Kennisbank

Gegevenslek: hoe persoonsgegevens op straat komen te liggen

Bijgewerkt: 26 september 2026 · 5 min leestijd

Een gegevenslek — ook wel datalek genoemd — is het onbedoeld of onrechtmatig openbaar worden van persoonsgegevens: namen, adressen, burgerservicenummers, wachtwoorden, medische dossiers of bankgegevens die in verkeerde handen vallen of gewoon zomaar toegankelijk blijken voor iedereen die weet waar te kijken. Het kan gaan om een enkel verkeerd verstuurd e-mailtje met honderd adressen in de kopie, maar ook om een database met tientallen miljoenen klantgegevens die door een hacker wordt buitgemaakt.

Vergelijk het met een ladekast vol persoonlijke brieven die je in huis bewaart. Normaal gesproken zit die kast op slot en heb jij als enige de sleutel. Een gegevenslek is het moment waarop die sleutel kwijtraakt, gekopieerd wordt, of de kast per ongeluk openblijft staan terwijl je de deur uit bent — waardoor iedereen die langsloopt zomaar in je brieven kan lezen. Soms is dat door onhandigheid, soms doordat iemand actief heeft ingebroken.

Wat is het precies?

Een gegevenslek ontstaat meestal via een van een paar terugkerende routes. De eerste is menselijke fout: een medewerker stuurt een bestand met klantgegevens naar het verkeerde e-mailadres, of een laptop met onversleutelde data raakt zoek. Dit soort lekken vormt in de praktijk een aanzienlijk deel van alle meldingen.

De tweede route is hacking: een aanvaller misbruikt een kwetsbaarheid in software om toegang te krijgen tot een systeem. Vaak gaat het om een niet-bijgewerkte server, een zwak wachtwoord, of phishing — een neplink of nepmail waarmee iemand wordt verleid zijn inloggegevens zelf af te geven.

Een derde, minder besproken route is misbruik door insiders: mensen die legitiem toegang hebben tot een systeem, maar de gegevens vervolgens doorverkopen of lekken voor eigen gewin.

Ten slotte is er slechte beveiliging van de infrastructuur zelf: een database die per ongeluk zonder wachtwoord op het openbare internet staat, of een cloudopslag die verkeerd is ingesteld zodat iedereen erbij kan. Zulke fouten worden vaak pas ontdekt door onderzoekers of journalisten die het internet scannen op open systemen, niet door de eigenaar zelf.

Na ontdekking van een lek volgt in de Europese Unie een vast traject: de organisatie moet het incident binnen 72 uur melden bij de toezichthouder — in Nederland de Autoriteit Persoonsgegevens (AP) — en, als het risico voor betrokkenen groot is, ook de gedupeerden zelf informeren. Deze verplichting komt uit de Algemene Verordening Gegevensbescherming (AVG), in het Engels beter bekend als de GDPR.

Wat wil men ermee bereiken?

Achter het begrip gegevenslek schuilen eigenlijk twee heel verschillende perspectieven. Aan de ene kant zijn er partijen die gegevens juist willen buitmaken: criminelen die identiteitsfraude plegen, wachtwoorden doorverkopen op het dark web, of bedrijfsspionage bedrijven. Ook statelijke actoren spioneren soms via gerichte lekken, bijvoorbeeld om dissidenten of journalisten te volgen.

Aan de andere kant staat een hele infrastructuur die juist is opgetuigd om lekken te voorkómen, snel te detecteren en de schade te beperken. Het doel daarvan is drieledig: burgers beschermen tegen fraude en imagoschade, organisaties dwingen hun beveiliging serieus te nemen door meldplicht en boetes, en vertrouwen in digitale dienstverlening overeind houden. Zonder dat vertrouwen zouden mensen bijvoorbeeld niet meer durven internetbankieren of hun DigiD gebruiken.

De meldplicht heeft ook een minder voor de hand liggend doel: het geeft onderzoekers en toezichthouders zicht op patronen. Als blijkt dat honderden organisaties dezelfde softwarefout hebben, kan dat leiden tot bredere waarschuwingen of zelfs wetgeving.

Voorbeelden uit de praktijk

DigiNotar (2011) — Dit Nederlandse bedrijf gaf digitale beveiligingscertificaten uit die gebruikt worden om te bewijzen dat een website echt is (het slotje in je browser). Een hacker brak in en maakte valse certificaten aan, onder meer voor Google-diensten, waarmee internetverkeer van met name Iraanse Gmail-gebruikers kon worden afgeluisterd. Browsers vertrouwden DigiNotar-certificaten daarna niet meer, en het bedrijf ging binnen enkele weken failliet.

GGD CoronIT (2021) — RTL Nieuws onthulde dat medewerkers van de Nederlandse GGD's op grote schaal toegang hadden tot burgergegevens uit de coronatest- en vaccinatiesystemen, en dat delen daarvan via Telegram- en Instagramkanalen werden doorverkocht. Het incident legde bloot hoe kwetsbaar snel opgezette overheidssystemen kunnen zijn en leidde tot aanscherping van de toegangscontrole.

Equifax (2017) — Bij het Amerikaanse kredietbeoordelingsbureau werden de gegevens van naar schatting 147 miljoen mensen buitgemaakt, waaronder social security-nummers. Oorzaak was een bekende kwetsbaarheid in de webserversoftware Apache Struts die niet tijdig was gepatcht — bijgewerkt met een beveiligingsupdate.

Facebook–Cambridge Analytica (2018) — Via een schijnbaar onschuldige persoonlijkheidstest-app werden gegevens van naar schatting 87 miljoen Facebookgebruikers verzameld en gebruikt voor gerichte politieke advertenties, onder meer rond de Amerikaanse verkiezingen van 2016 en het Britse Brexit-referendum. Deze zaak zette het begrip databescherming definitief op de politieke agenda.

Marriott/Starwood (ontdekt in 2018) — Bij hotelketen Marriott bleken aanvallers al sinds 2014 toegang te hebben tot het reserveringssysteem van het overgenomen Starwood, met gegevens van mogelijk 500 miljoen gasten. Het lek bleef dus jarenlang onopgemerkt — een treffend voorbeeld van hoe lang een inbraak onzichtbaar kan blijven.

Hoe ver is de techniek?

Zowel aanvals- als verdedigingstechnieken ontwikkelen zich voortdurend, en het is een kat-en-muisspel zonder duidelijk eindpunt. Aan de verdedigende kant zijn versleuteling (encryptie) van data, multifactorauthenticatie (inloggen met iets wat je weet én iets wat je hebt, zoals een app-code) en geautomatiseerde detectiesystemen inmiddels breed gangbaar bij grote organisaties. Ook wint het principe zero trust terrein: geen enkel onderdeel van een netwerk wordt automatisch vertrouwd, elke toegang wordt steeds opnieuw gecontroleerd.

Toch blijft detectie een zwakke plek. Uit het jaarlijkse Cost of a Data Breach-onderzoek van IBM blijkt telkens weer dat het gemiddeld meer dan tweehonderd dagen duurt voordat een organisatie doorheeft dát er een lek is, laat staan het volledig oplost. Cijfers verschillen per jaar en onderzoeksmethode, maar de orde van grootte — maanden, niet dagen — is al jaren opvallend stabiel.

Aan de aanvalskant maakt kunstmatige intelligentie phishingmails overtuigender en het opsporen van kwetsbaarheden efficiënter, wat experts als een reëel, groeiend risico beschouwen al is de precieze impact daarvan nog moeilijk te kwantificeren. Tegelijk gebruiken verdedigers dezelfde AI-technieken om afwijkend netwerkgedrag sneller te herkennen.

In Nederland registreert de Autoriteit Persoonsgegevens jaarlijks doorgaans tussen de twintig- en dertigduizend gemelde datalekken, een aantal dat de afgelopen jaren redelijk stabiel is gebleven. Dat zegt vooral iets over hoe vaak het mísgaat bij organisaties die wél netjes melden — het geeft geen volledig beeld, want niet elk lek wordt herkend of gemeld.

Wie werken eraan?

In Nederland houdt de Autoriteit Persoonsgegevens toezicht op naleving van de privacywetgeving en kunnen organisaties boetes krijgen bij nalatigheid. Het Nationaal Cyber Security Centrum (NCSC) waarschuwt bedrijven en overheden voor actuele dreigingen en kwetsbaarheden. Op Europees niveau doet ENISA, het EU-agentschap voor cybersecurity, vergelijkbaar werk en werkt mee aan nieuwe regelgeving zoals de NIS2-richtlijn, die sinds 2024 strengere beveiligingseisen stelt aan meer sectoren.

Academisch onderzoek naar digitale beveiliging gebeurt onder meer bij de Radboud Universiteit (de Digital Security-groep werd wereldwijd bekend door onderzoek naar kwetsbaarheden in chipkaarten en wifi-beveiliging) en de TU Delft. Commercieel actieve spelers variëren van Nederlandse cybersecuritybedrijven als Fox-IT tot internationale onderzoeksbureaus zoals Mandiant (onderdeel van Google) en CrowdStrike, die grote hacks onderzoeken en documenteren. Grote techbedrijven als Microsoft en Google publiceren daarnaast eigen dreigingsanalyses die vaak als vroege waarschuwing dienen voor de rest van de sector.

Verder lezen