Datalekken 2026 · Datalek · Nederland en België

Rituals-datalek: klantgegevens gedownload en een waarschuwing voor phishing

Onbevoegden hebben bij Rituals klantgegevens gedownload uit het loyaliteitsprogramma My Rituals, ook van Belgische klanten, en de keten waarschuwt voor phishing.

Bekend sinds 22 april 2026 · bijgewerkt 1 oktober 2026

Vrouw op de bank kijkt 's avonds naar haar telefoon, naast een cadeautasje
Omvang
onbekend (Rituals-directeur Raymond Cloosterman spreekt van een behoorlijk aantal accounts)
Uitgelekt
volledige naam adres telefoonnummer e-mailadres geslacht geboortedatum
Stand
Onderzoek loopt, incident gemeld bij de Autoriteit Persoonsgegevens

Je gaf bij de kassa je mailadres op voor spaarpunten. Nu weet een onbekende niet alleen dat mailadres, maar ook je adres, je telefoonnummer en je geboortedatum. Op 22 april maakte Rituals bekend dat onbevoegden gegevens hadden gedownload uit het loyaliteitsprogramma My Rituals.

Naam, adres en geboortedatum, geen wachtwoorden

Gestolen zijn volledige namen, adressen, telefoonnummers, mailadressen, geslacht en geboortedata van klanten in meerdere landen. Ook Belgen zitten erbij. Wachtwoorden en betaalgegevens lekten volgens Rituals niet, en voor zover het bedrijf weet zijn de gegevens niet openbaar gemaakt.

Rituals stopte de toegang direct na de ontdekking, startte een onderzoek, meldde het incident bij de Autoriteit Persoonsgegevens en mailde de mensen om wie het gaat.

Hoeveel klanten? “Een behoorlijk aantal”

Meer zegt Rituals niet. Directeur Raymond Cloosterman sprak tegen het ANP van “een behoorlijk aantal” accounts. Voor een keten die in 33 landen actief is, kan dat van alles betekenen. Dat vinden we te vaag. Een bedrijf hoeft tijdens een onderzoek niet alles te delen, maar een orde van grootte helpt klanten om in te schatten hoeveel nepberichten er kunnen komen.

Daar staat tegenover dat Rituals snel en open was over wát er lekte. Dat lukt lang niet elk bedrijf in de eerste dagen.

Waarom spaarpunten een handig lokkertje zijn

Er gingen al eerder phishingcampagnes rond waarin criminelen zich voordeden als Rituals. Met een naam, adres en geboortedatum erbij wordt zo’n bericht geloofwaardiger. Denk aan een mail dat je punten vervallen, of een gratis cadeau waarvoor je alleen nog je gegevens hoeft te bevestigen.

Je punten check je in de Rituals-app of op de website, nooit via een link in een mail. Twijfel je, laat het bericht dan nakijken door de scam checker. Kreeg je zo’n mail en wil je hem doorsturen naar de juiste plek, kijk dan bij phishing melden.

Een puntenmail die niet van Rituals komt

Voorbeeld

Dit is vrijwel zeker nep

Vervallende punten, tijdsdruk en een nepdomein. Je naam in de aanhef komt uit het lek en bewijst niets.

My Rituals: Beste Marieke, uw 750 Rituals-punten vervallen deze week1. Wissel ze in via rituals-cadeau-actie.nl2 en kies uw gratis cadeau3. Dit aanbod vervalt over 48 uur.

  1. 1Tijdsdruk. Punten kunnen echt vervallen, maar Rituals vraagt je daar niet per link iets in te laten vullen.
  2. 2Dit is niet het domein van Rituals. Het loyaliteitsprogramma My Rituals zit in de app en op rituals.com.
  3. 3Daar volgt meestal een formulier met naam, adres en betaalgegevens voor de verzending. Dat is het echte doel.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link en vul niets in.
  2. Check je punten alleen in de officiële Rituals-app of op rituals.com.
  3. Meld de mail bij de Fraudehelpdesk.

Verzonnen voorbeeld op basis van de gegevens die bij Rituals uitlekten. Phishingcampagnes in naam van Rituals zijn eerder voorgekomen; naam en webadres hier zijn bedacht.