Datalekken 2026 · Datalek · Nederland

Hotelsector-datalek: je reservering als lokaas voor een betaalverzoek

Bij een datalek in de Nederlandse hotelsector zijn persoonsgegevens van duizenden gasten buitgemaakt bij zeker honderd hotels; criminelen gebruiken de gegevens voor phishing.

Bekend sinds 2 juni 2026 · bijgewerkt 1 oktober 2026

Receptionist van een hotel kijkt bezorgd naar zijn scherm terwijl een gast met koffer wacht
Omvang
duizenden gasten van zeker honderd hotels (Hospecs tegenover NOS en De Telegraaf)
Uitgelekt
persoonsgegevens van gasten reserveringsgegevens
Stand
Onderzoek naar de oorzaak in de hoteltechnologieketen loopt; de Autoriteit Persoonsgegevens onderzoekt het lek

Je boekte een weekendje weg en de reservering staat vast. Dan komt er een bericht binnen: je boeking moet “opnieuw bevestigd” worden, en er staat nog een klein bedrag open. Je naam klopt, je data kloppen. Wat je niet weet: je gegevens kwamen niet van het hotel, maar uit een datalek dat tientallen Nederlandse hotels raakte.

Honderd hotels, één zwakke schakel

Tim Vissers, directeur van Hospecs, een bedrijf in de hotelbranche, maakte op 2 juni het lek bekend. In Nederland zijn in ieder geval honderd hotels getroffen, met meldingen uit België en Ierland erbij. Duizenden gasten zagen hun persoonsgegevens en reserveringsgegevens verdwijnen, en die worden meteen gebruikt: Hospecs zag dagelijks tientallen phishingberichten de deur uit gaan naar hotelklanten, en hield het oplopen tot honderden of duizenden.

Interessant is waar het lek volgens de eerste signalen zit: niet bij één hotel, maar in de hoteltechnologie- en distributieketen, zoals PMS-, channel management- of bookingsystemen. De software tussen reservering en vastlegging dus. Waar het precies misging, is nog niet duidelijk; de Autoriteit Persoonsgegevens onderzoekt het lek.

Een sector die zichzelf meldt

Het goede nieuws: Hospecs riep getroffen hotels openlijk op zich te melden en werd “overspoeld” met reacties. Dat is zeldzaam: meestal blijft het aantal getroffen vestigingen onbekend terwijl iedereen wacht. Het zwakke punt: veel hotels gebruiken dezelfde software voor reserveringen. Zit daar een gat, dan lekken honderden hotels tegelijk. Voor gasten betekent dat: een bericht over je boeking is vanaf nu verdacht totdat je het zelf gecheckt hebt.

Zo check je een bericht over je boeking

Eén gewoonte beschermt je bijna altijd: de afzender controleren. Elke echte bevestiging van je hotel heeft een afzender en een telefoonnummer in je eigen mailbox. Krijg je een bericht met een betaallink, klik er dan niet op, maar bel het hotel via dat nummer. Heeft je boeking een betaalverzoek openstaan, dan vind je dat terug in je bevestigingsmail of op de site waar je boekte.

Twijfel je over een appje of mail, plak het in de scam checker. Kreeg je een bericht met een link die je al hebt geopend, lees dan bij al geklikt wat je dan doet, en meld het bij de Fraudehelpdesk.

De reserveringsmail die om een kleine bijbetaling vraagt

Voorbeeld

Dit is vrijwel zeker nep

Een nepherinnering die speelt op het datalek in de hotelsector en je een betaallink voorschotelt.

Beste K. Smit, uw reservering van 14 t/m 16 juli bij ons hotel moet opnieuw worden bevestigd na een systeemstoring1. Voldoe het restant van €672 binnen 24 uur3 via hotel-boeking-bevestiging.com4, anders vervalt uw reservering.

  1. 1De hotelsector heeft inderdaad systeemproblemen gehad. Oplichters gebruiken dat nieuws om hun verhaal geloofwaardig te maken.
  2. 2Een echte bijbetaling regelt je via het betaalverzoek van de bevestigingsmail of bij de receptie, niet via een link in een los bericht.
  3. 3Tijdsdruk. Hotels geven je ruimte en hun betalingsvoorwaarden staan in je bevestigingsmail.
  4. 4Dit is geen domein van een hotelketen. Elk hotel heeft zijn eigen domein; check het adres in je bevestigingsmail.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link en betaal niet.
  2. Bel het hotel via het nummer uit je eigen bevestigingsmail.
  3. Meld het bericht bij de Fraudehelpdesk.

Verzonnen voorbeeld op basis van de gegevens die in de hotelsector uitlekten. Naam, bedrag en webadres zijn bedacht.