Datalekken 2026 · Hack · Nederland

Secureholiday-datalek: boekingsgegevens van kampeerders gelekt en misbruikt

Bij het Franse campingboekingssysteem Secureholiday werden eind februari boekingsgegevens gestolen van 41.577 Nederlandse reserveringen, waarna kampeerders nepbetalingsverzoeken ontvingen.

Bekend sinds 15 juli 2026 · bijgewerkt 1 oktober 2026

Stel zet een tent op op een Franse camping, de vrouw kijkt naar haar telefoon
Omvang
41.577 Nederlandse reserveringen (Moederbedrijf Ctoutvert tegenover EenVandaag)
Uitgelekt
naam e-mailadres reisbestemming boekingsdata betaald bedrag
Stand
Aangifte bij de Franse justitie gedaan; veertien kampeerders, onder wie zes Nederlanders, zijn opgelicht

De tent staat bijna klaar voor de zomervakantie en dan komt er een mail van de camping in Frankrijk: uw betaling is niet helemaal gelukt, bevestig hem alsnog via deze link. De boekingsdata in de mail kloppen tot op de dag. Duizenden Nederlandse kampeerders kregen zo’n bericht, en hun gegevens stonden inderdaad al op straat.

Waarom kloppen de data in die nepmail precies?

Eind februari werd het Franse boekingssysteem Secureholiday gehackt, dat de boekingen van 500 campings, vooral in Frankrijk, Spanje en Italië, verwerkt. Er zijn gegevens gestolen van 41.577 Nederlandse reserveringen: naam, e-mailadres, bestemming, boekingsdata en het betaalde bedrag. Het moederbedrijf Ctoutvert bevestigde dat aan EenVandaag. Vanuit zo’n bestand schrijven oplichters een betalingsmail die perfect past bij jouw vakantieplannen. Het linkje erin is het enige wat nep is.

Wie werd er echt gedupeerd?

Veertien kampeerders zijn daadwerkelijk opgelicht, onder wie zes Nederlanders. Het zijn er waarschijnlijk meer, want Ctoutvert gaf geen antwoord op de vraag naar het exacte aantal. Bij de Fraudehelpdesk kwamen dit jaar al bijna 1.100 meldingen binnen van dit soort vakantiefraude, met pieken in de maanden waarin mensen vakanties betalen. Een betaalverzoek rond je boeking komt dus altijd op een moment dat het geloofwaardig voelt.

Het moederbedrijf liet het waarschuwen aan de campings over

Ctoutvert dichtte het lek op de dag van de hack en deed aangifte bij de Franse justitie, maar informeerde kampeerders niet zelf. Dat liet het bedrijf over aan de campings, en daar ging het mis: veel waarschuwingen gingen pas de deur uit nadat gasten zelf aan de bel trokken. Een boekingssysteem dat namens honderden campings de gasten en hun betaalgegevens beheert, draagt ook de verantwoordelijkheid om die gasten te waarschuwen als hun gegevens gestolen zijn. Dit was een gemiste kans.

Zo check je een betalingsverzoek

Betaal nooit via een link uit een mail of appje. Belt of mailt de camping dan toch echt over een openstaand bedrag? Dan staat dat ook in je eigen boekingsomgeving of je krijgt het na een telefoontje. Twijfel je over een link, plak hem in de link checker voordat je ergens op klikt.

De betalingsmail die jouw boekingsdata noemde

Voorbeeld

Dit is vrijwel zeker nep

Een bekende bestemming, een betaalprobleem en een deadline. Precies de combinatie uit het Secureholiday-lek.

Camping Les Pins: Beste familie De Vries, uw reservering van 4 tot en met 11 juli1 is nog niet volledig betaald. Bevestig uw betaling2 van 246,50 euro binnen 48 uur3 via camping-betaal-bevestiging.info4.

  1. 1De daders halen echte boekingsdata uit het lek. Dat een bericht jouw vakantiedates kent, bewijst dus niets.
  2. 2Een echte camping stuurt je naar je eigen boekingsomgeving, niet naar een losse betaalpagina.
  3. 3Tijdsdruk, zodat je niet eerst belt of mailt met de camping.
  4. 4Een nepdomein. Betaal alleen via de weg die je bij het boeken zelf gebruikte.

Niet klikken, niet betalen, weggooien

  1. Betaal niet via de link.
  2. Bel of mail de camping zelf, met de contactgegevens van hun eigen website.
  3. Meld het bericht bij de Fraudehelpdesk.

Voorbeeld gebaseerd op de mails die kampeerders na de Secureholiday-hack ontvingen, zoals EenVandaag ze op 15 juli 2026 beschreef. Bedrag, datum en webadres zijn aangepast.