facebook-pixel

Is Mijn Wachtwoord Gelekt? Zo Controleer je het Snel en Veilig (2026)

L
Lunyb Beveiligingsteam
··8 min read

Elk jaar worden miljarden wachtwoorden gestolen bij datalekken. Van grote bedrijven zoals LinkedIn, Adobe en Dropbox tot kleinere webshops: als jij daar ooit een account had, is de kans groot dat jouw inloggegevens ergens op het dark web te koop staan. De cruciale vraag is: hoe controleer je of jouw wachtwoord gelekt is?

In deze gids leggen we stap voor stap uit hoe je op een veilige manier kunt controleren of jouw wachtwoorden zijn buitgemaakt, welke gratis tools daarvoor betrouwbaar zijn, en wat je precies moet doen als je een lek ontdekt.

Wat betekent een 'gelekt wachtwoord' precies?

Een gelekt wachtwoord is een inlogcombinatie (meestal e-mailadres en wachtwoord) die door hackers is buitgemaakt bij een datalek en vervolgens openbaar of op criminele marktplaatsen is verspreid. Cybercriminelen gebruiken deze lekken voor credential stuffing: ze proberen dezelfde combinatie op honderden andere websites, in de hoop dat je hetzelfde wachtwoord hebt hergebruikt.

Volgens onderzoek van de Autoriteit Persoonsgegevens (AP) worden er jaarlijks duizenden datalekken gemeld in Nederland, en dat is slechts het topje van de ijsberg. Veel lekken worden nooit gemeld of pas jaren later ontdekt.

Waarom is dit zo gevaarlijk?

  • Identiteitsdiefstal: Criminelen kunnen inloggen op je e-mail, sociale media of bankomgeving.
  • Financiële schade: Toegang tot betaalaccounts kan direct leiden tot geld verlies.
  • Chantage: Gevoelige gegevens of berichten kunnen tegen je gebruikt worden.
  • Kettingreactie: Eén gelekt wachtwoord opent vaak deuren naar tientallen andere accounts.

Hoe controleer je of jouw wachtwoord gelekt is?

Er zijn verschillende betrouwbare gratis diensten waarmee je binnen 30 seconden kunt controleren of jouw e-mailadres of wachtwoord in een bekend datalek voorkomt. Hieronder de meest gebruikte methoden.

1. Have I Been Pwned (HIBP)

De bekendste en meest vertrouwde tool is haveibeenpwned.com, opgezet door beveiligingsonderzoeker Troy Hunt. De database bevat inmiddels meer dan 12 miljard gelekte accounts uit honderden datalekken.

Hoe werkt het:

  1. Ga naar haveibeenpwned.com
  2. Voer je e-mailadres in (niet je wachtwoord)
  3. Klik op 'pwned?'
  4. Bekijk in welke datalekken jouw adres voorkomt

De site toont per lek welke gegevens zijn buitgemaakt: alleen e-mail, ook wachtwoord, of zelfs adresgegevens en creditcardnummers. Je kunt je ook abonneren op meldingen zodat je automatisch bericht krijgt bij nieuwe lekken.

2. Google Wachtwoordcontrole

Als je Chrome of een Google-account gebruikt, heeft Google een ingebouwde wachtwoordcontrole. Deze scant alle wachtwoorden die je hebt opgeslagen tegen bekende datalekken.

  1. Ga naar passwords.google.com
  2. Log in met je Google-account
  3. Klik op 'Wachtwoordcontrole'
  4. Bekijk welke wachtwoorden zijn gelekt, hergebruikt of zwak zijn

Lees ook onze gids over wat Google over jou weet voor een compleet beeld van je Google-privacy.

3. Apple iCloud Sleutelhanger

Op iPhone en Mac waarschuwt de Sleutelhanger je automatisch bij gelekte wachtwoorden. Ga naar Instellingen > Wachtwoorden > Beveiligingsaanbevelingen om een overzicht te krijgen.

4. Firefox Monitor / Mozilla Monitor

Mozilla biedt via monitor.mozilla.org een vergelijkbare dienst als Have I Been Pwned, gebaseerd op dezelfde database maar met een gebruiksvriendelijke interface en Nederlandse taal.

5. Wachtwoordmanagers met lekdetectie

Moderne wachtwoordmanagers zoals 1Password, Bitwarden en Dashlane hebben ingebouwde lekmonitoring. Ze controleren continu al je opgeslagen wachtwoorden en waarschuwen zodra er een nieuw lek is gevonden.

Vergelijking: welke tool moet je gebruiken?

Tool Gratis Controleert wachtwoord Meldingen Aantal lekken
Have I Been PwnedJaJa (los)Ja, per e-mail800+
Google Password CheckupJaJa (alle opgeslagen)Ja, in ChromeMiljarden
Mozilla MonitorJa / PremiumNeeJa800+
Apple SleutelhangerJaJa (alle opgeslagen)Ja, systeembreedMiljarden
1Password WatchtowerBetaaldJa (alle opgeslagen)Ja800+

Is het veilig om mijn wachtwoord in te voeren?

Een terechte vraag. Bij betrouwbare diensten zoals Have I Been Pwned en Google wordt jouw wachtwoord nooit volledig verzonden. Ze gebruiken een techniek genaamd k-anonimity: jouw wachtwoord wordt lokaal gehasht (versleuteld met SHA-1), en alleen de eerste 5 tekens van die hash worden naar de server gestuurd. De server stuurt vervolgens alle hashes terug die met die 5 tekens beginnen, en jouw browser vergelijkt lokaal of er een match is.

Wat je echter nooit moet doen:

  • Wachtwoorden invoeren op onbekende of dubieuze 'check'-websites
  • Wachtwoorden via e-mail of chat delen om ze te laten controleren
  • Screenshots van wachtwoorden opsturen

Stappenplan: wat te doen als je wachtwoord gelekt is

Ontdek je dat één of meerdere wachtwoorden zijn gelekt? Blijf kalm en volg dit stappenplan.

  1. Verander direct het gelekte wachtwoord op de getroffen dienst. Gebruik een nieuw, uniek en sterk wachtwoord van minimaal 14 tekens.
  2. Controleer waar je hetzelfde wachtwoord hebt gebruikt. Als je het wachtwoord op andere sites hergebruikte, verander het daar ook allemaal.
  3. Activeer tweestapsverificatie (2FA) op alle belangrijke accounts: e-mail, bank, sociale media, cloudopslag.
  4. Controleer je account op verdachte activiteit: onbekende inlogpogingen, verzonden e-mails die je niet kent, gewijzigde herstelgegevens.
  5. Waarschuw je bank als betaalgegevens mogelijk zijn buitgemaakt en let extra op afschrijvingen.
  6. Overweeg een wachtwoordmanager als je die nog niet gebruikt. Handmatig sterke unieke wachtwoorden bijhouden is bijna onmogelijk.
  7. Meld identiteitsfraude bij de politie en eventueel bij het Centraal Meldpunt Identiteitsfraude (CMI) als je gevolgen ondervindt.

Hoe voorkom je toekomstige lekken?

Volledig voorkomen dat jouw gegevens ooit lekken is onmogelijk — het ligt vaak aan de veiligheid van bedrijven waar je klant bent. Maar je kunt de impact van een lek tot vrijwel nul reduceren.

1. Gebruik unieke wachtwoorden per site

Dit is de belangrijkste regel. Als één wachtwoord lekt, blijven al je andere accounts veilig. Een wachtwoordmanager maakt dit moeiteloos.

2. Zet tweestapsverificatie (2FA) overal aan

Zelfs als je wachtwoord lekt, kan een aanvaller zonder de tweede factor (bijvoorbeeld een code van een authenticator-app) niet inloggen. Gebruik bij voorkeur apps zoals Aegis, Authy of Google Authenticator in plaats van sms-codes.

3. Gebruik lange wachtwoordzinnen

Een zin als PaardOpDeMaanEetKaas42! is exponentieel moeilijker te kraken dan P@ssw0rd, en makkelijker te onthouden.

4. Wees kritisch op waar je een account aanmaakt

Elke website waar je registreert is een potentieel toekomstig datalek. Gebruik voor eenmalige registraties een tijdelijk e-mailadres of e-mail-aliassen (zoals Apple 'Hide My Email' of SimpleLogin).

5. Beveilig je links en online activiteit

Wanneer je links deelt of ontvangt, kunnen deze gebruikt worden voor phishing-aanvallen die uiteindelijk leiden tot wachtwoordlekken. Tools zoals Lunyb bieden veilige URL-verkorting met bescherming tegen malafide bestemmingen, wat helpt om phishing- en tracking-links te herkennen. Bekijk ook onze vergelijking van URL-verkorters voor meer opties.

6. Houd je software up-to-date

Verouderde browsers, apps en besturingssystemen bevatten kwetsbaarheden die aanvallers gebruiken om wachtwoorden te stelen via malware of keyloggers.

Wat als een bedrijf jouw gegevens lekt?

Onder de AVG (Algemene Verordening Gegevensbescherming) hebben bedrijven de plicht om datalekken binnen 72 uur te melden aan de Autoriteit Persoonsgegevens en, bij hoog risico, aan de getroffen gebruikers. Als je merkt dat een bedrijf een lek niet meldt of onvoldoende beveiligt, heb je rechten:

  • Recht op informatie: Het bedrijf moet vertellen welke gegevens zijn buitgemaakt.
  • Recht op inzage en verwijdering: Je kunt vragen welke gegevens ze nog van je hebben en verwijdering eisen.
  • Klachtrecht: Je kunt een klacht indienen bij de Autoriteit Persoonsgegevens (AP) in Nederland, of de GBA in België.
  • Schadevergoeding: Bij aantoonbare schade kun je in sommige gevallen een schadevergoeding eisen.

De rol van AI en toekomstige risico's

Met de opkomst van AI worden aanvallen op wachtwoorden steeds geraffineerder. AI kan bijvoorbeeld gepersonaliseerde phishing-mails genereren op basis van gelekte data, of wachtwoorden sneller kraken via slimme brute-force-algoritmes. Lees meer over AI en privacy in 2026 en hoe je je kunt wapenen tegen deze nieuwe generatie dreigingen.

Conclusie

Controleren of jouw wachtwoord gelekt is, is de eerste stap naar echte digitale hygiëne. Doe minimaal één keer per jaar een grondige check via Have I Been Pwned, gebruik een wachtwoordmanager met ingebouwde lekmonitoring en activeer tweestapsverificatie overal waar mogelijk. De combinatie van deze drie maatregelen maakt je vrijwel immuun voor de gevolgen van 99% van alle datalekken.

Onthoud: het is niet de vraag of een van jouw wachtwoorden ooit lekt, maar wanneer. Zorg dat je dan voorbereid bent.

Veelgestelde vragen (FAQ)

Hoe vaak moet ik controleren of mijn wachtwoord gelekt is?

Minimaal één keer per jaar handmatig, of doorlopend via een wachtwoordmanager of dienst zoals Have I Been Pwned Notify. Zo ontvang je automatisch bericht bij nieuwe lekken waarin jouw e-mailadres voorkomt.

Is Have I Been Pwned écht veilig om te gebruiken?

Ja. Have I Been Pwned is opgezet door beveiligingsexpert Troy Hunt, wordt gebruikt door onder andere de Amerikaanse overheid, Mozilla en 1Password, en gebruikt privacyvriendelijke technieken (k-anonimity) om te voorkomen dat jouw wachtwoord ooit volledig wordt verzonden.

Wat moet ik doen als mijn e-mail in meerdere lekken staat?

Dat is heel normaal — de meeste actieve internetgebruikers staan in tientallen lekken. Focus op het veranderen van wachtwoorden op de getroffen diensten, activeer overal 2FA, en zorg dat je nergens hetzelfde wachtwoord hergebruikt.

Kan ik mijn gegevens uit een datalek laten verwijderen?

Nee, zodra data gelekt is en verspreid op het dark web, is deze niet meer terug te halen. Wat je wél kunt doen, is de wachtwoorden veranderen zodat de gelekte data waardeloos wordt, en het bedrijf via de AVG vragen om je overige gegevens te verwijderen.

Zijn wachtwoordmanagers zelf veilig tegen lekken?

Grote wachtwoordmanagers zoals Bitwarden, 1Password en KeePass gebruiken end-to-end encryptie waarbij zelfs de aanbieder jouw wachtwoorden niet kan lezen. Zelfs bij een inbraak op hun servers blijven jouw kluizen versleuteld — mits je een sterk hoofdwachtwoord gebruikt.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles