facebook-pixel

Is Mijn Wachtwoord Gelekt? Zo Controleer Je Het (2026)

L
Lunyb Beveiligingsteam
··8 min read

Elk jaar worden miljarden inloggegevens buitgemaakt bij datalekken. De kans is groot dat minstens één van jouw wachtwoorden ergens op het internet rondzwerft, klaar om door criminelen misbruikt te worden. In deze gids leggen we uit hoe je snel en veilig kunt controleren of jouw wachtwoord gelekt is, en wat je vervolgens moet doen om je accounts te beschermen.

Wat betekent het als een wachtwoord gelekt is?

Een gelekt wachtwoord is een inloggegeven dat is buitgemaakt bij een datalek en publiek of op het dark web beschikbaar is geworden. Dit gebeurt vaak wanneer hackers de databases van bedrijven binnendringen en gebruikersgegevens stelen, waarna deze op forums, marktplaatsen of in openbare verzamelingen belanden.

Bekende voorbeelden zijn de datalekken van LinkedIn (700 miljoen accounts), Facebook (533 miljoen), Adobe (153 miljoen) en de beruchte "Collection #1-5" met meer dan 2,2 miljard unieke combinaties van e-mailadressen en wachtwoorden. Zelfs als jij nooit direct getroffen bent, kan een oud wachtwoord van jaren geleden nog steeds in omloop zijn.

Waarom is een gelekt wachtwoord gevaarlijk?

Criminelen gebruiken gelekte wachtwoorden voor een techniek genaamd credential stuffing: ze proberen automatisch dezelfde combinatie van e-mail en wachtwoord op honderden andere websites. Aangezien veel mensen wachtwoorden hergebruiken, leidt dit vaak tot succesvolle overnames van andere accounts, zoals e-mail, bankrekeningen, sociale media en cloudopslag.

Hoe controleer je of jouw wachtwoord gelekt is?

Er zijn meerdere betrouwbare, gratis diensten waarmee je binnen enkele seconden kunt controleren of jouw e-mailadres of wachtwoord voorkomt in bekende datalekken. Hieronder bespreken we de belangrijkste tools en hun werkwijze.

1. Have I Been Pwned (HIBP)

Have I Been Pwned, opgericht door beveiligingsonderzoeker Troy Hunt, is de meest bekende en betrouwbare dienst voor het controleren van datalekken. De database bevat meer dan 12 miljard gelekte accounts uit honderden bekende datalekken.

Zo gebruik je HIBP:

  1. Ga naar haveibeenpwned.com
  2. Voer je e-mailadres in het zoekveld in
  3. Klik op "pwned?" en bekijk het resultaat
  4. Bij een treffer zie je in welke datalekken je e-mailadres voorkomt
  5. Onder het tabblad "Passwords" kun je ook specifieke wachtwoorden veilig controleren

HIBP werkt met een slim beveiligingsprincipe genaamd k-anonymity: je wachtwoord verlaat nooit je browser in leesbare vorm. Alleen de eerste vijf tekens van een hash worden verzonden, waardoor de dienst zelf niet weet welk wachtwoord je controleert.

2. Ingebouwde controle in je browser

Moderne browsers hebben deze functionaliteit inmiddels ingebouwd. Ze controleren automatisch of opgeslagen wachtwoorden gelekt zijn.

  • Google Chrome: Ga naar Instellingen → Autofill → Wachtwoordbeheer → Wachtwoordcontrole
  • Mozilla Firefox: Bezoek about:logins voor Firefox Monitor-waarschuwingen
  • Microsoft Edge: Instellingen → Profielen → Wachtwoorden → Wachtwoordmonitor
  • Apple Safari: Instellingen → Wachtwoorden → Beveiligingsaanbevelingen

3. Wachtwoordmanagers met lekcontrole

Betaalde en gratis wachtwoordmanagers zoals Bitwarden, 1Password, Dashlane en NordPass bieden ingebouwde monitoring van datalekken. Deze tools controleren doorlopend of jouw opgeslagen inloggegevens gecompromitteerd raken en waarschuwen je direct.

4. Firefox Monitor en Mozilla Monitor

Mozilla biedt een gratis dienst waarmee je je kunt abonneren op waarschuwingen. Zodra jouw e-mailadres opduikt in een nieuw datalek, ontvang je automatisch een melding via e-mail.

Vergelijking van populaire controletools

Tool Prijs E-mailcheck Wachtwoordcheck Doorlopende monitoring Betrouwbaarheid
Have I Been Pwned Gratis Ja Ja Ja (via e-mail) Zeer hoog
Mozilla Monitor Gratis / Premium €8,99/mnd Ja Nee Ja Hoog
Google Wachtwoordcontrole Gratis Nee Ja (opgeslagen) Ja Hoog
Bitwarden Gratis / Premium €10/jaar Ja Ja Ja Hoog
1Password Watchtower Vanaf €2,99/mnd Ja Ja Ja Zeer hoog

Wat te doen als je wachtwoord gelekt is?

Ontdek je dat een wachtwoord gelekt is? Blijf kalm en volg dit stappenplan om schade te beperken en verdere risico's te voorkomen.

  1. Wijzig direct het getroffen wachtwoord. Log in op het account en stel een nieuw, uniek en sterk wachtwoord in van minimaal 16 tekens.
  2. Controleer andere accounts met hetzelfde wachtwoord. Als je dit wachtwoord elders hebt hergebruikt, wijzig het overal.
  3. Activeer tweefactorauthenticatie (2FA). Dit voegt een extra beveiligingslaag toe die criminelen tegenhoudt, zelfs als ze je wachtwoord hebben.
  4. Controleer recente accountactiviteit. Kijk naar inlogpogingen, verzonden e-mails, aangemaakte regels of onbekende apparaten.
  5. Waarschuw je bank indien financiële gegevens betrokken kunnen zijn.
  6. Meld phishingpogingen die je na het lek ontvangt. Lees hierover meer in onze gids Phishing herkennen en voorkomen.
  7. Overweeg identiteitsmonitoring als gevoelige gegevens zoals BSN of paspoortnummers zijn gelekt.

Sterke wachtwoorden maken die niet snel lekken

De beste bescherming tegen datalekken is dat je bij elk account een uniek, sterk wachtwoord gebruikt. Zo blijft de schade beperkt tot één account als een dienst wordt gehackt.

Kenmerken van een sterk wachtwoord

  • Minimaal 16 tekens (hoe langer, hoe beter)
  • Combinatie van hoofdletters, kleine letters, cijfers en symbolen
  • Geen persoonlijke informatie zoals naam of geboortedatum
  • Geen woordenboekwoorden of voorspelbare patronen
  • Uniek per account, dus nooit hergebruiken

De passphrase-methode

In plaats van complexe tekenreeksen kun je ook een passphrase gebruiken: een zin van vier of meer willekeurige woorden, zoals "paars-fietspomp-koffie-orkaan-42". Deze zijn makkelijker te onthouden en toch extreem moeilijk te kraken.

Gebruik een wachtwoordmanager

Het is onmogelijk om tientallen unieke, sterke wachtwoorden te onthouden. Een wachtwoordmanager genereert, bewaart en vult automatisch je inloggegevens in. Populaire opties zijn Bitwarden (gratis en open-source), 1Password, KeePass en Proton Pass.

Preventie: hoe voorkom je dat je wachtwoorden opnieuw lekken?

Volledige controle over datalekken bij externe diensten heb je niet, maar je kunt wel het risico en de impact minimaliseren met deze maatregelen.

1. Activeer tweefactorauthenticatie overal

2FA is de meest effectieve bescherming tegen misbruik van gelekte wachtwoorden. Zelfs met je wachtwoord kan een aanvaller niet inloggen zonder de tweede factor. Gebruik bij voorkeur een authenticator-app (zoals Aegis, Authy of Google Authenticator) of een hardware-sleutel (YubiKey) in plaats van sms.

2. Gebruik unieke e-mailaliassen

Diensten zoals SimpleLogin, AnonAddy en Apple Hide My Email laten je unieke aliassen aanmaken per website. Zo weet je meteen welk bedrijf gelekt heeft, en kun je een gecompromitteerde alias direct uitschakelen.

3. Beperk het delen van je gegevens

Hoe minder websites je e-mailadres en persoonlijke gegevens hebben, hoe kleiner de kans dat je in een datalek terechtkomt. Voor het delen van links kun je diensten gebruiken die geen persoonlijke gegevens vereisen. Lunyb biedt bijvoorbeeld een privacyvriendelijke URL-shortener waarbij je geen account nodig hebt om veilig verkorte links te delen zonder tracking.

4. Wees waakzaam bij phishing

Na een datalek nemen phishingpogingen vaak toe, omdat criminelen weten dat je bij die dienst een account had. Controleer altijd het afzenderadres, klik niet zomaar op links, en log rechtstreeks in via de officiële website.

5. Update en controleer regelmatig

Maak er een gewoonte van om elk kwartaal je e-mailadres via Have I Been Pwned te controleren en verouderde accounts te sluiten. Elk oud, ongebruikt account is een potentieel risico.

Specifieke aandachtspunten voor Nederlanders en Belgen

In Nederland en België gelden onder de AVG (Algemene Verordening Gegevensbescherming) strenge regels voor bedrijven die persoonsgegevens verwerken. Bedrijven zijn wettelijk verplicht om datalekken binnen 72 uur te melden bij de Autoriteit Persoonsgegevens (AP) in Nederland of de Gegevensbeschermingsautoriteit (GBA) in België, en in veel gevallen ook bij de getroffen personen.

Wat als een Nederlands of Belgisch bedrijf jouw gegevens lekt?

  1. Je hebt recht op informatie over welke gegevens zijn gelekt
  2. Je kunt een klacht indienen bij de AP (Nederland) of GBA (België)
  3. Bij bewezen nalatigheid kun je schadevergoeding claimen
  4. Het bedrijf moet passende maatregelen nemen om herhaling te voorkomen

Voor ondernemers is naleving cruciaal. Lees onze uitgebreide gids over gegevensbescherming voor Belgische bedrijven of onze complete gids voor online privacy in België voor meer achtergrondinformatie.

Veelgemaakte fouten bij het controleren van wachtwoorden

Bij het controleren van gelekte wachtwoorden worden vaak dezelfde fouten gemaakt. Vermijd deze om je veiligheid niet in gevaar te brengen.

  • Wachtwoorden invoeren op onbekende sites. Gebruik alleen bewezen betrouwbare tools zoals Have I Been Pwned.
  • Alleen controleren, niet handelen. Weten dat een wachtwoord gelekt is heeft geen zin zonder daarna wijzigingen door te voeren.
  • Alleen het gelekte wachtwoord wijzigen. Vergeet niet alle accounts waar je hetzelfde wachtwoord gebruikte.
  • Vertrouwen op simpele variaties. Van "Zomer2024!" naar "Zomer2025!" gaan is geen echte upgrade.
  • 2FA overslaan. Zelfs sterke wachtwoorden zijn kwetsbaar zonder een tweede factor.

Conclusie

Controleren of je wachtwoord gelekt is, kost slechts enkele minuten maar kan enorme schade voorkomen. Gebruik Have I Been Pwned of je browser om regelmatig je accounts te controleren, wijzig gelekte wachtwoorden direct, activeer tweefactorauthenticatie en gebruik een wachtwoordmanager voor unieke, sterke wachtwoorden. Door proactief te zijn, verander je van makkelijk doelwit naar goed beschermde gebruiker. In een tijd waarin datalekken bijna wekelijks plaatsvinden, is dit geen luxe meer, maar een noodzaak.

Veelgestelde vragen

Is het veilig om mijn wachtwoord in te voeren op Have I Been Pwned?

Ja, Have I Been Pwned gebruikt een techniek genaamd k-anonymity, waarbij alleen de eerste vijf tekens van een SHA-1 hash naar de server worden gestuurd. Je volledige wachtwoord verlaat nooit je browser en de dienst weet niet welk wachtwoord je precies controleert. Dit maakt het een van de veiligste manieren om wachtwoorden te verifiëren.

Hoe vaak moet ik controleren of mijn wachtwoord gelekt is?

Een handmatige controle elke drie maanden is een goede vuistregel. Als je Mozilla Monitor of een wachtwoordmanager met lekmonitoring gebruikt, word je automatisch gewaarschuwd zodra een nieuw datalek bekend wordt met jouw gegevens. Reageer op zulke meldingen altijd binnen 24 uur.

Wat is het verschil tussen een datalek en gehackt worden?

Een datalek betreft een bedrijf waarvan de database gecompromitteerd is, waardoor gegevens van veel gebruikers openbaar worden. Gehackt worden betekent dat jouw persoonlijke account of apparaat direct is aangevallen. Datalekken zijn vaak de bron van latere hacks, omdat criminelen de gelekte gegevens gebruiken om individuele accounts over te nemen.

Moet ik alle wachtwoorden vervangen na een datalek?

Alleen als je hetzelfde of vergelijkbare wachtwoord bij meerdere diensten gebruikt. Als je een wachtwoordmanager gebruikt met een uniek wachtwoord per account, hoef je alleen het gelekte wachtwoord te vervangen. Dit onderstreept het belang van unieke wachtwoorden voor elk account.

Zijn wachtwoordmanagers veilig als ze zelf gehackt worden?

Betrouwbare wachtwoordmanagers versleutelen je gegevens met een zero-knowledge architectuur, waarbij alleen jij de sleutel hebt via je hoofdwachtwoord. Zelfs bij een datalek bij de aanbieder blijven je wachtwoorden versleuteld en onbruikbaar voor aanvallers. Kies wel altijd een zeer sterk hoofdwachtwoord en activeer 2FA op je wachtwoordmanager zelf.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles