Naar de inhoud
skillido
Drie getekende spelvoorwerpen op een indigo vlak, een tegelraster, een telefoon met een berichtballon en twee tekstballonnen, verbonden door een pad van groene stippen waarover een klein figuurtje loopt

Je gegevens zijn gelekt. Wat nu?

Zijn je gegevens gelekt, wijzig dan direct de wachtwoorden die mogelijk gelekt zijn, ook overal waar je hetzelfde wachtwoord gebruikte, en zet tweestapsverificatie aan waar het kan. Vraag de organisatie welke gegevens gelekt zijn en wat de gevolgen kunnen zijn. Let daarna extra op nepberichten en telefoontjes, want met gelekte gegevens kunnen criminelen echter overkomen. Met alleen je IBAN kan niemand inloggen op je rekening of geld overmaken.

Bijgewerkt op door De redactie van Skillido

De mail komt van een webwinkel waar je twee jaar geleden een keer iets bestelde. Bij ons is een datalek geweest, staat erin, en uw naam, e-mailadres en wachtwoord zijn mogelijk buitgemaakt. Daaronder een excuus en een link om je wachtwoord opnieuw in te stellen. Je wilt weten wat je eerst doet, en of je bankrekening gevaar loopt.

De Autoriteit Persoonsgegevens (AP) heeft een pagina voor slachtoffers van een datalek, met vijf stappen en tips per soort gegeven. Dit artikel loopt die stappen langs, zet de tips in een tabel en eindigt bij wat je zelf aan je privacy-instellingen doet. De citaten van de AP staan in de u-vorm, zoals op haar site.

De vijf stappen van de AP

  1. Vraag wat er gelekt is. Meestal staat het in het bericht van de organisatie. Staat het er niet, stel dan zelf de vragen die de AP noemt. Welke gegevens zijn gelekt, bij wie zijn ze terechtgekomen, wat zijn de waarschijnlijke gevolgen en welke maatregelen heeft de organisatie genomen. Ook wanneer het lek begon en hoe lang het duurde, helpt bij het inschatten van het risico.
  2. Beperk direct de risico's. De AP schrijft 'Wijzig direct de wachtwoorden die (mogelijk) gelekt zijn.' Gebruikte je hetzelfde wachtwoord ook elders, verander het daar dan ook. Zet meerfactorauthenticatie aan waar dat kan, en let op phishing. Klik niet op een link in de mail over het lek, ook niet als die echt lijkt, en ga zelf naar de site.
  3. Kijk naar je eigen situatie. Een gelekt wachtwoord vraagt iets anders dan een gelekt adres of een kopie van je paspoort. De tabel hieronder zet de tips van de AP per soort gegeven op een rij.
  4. Meld identiteitsfraude. Houd je bankafschriften in de gaten. Zie je vreemde transacties, of vermoed je op een andere manier dat iemand jouw gegevens misbruikt, dan noemt de AP het Centraal Meldpunt Identiteitsfraude (CMI) en een aangifte bij de politie.
  5. Kijk of je een schadevergoeding kunt krijgen. Dat kan als de organisatie zich niet aan de AVG hield, je daardoor schade leed, en het een het gevolg is van het ander. De AP raadt aan eerst juridisch advies te vragen, en zegt erbij dat ze zelf geen rol speelt bij een schadeclaim.

Een datalek is op zichzelf geen overtreding, volgens de AP. Onvoldoende beveiliging is dat wel, en ook het niet melden van een lek dat gemeld had moeten worden.

Wat er gelekt is, wat een crimineel ermee kan en wat je doet
GelektWat een crimineel ermee kanWat je doet
E-mailadres en wachtwoordInloggen bij elk account waar je hetzelfde wachtwoord gebruikt.Wachtwoord wijzigen, ook op elke andere site met hetzelfde wachtwoord. Daarna overal een uniek wachtwoord.
E-mailadres of telefoonnummerNepberichten en telefoontjes sturen die echter lijken, ook met je volledige naam erin.Niet op links klikken. Ophangen of het bericht verwijderen, en zelf contact opnemen met de organisatie.
AdresGerichte brieven en pakketten sturen, aan de deur komen als bankmedewerker, of inbreken.Geen pas of pincode meegeven aan wie aanbelt. Zelf je bank bellen.
IBANNiet inloggen en geen geld overmaken. Wel zich beter voordoen als je bank, of een incasso proberen.Geen codes delen. Afschriften nalopen; een onbekende incasso kun je tot 13 maanden terugdraaien, binnen 8 weken zonder voorwaarden.
Alleen een BSNLos weinig. In combinatie met andere gegevens wel misbruik.Een nieuw BSN krijg je niet. Let op wat er verder over je openbaar staat.
Kopie van je identiteitsbewijsIdentiteitsfraude, zoals op jouw naam spullen kopen, lenen of een telefoonabonnement afsluiten.Bij je gemeente melden dat je identiteitsbewijs is gestolen en een nieuw aanvragen.
GezondheidsgegevensAfpersing, of een heel specifiek en geloofwaardig phishingbericht.De organisatie vragen welke gegevens zijn gelekt, bij wie ze terechtkwamen en wat zij eraan doet.

De tabel is door de redactie samengesteld uit de tips per soort datalek op de pagina van de Autoriteit Persoonsgegevens. Hij is geen meting en niet volledig; de AP noemt ook situaties waarin een gelekt adres extra gevaarlijk is, zoals bij stalking of huiselijk geweld.

Zelf nagaan of je in een lek zat

Niet elk bericht komt aan, en soms hoor je van een lek via het nieuws. Het NCSC schrijft 'Als je vermoedt dat jouw wachtwoord is achterhaald of jouw gegevens onderdeel zijn geweest van een datalek, dan kun je dit zelf eenvoudig controleren.' Dat doe je op een site die bekende datalekken doorzoekt, waar je je e-mailadres invult. Het NCSC en Veilig Internetten noemen er een paar op hun pagina's.

Een uitslag zegt niet alles. Veilig Internetten wijst erop dat gegevens in een datalek nog niet betekent dat ze zijn doorverkocht, en dat dat ook niet altijd te achterhalen is. De conclusie op die pagina is dezelfde als bij de AP, 'Hoe dan ook is het altijd verstandig om de wachtwoorden van je accounts te veranderen.' Zet daarna tweestapsverificatie aan, als eerste op je mail. Hoe dat werkt, lees je op Tweestapsverificatie: wat is het en waarom aanzetten?

Nepberichten na een lek

Wat na een lek in je inbox, je sms en aan de telefoon binnenkomt, verdient extra aandacht. De AP zegt het zo, 'Met gegevens uit een datalek kunnen criminelen hun nepberichten geloofwaardiger maken. Hoe meer persoonsgegevens de criminelen van u hebben, hoe echter het bericht kan lijken.'

Een mail die je met je volledige naam aanspreekt, kan dus nog steeds nep zijn. De AP noemt die aanhef uitdrukkelijk, omdat je naam ook uit je e-mailadres of uit een datalek kan komen. Waar je wel op let, volgens dezelfde pagina, is of het adres achter het @-teken bij de organisatie hoort, of je gevraagd wordt gegevens via een link aan te vullen of te controleren, en of je onder druk wordt gezet. Belt iemand namens je bank met je naam en IBAN erbij, dan maakt dat hem niet echter. Hang op en bel zelf het nummer dat je van je bank kent. Meer over zulke telefoontjes staat in Iemand belt en zegt dat hij van de bank is. Hoe weet ik of dat klopt?

Je privacy-instellingen nalopen

Een fraudeur combineert wat er gelekt is met wat hij verder over je vindt. De AP geeft daarom als tip 'Hoe meer informatie van u openbaar beschikbaar is, hoe makkelijker het is voor een fraudeur om extra gegevens van u te vinden.' Een gelekt e-mailadres wordt gevaarlijker als je woonplaats, geboortedatum en telefoonnummer op een openbaar profiel staan.

Loop daarom je sociale media na. Volgens Veilig Internetten kun je zelf bepalen wie jouw gegevens ziet. Zet je profiel op alleen vrienden of volgers, haal je telefoonnummer en geboortedatum weg waar ze openbaar staan, en kijk of je locatie meegaat met wat je plaatst. Over dat laatste waarschuwt Veilig Internetten dat criminelen kunnen achterhalen of je op vakantie bent als je je locatiegegevens deelt.

Daarnaast geeft de AP vier gewoontes mee die een volgend lek kleiner maken. Gebruik overal een ander wachtwoord, eventueel met een wachtwoordmanager. Zet een extra beveiligde inlogmethode aan als een organisatie die aanbiedt. Geef geen gegevens aan een bedrijf dat ze niet nodig heeft. En vraag een organisatie je gegevens te wissen, bijvoorbeeld bij een webshopaccount dat je niet meer gebruikt.

Zelf een lek gevonden

Zie je ergens gegevens die niet openbaar horen te zijn, zoals een ledenlijst in een map die iedereen met de link kan openen, meld het dan eerst bij de organisatie. De AP legt uit waarom, 'Een organisatie kan pas wat tegen een datalek doen als zij weet dat het er is.' Daarna kun je een datalektip indienen bij de AP. Download de gegevens niet en stuur ze niet door, ook niet als bewijs.

Oefenen

Skillido heeft een gratis test Digitaal veilig met korte vragen over situaties zoals hierboven. In de training Digitaal veilig heeft het onderdeel Privacy-instellingen en datalekken 30 opgaven, onder meer over een gelekt IBAN en een beller van de bank, een onbekende incasso en een pakketje dat je niet bestelde. Bij elk antwoord staat de bron. Gaat het je vooral om nepberichten en neptelefoontjes herkennen, dan past de training Oplichting herkennen beter.

Veelgestelde vragen

Wat moet ik als eerste doen na een datalek?
Wijzig direct de wachtwoorden die mogelijk gelekt zijn, ook op andere sites en apps waar je hetzelfde wachtwoord gebruikt, en zet meerfactorauthenticatie aan waar dat kan. Dat is stap 2 van de Autoriteit Persoonsgegevens. Vraag daarnaast de organisatie welke gegevens gelekt zijn, want daarvan hangt af wat je verder doet.
Kan iemand met mijn IBAN geld van mijn rekening halen?
Met alleen je IBAN kan niemand inloggen op je rekening of geld overmaken, schrijft de AP. Wel kan een oplichter zich er beter mee voordoen als je bank. Een onbekende incasso kun je volgens de AP tot 13 maanden terugdraaien, en binnen 8 weken zonder voorwaarden. Een nieuw IBAN is meestal niet nodig.
Hoe weet ik of mijn gegevens in een datalek zitten?
Meestal krijg je een bericht van de organisatie. Je kunt het ook zelf nagaan op een site die bekende datalekken doorzoekt, waar je je e-mailadres invult. Het NCSC en Veilig Internetten noemen zulke sites. Of je gegevens ook zijn doorverkocht, is volgens Veilig Internetten niet altijd te achterhalen; je wachtwoorden veranderen is hoe dan ook verstandig.
Heb ik recht op een schadevergoeding?
Soms. De AP noemt drie voorwaarden: het lek ontstond doordat de organisatie zich niet aan de AVG hield, je hebt er schade door geleden, en die schade komt door die overtreding. De AP raadt aan eerst juridisch advies te vragen, en geeft zelf geen advies over een schadevergoeding.
Ik zie zelf een datalek bij een organisatie. Wat doe ik?
Meld het eerst bij de organisatie zelf, want die kan pas iets doen als ze het weet. Daarna kun je volgens de AP een datalektip indienen bij de AP. Download of verspreid de gegevens niet.
Gegevens gelekt bij een datalek: wat nu? | Skillido