Wat een datalek voor jou betekent en wat je eraan doet
Bij een datalek komen persoonsgegevens in verkeerde handen. Lees wat de gevolgen voor jou zijn en welke stappen je zelf kunt zetten.

De Autoriteit Persoonsgegevens kreeg in 2025 in totaal 39.407 meldingen van datalekken, tegen 37.839 in 2024. Die toezichthouder bewaakt in Nederland hoe organisaties met persoonsgegevens omgaan. Bij 2.428 van die meldingen ging het om een cyberaanval. De rest is kleiner werk: een mail naar de verkeerde ontvanger, een kwijtgeraakte laptop, een brief in de verkeerde envelop. Hoe erg een lek voor jou is, hangt niet af van het aantal getroffen mensen maar van de combinatie van gegevens die op straat ligt.
Wat een datalek precies is
Een datalek is elke situatie waarin persoonsgegevens verloren gaan of in handen komen van iemand die er geen recht op heeft. Persoonsgegevens zijn alle gegevens die naar jou te herleiden zijn: je naam, je adres, je rekeningnummer, je burgerservicenummer, maar ook je medische gegevens.
Het hoeft dus niet om een hacker te gaan. Een verkeerd geadresseerde mail met een deelnemerslijst is ook een datalek. Zo ontstaat het merendeel van de meldingen: door een menselijke fout, niet door een aanval.
Wat veel mensen niet weten: een datalek op zichzelf is geen overtreding van de privacywet. Onvoldoende beveiliging is dat wel, en een lek verzwijgen dat gemeld had moeten worden ook. Dat onderscheid bepaalt of een organisatie een boete riskeert.
Hoeveel datalekken er in Nederland zijn
Het aantal meldingen groeit langzaam, maar de aard ervan verandert snel. De sterkste stijging zit in het overnemen van accounts: van 607 gevallen in 2024 naar 1.742 in 2025, bijna drie keer zo veel. Dat begint bijna altijd met een nepbericht waarin iemand zijn inloggegevens afgeeft.
In de tabel hieronder zie je de cijfers van de toezichthouder over 2024 en 2025 naast elkaar.
| Wat is gemeten | 2024 | 2025 |
|---|---|---|
| Gemelde datalekken | 37.839 | 39.407 |
| Waarvan door een cyberaanval | niet apart gemeld | 2.428 |
| Overgenomen accounts | 607 | 1.742 |
De toezichthouder wijst op een wisselwerking die zichzelf versterkt. Met gegevens uit een eerder lek maken criminelen met kunstmatige intelligentie nepberichten die kloppen: je eigen naam, je eigen bank, je eigen laatste bestelling. Wie daarop klikt, levert weer nieuwe gegevens. Er worden zelfs kant-en-klare pakketten verhandeld waarmee iemand zonder technische kennis zo’n aanval opzet.
Vicevoorzitter Monique Verdier van de toezichthouder vatte het in juli 2026 zo samen: “Digitale veiligheid is chefsache.” Het is dus een zaak van de directie en niet van de systeembeheerder alleen.
Wat een lek voor jou betekent
Met een los gegeven kan een crimineel weinig. Alleen je burgerservicenummer levert hem niets op. Het risico ontstaat als gegevens worden gecombineerd: een kopie van je identiteitsbewijs, je adres en je mailadres bij elkaar maken identiteitsfraude mogelijk. Dan sluit iemand op jouw naam een lening af of bestelt hij spullen die jij moet betalen.
Die combinatie komt niet altijd uit één lek. Vaak komt een deel uit een eerder lek en een deel van wat je zelf op sociale media hebt gezet. Buitgemaakte klant- en inloggegevens worden verhandeld op het dark web, het afgeschermde deel van internet.
Hoe zwaar een lek weegt, verschilt bovendien per persoon. Voor de meeste mensen is een uitgelekt woonadres vervelend. Voor iemand die bij een gewelddadige ex vandaan is verhuisd, is het gevaarlijk. Diezelfde gegevens, een heel ander risico.
En er is een kant die in de cijfers niet terugkomt. Liggen je medische gegevens of je privéfoto’s op straat, dan is de schade niet financieel maar persoonlijk. Daar helpt geen nieuw wachtwoord tegen.
Wat je doet als je bericht krijgt
Krijg je een mail dat je gegevens zijn gelekt, dan raadt de toezichthouder vijf stappen aan. Ze kosten samen een half uur.
- Zoek uit wat er precies gelekt is. Dat hoort in het bericht te staan; staat het er niet, vraag het dan op bij de organisatie.
- Beperk meteen het risico. Is een wachtwoord gelekt, verander het dan overal waar je het ook gebruikte.
- Kijk naar je eigen situatie. Een gelekt rekeningnummer vraagt om andere waakzaamheid dan een gelekt identiteitsbewijs.
- Merk je identiteitsfraude, meld dat dan. Wachten maakt het aantoonbaar maken alleen moeilijker.
- Ga na of je schade kunt verhalen.
Het beste dat je vooraf kunt doen is saai en het werkt: overal een ander wachtwoord, en tweestapsverificatie aanzetten waar een organisatie die aanbiedt. Dan is een gelekt wachtwoord op zichzelf niet genoeg om in je account te komen.
Wanneer je recht hebt op schadevergoeding
Hier gaan veel pagina’s te makkelijk over. Recht op een vergoeding heb je alleen als aan drie voorwaarden samen is voldaan. Het lek ontstond doordat de organisatie zich niet aan de privacywet hield. Je hebt er schade door geleden. En die schade komt door die overtreding. Alle drie, niet twee van de drie.
Je claim dien je in bij de organisatie waar het lek plaatsvond. De toezichthouder speelt daar geen enkele rol in en gaat ook niet over de hoogte van een vergoeding. Win eerst juridisch advies in, want de bewijslast ligt bij jou.
Ons oordeel: reken er niet op. Voor de meeste mensen is de winst niet het geld maar de tijd die ze besparen door snel hun wachtwoorden te wisselen en hun rekeningafschriften een paar maanden goed te lezen.
Wat het voor een organisatie betekent
Heb je zelf een bedrijf of een vereniging, dan geldt de meldplicht. Een ernstig datalek meld je bij de toezichthouder, en bij een hoog risico ook bij de mensen zelf. Een voorlopige melding mag: je hoeft geen onderzoek af te wachten voordat je meldt.
Hoe dat in de praktijk misgaat, liet de zomer van 2026 zien. In augustus waarschuwde de toezichthouder dat kwetsbaarheden in het websitesysteem WordPress actief werden misbruikt, met datalekken tot gevolg. Het advies was: controleer je versie, installeer de update, laat je hostingpartij in de logbestanden kijken en ga bij sporen van misbruik uit van het slechtste scenario. Wat daar opviel, is dat getroffen organisaties het risico stelselmatig te laag inschatten en hun klanten daardoor niet waarschuwden.
Los van de boete raak je iets wat lastiger terug te kopen is. Klanten die niet zijn gewaarschuwd en er later zelf achter komen, komen zelden terug. Meer over privacy, techniek en de samenleving lees je in onze artikelen over maatschappelijke onderwerpen.
Veelgestelde vragen over datalekken
Hoe weet ik of mijn gegevens zijn gelekt
Meestal doordat de organisatie je een bericht stuurt. Bij een hoog risico is zij daartoe verplicht. Vermoed je zelf een lek bij een organisatie, meld het dan eerst daar, want zij kan er pas iets aan doen als zij het weet. Daarna kun je er de Autoriteit Persoonsgegevens over tippen.
Is elk datalek een overtreding van de privacywet
Nee. Een datalek kan elke organisatie overkomen en is op zichzelf geen overtreding. Het wordt er wel een als de beveiliging niet op orde was, of als een lek dat gemeld had moeten worden niet is gemeld bij de toezichthouder en bij de slachtoffers.
Hoe erg is het als mijn rekeningnummer is gelekt
Met alleen een rekeningnummer kan niemand geld van je rekening halen. Het risico zit in de combinatie met andere gegevens, bijvoorbeeld bij een nepbericht dat van je bank lijkt te komen en waarin je eigen rekeningnummer staat. Controleer je afschriften een paar maanden extra en ga nooit in op een verzoek om je gegevens te bevestigen. Ben je na zo’n bericht toch geld kwijtgeraakt, dan hangt het vooral van één vraag af of de bank je geld terugbetaalt: deed jij de betaling of de oplichter?
Hoeveel datalekken komen er jaarlijks in Nederland voor
In 2025 werden er 39.407 gemeld bij de Autoriteit Persoonsgegevens, tegen 37.839 in 2024. Dat zijn alleen de gemelde lekken; hoeveel er niet worden gemeld, weet niemand. Van de meldingen in 2025 kwamen er 2.428 door een cyberaanval.
Hoe we dit artikel hebben gemaakt
Eerste publicatie op , laatst bijgewerkt op . Onze redactie heeft dit artikel gecontroleerd op feiten, cijfers en bronnen.
Zie je een fout, of mis je iets? Laat het ons weten, dan zoeken we het uit en passen we het artikel aan. Zo werkt onze redactie.
Bronnen
- Autoriteit Persoonsgegevens, Rapportage datalekken 2025 van 8 juli 2026. Draagt de 39.407 meldingen in 2025, de 37.839 in 2024 en de 2.428 datalekken door een cyberaanval.
- Autoriteit Persoonsgegevens, AI vergroot gevaren van cyberaanvallen. Draagt de stijging van 607 naar 1.742 overgenomen accounts, de kant-en-klare phishingpakketten en de uitspraak van vicevoorzitter Monique Verdier.
- Autoriteit Persoonsgegevens, Slachtoffer van een datalek. Draagt de vijf stappen, de drie voorwaarden voor schadevergoeding en het punt dat een datalek op zichzelf geen overtreding is.
- Autoriteit Persoonsgegevens, Advies aan WordPress-gebruikers die getroffen zijn door een datalek van 27 augustus 2026. Draagt het voorbeeld uit 2026 en de constatering dat getroffen organisaties het risico te laag inschatten.
Geschreven door
Team Kennisdomein is de redactie van Kennisdomein. We maken onderwerpen die ingewikkeld lijken begrijpelijk voor iedereen, in gewone taal.
Van onze partners
Betaald geplaatst en door onze redactie nagelezen op feiten.
6 tips om veilig en efficiënt online te werkenOnline werken is voor veel bedrijven de standaard geworden. Of je nu op kantoor zit, thuiswerkt of onderweg bent, je hebt vrijwel...Verder lezen in Maatschappelijk
Wat is de EDI-wallet, en waarom hoef je nog niets te doen?De EDI-wallet is een app waarmee je online aantoont wie je bent. Wanneer komt hij, en mag iemand hem van je eisen?
Alles wat je moet weten over Internet of ThingsInternet of Things zijn apparaten die via internet gegevens uitwisselen. Je leest hoe het werkt, wat het oplevert en hoe je de verbinding veilig houdt.
Wat is de Driehoek? Wie erin zitten en wat ze doenDe Driehoek is het overleg tussen burgemeester, politiechef en officier van justitie over de openbare orde in een gemeente.
Je tuin winterklaar maken zonder alles op te ruimenJe tuin winterklaar maken is minder werk dan je denkt. Je leest wat echt weg moet, wat juist blijft liggen en waarom dat beter is.