facebook-pixel

Is Mijn Wachtwoord Gelekt? Zo Controleer je het in 2026

L
Lunyb Beveiligingsteam
··8 min read

Elke dag worden miljoenen wachtwoorden gelekt via datalekken bij bedrijven zoals LinkedIn, Facebook en Adobe. De kans is groot dat ook jouw gegevens ergens op het dark web circuleren, zonder dat je het weet. In deze gids leer je hoe je snel en gratis kunt controleren of je wachtwoord gelekt is, wat je direct moet doen bij een lek en hoe je toekomstige incidenten voorkomt.

Wat betekent het dat een wachtwoord 'gelekt' is?

Een gelekt wachtwoord is een inloggegeven dat door een datalek, hack of beveiligingsincident in handen van onbevoegden is gekomen. Deze wachtwoorden belanden vaak op openbare lijsten, worden verhandeld op het dark web of gebruikt voor geautomatiseerde aanvallen.

Wanneer een bedrijf gehackt wordt, worden gebruikersdatabases buitgemaakt. Deze databases bevatten doorgaans e-mailadressen, gebruikersnamen en wachtwoorden (soms versleuteld, soms in platte tekst). Cybercriminelen gebruiken deze gegevens voor:

  • Credential stuffing: het automatisch uitproberen van je inloggegevens op honderden andere websites
  • Account overname: toegang krijgen tot je e-mail, bankzaken of social media
  • Identiteitsdiefstal: het misbruiken van je persoonlijke gegevens voor fraude
  • Phishing-aanvallen: gerichte oplichting met jouw echte gegevens als lokaas

Hoe vaak komen datalekken voor?

Volgens cijfers van de Autoriteit Persoonsgegevens (AP) worden er in Nederland jaarlijks meer dan 25.000 datalekken gemeld. Wereldwijd zijn er inmiddels meer dan 12 miljard accounts gelekt via bekende incidenten. Beruchte voorbeelden zijn:

  • LinkedIn (2021): 700 miljoen gebruikersprofielen
  • Facebook (2019): 533 miljoen telefoonnummers en profielen
  • Yahoo (2013-2014): 3 miljard accounts
  • Marriott (2018): 500 miljoen hotelgasten
  • LastPass (2022): versleutelde wachtwoordkluizen van alle gebruikers

De kans dat jouw e-mailadres in minstens een van deze lekken voorkomt is statistisch gezien zeer groot, zeker als je al jaren hetzelfde adres gebruikt.

Betrouwbare tools om een gelekt wachtwoord te controleren

Er zijn verschillende gratis en betrouwbare tools waarmee je kunt controleren of je wachtwoord of e-mailadres in een datalek voorkomt. Hieronder een vergelijking van de meest populaire opties.

Tool Wat controleert het? Prijs Taal
Have I Been Pwned E-mail en wachtwoord Gratis Engels
Firefox Monitor E-mailadres Gratis Nederlands
Google Wachtwoordcontrole Opgeslagen wachtwoorden Gratis Nederlands
Apple iCloud Sleutelhanger Opgeslagen wachtwoorden Gratis (iOS/Mac) Nederlands
1Password Watchtower Wachtwoordkluis Betaald (abonnement) Engels
Bitwarden Reports Wachtwoordkluis Gratis (Premium betaald) Engels

Have I Been Pwned: de bekendste optie

Have I Been Pwned (HIBP) is opgericht door beveiligingsexpert Troy Hunt en bevat gegevens van meer dan 700 datalekken. De dienst is volledig gratis en gebruikt een slimme techniek (k-anonymity) waarbij je wachtwoord nooit volledig naar de server wordt verstuurd.

Google Wachtwoordcontrole

Als je Chrome of Android gebruikt en je wachtwoorden daar opslaat, controleert Google automatisch of een van je opgeslagen wachtwoorden in een bekend datalek voorkomt. Je vindt dit via passwords.google.com.

Stappenplan: zo controleer je of je wachtwoord gelekt is

Volg deze stappen om binnen enkele minuten te weten of jouw gegevens gelekt zijn:

  1. Ga naar haveibeenpwned.com in je browser
  2. Voer je e-mailadres in in de zoekbalk op de homepage
  3. Klik op 'pwned?' om de controle te starten
  4. Bekijk het resultaat: groen betekent geen lek gevonden, rood betekent dat je adres in een of meer datalekken voorkomt
  5. Lees de details: bij een lek zie je welke bedrijven betrokken waren en welke gegevens zijn gelekt
  6. Controleer ook je wachtwoord: ga naar het tabblad 'Passwords' en voer je wachtwoord in (dit gebeurt veilig via hashing)
  7. Herhaal voor andere e-mailadressen die je gebruikt (werk, privé, oude accounts)

Abonneer je op notificaties

Op Have I Been Pwned kun je je via 'Notify me' aanmelden voor automatische e-mailmeldingen zodra je adres in een nieuw datalek opduikt. Dit is sterk aan te raden, zodat je nooit meer achter de feiten aanloopt.

Wat te doen als je wachtwoord gelekt blijkt?

Als blijkt dat je wachtwoord of account gelekt is, is snel handelen essentieel. Volg dit directe actieplan:

1. Wijzig het wachtwoord onmiddellijk

Log in op het betreffende account en wijzig het wachtwoord. Kies een sterk, uniek wachtwoord van minimaal 16 tekens met een mix van hoofdletters, kleine letters, cijfers en symbolen.

2. Controleer alle accounts met hetzelfde wachtwoord

Als je hetzelfde wachtwoord op meerdere diensten gebruikte (wat niemand zou moeten doen), wijzig het dan overal. Cybercriminelen proberen gelekte combinaties systematisch op grote platforms.

3. Schakel tweefactorauthenticatie (2FA) in

Activeer 2FA op alle belangrijke accounts: e-mail, bank, social media en cloudopslag. Gebruik bij voorkeur een authenticator-app (zoals Authy of Google Authenticator) in plaats van sms.

4. Controleer op verdachte activiteit

Bekijk de inlogactiviteit van je accounts. De meeste diensten tonen recente aanmeldingen met locatie en apparaat. Zie je onbekende sessies? Beeindig ze direct en wijzig je wachtwoord opnieuw.

5. Waarschuw contacten bij een e-mailhack

Als je e-mailaccount is gecompromitteerd, waarschuw dan je contacten. Oplichters gebruiken gehackte accounts vaak voor phishing-aanvallen richting je vrienden en familie.

6. Meld identiteitsdiefstal

Bij vermoeden van misbruik: doe aangifte bij de politie en meld het bij de Autoriteit Persoonsgegevens. Houd ook je bankrekening in de gaten en overweeg een creditalert bij BKR.

Hoe maak je een echt sterk wachtwoord?

Een sterk wachtwoord is je eerste verdedigingslinie. De richtlijnen van NIST (en overgenomen door Nederlandse veiligheidsinstanties) zijn in 2026 duidelijk:

  • Minimaal 16 tekens - lengte is belangrijker dan complexiteit
  • Uniek per account - nooit hergebruiken
  • Willekeurig gegenereerd - geen namen, verjaardagen of woorden uit het woordenboek
  • Opgeslagen in een wachtwoordmanager - zodat je ze niet hoeft te onthouden
  • Gebruik passphrases - vier of meer willekeurige woorden zijn makkelijker te onthouden en zeer sterk

Voorbeeld van een sterke passphrase

In plaats van Zomer2024! (zwak) kies je bijvoorbeeld: correct-paard-batterij-nietje-42. Deze is langer, moeilijker te kraken en toch te onthouden.

Wachtwoordmanagers: de beste bescherming

Een wachtwoordmanager genereert, bewaart en vult automatisch unieke wachtwoorden in voor al je accounts. Je hoeft alleen een sterk hoofdwachtwoord te onthouden.

Wachtwoordmanager Prijs (jaar) Pluspunten Minpunten
Bitwarden Gratis / €10 Open source, zeer veilig Interface wat basaal
1Password €36 Zeer gebruiksvriendelijk Geen gratis versie
KeePassXC Gratis Volledig offline, open source Technisch, geen cloudsync
Proton Pass Gratis / €12 Gericht op privacy, EU-bedrijf Jongere dienst

Pros en cons van wachtwoordmanagers

Voordelen:

  • Automatisch sterke, unieke wachtwoorden voor elk account
  • Synchronisatie tussen al je apparaten
  • Automatisch invullen bespaart tijd
  • Waarschuwingen bij gelekte wachtwoorden
  • Veilig delen met familie of collega's

Nadelen:

  • Single point of failure: hoofdwachtwoord kwijt = alles kwijt
  • Cloudgebaseerde managers kunnen zelf gehackt worden (zie LastPass)
  • Kleine leercurve bij het instellen

Preventie: hoe voorkom je toekomstige lekken?

Je kunt niet voorkomen dat bedrijven gehackt worden, maar je kunt wel de impact minimaliseren. Pas deze gewoonten toe:

  1. Gebruik voor elk account een uniek wachtwoord - zo blijft schade bij een lek beperkt tot dat ene account
  2. Activeer overal 2FA - zelfs met een gelekt wachtwoord kan niemand inloggen zonder je tweede factor
  3. Gebruik een secundair e-mailadres voor minder belangrijke registraties
  4. Overweeg e-mail aliassen via diensten zoals SimpleLogin of AnonAddy
  5. Deel minimaal persoonlijke gegevens bij online registraties
  6. Beheer je digitale voetafdruk en verwijder oude, ongebruikte accounts
  7. Wees voorzichtig op openbare WiFi-netwerken waar wachtwoorden onderschept kunnen worden

Veilige links delen

Deel nooit gevoelige inloglinks of wachtwoord-resetlinks via onbeveiligde kanalen. Gebruik een vertrouwde dienst als Lunyb om links veilig in te korten en te volgen, zodat je ook kunt zien of een link ongewoon vaak wordt aangeklikt - een mogelijk teken van misbruik.

Specifieke risico's voor Nederlandse gebruikers

In Nederland zijn bepaalde accounts extra gevoelig vanwege de gekoppelde diensten:

  • DigiD: toegang tot Belastingdienst, UWV, gemeente - bij hack direct bellen met 088-123 65 55
  • iDEAL en banken: altijd 2FA en nooit het bankwachtwoord elders gebruiken
  • MijnOverheid: verbonden met vele persoonlijke dossiers
  • Zorgverzekeraarportalen: bevatten medische gegevens

Voor ondernemers is dit extra belangrijk: lees onze cybersecurity gids voor kleinbedrijven voor een uitgebreide aanpak binnen je organisatie.

Veelgestelde vragen

Is het veilig om mijn wachtwoord in te voeren op Have I Been Pwned?

Ja. Have I Been Pwned gebruikt een techniek genaamd k-anonymity waarbij alleen de eerste vijf tekens van de SHA-1 hash van je wachtwoord naar de server worden gestuurd. Je volledige wachtwoord verlaat nooit je browser. Dit is wiskundig bewezen veilig.

Hoe vaak moet ik mijn wachtwoorden wijzigen?

Moderne richtlijnen van NIST adviseren om wachtwoorden alleen te wijzigen bij vermoeden van compromittering, niet periodiek. Belangrijker is dat elk wachtwoord sterk en uniek is, en dat je 2FA gebruikt. Regelmatig wijzigen leidt vaak tot zwakkere wachtwoorden.

Wat als mijn e-mailadres in tientallen lekken voorkomt?

Dat is helaas normaal voor adressen die al jaren in gebruik zijn. Focus op: wijzig wachtwoorden bij de getroffen diensten, zet overal 2FA aan, en overweeg een nieuw primair e-mailadres aan te maken voor je belangrijkste accounts (bank, overheid, hoofdemail).

Kunnen hackers mijn wachtwoord zien als het versleuteld (gehasht) gelekt is?

Als het wachtwoord sterk gehasht is (bcrypt, Argon2) en lang en complex, is het praktisch onmogelijk te kraken. Maar bij zwakke hashing (MD5, SHA-1) of korte wachtwoorden kunnen criminelen met moderne hardware miljarden combinaties per seconde proberen. Ga er dus altijd van uit dat een gelekt wachtwoord bekend is.

Moet ik een betaalde of gratis wachtwoordmanager kiezen?

Gratis opties zoals Bitwarden en KeePassXC bieden alle essentiele functies en zijn volkomen veilig. Betaalde managers zoals 1Password bieden extra gemak, familie-accounts en premium functies. Voor de meeste privegebruikers is Bitwarden gratis een uitstekende keuze.

Conclusie

Het controleren of je wachtwoord gelekt is, duurt nog geen minuut en kan grote schade voorkomen. Combineer regelmatige controles via Have I Been Pwned met een goede wachtwoordmanager, tweefactorauthenticatie en alertheid op phishing. Zo bouw je een robuuste digitale verdediging die bestand is tegen de dagelijkse realiteit van datalekken.

Begin vandaag: controleer je belangrijkste e-mailadressen, zet 2FA aan op je bank en hoofdemail, en installeer een wachtwoordmanager. Deze drie stappen plaatsen je al in de bovenste 10% van de bestbeschermde gebruikers online.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles