Egidio
Landendossier · 2025-2026

Datalekken in Nederland: de cijfers achter de golf

Geen geïsoleerd incident, maar een structurele trend: elk jaar meldt de Autoriteit Persoonsgegevens meer datalekken dan het jaar ervoor. Overheid, zorg, sport en toerisme — geen sector wordt gespaard. En elke gelekte gegevens-set wordt ergens de grondstof voor een geloofwaardiger telefoontje of sms.

Bescherm mijn telefoon met Egidio Gratis voor bellen · 100% op je telefoon · zonder account

Het directe verband met telefonische oplichting

Een datalek blijft zelden binnen de muren van het getroffen bedrijf. Zodra namen, telefoonnummers of medische gegevens circuleren, worden ze de grondstof waarmee een oplichter zijn aanpak personaliseert in plaats van willekeurig te bellen. Hoe specifieker de gestolen data — een burgerservicenummer, een medisch dossier, een adres — hoe overtuigender het daaropvolgende telefoontje of bericht kan worden opgebouwd.

Nederland: een structurele stijging

44.374
Gemelde datalekken bij de Autoriteit Persoonsgegevens in 2025, tegen 37.839 in 2024 — en 25.694 in 2023.
Autoriteit Persoonsgegevens, Rapportage datalekken 2025. Geraadpleegd op 15/07/2026.
2.428
Van de datalekken in 2025 die het gevolg waren van een cyberaanval — bijna een verdubbeling ten opzichte van 2024, toen datadiefstal via hacking sterk toenam.
Autoriteit Persoonsgegevens, Rapportage datalekken 2025. Geraadpleegd op 15/07/2026.

Twee gevallen uit 2024-2025 illustreren wat achter deze cijfers schuilgaat:

Mei 2024
AddComm — ransomware-aanval op dit klantcommunicatiebedrijf, dat voor duizenden organisaties post en facturen verstuurt. Ruim 5.400 klantorganisaties (netbeheerders, woningcorporaties, gemeenten) deden een datalekmelding; naar schatting 1,5 miljoen mensen werden getroffen. De Autoriteit Persoonsgegevens stelde vast dat zestien organisaties hun slachtoffers aanvankelijk niet hadden geïnformeerd — na tussenkomst van de AP werden alsnog 83.000 mensen alsnog geïnformeerd.
2025
Bevolkingsonderzoek baarmoederhalskanker — hack bij een extern laboratorium dat uitstrijkjes verwerkte. Wat begon als een lek van bijna 485.000 deelnemers, bleek na verder onderzoek uiteindelijk circa 941.000 vrouwen te treffen die sinds 2017 hadden deelgenomen aan het onderzoek. Gestolen gegevens omvatten niet alleen naam en adres, maar ook medische testresultaten en burgerservicenummers.
29 juli – 1 augustus 2026
CEVA Logistics — cyberaanval op het wereldwijde logistieke concern trof acht Europese magazijnen. Klanten van CEVA — onder wie Valve (Steam-hardware), voetbalclub Ajax, webwinkel Bol, brillenketen Ace & Tate en klanten van Pokémon Center in Duitsland en het Verenigd Koninkrijk — meldden dat hun gegevens (naam, adres, telefoonnummer, e-mailadres, bestelgegevens, en voor zakelijke klanten bedrijfsnaam en registratienummer) mogelijk waren getroffen. Geen van hen werd rechtstreeks gehackt: alle waren klant van dezelfde getroffen dienstverlener. Meer dan tien organisaties meldden het incident bij de Autoriteit Persoonsgegevens als klant van CEVA; betaal- of inloggegevens waren volgens de berichtgeving niet betrokken.

Zorg: een doelwit apart

Een datalek met medische gegevens is geen lek als een ander: in tegenstelling tot een wachtwoord of bankpas kan een medisch dossier niet worden "gereset". Eenmaal buitgemaakt blijft het voor altijd bruikbaar — wat het tot een bijzonder gewild doelwit maakt op criminele markten.

🏥ChipSoft — de softwareleverancier achter tientallen ziekenhuizen

Ransomware-aanval op 7 april 2026 bij ChipSoft, de leverancier van het patiëntendossiersysteem HIX dat bij meer dan de helft van de Nederlandse ziekenhuizen in gebruik is (onder meer Franciscus Gasthuis, Albert Schweitzer Ziekenhuis en Meander MC). Criminele groep Embargo eiste losgeld en claimde 100 gigabyte aan data te hebben buitgemaakt. ChipSoft liet aanvankelijk weten geen bewijs van datadiefstal te hebben — enkele weken later bevestigde het bedrijf alsnog dat patiëntgegevens wél waren gestolen. Zorgaanbieder De Forensische Zorgspecialisten bevestigde dat gegevens van ongeveer 6.000 cliënten waren buitgemaakt; in totaal werden ruim 60 datalekmeldingen bij de Autoriteit Persoonsgegevens gedaan. Na onderhandelingen claimde ChipSoft dat de gestolen data was vernietigd — de demissionair minister erkende dat hier geen enkele zekerheid over te geven is.

NOS · ICT&health · Computable · NL Times, april 2026

Correctiemethode: dit is een herhaald patroon bij deze fuites: een claim van een hackergroep ("100 GB", "duizenden slachtoffers") is niet hetzelfde als een officieel bevestigd aantal. In het ChipSoft-dossier ontkende het bedrijf eerst datadiefstal en bevestigde het dit pas later — reden waarom Egidio altijd het door de organisatie of de Autoriteit Persoonsgegevens bevestigde aantal citeert, en een revendicatie door aanvallers apart benoemt.

Sport en toerisme: sectoren die het probleem ontdekken

🏋️Basic-Fit

Datalek gemeld in april 2026: onbevoegde toegang tot een systeem waarin clubbezoeken van leden worden geregistreerd. In Nederland werden de gegevens van ongeveer 200.000 leden getroffen — naam, adres, e-mailadres, telefoonnummer, geboortedatum, IBAN en zelfs wanneer en hoe vaak iemand traint. Wereldwijd ging het om circa 1 miljoen van de 5,8 miljoen leden van de keten. Basic-Fit meldde het lek bij de Autoriteit Persoonsgegevens, zoals wettelijk verplicht onder de AVG.

NOS · Security.NL, april 2026

🏕️Secureholiday / Ctoutvert

Op 28 februari 2026 ontdekte het Franse moederbedrijf Ctoutvert een inbraak in het boekingssysteem Secureholiday, gebruikt door zo'n 500 campings in onder meer Frankrijk, Spanje en Italië. Gegevens van 41.577 Nederlandse kampeerders werden buitgemaakt: naam, e-mailadres, reisbestemming, boekingsdata en betaalde bedragen. Pas maanden later, in mei en juni 2026, werd het gevolg zichtbaar: criminelen verstuurden phishingmails uit naam van echte campings, met de werkelijke boekingsgegevens van de slachtoffers erin verwerkt om geloofwaardig over te komen. Minstens veertien kampeerders, onder wie zes Nederlanders, werden daadwerkelijk opgelicht.

EenVandaag · Security.NL · AGConnect, 2026
🔒 Een lek bij een sportschool of een boekingssite voor een camping lijkt onschuldig vergeleken met een lek bij een bank. Het Secureholiday-dossier laat precies zien waarom dat niet zo is: de phishingmails die maanden later volgden, waren geloofwaardig omdat ze de echte boekingsgegevens van slachtoffers bevatten. Zie hoe een lek een fraudescenario wordt.

Het vocabulaire om te kennen

Credential stuffing

Een aanvaller probeert massaal, op andere sites, inloggegevens die bij een eerder datalek zijn buitgemaakt — in de hoop dat u hetzelfde wachtwoord elders hergebruikt.

Password spraying

Het omgekeerde van klassieke brute-force: een aanvaller probeert één veelgebruikt wachtwoord op een groot aantal verschillende accounts, om onder de radar van detectiesystemen te blijven.

MFA-moeheid

Een aanvaller die al uw wachtwoord bezit, stuurt een reeks tweefactor-goedkeuringsverzoeken achter elkaar, in de hoop dat u er uiteindelijk één per vergissing of vermoeidheid accepteert.

SIM-swapping

Een aanvaller neemt, vaak met behulp van gelekte persoonsgegevens, uw telefoonnummer over bij uw provider — waarmee sms-codes voor tweefactorauthenticatie naar hem worden omgeleid in plaats van naar u.

🔒 Uw gegevens kunnen zijn gelekt zonder dat u daar iets aan kon doen — maar bescherming blijft mogelijk in de volgende stap: Egidio herkent de patronen van oproepen en berichten die op gestolen gegevens zijn gebouwd, ook wanneer ze persoonlijk lijken. Zie hoe de motor van Egidio werkt.

Veelgestelde vragen

Hoeveel datalekken worden er in Nederland gemeld?

De Autoriteit Persoonsgegevens registreerde 44.374 gemelde datalekken in 2025, tegen 37.839 in 2024 — een stijging van bijna 17% in één jaar, en bijna een verdubbeling van datadiefstal via cyberaanvallen.

Wat was het grootste datalek in Nederland de afgelopen jaren?

De ransomware-aanval op klantcommunicatiebedrijf AddComm in mei 2024 trof ongeveer 1,5 miljoen mensen via meer dan 5.400 klantorganisaties die AddComm gebruikten om post en facturen te versturen. Het datalek bij het bevolkingsonderzoek baarmoederhalskanker in 2025, na een hack bij een extern laboratorium, trof uiteindelijk circa 941.000 vrouwen — met medische gegevens en burgerservicenummers.

Waarom leidt een datalek tot meer telefonische oplichting?

Een datalek bevat vaak naam, telefoonnummer en soms gegevens over gezondheid, bank of werkgever — genoeg om een telefoontje of sms geloofwaardig en persoonlijk te maken, in plaats van een generiek bericht dat willekeurig wordt verstuurd.

Waarom zijn medische gegevens specifiek zo gewild bij criminelen?

Een wachtwoord of bankpas kan na een lek worden vervangen — een medisch dossier niet. Gezondheidsgegevens blijven voor altijd waar, wat ze bijzonder geschikt maakt om een langdurig geloofwaardig scenario te bouwen, soms jaren na de oorspronkelijke hack.

Meer lezen