Op 12 augustus 2026 beweert een hacker een Belgische databank te hebben ontdekt die toegankelijk was zonder authenticatie, wachtwoord of versleuteling. Toegeschreven aan een marketing- of loyaltyprogramma-speler, zou ze 148.251 profielen bevatten, waaronder 40.455 IBAN's. Geen geavanceerde hack hier, gewoon een verkeerd geconfigureerde server. Een goede herinnering voor elk Belgisch bedrijf dat klantgegevens verzamelt over waar de echte kwetsbaarheden zich bevinden.
1. Wat er werd ontdekt
Volgens de publicatie van de hacker zou het archief 24 velden per profiel bevatten: identiteit, postadres, geboortedatum, telefoon, e-mail, maar ook IBAN, BIC-code en bestel- of abonnement-ID's. Het aangekondigde volume: 52.688 unieke e-mailadressen, 43.234 Belgische telefoonnummers, 40.455 unieke IBAN's en meer dan 132.000 bestel-ID's, verspreid over alle Belgische provincies. Dat komt, dubbels niet meegerekend, neer op ongeveer 1 op 80 Belgen.
2. Waarom dit lek gevaarlijker is dan een gewoon e-maillijstje
Een lijst met louter e-mailadressen maakt weinig gerichte massacampagnes mogelijk. Een databank die identiteit, contactgegevens, geboortedatum, bankgegevens en bestelgeschiedenis combineert, is een heel ander verhaal: ze laat toe slachtoffers te selecteren, voorwendsels op maat te maken en geloofwaardige phishing- of spear-phishingberichten op te stellen, zelfs berichten die een klantendienst of aankoopbevestiging nabootsen.
3. Een organisatorisch gat, geen geavanceerde hack
Het verhaal van de hacker beschrijft een accidentele blootstelling, geen inbraak: een bestand opgeslagen op een server zonder wachtwoord, zonder versleuteling, zonder toegangscontrole. Dit soort incident gebeurt vaak bij een marketing-onderaannemer of een leverancier van een loyaltyprogramma, waarvan de beveiliging buiten de directe controle valt van het bedrijf dat de gegevens oorspronkelijk verzamelde.
4. Wat de AVG vereist, en binnen welke termijn
Bij een datalek dat een risico inhoudt voor de betrokkenen, moet het verantwoordelijke bedrijf de Gegevensbeschermingsautoriteit (GBA) binnen 72 uur op de hoogte brengen, en de betrokken personen zonder onredelijke vertraging informeren als het risico hoog is. Boetes kunnen oplopen tot 20 miljoen euro of 4% van de wereldwijde omzet bij niet-naleving.
De AI-blik, de mens eerst
Een AI-assistent kan continu het web en het darkweb monitoren om na te gaan of gegevens van uw bedrijf circuleren, of automatisch de toegang tot een databank auditen. Maar beslissen wie toegang mag hebben tot uw klantenbestand, een marketingleverancier kiezen die zijn servers correct beveiligt, en de AVG-meldingsprocedure activeren, blijven menselijke beslissingen. AI monitort en waarschuwt. De expertise beslist wie toegang heeft tot wat, en waarom.
Deze week te doen
Controleer wie toegang heeft tot uw klantenbestand en loyaltyprogramma, zowel intern als bij uw leveranciers. Zorg dat gevoelige velden (IBAN, geboortedatum) versleuteld zijn. Vraag uw marketing- en CRM-leveranciers om concreet bewijs dat hun servers beveiligd zijn.
Bij Vistalaro Build & Automate draaien onze sites en integraties op Europese servers en zijn ze van bij het ontwerp AVG-conform gebouwd, met gecontroleerde toegang. Vistalaro Pulse ontwerpt uw loyalty- en tevredenheidsprogramma's met diezelfde beveiligingseis, zodat het vertrouwen van uw klanten nooit afhangt van een verkeerd geconfigureerde server.
Zijn uw klantgegevens echt beschermd?
We auditen de toegang tot uw marketingtools, CRM en loyaltyprogramma, zonder jargon.
Praat met ons