Privacy & datalekken — bijgewerkt aug. 2026
Ongeveer 6,39 miljoen mensen zitten in het Odido datalek — bijna een op de drie Nederlanders. Het gaat niet om een wachtwoord dat je even verandert: naam, adres, geboortedatum, IBAN en identificatiegegevens liggen op straat, en die kun je niet resetten. Hier lees je precies wat er is gelekt, hoe je weet of jij erbij zit, en wat wel en niet zin heeft om nu te doen.
In het kort
In dit artikel
Wat is er precies gebeurd?
Op 5 en 6 februari 2026 werd Odido het doelwit van de criminele organisatie ShinyHunters. De aanvallers kregen toegang tot een klantcontactsysteem — het systeem waarin klantgegevens staan die medewerkers gebruiken bij vragen en bestellingen. Odido heeft de aanval gestopt, externe specialisten ingeschakeld en melding gedaan bij de Autoriteit Persoonsgegevens, zoals de AVG voorschrijft bij een datalek met risico voor betrokkenen.
Wat deze zaak anders maakt dan de gemiddelde datalekmelding is de schaal en het vervolg. Eind februari begon ShinyHunters de gestolen gegevens te publiceren op het dark web. Daarmee is de data niet meer in handen van een enkele partij die je zou kunnen aanspreken: hij is verspreid. Dat is precies waarom dit lek jaren kan doorwerken en niet na een paar weken over is.
Wil je eerst begrijpen wat een datalek juridisch eigenlijk is en welke plichten een bedrijf heeft? Dat staat in onze uitleg over wat een datalek is en de 72-uurs meldplicht.
Welke gegevens zijn gelekt — en welke niet?
Odido noemt in zijn eigen mededeling de volgende categorieen. We zetten er meteen bij waarom het uitmaakt, want niet elk gegeven is even gevoelig:
| Gegeven | Gelekt? | Waarom het uitmaakt |
|---|---|---|
| Naam en adres | Ja | Basis voor overtuigende phishing en post-fraude |
| Geboortedatum | Ja | Wordt vaak gebruikt als verificatievraag aan de telefoon |
| Mobiel nummer | Ja | Smishing en spoofing: sms’jes die van je bank lijken te komen |
| E-mailadres | Ja | Gerichte phishing, gekoppeld aan je echte naam |
| Klantnummer | Ja | Maakt een nep-mail van ‘Odido’ geloofwaardig |
| IBAN | Ja | Geen geheim, maar wel bruikbaar voor nep-incasso’s |
| Identificatiegegevens | Ja | Het gevoeligste onderdeel — zie hieronder |
| Nationaliteit en geslacht | Ja | Op zichzelf laag risico, maakt profielen completer |
| Wachtwoord Mijn Odido | Nee | Odido meldt expliciet dat deze niet zijn buitgemaakt |
| Locatiegegevens | Nee | Idem |
Over dat woord identificatiegegevens moeten we eerlijk zijn: Odido maakt in zijn officiele mededeling niet hard welke velden daar precies onder vallen. In de Nederlandse pers is gesproken over kopieen van identiteitsbewijzen en over BSN-nummers. Wij nemen dat niet over als vaststaand feit, omdat de primaire bron het niet bevestigt. Wat je er wel uit moet meenemen: ga ervan uit dat je identiteitsgegevens gevoeliger liggen dan je e-mailadres, en handel daarnaar.
Waarom dit niet ‘gewoon weer een lek’ is
Hoe weet je of jij getroffen bent?
Odido heeft getroffen klanten per e-mail geinformeerd. Die mails zijn deels in de spamfilters blijven hangen, dus afwezigheid van een bericht is geen bewijs dat je veilig bent. Er zijn drie manieren om het zelf te controleren, en ze vullen elkaar aan:
Stap 1
Zoek in je mailbox op ‘Odido’ — ook in spam en prullenbak
Filter op afzenders van odido.nl en kijk naar berichten uit februari en maart 2026. Let op: oplichters sturen inmiddels ook nep-mails over dit lek. Klik nooit op een link in zo’n mail, maar ga zelf naar odido.nl.
Stap 2
Doe de Check je Hack van de politie
De politie heeft een tool waarmee je op e-mailadres kunt controleren of je in bekende, in beslag genomen datasets voorkomt. Gratis en zonder account. We leggen uit hoe je de uitslag leest in onze handleiding voor Check je Hack.
Stap 3
Controleer je e-mailadres bij Have I Been Pwned
Deze internationale dienst laat zien in welke lekken je adres voorkomt. Handig als aanvulling, want die dekt ook buitenlandse lekken. Zie onze uitleg van Have I Been Pwned in het Nederlands.
Stap 4
Was je klant bij Ben? Dan tel je ook mee
Ben is een merk van Odido. Voormalige klanten vallen eveneens onder de 6,39 miljoen. Ook als je jaren geleden bent overgestapt.
Wat is het echte risico voor jou?
Hier gaan veel artikelen de mist in, in beide richtingen: of het wordt weggewuifd, of er wordt gesuggereerd dat je bankrekening morgen leeg is. Geen van beide klopt. Het concrete risico zit in social engineering: iemand die jou belt of mailt en genoeg over je weet om vertrouwd te klinken.
Een oplichter die je naam, adres, geboortedatum en klantnummer heeft, kan zich geloofwaardig voordoen als je provider of je bank. De klassieke truc is bankhelpdeskfraude: ‘we zien verdachte transacties, we moeten uw geld veiligstellen’. Wat dit lek gevaarlijker maakt dan gemiddeld, is dat de beller je gegevens al kent — precies de controlevragen die je gewend bent te beantwoorden.
De vuistregel die je nooit moet loslaten
Wat biedt Odido zelf aan?
Odido heeft drie dingen op tafel gelegd. Het is meer dan niets, en het is minder dan een schadevergoeding:
| Wat | Waarde | Ons oordeel |
|---|---|---|
| 24 maanden gratis F-Secure | Beveiligingssoftware met monitoring | Nuttig, maar het lost het lek niet op: het waarschuwt je hooguit sneller |
| Check je Gesprek | Verifieren of een beller echt van Odido is | Zinvol, want juist telefonische fraude is hier het grootste risico |
| Gratis nummerwissel | Nieuw mobiel nummer | Alleen doen bij aanhoudende overlast; je nummer wijzigen is een flinke ingreep |
| Geldbedrag | Niet aangeboden | Hierom lopen er inmiddels collectieve claims |
Opvallend is het advies van Odido om je rekeningnummer niet te wijzigen. Dat klinkt gemakzuchtig, maar het is te verdedigen: je IBAN staat op elke factuur en op elke overschrijving die je ooit hebt gedaan. Het is geen geheim gegeven. Wat wel helpt is je afschriften controleren en meldingen aanzetten voor incasso’s.
Wat heeft nu zin om te doen?
Niet alles wat rondgaat als advies is even nuttig. De volledige volgorde, met wat je wel en niet moet doen, staat in ons stappenplan bij het Odido datalek. De korte versie:
Wel doen
Niet doen
Kun je een schadevergoeding krijgen?
Ja, in principe. Artikel 82 van de AVG geeft je recht op vergoeding van schade door een overtreding van de privacywet. De praktijk is weerbarstiger dan die zin suggereert, en dat is precies wat de claimwebsites er niet bij vertellen.
De Autoriteit Persoonsgegevens is er duidelijk over: je hebt alleen recht op een vergoeding als je daadwerkelijk schade hebt geleden. Concrete, aantoonbare schade — bijvoorbeeld de kosten van een nieuw identiteitsbewijs — is relatief goed te onderbouwen. Immateriele schade, het gevoel dat je privacy is geschonden, is in Nederlandse rechtszaken juist erg lastig hard te maken. Bedragen die in de media rondgaan zijn schattingen vooraf, geen toegekende vergoedingen.
Er lopen inmiddels meerdere collectieve acties, met verschillende organisaties erachter en verschillende voorwaarden. Welke er zijn, wat ze inhouden en welk deel van een eventuele opbrengst ze inhouden, hebben we naast elkaar gezet in ons overzicht van de Odido claimorganisaties. Daar staat ook bij welke site door Opgelicht?! onder de loep is genomen.
Welke Odido-claim is de moeite waard?
We hebben de lopende collectieve acties naast elkaar gezet: wie erachter zit, wat het je kost en wat je realistisch mag verwachten.
Veelgestelde vragen
Ben ik getroffen door het Odido datalek?
Odido geeft aan dat ongeveer 6,39 miljoen mensen zijn geraakt: actieve en voormalige klanten van Odido en van het merk Ben. Was je in de afgelopen jaren klant, dan is de kans dus groot. Odido heeft getroffen klanten per e-mail geinformeerd; check ook je spammap.
Zijn mijn wachtwoorden gelekt?
Volgens Odido niet. Het bedrijf meldt expliciet dat wachtwoorden van Mijn Odido en locatiegegevens niet bij de gestolen data zaten. Dat betekent niet dat je niks hoeft te doen: met je e-mailadres en geboortedatum kan iemand alsnog proberen in te loggen of zich voor te doen als jou.
Moet ik mijn rekeningnummer veranderen?
Odido raadt dat af, en dat advies is verdedigbaar: je IBAN is geen geheim, die staat op elke factuur en elke overschrijving. Wat wel verstandig is: zet een melding aan voor afschrijvingen en controleer je afschriften op incasso’s die je niet herkent. Een onterechte incasso kun je 56 dagen lang zelf terugboeken.
Wat is ShinyHunters?
Een criminele groep die inbreekt bij bedrijven en de buitgemaakte data te koop aanbiedt of publiceert wanneer er niet betaald wordt. Eind februari 2026 begon de groep Odido-data op het dark web te publiceren. Dat is relevant voor jou omdat het betekent dat de gegevens niet bij een enkele partij bleven.
Krijg ik een schadevergoeding van Odido?
Odido heeft zelf geen geldbedrag aangeboden. Het bedrijf biedt 24 maanden gratis F-Secure, de functie Check je Gesprek en de mogelijkheid je telefoonnummer te wijzigen. Wie geld wil, komt uit bij een collectieve claim of een eigen procedure.
Hoelang blijft dit een risico?
Langer dan je zou willen. Een wachtwoord verander je, maar je geboortedatum, adres en identiteitsgegevens niet. Data uit dit soort lekken duikt jaren later nog op in phishing- en fraudepogingen. Reken op waakzaamheid op de lange termijn, niet op een actie van een middag.
Bronnen
- Odido — Update over de cyberaanval (officiele mededeling)
- Autoriteit Persoonsgegevens — meldplicht datalekken en recht op schadevergoeding
- Politie.nl — Check je Hack
- AVG (Algemene verordening gegevensbescherming), artikel 82 — recht op schadevergoeding
Stratex Lab is geen advocatenkantoor en geeft geen juridisch advies. Dit artikel is algemene informatie op basis van openbare bronnen, bijgewerkt op 10 augustus 2026. Of jij recht hebt op een schadevergoeding hangt af van jouw situatie; laat je bij twijfel adviseren door een jurist of je rechtsbijstandsverzekeraar. Artikelen op deze site kunnen affiliate-links bevatten. Dat kost jou niets extra en heeft geen invloed op wat we schrijven.
Geef een reactie