Het directe verband met telefonische oplichting
Een datalek blijft zelden binnen de muren van het getroffen bedrijf. Zodra namen, telefoonnummers of medische gegevens circuleren, worden ze de grondstof waarmee een oplichter zijn aanpak personaliseert in plaats van willekeurig te bellen. Hoe specifieker de gestolen data — een burgerservicenummer, een medisch dossier, een adres — hoe overtuigender het daaropvolgende telefoontje of bericht kan worden opgebouwd.
Nederland: een structurele stijging
Twee gevallen uit 2024-2025 illustreren wat achter deze cijfers schuilgaat:
Zorg: een doelwit apart
Een datalek met medische gegevens is geen lek als een ander: in tegenstelling tot een wachtwoord of bankpas kan een medisch dossier niet worden "gereset". Eenmaal buitgemaakt blijft het voor altijd bruikbaar — wat het tot een bijzonder gewild doelwit maakt op criminele markten.
🏥ChipSoft — de softwareleverancier achter tientallen ziekenhuizen
Ransomware-aanval op 7 april 2026 bij ChipSoft, de leverancier van het patiëntendossiersysteem HIX dat bij meer dan de helft van de Nederlandse ziekenhuizen in gebruik is (onder meer Franciscus Gasthuis, Albert Schweitzer Ziekenhuis en Meander MC). Criminele groep Embargo eiste losgeld en claimde 100 gigabyte aan data te hebben buitgemaakt. ChipSoft liet aanvankelijk weten geen bewijs van datadiefstal te hebben — enkele weken later bevestigde het bedrijf alsnog dat patiëntgegevens wél waren gestolen. Zorgaanbieder De Forensische Zorgspecialisten bevestigde dat gegevens van ongeveer 6.000 cliënten waren buitgemaakt; in totaal werden ruim 60 datalekmeldingen bij de Autoriteit Persoonsgegevens gedaan. Na onderhandelingen claimde ChipSoft dat de gestolen data was vernietigd — de demissionair minister erkende dat hier geen enkele zekerheid over te geven is.
NOS · ICT&health · Computable · NL Times, april 2026Correctiemethode: dit is een herhaald patroon bij deze fuites: een claim van een hackergroep ("100 GB", "duizenden slachtoffers") is niet hetzelfde als een officieel bevestigd aantal. In het ChipSoft-dossier ontkende het bedrijf eerst datadiefstal en bevestigde het dit pas later — reden waarom Egidio altijd het door de organisatie of de Autoriteit Persoonsgegevens bevestigde aantal citeert, en een revendicatie door aanvallers apart benoemt.
Sport en toerisme: sectoren die het probleem ontdekken
🏋️Basic-Fit
Datalek gemeld in april 2026: onbevoegde toegang tot een systeem waarin clubbezoeken van leden worden geregistreerd. In Nederland werden de gegevens van ongeveer 200.000 leden getroffen — naam, adres, e-mailadres, telefoonnummer, geboortedatum, IBAN en zelfs wanneer en hoe vaak iemand traint. Wereldwijd ging het om circa 1 miljoen van de 5,8 miljoen leden van de keten. Basic-Fit meldde het lek bij de Autoriteit Persoonsgegevens, zoals wettelijk verplicht onder de AVG.
NOS · Security.NL, april 2026🏕️Secureholiday / Ctoutvert
Op 28 februari 2026 ontdekte het Franse moederbedrijf Ctoutvert een inbraak in het boekingssysteem Secureholiday, gebruikt door zo'n 500 campings in onder meer Frankrijk, Spanje en Italië. Gegevens van 41.577 Nederlandse kampeerders werden buitgemaakt: naam, e-mailadres, reisbestemming, boekingsdata en betaalde bedragen. Pas maanden later, in mei en juni 2026, werd het gevolg zichtbaar: criminelen verstuurden phishingmails uit naam van echte campings, met de werkelijke boekingsgegevens van de slachtoffers erin verwerkt om geloofwaardig over te komen. Minstens veertien kampeerders, onder wie zes Nederlanders, werden daadwerkelijk opgelicht.
EenVandaag · Security.NL · AGConnect, 2026Het vocabulaire om te kennen
Credential stuffing
Een aanvaller probeert massaal, op andere sites, inloggegevens die bij een eerder datalek zijn buitgemaakt — in de hoop dat u hetzelfde wachtwoord elders hergebruikt.
Password spraying
Het omgekeerde van klassieke brute-force: een aanvaller probeert één veelgebruikt wachtwoord op een groot aantal verschillende accounts, om onder de radar van detectiesystemen te blijven.
MFA-moeheid
Een aanvaller die al uw wachtwoord bezit, stuurt een reeks tweefactor-goedkeuringsverzoeken achter elkaar, in de hoop dat u er uiteindelijk één per vergissing of vermoeidheid accepteert.
SIM-swapping
Een aanvaller neemt, vaak met behulp van gelekte persoonsgegevens, uw telefoonnummer over bij uw provider — waarmee sms-codes voor tweefactorauthenticatie naar hem worden omgeleid in plaats van naar u.
Veelgestelde vragen
Hoeveel datalekken worden er in Nederland gemeld?
De Autoriteit Persoonsgegevens registreerde 44.374 gemelde datalekken in 2025, tegen 37.839 in 2024 — een stijging van bijna 17% in één jaar, en bijna een verdubbeling van datadiefstal via cyberaanvallen.
Wat was het grootste datalek in Nederland de afgelopen jaren?
De ransomware-aanval op klantcommunicatiebedrijf AddComm in mei 2024 trof ongeveer 1,5 miljoen mensen via meer dan 5.400 klantorganisaties die AddComm gebruikten om post en facturen te versturen. Het datalek bij het bevolkingsonderzoek baarmoederhalskanker in 2025, na een hack bij een extern laboratorium, trof uiteindelijk circa 941.000 vrouwen — met medische gegevens en burgerservicenummers.
Waarom leidt een datalek tot meer telefonische oplichting?
Een datalek bevat vaak naam, telefoonnummer en soms gegevens over gezondheid, bank of werkgever — genoeg om een telefoontje of sms geloofwaardig en persoonlijk te maken, in plaats van een generiek bericht dat willekeurig wordt verstuurd.
Waarom zijn medische gegevens specifiek zo gewild bij criminelen?
Een wachtwoord of bankpas kan na een lek worden vervangen — een medisch dossier niet. Gezondheidsgegevens blijven voor altijd waar, wat ze bijzonder geschikt maakt om een langdurig geloofwaardig scenario te bouwen, soms jaren na de oorspronkelijke hack.