1. Wat is de laatste stand van zaken rond de Odido-hack?

In het weekend van 7 en 8 februari ontdekte Odido dat er hackers hadden ingebroken in hun systemen. De cybercriminelen hebben toegang weten te krijgen tot de klantdata en daarbij de gegevens van zo’n 6 miljoen klanten en oud-klanten buitgemaakt

De hack is opgeëist door de cybercriminele groep Shinyhunters, die meer dan een miljoen euro losgeld eiste van Odido in het ruil voor het niet publiceren van de data. 

Odido heeft besloten niet te onderhandelen met Shinyhunters en zich ‘niet door hen te laten chanteren’. Het gevolg daarvan is dat alle gegevens op straat liggen. Gisteren werd namelijk het laatste deel van de gegevens online gezet door de hackers. Daarmee komt er een einde aan de strategie van de cybercriminelen om wekenlang mondjesmaat alle gestolen data te lekken. 

Zelf checken of je data gelekt zijn

Het volledige Odido-datalek is inmiddels toegevoegd aan de website Have I Been Pwned, een door experts aangeraden website om te controleren of jouw gegevens zijn gelekt. Hierdoor kun je nu checken of jouw privégegevens op straat zijn komen te liggen.

De website is de afgelopen dagen al bijna 2 miljoen keer geraadpleegd door Nederlanders, zo vertelt oprichter Troy Hunt tegen RTL Nieuws.

2. Hoe erg is het dat mijn gegevens zijn gepubliceerd door een hack?

De hack bij Odido is een van de grootste en meest gevoelige datalekken ooit in Nederland. Er zijn gegevens gestolen van klanten van Odido en diens dochterbedrijf Ben. Klanten van Simpel zijn volgens de provider niet getroffen.

Welke gegevens precies zijn buitgemaakt, verschilt per klant. Het gaat bij iedereen in ieder geval om naam, woonadres, telefoonnummer, geboortedatum, klantnummer, e-mailadres en bankrekeningnummer (IBAN). 

Bij een groot deel van de klanten, met name consumenten, zijn ook documentnummers van paspoorten, rijbewijzen en identiteitskaarten gestolen. De gegevens zijn vanaf nu door iedereen te misbruiken. De combinatie van bankrekeningnummers (IBAN) en documentnummers van identiteitsbewijzen is bijzonder: deze lekken niet vaak en zijn in trek bij criminelen voor verschillende vormen van fraude en oplichting.

2. Mijn gegevens zijn gepubliceerd, wat kan ik doen?

Hoe teleurstellend ook, het korte antwoord is: eigenlijk kun je niet zo veel doen. “Je kunt alleen alert zijn”, zegt RTL-techjournalist Daniël Verlaan. Dat betekent extra scherp zijn op phisingmails of onbekende nummers die je bellen. Maar ook opletten bij sms’jes of appjes. Vraag jezelf altijd af: kan ik dit wel vertrouwen? En ook regelmatig je bankrekening checken op verdachte transacties.

“Doordat je gegevens zijn gelekt, kunnen ze worden misbruikt door cybercriminelen. Een phishingbericht zou bijvoorbeeld uit naam van je bank of Odido worden verstuurd, maar ook namens andere organisaties die jouw naam, geboortedatum of bankrekeningnummer hebben.”

Uniek aan dit datalek is dat zowel de IBAN als het identificatienummer van veel klanten zijn gelekt. Oplichters kunnen hierdoor nog gerichter te werk gaan.

“Ook een persoon die bijvoorbeeld zogenaamd namens je bank belt, kan het juiste bankrekeningnummer noemen, in combinatie met je paspoortnummer”, zegt Verlaan. “Zo kan een oplichter je vertrouwen winnen. In het algemeen raad ik aan om altijd zelf telefoonnummers van organisaties op te zoeken via Google en die zelf terug te bellen, of het nou om de bank, de overheid of welke andere partij dan ook gaat.”

In deze video legt Daniël Verlaan uit wat criminelen kunnen met de gestolen gegevens:

4. Mijn gegevens zijn gelekt, wat zijn mijn rechten? 

Slachtoffers van een datalek moeten wettelijk gezien zo snel mogelijk worden geïnformeerd door de organisatie waar de gegevens waren opgeslagen. Ook moet een lek binnen 72 uur zijn gemeld bij de Autoriteit Persoonsgegevens. Odido zegt iedereen waarvan hun gegevens zijn gelekt te hebben geïnformeerd.

5. Kan ik een claim indienen als mijn gegevens zijn gelekt?

Na het grote datalek bij Clinical Diagnostics, waarbij onder meer gegevens uit het bevolkingsonderzoek naar baarmoederhalskanker werden gestolen, werden meerdere massaclaims aangekondigd. Met zo’n claim zouden slachtoffers van een datalek een schadevergoeding kunnen eisen bij de rechter.

Of er ook een claim komt naar aanleiding van het lek bij Odido is nog niet bekend. Of zo’n claim kans van slagen heeft, hangt er vanaf hoe Odido precies heeft gehandeld. De belangrijkste vragen bij een claim zijn of mensen op tijd zijn geïnformeerd over het lek, of bovenal of er voldoende veiligheidsmaatregelen zijn genomen om een hack te voorkomen.