Odido datalek: wat is gelekt en ben jij getroffen?

  • AVG
  • 11 de augustus de 2026
  • (0)

Privacy & datalekken — bijgewerkt aug. 2026

Ongeveer 6,39 miljoen mensen zitten in het Odido datalek — bijna een op de drie Nederlanders. Het gaat niet om een wachtwoord dat je even verandert: naam, adres, geboortedatum, IBAN en identificatiegegevens liggen op straat, en die kun je niet resetten. Hier lees je precies wat er is gelekt, hoe je weet of jij erbij zit, en wat wel en niet zin heeft om nu te doen.

In het kort

· Wat er gebeurde: criminele groep ShinyHunters brak begin februari 2026 in bij een klantcontactsysteem van Odido.
· Hoeveel mensen: ongeveer 6,39 miljoen — actieve en voormalige klanten van Odido en van het merk Ben.
· Wat er is gelekt: naam, adres, mobiel nummer, klantnummer, e-mailadres, IBAN, geboortedatum, identificatiegegevens, nationaliteit en geslacht.
· Wat er niet is gelekt: wachtwoorden van Mijn Odido en locatiegegevens.
· Wat Odido biedt: 24 maanden gratis F-Secure, Check je Gesprek en een gratis nummerwissel. Geen geld.
· Wil je geld: dan kom je uit bij een collectieve claim — zie welke claimorganisaties er zijn en wat ze kosten.

Wat is er precies gebeurd?

Op 5 en 6 februari 2026 werd Odido het doelwit van de criminele organisatie ShinyHunters. De aanvallers kregen toegang tot een klantcontactsysteem — het systeem waarin klantgegevens staan die medewerkers gebruiken bij vragen en bestellingen. Odido heeft de aanval gestopt, externe specialisten ingeschakeld en melding gedaan bij de Autoriteit Persoonsgegevens, zoals de AVG voorschrijft bij een datalek met risico voor betrokkenen.

Wat deze zaak anders maakt dan de gemiddelde datalekmelding is de schaal en het vervolg. Eind februari begon ShinyHunters de gestolen gegevens te publiceren op het dark web. Daarmee is de data niet meer in handen van een enkele partij die je zou kunnen aanspreken: hij is verspreid. Dat is precies waarom dit lek jaren kan doorwerken en niet na een paar weken over is.

Wil je eerst begrijpen wat een datalek juridisch eigenlijk is en welke plichten een bedrijf heeft? Dat staat in onze uitleg over wat een datalek is en de 72-uurs meldplicht.

Welke gegevens zijn gelekt — en welke niet?

Odido noemt in zijn eigen mededeling de volgende categorieen. We zetten er meteen bij waarom het uitmaakt, want niet elk gegeven is even gevoelig:

GegevenGelekt?Waarom het uitmaakt
Naam en adresJaBasis voor overtuigende phishing en post-fraude
GeboortedatumJaWordt vaak gebruikt als verificatievraag aan de telefoon
Mobiel nummerJaSmishing en spoofing: sms’jes die van je bank lijken te komen
E-mailadresJaGerichte phishing, gekoppeld aan je echte naam
KlantnummerJaMaakt een nep-mail van ‘Odido’ geloofwaardig
IBANJaGeen geheim, maar wel bruikbaar voor nep-incasso’s
IdentificatiegegevensJaHet gevoeligste onderdeel — zie hieronder
Nationaliteit en geslachtJaOp zichzelf laag risico, maakt profielen completer
Wachtwoord Mijn OdidoNeeOdido meldt expliciet dat deze niet zijn buitgemaakt
LocatiegegevensNeeIdem

Over dat woord identificatiegegevens moeten we eerlijk zijn: Odido maakt in zijn officiele mededeling niet hard welke velden daar precies onder vallen. In de Nederlandse pers is gesproken over kopieen van identiteitsbewijzen en over BSN-nummers. Wij nemen dat niet over als vaststaand feit, omdat de primaire bron het niet bevestigt. Wat je er wel uit moet meenemen: ga ervan uit dat je identiteitsgegevens gevoeliger liggen dan je e-mailadres, en handel daarnaar.

Waarom dit niet ‘gewoon weer een lek’ is

· Een wachtwoord vervang je in dertig seconden. Je geboortedatum, adres en identiteitsgegevens vervang je niet.
· De data staat op het dark web, dus in handen van meerdere partijen tegelijk.
· De combinatie is het probleem: naam plus klantnummer plus geboortedatum maakt een oplichter geloofwaardig aan de telefoon.

Hoe weet je of jij getroffen bent?

Odido heeft getroffen klanten per e-mail geinformeerd. Die mails zijn deels in de spamfilters blijven hangen, dus afwezigheid van een bericht is geen bewijs dat je veilig bent. Er zijn drie manieren om het zelf te controleren, en ze vullen elkaar aan:

Stap 1

Zoek in je mailbox op ‘Odido’ — ook in spam en prullenbak

Filter op afzenders van odido.nl en kijk naar berichten uit februari en maart 2026. Let op: oplichters sturen inmiddels ook nep-mails over dit lek. Klik nooit op een link in zo’n mail, maar ga zelf naar odido.nl.

Stap 2

Doe de Check je Hack van de politie

De politie heeft een tool waarmee je op e-mailadres kunt controleren of je in bekende, in beslag genomen datasets voorkomt. Gratis en zonder account. We leggen uit hoe je de uitslag leest in onze handleiding voor Check je Hack.

Stap 3

Controleer je e-mailadres bij Have I Been Pwned

Deze internationale dienst laat zien in welke lekken je adres voorkomt. Handig als aanvulling, want die dekt ook buitenlandse lekken. Zie onze uitleg van Have I Been Pwned in het Nederlands.

Stap 4

Was je klant bij Ben? Dan tel je ook mee

Ben is een merk van Odido. Voormalige klanten vallen eveneens onder de 6,39 miljoen. Ook als je jaren geleden bent overgestapt.

Wat is het echte risico voor jou?

Hier gaan veel artikelen de mist in, in beide richtingen: of het wordt weggewuifd, of er wordt gesuggereerd dat je bankrekening morgen leeg is. Geen van beide klopt. Het concrete risico zit in social engineering: iemand die jou belt of mailt en genoeg over je weet om vertrouwd te klinken.

Een oplichter die je naam, adres, geboortedatum en klantnummer heeft, kan zich geloofwaardig voordoen als je provider of je bank. De klassieke truc is bankhelpdeskfraude: ‘we zien verdachte transacties, we moeten uw geld veiligstellen’. Wat dit lek gevaarlijker maakt dan gemiddeld, is dat de beller je gegevens al kent — precies de controlevragen die je gewend bent te beantwoorden.

De vuistregel die je nooit moet loslaten

· Je bank en je provider vragen nooit om je pincode, je volledige wachtwoord of om geld over te maken naar een ‘kluisrekening’.
· Iemand die jouw gegevens opnoemt, bewijst daarmee niets meer. Die gegevens liggen op straat.
· Bel bij twijfel zelf terug via het nummer op je bankpas of op de officiele website — nooit via het nummer dat de beller noemt.

Wat biedt Odido zelf aan?

Odido heeft drie dingen op tafel gelegd. Het is meer dan niets, en het is minder dan een schadevergoeding:

WatWaardeOns oordeel
24 maanden gratis F-SecureBeveiligingssoftware met monitoringNuttig, maar het lost het lek niet op: het waarschuwt je hooguit sneller
Check je GesprekVerifieren of een beller echt van Odido isZinvol, want juist telefonische fraude is hier het grootste risico
Gratis nummerwisselNieuw mobiel nummerAlleen doen bij aanhoudende overlast; je nummer wijzigen is een flinke ingreep
GeldbedragNiet aangebodenHierom lopen er inmiddels collectieve claims

Opvallend is het advies van Odido om je rekeningnummer niet te wijzigen. Dat klinkt gemakzuchtig, maar het is te verdedigen: je IBAN staat op elke factuur en op elke overschrijving die je ooit hebt gedaan. Het is geen geheim gegeven. Wat wel helpt is je afschriften controleren en meldingen aanzetten voor incasso’s.

Wat heeft nu zin om te doen?

Niet alles wat rondgaat als advies is even nuttig. De volledige volgorde, met wat je wel en niet moet doen, staat in ons stappenplan bij het Odido datalek. De korte versie:

Wel doen

· Tweestapsverificatie aanzetten op je mail en je bank — dit is verreweg de belangrijkste stap.
· Meldingen aanzetten voor afschrijvingen, en je afschriften een paar maanden actief controleren.
· Wachtwoorden vervangen die je hergebruikt op meerdere sites.
· Je mailadres checken bij Check je Hack en Have I Been Pwned.

Niet doen

· Betalen voor een dienst die belooft je gegevens ‘van het dark web te verwijderen’. Dat kan niemand.
· Je IBAN wijzigen uit voorzorg — veel gedoe, weinig effect.
· Klikken op links in mails over dit lek. Ga altijd zelf naar odido.nl.

Kun je een schadevergoeding krijgen?

Ja, in principe. Artikel 82 van de AVG geeft je recht op vergoeding van schade door een overtreding van de privacywet. De praktijk is weerbarstiger dan die zin suggereert, en dat is precies wat de claimwebsites er niet bij vertellen.

De Autoriteit Persoonsgegevens is er duidelijk over: je hebt alleen recht op een vergoeding als je daadwerkelijk schade hebt geleden. Concrete, aantoonbare schade — bijvoorbeeld de kosten van een nieuw identiteitsbewijs — is relatief goed te onderbouwen. Immateriele schade, het gevoel dat je privacy is geschonden, is in Nederlandse rechtszaken juist erg lastig hard te maken. Bedragen die in de media rondgaan zijn schattingen vooraf, geen toegekende vergoedingen.

Er lopen inmiddels meerdere collectieve acties, met verschillende organisaties erachter en verschillende voorwaarden. Welke er zijn, wat ze inhouden en welk deel van een eventuele opbrengst ze inhouden, hebben we naast elkaar gezet in ons overzicht van de Odido claimorganisaties. Daar staat ook bij welke site door Opgelicht?! onder de loep is genomen.

Welke Odido-claim is de moeite waard?

We hebben de lopende collectieve acties naast elkaar gezet: wie erachter zit, wat het je kost en wat je realistisch mag verwachten.

Claims vergelijken

Veelgestelde vragen

Ben ik getroffen door het Odido datalek?

Odido geeft aan dat ongeveer 6,39 miljoen mensen zijn geraakt: actieve en voormalige klanten van Odido en van het merk Ben. Was je in de afgelopen jaren klant, dan is de kans dus groot. Odido heeft getroffen klanten per e-mail geinformeerd; check ook je spammap.

Zijn mijn wachtwoorden gelekt?

Volgens Odido niet. Het bedrijf meldt expliciet dat wachtwoorden van Mijn Odido en locatiegegevens niet bij de gestolen data zaten. Dat betekent niet dat je niks hoeft te doen: met je e-mailadres en geboortedatum kan iemand alsnog proberen in te loggen of zich voor te doen als jou.

Moet ik mijn rekeningnummer veranderen?

Odido raadt dat af, en dat advies is verdedigbaar: je IBAN is geen geheim, die staat op elke factuur en elke overschrijving. Wat wel verstandig is: zet een melding aan voor afschrijvingen en controleer je afschriften op incasso’s die je niet herkent. Een onterechte incasso kun je 56 dagen lang zelf terugboeken.

Wat is ShinyHunters?

Een criminele groep die inbreekt bij bedrijven en de buitgemaakte data te koop aanbiedt of publiceert wanneer er niet betaald wordt. Eind februari 2026 begon de groep Odido-data op het dark web te publiceren. Dat is relevant voor jou omdat het betekent dat de gegevens niet bij een enkele partij bleven.

Krijg ik een schadevergoeding van Odido?

Odido heeft zelf geen geldbedrag aangeboden. Het bedrijf biedt 24 maanden gratis F-Secure, de functie Check je Gesprek en de mogelijkheid je telefoonnummer te wijzigen. Wie geld wil, komt uit bij een collectieve claim of een eigen procedure.

Hoelang blijft dit een risico?

Langer dan je zou willen. Een wachtwoord verander je, maar je geboortedatum, adres en identiteitsgegevens niet. Data uit dit soort lekken duikt jaren later nog op in phishing- en fraudepogingen. Reken op waakzaamheid op de lange termijn, niet op een actie van een middag.

Bronnen

  • Odido — Update over de cyberaanval (officiele mededeling)
  • Autoriteit Persoonsgegevens — meldplicht datalekken en recht op schadevergoeding
  • Politie.nl — Check je Hack
  • AVG (Algemene verordening gegevensbescherming), artikel 82 — recht op schadevergoeding

Stratex Lab is geen advocatenkantoor en geeft geen juridisch advies. Dit artikel is algemene informatie op basis van openbare bronnen, bijgewerkt op 10 augustus 2026. Of jij recht hebt op een schadevergoeding hangt af van jouw situatie; laat je bij twijfel adviseren door een jurist of je rechtsbijstandsverzekeraar. Artikelen op deze site kunnen affiliate-links bevatten. Dat kost jou niets extra en heeft geen invloed op wat we schrijven.


Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *