Datalekken 2026 · Datalek · Nederland

Ajax-datalek: gegevens van supporters en personen met stadionverbod bereikbaar

Een hacker kreeg toegang tot systemen van Ajax en kon gegevens van 300.000 geregistreerde supporters en 500 personen met stadionverbod inzien; ook kaarten overschrijven bleek mogelijk.

Bekend sinds 25 maart 2026 · bijgewerkt 1 oktober 2026

Supporter bij de ingang van een stadion houdt zijn telefoon omhoog om een ticket te scannen
Omvang
300.000 geregistreerde supporters en 500 personen met stadionverbod (RTL Nieuws via Security.NL; Ajax zelf noemt kleinere aantallen)
Uitgelekt
naam e-mailadres geboortedatum ticketbarcodes
Stand
Melding bij de Autoriteit Persoonsgegevens en aangifte bij de politie gedaan; getroffen supporters zijn persoonlijk geïnformeerd

Eind maart kreeg iedereen met een kaartje voor de laatste drie thuisduels van Ajax plotseling een nieuw mobiel ticket in de app. Geen storing, maar voorzorg: een hacker was de systemen van de club binnengeweest en had bij de barcodes kunnen rondkijken. Precies wat je aan de poort van de ArenA laat scannen.

Hoe groot is het lek echt?

Hier worden de cijfers verwarrend. RTL Nieuws meldde dat gegevens van 300.000 geregistreerde supporters en van vijfhonderd personen met een stadionverbod bereikbaar waren. Ajax zelf schreef over een paar honderd mensen van wie alleen het e-mailadres is ingezien en minder dan twintig personen met stadionverbod van wie ook naam en geboortedatum. Beide kunnen kloppen: er is verschil tussen wat in een systeem zat en wat de hacker precies bekeek. Voor jou als supporter blijft de conclusie hetzelfde: je naam, mailadres en geboortedatum kunnen bij een buitenstaander bekend zijn.

Tickets stelen en stadionverboden opheffen

Het gevaarlijkste zat niet in de persoonsgegevens, maar in de knoppen. Het bleek mogelijk om kaarten naar anderen over te zetten, seizoenskaarten te stelen of onbruikbaar te maken en zelfs stadionverboden aan te passen. Daarom kregen bezoekers van de laatste thuisduels nieuwe tickets met nieuwe barcodes, zodat oude barcodes waardeloos werden.

Ajax kwam zelf met nieuws, maar laat vragen open

Goed is dat Ajax het lek zelf aankondigde, direct een onderzoek met externe expertise startte, de lekken dichtte, melding deed bij de Autoriteit Persoonsgegevens en aangifte deed. Getroffen supporters kregen een persoonlijk bericht; wie niets kreeg, is voor zover bekend niet geraakt. Minder fraai is dat de club niet vertelt hoe de inbraak kon plaatsvinden en hoe lang de hacker rondkeek. Bij een club die van kaartverkoop een systeem heeft gemaakt, hoort die uitleg erbij.

Wie je naam en mailadres heeft, kan een overtuigende ticketmail sturen met een inloglink of een goedkope doorverkoop. Koop en verkoop alleen via de officiële Ajax-kanalen en log nooit in via een link uit een mail. Heb je al wel op zo’n link geklikt, lees dan wat je doet als je al geklikt hebt op een phishinglink.

Een ticketmail die je nieuwe barcode belooft

Voorbeeld

Dit is vrijwel zeker nep

Een verzonnen ticketactie met tijdsdruk en een nepdomein. Vooral supporters met een kaartje voor een thuisduel zijn een makkelijk doelwit.

AFC Ajax: Uw mobile ticket is vervallen na het datalek1. Activeer uw nieuwe ticket binnen 12 uur2 via ajax-tickets-reset.nl3, anders verliest u uw plaats voor de volgende wedstrijd.

  1. 1Oplichters haken in op het nieuws. Ajax vervalt geen tickets per mail; nieuwe tickets verschijnen in de officiële app.
  2. 2Tijdsdruk, zodat je niet eerst op ajax.nl nakijkt of er echt iets speelt.
  3. 3Een nepdomein. Tickets regel je alleen in de app of via ajax.nl zelf.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link.
  2. Log zelf in op ajax.nl of in de app om je tickets te checken.
  3. Meld de mail bij de Fraudehelpdesk.

Verzonnen voorbeeld op basis van de gegevens die bij Ajax uitlekten. Naam en webadres zijn bedacht.