25 augustus 20264 min leestijd
De grootste datalekken van 2026 (tot nu toe)
Door het NCRB-onderzoeksteam
Laatst bijgewerkt: 15 september 2026
2026 is tot nu toe een druk jaar voor datalekken. De totale teller van bekende, publiek gedocumenteerde lekken — opgebouwd over alle jaren samen — passeerde deze zomer de 1.000 datalekken met bij elkaar meer dan 17,7 miljard getroffen accounts. In dit artikel zetten we de belangrijkste incidenten van 2026 op een rij — met de nadruk op wat voor Nederlandse gebruikers relevant is.
Dit overzicht is bijgewerkt op 15 september 2026 en gebaseerd op publiek gedocumenteerde datalekken, onder meer uit de database van Have I Been Pwned die ook onze datalekchecker doorzoekt. De meest recente incidenten — het Revolut-datalek en het CEVA-lek bij bol, de Bijenkorf en ING — bespreken we apart in Revolut-datalek en andere recente datalekken.
Nederland: het Odido-datalek
Voor Nederland was het grootste incident van 2026 zonder twijfel het Odido-datalek. Hackersgroep ShinyHunters publiceerde gegevens van miljoenen klanten van Odido en dochtermerk Ben, waaronder namen, adressen, telefoonnummers en geboortedata — en in een deel van de gevallen ook identiteitsgevoelige gegevens. De nasleep is nog altijd merkbaar in de vorm van gerichte phishingcampagnes.
Internationale lekken die deze zomer opdoken
Een greep uit de grotere incidenten die in juli en augustus 2026 aan de publieke databases zijn toegevoegd:
| Datalek | Getroffen accounts | Toegevoegd |
|---|---|---|
| Exact Sciences (medische diagnostiek) | ± 10,9 miljoen | augustus 2026 |
| Oz Hair and Beauty (webwinkel) | ± 2,0 miljoen | augustus 2026 |
| RingCentral (zakelijke communicatie) | ± 1,6 miljoen | augustus 2026 |
| SplitVPN | ± 865.000 | augustus 2026 |
| Brinks Home (beveiliging) | ± 732.000 | augustus 2026 |
| Golf Canada | ± 569.000 | augustus 2026 |
Bron: Have I Been Pwned
Twee dingen vallen op. Ten eerste de diversiteit: van medische dienstverleners tot webwinkels en van VPN-aanbieders tot beveiligingsbedrijven — geen sector blijft buiten schot. Ten tweede de vertraging: tussen het moment van het lek en het moment waarop het publiek bekend wordt, zitten vaak weken tot maanden. Jouw gegevens kunnen dus al circuleren voordat je er ooit over hebt kunnen lezen.
De onzichtbare categorie: infostealer-logs
Naast klassieke datalekken bij bedrijven groeit een tweede bron van gelekte gegevens explosief: infostealers. Deze malware besmet computers van gebruikers zelf en steelt in één klap alle opgeslagen wachtwoorden, cookies en formuliergegevens. De buit wordt per besmette computer gebundeld in "logs" die op criminele marktplaatsen worden verhandeld.
Het verraderlijke: deze gegevens komen uit jouw eigen browser en zijn dus actueler en completer dan wat er bij een gemiddeld bedrijfslek buitgemaakt wordt. Lees meer in ons artikel wat is een infostealer?
Zit jij in een van deze lekken?
Je hoeft het niet te raden. Onze gratis check doorzoekt in enkele seconden:
- 1.000+ bekende datalekken uit de database van Have I Been Pwned
- Actuele infostealer-logs via de database van Hudson Rock
Eén kanttekening: lekken die Have I Been Pwned als gevoelig markeert — denk aan medische diensten en datingsites — tonen wij bewust niet, omdat iedereen een willekeurig e-mailadres kan invoeren. Het Exact Sciences-lek uit de tabel hierboven valt in die categorie. Wil je dat controleren, dan kan dat via de geverifieerde zoekfunctie van Have I Been Pwned zelf, waarbij je eerst bewijst dat het adres van jou is.
Je ziet direct in welke lekken jouw e-mailadres voorkomt, welke soorten gegevens daarbij zijn buitgemaakt en welke stappen je moet nemen. Zit je in een lek met wachtwoorden? Volg dan meteen ons stappenplan bij een gelekt wachtwoord.
Vooruitblik
Niets wijst op een afvlakking in de tweede helft van 2026. September bevestigde dat meteen: fintech-bank Revolut stuurde paspoortkopieën en transactiegegevens van klanten naar oplichters die zich voordeden als overheidsinstantie, en het CEVA-lek raakte klanten van bol, de Bijenkorf, ING, Ace & Tate en Ajax. Lees de details in ons septemberoverzicht. De combinatie van professionele afpersgroepen, infostealer-ecosystemen en de handel in toegangsgegevens maakt datalekken een blijvend risico. De beste verdediging blijft dezelfde: unieke wachtwoorden per dienst, tweestapsverificatie op je belangrijke accounts, en regelmatig controleren of je gegevens circuleren.