Datalekken 2026 · Datalek · België

Jims-datalek: 150.000 leden en een keten die het te klein inschatte

Hackers stalen tussen 13 en 20 juli klantgegevens van ongeveer 150.000 leden van 31 Jims-clubs; de gegevens circuleren inmiddels op het dark web.

Bekend sinds 29 september 2026 · bijgewerkt 1 oktober 2026

Man in sporthoodie zit 's avonds in zijn auto voor een sportschool en kijkt naar zijn telefoon
Omvang
ca. 150.000 leden (Colruyt Group via VRT/Belga)
Uitgelekt
mogelijk naam adres geboortedatum e-mailadres lidmaatschapsgegevens in bepaalde gevallen rekeningnummer
Stand
Gegevensbeschermingsautoriteit ingelicht, aangifte bij de politie, gegevens circuleren op het dark web

Drie keer per week sporten, dat kost in België snel een maandabonnement en je rekeningnummer voor de incasso. Precies die combinatie staat nu te koop: hackers haalden in juli de gegevens van ongeveer 150.000 leden van Jims, de fitnessketen van Colruyt, binnen. Eind september liggen ze op het dark web.

Van “beperkte groep” naar 150.000 leden

Eind juli kregen Jims-klanten valse mails namens de keten. Jims waarschuwde toen voor de mails zelf: geen persoonlijke of bankgegevens doorgeven via een link. Wat klanten niet te horen kregen: die phishing kwam uit een datalek bij de keten zelf. Een lid dat er achteraan ging, kreeg pas weken later en na aandringen te horen dat zijn gegevens waren weggehaald.

En de omvang? Colruyt sprak lang van “een beperkte groep klanten”. Eind september bleek dat die groep zo’n 150.000 leden telt, verspreid over 31 van de 85 clubs. Mogelijk lekten naam, adres, geboortedatum, e-mailadres, lidmaatschapsgegevens en in sommige gevallen je rekeningnummer. Geen wachtwoorden en geen gezondheidsgegevens, dat is het enige goede nieuws.

Te lang te weinig gezegd

Het patroon kennen we van meer lekken dit jaar: de omvang komt pas op tafel als het niet anders kan. Iemand die in augustus een verdachte mail ontving, had het recht te weten dat er een datalek achter zat, zodat hij kon uitzoeken welke van zijn gegevens op straat lagen. Die informatie kwam te laat. Aan de opvolging ligt het minder: de Gegevensbeschermingsautoriteit is binnen de termijnen ingelicht, er is een formele klacht bij de politie, getroffen accounts zijn gereset en frauduleuze domeinnamen zijn geblokkeerd.

Waarom een rekeningnummer genoeg is

Een rekeningnummer is geen pincode, maar met je naam, adres en geboortedatum erbij is het bouwmateriaal voor een overtuigende sms: een incasso dat “faalt”, een lidmaatschap dat “opzegt”, een terugbetaling die “bevestigd” moet worden. Reageer op niets daarvan. Check acties in de Jims-app zelf.

Kreeg je een bericht met een link en twijfel je, plak het in de scam checker. Waar je zo’n bericht in België meldt, staat bij phishing melden.

De ledenactie die je rekeningnummer wil bevestigen

Voorbeeld

Dit is vrijwel zeker nep

Een verzonnen ledenactie met tijdsdruk. Dat je naam erin staat komt door het lek en bewijst niets.

Jims: Beste S. Peeters, vanwege het recente datalek1 krijgt u 3 gratis maanden fitness. Bevestig binnen 48 uur2 uw lidmaatschap en rekeningnummer3 via jims-ledenactie.be4 om de korting te activeren.

  1. 1Oplichters haken in op het nieuws. Jims heeft geen compensatie of gratis maanden aangekondigd.
  2. 2Tijdsdruk, zodat je niet eerst in de Jims-app nakijkt of er een actie bestaat.
  3. 3Ze hebben je rekeningnummer mogelijk al: het lekte juist. Wat ze écht willen, zijn je inloggegevens of een sms-code.
  4. 4Dit is geen domein van Jims. Alleen de officiële Jims-website en de app zijn echt.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link en vul niets in.
  2. Check acties alleen in de Jims-app of op de officiële site.
  3. Meld het bericht bij verdacht@safeonweb.be.

Verzonnen voorbeeld op basis van de gegevens die bij Jims uitlekten. Naam en webadres zijn bedacht.