Direct naar inhoud

Direct je e-mailadres controleren?

Ontdek meestal binnen enkele seconden of jouw gegevens voorkomen in bekende datalekken.

25 augustus 20264 min leestijd

De grootste datalekken van 2026 (tot nu toe)

Door het NCRB-onderzoeksteam

Laatst bijgewerkt: 15 september 2026

2026 is tot nu toe een druk jaar voor datalekken. De totale teller van bekende, publiek gedocumenteerde lekken — opgebouwd over alle jaren samen — passeerde deze zomer de 1.000 datalekken met bij elkaar meer dan 17,7 miljard getroffen accounts. In dit artikel zetten we de belangrijkste incidenten van 2026 op een rij — met de nadruk op wat voor Nederlandse gebruikers relevant is.

Dit overzicht is bijgewerkt op 15 september 2026 en gebaseerd op publiek gedocumenteerde datalekken, onder meer uit de database van Have I Been Pwned die ook onze datalekchecker doorzoekt. De meest recente incidenten — het Revolut-datalek en het CEVA-lek bij bol, de Bijenkorf en ING — bespreken we apart in Revolut-datalek en andere recente datalekken.

Nederland: het Odido-datalek

Voor Nederland was het grootste incident van 2026 zonder twijfel het Odido-datalek. Hackersgroep ShinyHunters publiceerde gegevens van miljoenen klanten van Odido en dochtermerk Ben, waaronder namen, adressen, telefoonnummers en geboortedata — en in een deel van de gevallen ook identiteitsgevoelige gegevens. De nasleep is nog altijd merkbaar in de vorm van gerichte phishingcampagnes.

Internationale lekken die deze zomer opdoken

Een greep uit de grotere incidenten die in juli en augustus 2026 aan de publieke databases zijn toegevoegd:

DatalekGetroffen accountsToegevoegd
Exact Sciences (medische diagnostiek)± 10,9 miljoenaugustus 2026
Oz Hair and Beauty (webwinkel)± 2,0 miljoenaugustus 2026
RingCentral (zakelijke communicatie)± 1,6 miljoenaugustus 2026
SplitVPN± 865.000augustus 2026
Brinks Home (beveiliging)± 732.000augustus 2026
Golf Canada± 569.000augustus 2026

Bron: Have I Been Pwned

Twee dingen vallen op. Ten eerste de diversiteit: van medische dienstverleners tot webwinkels en van VPN-aanbieders tot beveiligingsbedrijven — geen sector blijft buiten schot. Ten tweede de vertraging: tussen het moment van het lek en het moment waarop het publiek bekend wordt, zitten vaak weken tot maanden. Jouw gegevens kunnen dus al circuleren voordat je er ooit over hebt kunnen lezen.

De onzichtbare categorie: infostealer-logs

Naast klassieke datalekken bij bedrijven groeit een tweede bron van gelekte gegevens explosief: infostealers. Deze malware besmet computers van gebruikers zelf en steelt in één klap alle opgeslagen wachtwoorden, cookies en formuliergegevens. De buit wordt per besmette computer gebundeld in "logs" die op criminele marktplaatsen worden verhandeld.

Het verraderlijke: deze gegevens komen uit jouw eigen browser en zijn dus actueler en completer dan wat er bij een gemiddeld bedrijfslek buitgemaakt wordt. Lees meer in ons artikel wat is een infostealer?

Zit jij in een van deze lekken?

Je hoeft het niet te raden. Onze gratis check doorzoekt in enkele seconden:

  • 1.000+ bekende datalekken uit de database van Have I Been Pwned
  • Actuele infostealer-logs via de database van Hudson Rock

Eén kanttekening: lekken die Have I Been Pwned als gevoelig markeert — denk aan medische diensten en datingsites — tonen wij bewust niet, omdat iedereen een willekeurig e-mailadres kan invoeren. Het Exact Sciences-lek uit de tabel hierboven valt in die categorie. Wil je dat controleren, dan kan dat via de geverifieerde zoekfunctie van Have I Been Pwned zelf, waarbij je eerst bewijst dat het adres van jou is.

Je ziet direct in welke lekken jouw e-mailadres voorkomt, welke soorten gegevens daarbij zijn buitgemaakt en welke stappen je moet nemen. Zit je in een lek met wachtwoorden? Volg dan meteen ons stappenplan bij een gelekt wachtwoord.

Vooruitblik

Niets wijst op een afvlakking in de tweede helft van 2026. September bevestigde dat meteen: fintech-bank Revolut stuurde paspoortkopieën en transactiegegevens van klanten naar oplichters die zich voordeden als overheidsinstantie, en het CEVA-lek raakte klanten van bol, de Bijenkorf, ING, Ace & Tate en Ajax. Lees de details in ons septemberoverzicht. De combinatie van professionele afpersgroepen, infostealer-ecosystemen en de handel in toegangsgegevens maakt datalekken een blijvend risico. De beste verdediging blijft dezelfde: unieke wachtwoorden per dienst, tweestapsverificatie op je belangrijke accounts, en regelmatig controleren of je gegevens circuleren.

Deel dit artikelWhatsAppLinkedIn

Controleer nu of jouw gegevens gelekt zijn

Gratis, anoniem en meestal binnen enkele seconden.