overal.
  5. Activeer tweestapsverificatie (2FA) op alle belangrijke accounts.
  6. Controleer je bankafschriften en creditcardtransacties minstens 3 maanden lang dagelijks.
  7. Meld verdachte activiteit bij je bank en eventueel bij de politie.
  8. Overweeg een melding bij de Autoriteit Persoonsgegevens als het bedrijf zijn zorgplicht niet naleeft.
  9. Bewaar bewijs (e-mails, screenshots) voor mogelijke schadeclaims.
  10. Blijf alert op phishing in de weken erna — criminelen misbruiken gelekte gegevens gericht.

Controleer of je gegevens gelekt zijn

Zelfs als je geen melding hebt ontvangen, kunnen je gegevens toch in een datalek voorkomen. Er zijn gratis diensten waarmee je dit kunt controleren.

Aanbevolen tools om lekken te controleren

ToolWat controleert het?Kosten
Have I Been PwnedE-mailadres in bekende datalekkenGratis
Firefox MonitorE-mailadres + waarschuwingenGratis
Google Password CheckupOpgeslagen wachtwoorden in ChromeGratis
Apple iCloud KeychainGecompromitteerde wachtwoorden op iOS/macOSGratis (met Apple ID)
Bitwarden / 1PasswordWachtwoordkluis + lek-alertsFreemium

Voer je hoofd-e-mailadressen in bij minstens een van deze diensten. Zie je meerdere lekken? Dan is het tijd voor een grondige wachtwoord-schoonmaak.

Wachtwoorden veilig opnieuw instellen

Na een datalek is het essentieel om zwakke en hergebruikte wachtwoorden te vervangen. Handmatig lukt dat nauwelijks — gebruik daarom een wachtwoordmanager.

Kenmerken van een sterk wachtwoord

  • Minimaal 14 tekens lang.
  • Combinatie van hoofdletters, kleine letters, cijfers en symbolen.
  • Uniek per dienst — nooit hergebruiken.
  • Geen voor de hand liggende woorden, verjaardagen of namen.
  • Bij voorkeur een lange passphrase van 4-5 willekeurige woorden.

Aanbevolen wachtwoordmanagers

  • Bitwarden — open source, gratis basisversie.
  • 1Password — gebruiksvriendelijk, uitstekende familiedeling.
  • KeePassXC — volledig lokaal, geen cloud.
  • Proton Pass — met end-to-end encryptie uit Zwitserland.

Tweestapsverificatie: je belangrijkste verdediging

Zelfs als een crimineel je wachtwoord heeft, kan hij zonder tweede factor niet inloggen. Tweestapsverificatie (2FA of MFA) is daarom onmisbaar.

Soorten tweestapsverificatie, van zwak naar sterk

  1. SMS-code — beter dan niets, maar kwetsbaar voor SIM-swapping.
  2. Authenticator-app (Google Authenticator, Aegis, Authy) — sterk en gratis.
  3. Push-notificaties (Microsoft, Duo) — gebruiksvriendelijk en veilig.
  4. Hardware-sleutel (YubiKey, Nitrokey) — de gouden standaard, phishing-bestendig.

Activeer 2FA in ieder geval op je e-mail, bank, sociale media, cloudopslag en wachtwoordmanager. Je e-mail is bij uitstek de sleutel tot al je andere accounts.

Bescherming tegen identiteitsdiefstal

Bij ernstige datalekken (denk aan gelekte kopieen van je ID, BSN of adres) is het risico op identiteitsdiefstal reeel. Criminelen kunnen op jouw naam leningen afsluiten, abonnementen aanvragen of belastingaangifte doen.

Acties bij mogelijke identiteitsdiefstal

  • Meld het bij de politie en vraag om een proces-verbaal.
  • Waarschuw je bank en vraag om extra verificatie bij transacties.
  • Controleer BKR op onbekende leningen (via mijnkredietoverzicht.nl).
  • Meld ID-fraude bij het Centraal Meldpunt Identiteitsfraude (CMI).
  • Vervang je ID als kopieen zijn gelekt — vraag een nieuw document aan bij de gemeente.
  • Vraag een nieuw BSN in extreme gevallen aan bij de Rijksdienst voor Identiteitsgegevens.

Voeg altijd een watermerk toe wanneer je in de toekomst een kopie van je paspoort of ID moet delen. Schrijf bijvoorbeeld: "Kopie voor [organisatie] d.d. [datum]" schuin over het document.

Je rechten onder de AVG

De AVG geeft je als betrokkene stevige rechten. Bedrijven zijn niet alleen verplicht om lekken te melden — je kunt ook actie ondernemen tegen slordige omgang met je gegevens.

Belangrijkste rechten bij een datalek

RechtWat betekent het?
Recht op informatieJe moet duidelijk geinformeerd worden over aard en gevolgen van het lek.
Recht op inzageJe mag opvragen welke gegevens een organisatie van je heeft.
Recht op wissing"Recht om vergeten te worden" — verzoek om verwijdering.
Recht op rectificatieOnjuiste gegevens laten corrigeren.
Recht op schadevergoedingZowel materiele als immateriele schade claimen.
Klachtrecht bij APFormele klacht indienen bij de Autoriteit Persoonsgegevens.

Wanneer klagen bij de Autoriteit Persoonsgegevens?

Dien een klacht in bij de AP (autoriteitpersoonsgegevens.nl) wanneer:

  • Het bedrijf je niet of te laat heeft geinformeerd over het lek.
  • Er onvoldoende beveiligingsmaatregelen bleken te zijn.
  • Je verzoek om inzage of wissing genegeerd wordt.
  • Je gegevens onnodig lang bewaard blijken.

Vervolgaanvallen voorkomen

Na een datalek verkopen criminelen gelekte data vaak op zwarte markten. Verwacht daarom in de weken en maanden erna een piek in phishingpogingen, spam en oplichtings-sms'jes.

Herken de gerichte aanvallen

  • Spear phishing: e-mails die jouw echte naam, adres of aankoopgeschiedenis noemen.
  • CEO-fraude op werkaccounts.
  • Nep-inlogpagina's die perfect lijken op je bank of belastingdienst.
  • Telefonische oplichting waarbij ze verwijzen naar echt gebeurde transacties.

Lees onze uitgebreide handleiding Phishing Herkennen en Voorkomen om deze aanvallen te leren onderscheiden. Ook onze gids over spam-oproepen blokkeren is nuttig — na een datalek nemen ongewenste oproepen vaak toe.

Extra beveiligingslagen

  • Gebruik alias-e-mailadressen (SimpleLogin, addy.io) om je hoofdadres af te schermen bij nieuwe registraties.
  • Zet encrypted DNS aan (Cloudflare 1.1.1.1, NextDNS, Quad9) om schadelijke domeinen te blokkeren.
  • Installeer een privacy-gerichte browser zoals Brave of Firefox met strikte tracking-preventie.
  • Deel gevoelige links via een korte, controleerbare URL. Met Lunyb maak je bijvoorbeeld eigen korte links met klik-statistieken, zodat je merkt wanneer een link onverwacht wordt gedeeld.
  • Bewaar gevoelige documenten in een versleutelde kluis, niet los in je downloadmap.

Mobiele apparaten: extra aandacht

Vaak vergeten mensen dat gelekte gegevens ook via mobieltjes worden misbruikt. Denk aan SIM-swapping, waarbij een crimineel je telefoonnummer overneemt om SMS-codes te onderscheppen.

Bescherm je telefoon na een datalek

  • Zet een SIM-pincode op je simkaart.
  • Vraag je provider om een portering-blokkade of extra verificatie.
  • Schakel over van SMS-2FA naar een authenticator-app.
  • Controleer of je apparaat verdacht gedrag vertoont — zie onze gids Is Mijn Telefoon Gehackt?

Preventie voor de toekomst

Je kunt niet voorkomen dat bedrijven waar je klant bent gehackt worden — maar wel dat een lek grote gevolgen voor je heeft. Dit zijn de belangrijkste preventieve maatregelen.

  1. Gebruik overal unieke wachtwoorden met een wachtwoordmanager.
  2. Activeer 2FA op ieder account dat het aanbiedt.
  3. Beperk de gegevens die je deelt — vul bij online bestellingen alleen verplichte velden in.
  4. Gebruik e-mail-aliassen per dienst.
  5. Verwijder oude accounts die je niet meer gebruikt (via justdelete.me).
  6. Houd software up-to-date — installeer updates zonder uitstel.
  7. Wees terughoudend met apps die veel toestemmingen vragen.
  8. Maak regelmatig back-ups — versleuteld en offline.

Wanneer schakel je juridische hulp in?

Bij grote datalekken met concrete schade (financiele verliezen, aantoonbare stress of reputatieschade) kun je een claim indienen. Verschillende organisaties bieden hulp:

  • Het Juridisch Loket — gratis eerstelijnsadvies.
  • Consumentenbond — starten soms collectieve acties bij grote lekken.
  • Stichting Data Bescherming Nederland — behartigt collectieve claims.
  • Rechtsbijstandsverzekering — controleer of jouw polis privacy-schade dekt.

FAQ: Datalek — wat te doen als slachtoffer

Ben ik verplicht om iets te doen na een datalek-melding?

Nee, wettelijk ben je niets verplicht. Maar het is sterk aangeraden om minstens je wachtwoord te wijzigen bij de betrokken dienst en overal waar je hetzelfde wachtwoord gebruikte. Activeer daarnaast tweestapsverificatie op belangrijke accounts.

Kan ik schadevergoeding krijgen na een datalek?

Ja, onder artikel 82 van de AVG heb je recht op vergoeding van zowel materiele als immateriele schade. In Nederland worden dergelijke claims steeds vaker toegewezen, hoewel de bedragen voor immateriele schade meestal beperkt blijven (250-500 euro). Grote financiele schade is volledig verhaalbaar mits je die kunt aantonen.

Hoe lang duurt het voordat gelekte gegevens misbruikt worden?

Dit varieert enorm. Sommige criminelen misbruiken gegevens binnen enkele uren (bijvoorbeeld voor het overnemen van accounts), andere gegevens duiken pas maanden of jaren later op als onderdeel van gecombineerde databases. Wees daarom ook lang na een lek alert op verdachte activiteit.

Moet ik mijn e-mailadres veranderen na een datalek?

Meestal niet. Het is efficienter om sterke, unieke wachtwoorden en 2FA te gebruiken. Bij herhaaldelijk misbruik of extreme spam kan het overstappen op een nieuw hoofdadres — met e-mail-aliassen per dienst — een goede lange-termijnstrategie zijn.

Waar meld ik een datalek dat mij is overkomen?

Als betrokkene meld je dit primair bij de organisatie die de gegevens heeft gelekt (verzoek om informatie en actie). Bent u ontevreden of reageert het bedrijf niet? Dan kunt u een klacht indienen bij de Autoriteit Persoonsgegevens via autoriteitpersoonsgegevens.nl. Bij identiteitsfraude of financiele schade doet u ook aangifte bij de politie.

Conclusie

Een datalek is vervelend, maar geen ramp mits je snel en gestructureerd handelt. De belangrijkste boodschap: gebruik unieke wachtwoorden, activeer overal tweestapsverificatie, en blijf alert op vervolgaanvallen zoals phishing. Bewaar bewijs, ken je AVG-rechten, en aarzel niet om een klacht in te dienen bij de AP als een organisatie zijn zorgplicht niet nakomt. Investeer daarnaast in preventie — een goede wachtwoordmanager, hardware-sleutel en e-mail-aliassen — zodat het volgende lek nauwelijks impact op je leven heeft.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles