Datalekken 2026 · Datalek · Nederland

Bastion Hotels-datalek: 6.000 gasten en oplichters op WhatsApp

Door een phishingmail bij Bastion Hotels lekten boekingsgegevens van 6.000 gasten, waarna oplichters hen via sms en WhatsApp benaderden met een nepbetaalverzoek.

Bekend sinds 11 maart 2026 · bijgewerkt 1 oktober 2026

Zakenman op een hotelbed kijkt fronsend naar een bericht op zijn telefoon
Omvang
6.000 gasten (Bastion Hotels via NU.nl; berichtgeving via Security.NL)
Uitgelekt
naam telefoonnummer adres nationaliteit boekingsdata laatste cijfers creditcard
Stand
Onderzoek loopt, melding gedaan bij de Autoriteit Persoonsgegevens

Je boekte een hotelkamer voor een concert en twee dagen later komt er een WhatsApp-bericht namens Bastion Hotels: je reservering moet opnieuw bevestigd worden, via een link. Voor 6.000 gasten klopte dat verhaal verdacht goed, want precies hun boekingsgegevens lekten.

Eén klik op een phishingmail was genoeg

Het lek begon niet bij het hotel-systeem zelf, maar bij een medewerker die op een phishingmail klikte. Die leek naar het reserveringssysteem te wijzen, maar kwam uit bij een phishingsite. Daarmee waren de boekingsgegevens van gasten bij zeven hotels, van Almere tot Apeldoorn, in verkeerde handen: naam, adres, telefoonnummer, nationaliteit en boekingsdata, plus de laatste vier cijfers en de vervaldatum van de creditcard.

Waarom de laatste vier cijfers wél wat zeggen

Je volledige creditcardnummer is er niet, en ook geen identiteitsbewijzen, benadrukt het hotel. Toch is dit geen detail. De laatste cijfers plus vervaldatum staan op je bank-app en op afschriften; een beller die die cijfers noemt, klinkt alsof hij je kaart echt voor zich heeft. Samen met je telefoonnummer, je adres en de data waarop je niet thuis bent, is dat een compleet pakket voor een overtuigend telefoontje of appje.

Hoe benaderden de oplichters de gasten?

Met sms- en WhatsApp-berichten namens Bastion Hotels, waarin gasten hun gegevens moesten verifiëren via een link. Het hotel zette daar snel een waarschuwingspagina tegenover, meldde het lek bij de Autoriteit Persoonsgegevens en gaf wie had betaald het advies om de creditcard te blokkeren. Die communicatie was duidelijk. Wel blijft de vraag waarom een reserveringssysteem kaartcijfers en vervaldata bewaart. Hoe minder een hotel onthoudt, hoe minder een oplichter te vertellen heeft.

Zo check je een bericht namens Bastion

Bastion Hotels stuurt nooit betaalverzoeken via sms of WhatsApp, hoe herkenbaar het bericht ook is. Check je boeking zelf op de site of bel het hotel. Twijfel je over een appje, lees dan hoe je WhatsApp-fraude herkent voordat je reageert.

Het WhatsApp-bericht dat namens Bastion Hotels kwam

Voorbeeld

Dit is vrijwel zeker nep

Een boekingsdetail, tijdsdruk en een nepdomein. De gegevens die uitlekten, maken het bericht geloofwaardig.

Bastion Hotels: Uw reservering moet opnieuw bevestigd worden1. Verifieer uw gegevens binnen 24 uur2 via bastion-hotels-bevestigen.com3, anders vervalt uw boeking.

  1. 1Een echte boeking check je op bastionhotels.com of in de bevestigingsmail die je bij het boeken kreeg.
  2. 2Tijdsdruk, zodat je niet eerst met het hotel meebelt om te vragen of het klopt.
  3. 3Een nepdomein. Bastion Hotels stuurt nooit betaalverzoeken voor reserveringen via sms of WhatsApp.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link en verifieer niets.
  2. Check je boeking via de officiële site van Bastion Hotels of bel het hotel.
  3. Heb je betaald, blokkeer dan je creditcard en meld het bericht bij de Fraudehelpdesk.

Voorbeeld gebaseerd op de sms- en WhatsApp-berichten die Bastion Hotels zelf meldde op 11 maart 2026 en die het AD beschreef. Tekst en webadres zijn aangepast.