Is Mijn Wachtwoord Gelekt? Zo Controleer Je Het (Gids 2026)
Elk jaar komen miljarden inloggegevens op straat te liggen door datalekken bij grote bedrijven. De kans is groot dat ook jouw e-mailadres en wachtwoord ergens tussen die gestolen data staan. In deze gids leer je stap voor stap hoe je een gelekt wachtwoord kunt controleren, welke tools betrouwbaar zijn, en wat je moet doen als je een treffer vindt.
Wat betekent het dat een wachtwoord "gelekt" is?
Een gelekt wachtwoord is een wachtwoord dat door een datalek, hack of phishingaanval in handen is gekomen van derden en meestal wordt verhandeld op het dark web of publieke hackerforums. Zelfs als jouw wachtwoord sterk is, kan het gelekt zijn omdat een dienst waar je een account had onvoldoende beveiligd was.
Grote lekken bij LinkedIn, Adobe, Dropbox en meer recent MOVEit en 23andMe hebben samen miljarden gebruikersaccounts blootgelegd. Volgens Have I Been Pwned staan er inmiddels meer dan 13 miljard gecompromitteerde accounts geregistreerd.
Waarom is dit gevaarlijk?
- Credential stuffing: Aanvallers proberen jouw gelekte combinatie automatisch op honderden andere sites.
- Identiteitsdiefstal: Met toegang tot je e-mail kunnen criminelen wachtwoordherstel misbruiken.
- Financiele schade: Toegang tot betaal- of bankaccounts kan direct geld kosten.
- Chantage en phishing: Persoonlijke data wordt gebruikt voor gerichte oplichting.
Hoe controleer je of jouw wachtwoord is gelekt?
Het controleren van een gelekt wachtwoord duurt minder dan een minuut en kan gratis via meerdere betrouwbare diensten. Hieronder de meest gebruikte methoden.
1. Have I Been Pwned (HIBP)
Have I Been Pwned, opgezet door beveiligingsonderzoeker Troy Hunt, is de bekendste en meest gerespecteerde dienst. Zo werkt het:
- Ga naar
haveibeenpwned.com. - Vul je e-mailadres in en klik op "pwned?".
- Bekijk in welke datalekken je adres voorkomt.
- Ga naar de tab "Passwords" om een specifiek wachtwoord te controleren (gebruikt anonieme hash-check).
HIBP stuurt je wachtwoord niet zomaar door: het gebruikt een techniek genaamd k-anonymity, waarbij alleen de eerste 5 tekens van de SHA-1 hash worden verstuurd.
2. Google Wachtwoord Check
Als je Chrome of een Google-account gebruikt, heeft Google een ingebouwde wachtwoordcontrole:
- Ga naar
passwords.google.com. - Log in met je Google-account.
- Klik op "Controleer wachtwoorden".
- Google toont welke opgeslagen wachtwoorden gelekt, zwak of hergebruikt zijn.
3. Firefox Monitor / Mozilla Monitor
Mozilla biedt een vergelijkbare dienst aan die HIBP als bron gebruikt, maar met extra features zoals meldingen bij nieuwe lekken. Handig als je een van de beste privacyvriendelijke browsers gebruikt.
4. Apple Wachtwoordcontrole (iOS/macOS)
Apple-gebruikers krijgen sinds iOS 14 automatisch waarschuwingen. Instellingen → Wachtwoorden → Beveiligingsaanbevelingen toont gelekte, hergebruikte en zwakke wachtwoorden.
5. Wachtwoordmanagers
Diensten zoals Bitwarden, 1Password en Dashlane hebben ingebouwde "Data Breach" of "Watchtower" functies die al je opgeslagen accounts continu monitoren.
Vergelijking van populaire controle-tools
| Tool | Gratis | Meldingen bij nieuwe lekken | Wachtwoord-check | Privacy |
|---|---|---|---|---|
| Have I Been Pwned | Ja | Ja (via e-mail) | Ja (hash-check) | Zeer hoog |
| Google Password Checkup | Ja | Ja (automatisch) | Ja | Google-account nodig |
| Mozilla Monitor | Ja (basis) | Ja | Indirect | Hoog |
| Apple Wachtwoorden | Ja | Ja | Ja | Hoog |
| Bitwarden / 1Password | Gedeeltelijk | Ja | Ja | Zeer hoog |
Wat te doen als je wachtwoord gelekt blijkt te zijn?
Ontdek je dat een wachtwoord gelekt is, dan is snelheid belangrijk. Volg deze stappen:
Stap 1: Wijzig het wachtwoord direct
Log in op het betreffende account en verander het wachtwoord. Gebruik een uniek, sterk wachtwoord van minimaal 14 tekens met een mix van hoofdletters, kleine letters, cijfers en symbolen.
Stap 2: Wijzig ook op andere accounts
Als je hetzelfde wachtwoord (of een variant) elders gebruikt, verander het daar ook. Aanvallers proberen gelekte combinaties systematisch op andere platforms.
Stap 3: Activeer tweefactorauthenticatie (2FA)
2FA voegt een extra beveiligingslaag toe. Zelfs als je wachtwoord bekend is, kan een aanvaller niet inloggen zonder de tweede factor. Gebruik bij voorkeur een authenticator-app (Authy, Google Authenticator, Aegis) in plaats van sms.
Stap 4: Controleer accountactiviteit
Bekijk recente inlogpogingen, verzonden e-mails, wijzigingen in instellingen en gekoppelde apparaten. Verwijder onbekende sessies of apps.
Stap 5: Waarschuw je bank of dienstverlener
Bij financieel gerelateerde accounts (bank, PayPal, crypto-exchange) meld je verdachte activiteit direct. Blokkeer indien nodig kaarten of betaalmethoden.
Stap 6: Overweeg een melding bij de Autoriteit Persoonsgegevens
Als een Nederlandse organisatie jouw data heeft gelekt zonder je te informeren, kun je hierover klagen bij de AP. Zij zien toe op naleving van de AVG. Woon je in Belgie, dan is de GBA het juiste aanspreekpunt voor een klacht.
Hoe voorkom je toekomstige wachtwoordlekken?
Volledig voorkomen kun je niet, maar je kunt de schade drastisch beperken met deze gewoonten.
Gebruik een wachtwoordmanager
Een wachtwoordmanager genereert en onthoudt unieke wachtwoorden voor elke dienst. Populaire keuzes:
- Bitwarden - open source, gratis basisplan, cloud of self-hosted
- 1Password - premium, uitstekende UX, familieplannen
- KeePassXC - offline, volledig gratis, technisch georienteerd
- Proton Pass - end-to-end versleuteld, van de makers van Proton Mail
Maak sterke, unieke wachtwoorden
Volg deze regels:
- Minimaal 14 tekens (16+ is beter).
- Nooit hergebruiken op meerdere sites.
- Geen persoonlijke gegevens (verjaardag, naam huisdier).
- Gebruik passphrases: vier willekeurige woorden zoals "paars-fiets-donder-koffie".
Zet tweefactorauthenticatie overal aan
Prioriteit voor: e-mail, bank, sociale media, cloudopslag, wachtwoordmanager zelf. Bewaar backup-codes op een veilige plek.
Wees kritisch op phishing
Veel wachtwoorden lekken niet via een datalek, maar via phishing. Controleer altijd de URL, klik niet op verkorte links van onbekende bronnen, en gebruik een dienst als Lunyb om verdachte verkorte URL's veilig te inspecteren of om zelf betrouwbare, controleerbare links te delen.
Beperk de data die je deelt
Hoe minder accounts je hebt, hoe kleiner het aanvalsoppervlak. Verwijder oude accounts die je niet meer gebruikt, en gebruik e-mail-aliassen (bijvoorbeeld via SimpleLogin of AnonAddy) voor niet-essentiele registraties. Lees meer over dit soort maatregelen in onze gids voor online privacy.
Wat als je e-mailadres steeds opduikt in lekken?
Sommige e-mailadressen zijn zo vaak gelekt dat het praktisch onmogelijk is om nog volledig anoniem te blijven. In dat geval:
- Overweeg een nieuw hoofd-e-mailadres bij een privacyvriendelijke provider (Proton Mail, Tuta).
- Gebruik unieke aliassen per dienst zodat je bij een lek precies weet welke partij verantwoordelijk was.
- Schakel oude accounts uit of laat ze verwijderen op basis van je AVG-rechten.
De rol van AI in wachtwoordbeveiliging in 2026
Aanvallers gebruiken steeds vaker AI om wachtwoorden te kraken, phishingmails geloofwaardiger te maken en gestolen data sneller te correleren. Tegelijkertijd helpt AI ook bij verdediging: patroonherkenning in inlogactiviteit, automatische lek-detectie en slimmere spamfilters. In onze analyse over AI en privacy in 2026 gaan we hier dieper op in.
Veelgemaakte fouten bij wachtwoordbeveiliging
- Wachtwoorden opslaan in de browser zonder masterpassword. Iedereen met fysieke toegang tot je apparaat kan er dan bij.
- Herstelvragen invullen met echte antwoorden. Je moeders meisjesnaam staat vaak online. Gebruik random strings en sla ze op in je manager.
- Sms-2FA voor kritieke accounts. Kwetsbaar voor sim-swapping.
- Wachtwoorden mailen of via chat delen. Gebruik een veilige delen-functie in je wachtwoordmanager.
- Alleen controleren na een groot nieuws-lek. Doe het minstens elk kwartaal proactief.
Checklist: veilig na een wachtwoordlek
- Controleer je e-mail op haveibeenpwned.com.
- Wijzig direct alle wachtwoorden die als gelekt zijn gemarkeerd.
- Activeer tweefactorauthenticatie op alle belangrijke accounts.
- Installeer een wachtwoordmanager en importeer je bestaande wachtwoorden.
- Laat de manager zwakke en hergebruikte wachtwoorden identificeren.
- Vervang alle duplicate wachtwoorden door unieke, sterke varianten.
- Meld je aan voor lek-meldingen (HIBP notify me).
- Bekijk je bankafschriften en accountactiviteit maandelijks.
Conclusie
Een gelekt wachtwoord controleren is geen luxe meer, maar een basisonderdeel van digitale hygiene. Met gratis tools zoals Have I Been Pwned en Google Password Checkup weet je binnen enkele minuten of je in gevaar bent. Combineer dat met een wachtwoordmanager, unieke wachtwoorden en 2FA en je maakt het aanvallers extreem lastig, zelfs als een dienst waar je een account hebt gehackt wordt. Digitale veiligheid is een gewoonte, geen eenmalige actie.
Veelgestelde vragen (FAQ)
Is het veilig om mijn wachtwoord in te voeren op Have I Been Pwned?
Ja. HIBP gebruikt k-anonymity: alleen de eerste 5 tekens van de SHA-1 hash van je wachtwoord worden verstuurd, nooit het wachtwoord zelf. De server kan je wachtwoord niet reconstrueren. Voor extra zekerheid kun je alleen je e-mailadres controleren en op basis daarvan wachtwoorden preventief wijzigen.
Hoe vaak moet ik mijn wachtwoorden controleren op lekken?
Minstens elk kwartaal, of direct na berichtgeving over een groot datalek bij een dienst waar je een account hebt. Met een wachtwoordmanager of Mozilla Monitor krijg je automatisch meldingen, waardoor je niet meer handmatig hoeft te checken.
Wat is het verschil tussen een gelekt en een gehackt account?
Een gelekt wachtwoord betekent dat je inloggegevens op een lijst met gestolen data staan. Een gehackt account betekent dat iemand die gegevens daadwerkelijk heeft gebruikt om in te loggen. Een lek gaat vaak vooraf aan een hack, dus snel handelen voorkomt escalatie.
Kan ik een organisatie aansprakelijk stellen voor een datalek?
Onder de AVG hebben organisaties een meldplicht bij datalekken. Als je schade lijdt door nalatigheid kun je een klacht indienen bij de Autoriteit Persoonsgegevens (Nederland) of de GBA (Belgie), en in sommige gevallen schadevergoeding eisen via de civiele rechter.
Zijn wachtwoordmanagers zelf veilig? Wat als die gehackt worden?
Serieuze wachtwoordmanagers versleutelen je gegevens end-to-end met je masterpassword als sleutel. Zelfs als de servers gehackt worden, zoals bij LastPass gebeurde, blijven de kluizen versleuteld. Kies een manager met zero-knowledge architectuur, een sterke masterpassword en 2FA op je manageraccount.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Veilig je Locatie Delen met Familie: Complete Gids 2026
Locatie delen met familie biedt veiligheid en gemak, maar brengt privacyrisico's mee. Deze gids vergelijkt de beste apps, geeft stap-voor-stap instructies en zeven regels voor veilig delen. Ontdek hoe je gemoedsrust krijgt zonder je privacy op te geven.
Je Gegevens Verwijderen bij Gegevensmakelaars: Complete Gids 2026
Gegevensmakelaars verkopen jaarlijks miljarden datapunten over jou. Deze complete gids laat je stap voor stap zien hoe je onder de AVG je gegevens permanent verwijdert, inclusief kant-en-klare sjablonen en opt-out links voor de grootste makelaars.
Omgekeerde Afbeelding Zoeken: Vind je Foto's Online in 2026
Ontdek hoe je met omgekeerde afbeelding zoeken foto's online terugvindt, fotodiefstal opspoort en nepprofielen ontmaskert. Complete gids met Google Lens, TinEye, Bing en Yandex, inclusief mobiele instructies en privacy-tips.
Link-in-Bio Pagina Maken: Complete Handleiding voor 2026
Een link-in-bio pagina bundelt al je belangrijke links op één plek en helpt je socialmediavolgers converteren. In deze complete handleiding leer je stap voor stap hoe je een professionele, veilige en effectieve link-in-bio pagina maakt.