Datalekken 2026 · Datalek · België

Twizzit-datalek: namen en e-mailadressen van Chiro-leden en sporters gelekt

Het Belgische ledenbeheerplatform Twizzit, gebruikt door meer dan 5.500 verenigingen, is getroffen door een datalek waarbij persoonsgegevens van gebruikers zijn gelekt.

Bekend sinds 26 september 2026 · bijgewerkt 1 oktober 2026

Moeder langs het sportveld bij een jeugdtraining leest een bericht op haar telefoon
Omvang
onbekend (Twizzit noemt geen aantal getroffen gebruikers; het platform heeft volgens de eigen website meer dan 1,2 miljoen gebruikers)
Uitgelekt
voor- en achternaam profielfoto e-mailadres
Stand
Aanval gestopt en kwetsbaarheid gedicht; klacht ingediend bij het Centrum voor Cybersecurity België

Op zaterdag 26 september kregen duizenden besturen een mail die niemand wilde schrijven: het platform dat hun ledenadministratie beheert, is gelekt. Twizzit houdt de ledenlijsten bij van meer dan 5.500 verenigingen, van Chirogroepen tot sportclubs en koren. Samen zitten daar meer dan 1,2 miljoen mensen in, onder wie veel kinderen.

Naam, foto en mailadres, geen bankgegevens

Volgens het platform zijn vooral voor- en achternaam, profielfoto en e-mailadres buitgemaakt. Wachtwoorden, bankrekeningnummers en betaalinformatie zijn dat niet. Het ontbreken van bankgegevens is goed nieuws. Maar een naam met een e-mailadres is genoeg om een bericht te schrijven dat er betrouwbaar uitziet, zeker als het over een vereniging gaat waar je zelf lid van bent.

Zitten minderjarigen in het lek?

Het ongemakkelijkste van dit lek: er zou ook informatie van minderjarigen tussen zitten. Chirojeugd Vlaanderen, met meer dan 100.000 leden, KLJ en Koor & Stem waarschuwden hun leden en ouders daarom meteen. Een bericht namens de leiding van de groep, met de naam van je kind erin, komt bij ouders hard binnen. Juist daar zal een oplichter op mikken.

De verenigingen waren snel, de controle loopt

Twizzit zegt dat het de aanval heeft gestopt en de kwetsbaarheid heeft gedicht, en er is klacht ingediend bij het Centrum voor Cybersecurity België. De directeur van Koor & Stem prijst de aanpak: zijn vereniging werd direct op de hoogte gebracht en goed begeleid bij het informeren van leden. Wel liep de communicatie vooral via de verenigingen zelf. Dat werkt goed bij een grote koepel met een eigen woordvoerder, minder bij een kleine sportclub met een vrijwillige secretaris.

Contributie en kampgeld als lokkertje

Verwacht berichten die je naam noemen en gaan over contributie, kampgelden of betaalverzoeken namens je club. Criminelen proberen met zulke berichten geld of bankkaartcodes te achterhalen. Betaal alleen via de weg die je vereniging altijd gebruikt en twijfel je, bel dan iemand van het bestuur. Een verdacht bericht gevangen? Kijk dan hoe phishing melden werkt, en verwijder hem daarna.

Een contributiemail die van je Chirogroep lijkt te komen

Voorbeeld

Dit is vrijwel zeker nep

Een vertrouwd verhaal, een deadline en een nepbetaalpagina. Precies de gegevens die bij Twizzit uitlekten, maken zo'n bericht geloofwaardig.

Chiro: Beste ouder, de ledenbijdrage van dit werkjaar moet deze week binnen1. Betaal 45 euro via chiro-ledenbijdrage-betaling.com2 om de plaats van uw kind te behouden3.

  1. 1Tijdsdruk. Contributie vragen verenigingen wél, maar via hun eigen kanalen en met een overzichtelijke uitleg.
  2. 2Een nepdomein. Betaal alleen via de rekeningnummer- en betaalweg die je vereniging zelf altijd gebruikt.
  3. 3Angst dat je kind iets verliest. Een echte Chiro zet geen kinderen buiten om een betaling.

Niet klikken, niet betalen, weggooien

  1. Betaal niet via de link.
  2. Check bij de leiding of de vereniging echt een betaling vraagt.
  3. Meld het bericht bij de Fraudehelpdesk of in België bij verdacht@safeonweb.be.

Verzonnen voorbeeld op basis van de gegevens die bij Twizzit uitlekten. Naam en webadres zijn bedacht.