facebook-pixel

Is Mijn Wachtwoord Gelekt? Zo Controleer je het (2026)

L
Lunyb Beveiligingsteam
··9 min read

Elke maand worden er miljoenen accountgegevens gelekt via datalekken bij bedrijven, phishingaanvallen en malware. De kans is groot dat ook jouw wachtwoord ergens op het internet rondzwerft, zonder dat je het weet. In deze uitgebreide gids leer je stap voor stap hoe je een gelekt wachtwoord kunt controleren, welke tools betrouwbaar zijn, en wat je direct moet doen als je gegevens inderdaad zijn buitgemaakt.

Wat betekent het dat een wachtwoord "gelekt" is?

Een gelekt wachtwoord is een wachtwoord dat via een datalek, hack of andere beveiligingsincident buiten de originele database is beland en nu circuleert op het internet, vaak op het dark web of in openbare hackerforums. Zodra een wachtwoord gelekt is, kunnen cybercriminelen dit gebruiken voor zogenaamde credential stuffing-aanvallen, waarbij ze automatisch proberen in te loggen op honderden andere diensten met dezelfde combinatie.

De grootste datalekken van de afgelopen jaren, zoals die bij LinkedIn (2021, 700 miljoen accounts), Facebook (533 miljoen), en talloze kleinere Nederlandse en Belgische diensten, hebben ervoor gezorgd dat er meer dan 12 miljard gelekte inloggegevens bekend zijn in openbare databases.

Hoe komen wachtwoorden terecht in een lek?

  • Datalekken bij bedrijven: Hackers breken in bij een dienst en stelen de complete gebruikersdatabase.
  • Phishing: Je typt je wachtwoord op een neppagina die eruitziet als je bank of e-mailprovider.
  • Malware en keyloggers: Kwaadaardige software op je apparaat leest je toetsaanslagen mee.
  • Onveilige netwerken: Publieke wifi zonder versleuteling kan gegevens onderscheppen.
  • Hergebruik van wachtwoorden: Eén lek bij dienst A geeft toegang tot diensten B, C en D.

Snelle check: is jouw wachtwoord gelekt?

Voordat we in de details duiken, hier het snelle stappenplan om binnen enkele minuten te controleren of jouw gegevens gelekt zijn:

  1. Ga naar haveibeenpwned.com (de meest bekende en betrouwbare bron).
  2. Vul je e-mailadres in en klik op "pwned?".
  3. Bekijk in welke datalekken je e-mailadres voorkomt.
  4. Ga vervolgens naar het tabblad "Passwords" en controleer specifieke wachtwoorden.
  5. Wijzig direct alle wachtwoorden die als "gelekt" worden gemarkeerd.

De beste tools om gelekte wachtwoorden te controleren

Er zijn verschillende betrouwbare diensten waarmee je kunt controleren of jouw gegevens gelekt zijn. Hieronder een overzicht van de beste opties.

1. Have I Been Pwned (HIBP)

Have I Been Pwned is de gouden standaard, opgericht door beveiligingsonderzoeker Troy Hunt. De database bevat meer dan 12 miljard gelekte accounts uit ruim 700 gedocumenteerde datalekken. Je kunt zoeken op e-mailadres of specifieke wachtwoorden.

2. Google Wachtwoordcontrole

Als je Chrome of Google Wachtwoordbeheer gebruikt, controleert Google automatisch of jouw opgeslagen wachtwoorden in bekende lekken voorkomen. Ga naar passwords.google.com en klik op "Wachtwoordcontrole".

3. Firefox Monitor / Mozilla Monitor

Een gratis dienst van Mozilla die gebruikmaakt van de HIBP-database, maar met een gebruiksvriendelijkere interface en de mogelijkheid om abonnementen in te stellen voor meldingen.

4. Ingebouwde wachtwoordmanagers

Bitwarden, 1Password, Dashlane en KeePassXC hebben allemaal ingebouwde functies om je opgeslagen wachtwoorden te controleren tegen bekende lekken.

Vergelijking van controle-tools

ToolPrijsDatabase omvangMeldingenWachtwoord-check
Have I Been PwnedGratis12+ miljardJa (e-mail)Ja
Google Password CheckupGratis4+ miljardAutomatischJa
Mozilla MonitorGratis / Premium12+ miljardJaNee
BitwardenGratis / €10 jaarVia HIBPJaJa
1Password WatchtowerOnderdeel abonnementVia HIBPJaJa

Stap-voor-stap: je wachtwoord controleren op Have I Been Pwned

Have I Been Pwned is de meest gebruikte en meest betrouwbare tool om te controleren of een wachtwoord gelekt is. Hier is het gedetailleerde stappenplan.

E-mailadres controleren

  1. Ga naar https://haveibeenpwned.com.
  2. Vul je e-mailadres in het zoekveld in.
  3. Klik op de knop "pwned?".
  4. Als je e-mailadres in een lek voorkomt, zie je een rode balk met "Oh no — pwned!" en een lijst met datalekken waarin je adres voorkomt.
  5. Bij elk lek staat welk soort gegevens is buitgemaakt (wachtwoord, telefoonnummer, geboortedatum, etc.).

Specifiek wachtwoord controleren

  1. Ga naar https://haveibeenpwned.com/Passwords.
  2. Vul een wachtwoord in dat je wilt controleren.
  3. De site gebruikt een techniek genaamd "k-Anonymity" waarbij je wachtwoord nooit compleet naar de server wordt gestuurd — alleen de eerste 5 tekens van de SHA-1 hash.
  4. Je krijgt te zien hoe vaak dit wachtwoord in datalekken voorkomt.
  5. Elk resultaat groter dan 0 betekent: direct veranderen.

Is het veilig om mijn wachtwoord op HIBP in te voeren? Ja. Door de k-Anonymity-techniek verlaat je volledige wachtwoord nooit je browser. Alleen een deel van de gehashte versie wordt gecontroleerd. Toch is het uit voorzorg beter om wachtwoorden te controleren die je toch al gaat wijzigen.

Wat te doen als je wachtwoord gelekt is?

Als je ontdekt dat je wachtwoord gelekt is, moet je snel maar systematisch handelen. Volg dit stappenplan:

  1. Wijzig het wachtwoord onmiddellijk op de betreffende dienst. Gebruik een uniek, sterk wachtwoord van minimaal 16 tekens.
  2. Wijzig ook alle plekken waar je hetzelfde wachtwoord gebruikte. Dit is cruciaal — hergebruik is de grootste risicofactor.
  3. Activeer tweestapsverificatie (2FA) op alle belangrijke accounts (e-mail, bank, sociale media).
  4. Controleer je account op verdachte activiteiten: aangelogde apparaten, doorstuurregels in e-mail, ongebruikelijke transacties.
  5. Log alle actieve sessies uit via de instellingen van je account.
  6. Wees alert op phishing: criminelen gebruiken gelekte gegevens vaak voor gerichte oplichtingspogingen. Lees onze gids over phishing herkennen en voorkomen.
  7. Overweeg om je e-mailadres te wijzigen als het adres zelf herhaaldelijk gelekt is.

Prioriteitenlijst: welke accounts eerst?

  1. Je hoofd-e-mailadres (dit is de sleutel tot alle andere accounts).
  2. Bankieren en betaaldiensten (iDEAL, PayPal, banken).
  3. Overheidsaccounts (DigiD, MijnOverheid, Belastingdienst).
  4. Sociale media (Facebook, Instagram, LinkedIn, X).
  5. Cloudopslag (Google Drive, iCloud, Dropbox, OneDrive).
  6. Webshops met opgeslagen betaalgegevens.

Sterke, unieke wachtwoorden aanmaken

Om te voorkomen dat je opnieuw slachtoffer wordt, moet elk account een uniek, sterk wachtwoord hebben. Handmatig honderden wachtwoorden onthouden is onmogelijk — daarvoor gebruik je een wachtwoordmanager.

Kenmerken van een sterk wachtwoord

  • Lengte: minimaal 14-16 tekens, liever langer.
  • Complexiteit: hoofdletters, kleine letters, cijfers, symbolen.
  • Uniek: nooit hergebruiken over meerdere diensten.
  • Willekeurig: geen namen, geboortedata of woordenboekwoorden.
  • Geen persoonlijke info: huisdiernaam, voetbalclub, etc. zijn snel te raden.

Aanbevolen wachtwoordmanagers

ManagerPrijsOpen sourceSterke punten
BitwardenGratis / €10 jaarJaBeste gratis optie, betaalbaar premium
1Password€3 / maandNeeUitstekende UX, familieplannen
KeePassXCGratisJaVolledig lokaal, geen cloud
Proton PassGratis / PremiumJaZwitsers, sterk privacy-focus

Voorkomen is beter dan genezen: preventieve maatregelen

Naast controleren en reageren, is proactieve beveiliging de sleutel. Hier zijn de belangrijkste maatregelen om jezelf te beschermen tegen toekomstige lekken.

1. Gebruik tweestapsverificatie overal

Zelfs als je wachtwoord gelekt wordt, kunnen hackers zonder de tweede factor (zoals een code via een authenticator-app) niet inloggen. Gebruik bij voorkeur een authenticator-app zoals Aegis, Authy of Google Authenticator in plaats van sms.

2. Gebruik verschillende e-mailadressen

Overweeg een apart e-mailadres voor belangrijke accounts (bank, overheid) en een ander voor nieuwsbrieven en webshops. Diensten zoals SimpleLogin of DuckDuckGo Email Protection maken dit eenvoudig.

3. Deel minder persoonlijke gegevens

Hoe minder gegevens je online deelt, hoe minder er gelekt kan worden. Wees terughoudend met het verstrekken van telefoonnummers, geboortedata en adressen. Lees meer over je rechten in onze gids over privacy in Nederland.

4. Kies privacy-gerichte diensten

Gebruik browsers en zoekmachines die je gegevens niet verzamelen. Bekijk onze uitgebreide vergelijking van de beste privacyvriendelijke browsers voor 2026.

5. Beveilig je links en gedeelde content

Wanneer je links deelt, bijvoorbeeld voor werkdocumenten of persoonlijke inhoud, gebruik dan een betrouwbare URL-verkorter zoals Lunyb. Lunyb biedt naast korte URLs ook features zoals wachtwoordbeveiliging op links en vervaldata, wat helpt om gedeelde informatie extra te beschermen.

6. Houd software up-to-date

Veel lekken ontstaan door verouderde software. Zet automatische updates aan voor je besturingssysteem, browser en apps.

Meldingen instellen voor toekomstige lekken

Je kunt niet elke dag handmatig controleren of er nieuwe lekken zijn. Gelukkig kun je automatische meldingen instellen.

Have I Been Pwned meldingen

  1. Ga naar haveibeenpwned.com/NotifyMe.
  2. Vul je e-mailadres in.
  3. Bevestig het adres via de verificatiemail.
  4. Vanaf nu ontvang je automatisch een mail als je adres in een nieuw lek voorkomt.

Mozilla Monitor

Werkt vergelijkbaar en biedt in het premium-abonnement ook monitoring van dark-webforums en verwijderingsverzoeken naar databrokers.

Voor ondernemers en organisaties

Als je verantwoordelijk bent voor een bedrijf, gelden er nog strengere eisen. Onder de AVG ben je verplicht om datalekken binnen 72 uur te melden bij de Autoriteit Persoonsgegevens (AP). Ondernemers in België kunnen onze specifieke gids over gegevensbescherming voor Belgische bedrijven raadplegen.

Extra maatregelen voor bedrijven

  • Implementeer een centraal wachtwoordbeleid met een zakelijke wachtwoordmanager.
  • Maak tweestapsverificatie verplicht voor alle werknemers.
  • Gebruik monitoring-diensten zoals HIBP Enterprise om je hele domein in de gaten te houden.
  • Train medewerkers regelmatig op phishing en social engineering.
  • Zorg voor een incident response-plan.

Veelgemaakte fouten bij het controleren van gelekte wachtwoorden

  • Alleen je hoofdmailadres controleren: vergeet niet oude en secundaire adressen.
  • Denken dat een gewijzigd wachtwoord genoeg is: je moet ook 2FA activeren en verdachte sessies uitloggen.
  • Onbekende websites gebruiken: gebruik alleen bekende, gerenommeerde tools zoals HIBP of Mozilla Monitor.
  • Je huidige actieve wachtwoord op willekeurige sites invoeren: houd deze test bij vertrouwde tools.
  • Aannemen dat kleine diensten geen doelwit zijn: juist kleinere sites hebben vaak zwakkere beveiliging.

Veelgestelde vragen

Hoe vaak moet ik controleren of mijn wachtwoord gelekt is?

Stel automatische meldingen in via Have I Been Pwned of Mozilla Monitor, dan hoef je niet handmatig te controleren. Doe daarnaast eens per kwartaal een volledige controle van al je e-mailadressen. Grote wachtwoordmanagers zoals Bitwarden en 1Password waarschuwen je automatisch bij nieuwe lekken.

Is het veilig om mijn wachtwoord in te voeren op Have I Been Pwned?

Ja, HIBP gebruikt k-Anonymity: alleen de eerste vijf tekens van de SHA-1 hash van je wachtwoord worden verstuurd. Je volledige wachtwoord verlaat nooit je browser. Toch is het uit voorzorg verstandig om alleen wachtwoorden te testen die je hoe dan ook wilt wijzigen of niet meer gebruikt.

Mijn e-mail staat in een datalek, maar ik gebruik die dienst niet meer. Moet ik iets doen?

Ja. Als je op andere diensten hetzelfde wachtwoord gebruikte als op de gelekte dienst, moet je die wachtwoorden overal wijzigen. Verwijder ook het oude account als dat mogelijk is, en let op verhoogde kans op phishingmails naar dat adres.

Wat is het verschil tussen een gelekt wachtwoord en een zwak wachtwoord?

Een gelekt wachtwoord is er een die via een datalek publiek is geworden — zelfs een sterk wachtwoord kan gelekt zijn. Een zwak wachtwoord is er een dat makkelijk te raden of te kraken is (zoals "123456" of "welkom01"). Beide zijn onveilig, en de oplossing is hetzelfde: een uniek, sterk, willekeurig gegenereerd wachtwoord met tweestapsverificatie.

Kan iemand mijn identiteit stelen met alleen een gelekt wachtwoord?

Met een wachtwoord alleen is identiteitsdiefstal moeilijker, maar in combinatie met een e-mailadres, naam, geboortedatum en telefoonnummer — allemaal vaak samen gelekt — is het risico reëel. Daarom is het belangrijk om bij een lek altijd te controleren welke gegevens precies zijn buitgemaakt en waar nodig ook je bank en de politie op de hoogte te stellen.

Conclusie

Een gelekt wachtwoord controleren is in 2026 geen luxe meer, maar een noodzaak. Met tools zoals Have I Been Pwned, Google Wachtwoordcontrole en Mozilla Monitor kun je binnen enkele minuten uitvinden of jouw gegevens gecompromitteerd zijn. Nog belangrijker: door een goede wachtwoordmanager te gebruiken, unieke wachtwoorden aan te maken, tweestapsverificatie in te schakelen en meldingen te activeren, verklein je de kans op schade drastisch.

Neem vandaag nog vijf minuten om je belangrijkste e-mailadressen te controleren. Het is de eenvoudigste, gratis stap die je kunt nemen om je digitale leven veiliger te maken.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles