Datalekken 2026 · Datalek · Nederland en België

Basic-Fit-datalek: binnen minuten gestopt, maar 1 miljoen dossiers weg

Hackers stalen bij Basic-Fit de lidmaatschapsgegevens van ongeveer 1 miljoen leden in zes landen, met naam, geboortedatum en rekeningnummer.

Bekend sinds 13 april 2026 · bijgewerkt 1 oktober 2026

Jonge vrouw in sportkleding in een kleedruimte kijkt verbaasd naar haar telefoon
Omvang
ca. 1 miljoen leden, waarvan ca. 200.000 in Nederland (Basic-Fit; 150.000 à 200.000 Belgische leden volgens VRT/Belga)
Uitgelekt
lidmaatschapsinformatie naam adres e-mailadres telefoonnummer geboortedatum bankgegevens
Stand
Onderzoek loopt, melding gedaan bij de Autoriteit Persoonsgegevens

Je gaat drie keer per week naar de sportschool en de enige gegevens die ze nodig hebben, zijn je naam, je adres en je incasso. Twee maanden na het Odido-lek bleek precies die combinatie gestolen bij Basic-Fit: naam, adres, geboortedatum en je rekeningnummer, van ongeveer 1 miljoen leden.

Binnen enkele minuten gestopt, maar dat was te laat

Basic-Fit zag zelf dat iemand ongeautoriseerd in een systeem zat en stopte de toegang binnen enkele minuten. Snel, maar op dat moment waren volgens VRT NWS al gegevens van ongeveer een vijfde van de klanten gedownload. Dat is de harde realiteit van zo’n inbraak: de stopknop helpt niet meer tegen wat er al weg is.

Gestolen zijn lidmaatschapsgegevens, namen, adressen, e-mailadressen, telefoonnummers, geboortedatums en rekeninggegevens. Geen wachtwoorden en geen identiteitsdocumenten. Basic-Fit heeft de gedupeerden ingelicht en een melding gedaan bij de Autoriteit Persoonsgegevens.

Snel gemeld, stil over de oorzaak

De keten verdient complimenten voor de snelheid: zelf ontdekt, binnen minuten gestopt, binnen de wettelijke 72 uur bij de toezichthouder. Dat doen lang niet alle bedrijven na een lek. Maar wie wil weten hoe een hacker zomaar bij 1 miljoen leden kon komen, leest het nergens. Details over hoe de inbraak mogelijk was, geeft Basic-Fit niet. Dat is jammer, want juist dat vertelt je iets over of het zo nog een keer kan gebeuren.

Waarom een rekeningnummer genoeg is voor oplichters

Je bankrekeningnummer is geen geheim zoals een pincode, maar gecombineerd met je naam, adres en geboortedatum is het het startpunt van een overtuigend nepbericht. Denk aan een “terugbetaling van je lidmaatschap” die eerst je rekeningnummer wil “controleren”, of een incassomailletje over een openstaande maand. Het geld zit niet in je rekeningnummer, maar in de inlogcodes of sms-codes die je daarna moet invullen.

Kreeg je een mail van Basic-Fit over het lek? Lees hem, maar klik nergens op. Acties en terugbetalingen check je alleen in de app of op de website. Wil je weten of je mailadres ergens anders al in een lek staat? Kijk het na bij ben ik gehackt. Verdachte berichten meld je bij de Fraudehelpdesk of in België bij Safeonweb.

Een terugbetaling van je gymabonnement die niet klopt

Voorbeeld

Dit is vrijwel zeker nep

Een verzonnen compensatie met tijdsdruk. Dat je eigen naam erin staat komt door het lek en bewijst niets.

Basic-Fit: Beste M. Willems, door het datalek1 krijgt u een terugbetaling van 6 maanden lidmaatschap (€234). Bevestig uw rekeningnummer2 binnen 48 uur3 via basic-fit-terugbetaling.com4, anders vervalt de vergoeding.

  1. 1Oplichters haken in op het nieuws. Basic-Fit heeft geen terugbetalingen aangekondigd voor dit lek.
  2. 2Ze hebben je rekeningnummer al: dat lekte juist. Het gaat om je inlogcodes of een sms-code, daar zit de val.
  3. 3Tijdsdruk, zodat je niet eerst op de site van Basic-Fit nakijkt of er een actie is.
  4. 4Dit is niet het domein van Basic-Fit. Alleen basic-fit.nl en basic-fit.com zijn echt.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link en vul niets in.
  2. Check acties alleen in de Basic-Fit-app of op basic-fit.nl.
  3. Meld het bericht bij de Fraudehelpdesk of in België bij verdacht@safeonweb.be.

Verzonnen voorbeeld op basis van de gegevens die bij Basic-Fit uitlekten. Naam, bedrag en webadres zijn bedacht.