Mijn OmgevingLaat je software testen
Laat je software testen

Bronnen. Wat we zeggen, kun je nakijken.

Wie bewijs belooft, moet het zelf ook kunnen laten zien. Daarom staat hier bij elk cijfer, elke boete en elk voorval op deze site waar het vandaan komt en van wanneer de bron is. Alles is voor het laatst nagekeken op .

Voorvallen

Wat er echt gebeurde, met de naam erbij, en precies zoals de bron het beschrijft.

Legoland Duitsland

Iedereen kon de boekingsbevestigingen van andere gezinnen openen door één nummer in de link te veranderen. Het ging om boekingen sinds 2015, met namen, adressen en reisdata.

Betaalgegevens stonden er niet in. Het lek was binnen een dag dicht.

heise online

Ticketcounter

Een back-up van de ticketverkoper stond in een openbaar bereikbare cloudmap. Zo lekten gegevens van 1,9 miljoen bezoekers van onder meer dierentuinen en musea, met rekeningnummers en adressen.

De back-up werd in februari 2021 gedownload.

Security.NL

Effortel

Via het supportportaal kreeg iemand toegang tot testbestanden met echte gegevens van zo'n 70.000 klanten van drie Belgische telecomaanbieders. Effortel is het platform dat zij samen gebruiken.

Het gebeurde half april 2025 en werd in mei bekend.

Security.NL

Bol

In maart 2026 kregen klanten tijdens het afrekenen een pagina te zien die voor een andere klant bedoeld was, met diens naam en adres. Volgens Bol ging het om enkele tientallen klanten.

Hoe het kon gebeuren, is niet openbaar. Daarom noemen wij geen oorzaak.

Dutch IT Channel

Testcoronanu

In juli 2021 konden bezoekers van de website van dit coronatestbedrijf zelf een geldig testbewijs aanmaken. Persoonsgegevens van ruim 60.000 klanten lagen open.

Wie wilde aansluiten op CoronaCheck, moest onder meer met een pentestrapportage aantonen dat hij aan de normen voldeed. Na dit lek voegde het ministerie van VWS daar een eigen extra pentest aan toe.

Antwoord op Kamervragen 2020-2021, nr. 3827

Boetes

Boetes van de Autoriteit Persoonsgegevens, met waarvoor ze precies werden gegeven. Ze laten zien wat de toezichthouder verwacht.

Hogeschool van Arnhem en Nijmegen

€ 175.000 boete. Iemand kwam in 2021 via een webformulier bij de database, en één databaseaccount mocht overal bij. Technisch heet dat SQL-injectie, met te ruime rechten.

De AP zei erbij dat het datalek op zich geen overtreding is. De boete was omdat de hogeschool het risico kende en te weinig maatregelen nam.

Autoriteit Persoonsgegevens

Booking.com

€ 475.000 boete, omdat het bedrijf een datalek 22 dagen te laat meldde.

Booking hoorde op 13 januari 2019 van het lek en meldde het op 7 februari.

Autoriteit Persoonsgegevens

Onderzoek en cijfers

Cijfers uit rapporten en onderzoek, met wat ze wel en niet zeggen.

Gemelde datalekken

In 2025 werden 39.407 datalekken gemeld bij de Autoriteit Persoonsgegevens. Een jaar eerder waren dat er 37.839.

Het jaarverslag van de AP noemde eerst 44.374. De AP heeft dat zelf verbeterd.

Autoriteit Persoonsgegevens, Datalekkenrapportage 2025

Overgenomen accounts

Het aantal keren dat iemand een of meer accounts overnam, steeg van 607 in 2024 naar 1.742 in 2025. Volgens de AP is zo'n overname vaak de opstap naar iets groters.

Bijna altijd begint het met phishing, schrijft de AP.

Autoriteit Persoonsgegevens, Datalekkenrapportage 2025

OWASP Top 10

Toegangsfouten staan op 1 in de OWASP Top 10 van 2025, de bekendste lijst van risico's in webapplicaties. In de testdata had elke geteste applicatie er een vorm van. Fouten met inloggen en sessies staan in dezelfde lijst onder Authentication Failures.

Er staat ‘een vorm van’. Dat betekent niet dat elke app lek is.

OWASP Top 10:2025, Broken Access Control

Incidenten bij het mkb

60% van de Nederlandse mkb-bedrijven kreeg in de twaalf maanden voor het onderzoek te maken met een cyberincident. 17% leed er schade door.

Een enquête onder 777 organisaties, waarvan het mkb een jaaromzet tot € 25 miljoen heeft. Het gaat om incidenten in brede zin, niet alleen via websites.

ABN AMRO met MWM2, Cybertrends-rapport 2026

Inloggen met een gelekt wachtwoord

Bij 41% van de geslaagde inlogs op websites achter Cloudflare werd een wachtwoord gebruikt dat al eens in een datalek was opgedoken.

Gemeten op het netwerk van Cloudflare van september tot en met november 2024. Een geslaagde inlog met een gelekt wachtwoord kan ook van de echte eigenaar zijn.

Cloudflare, Password reuse is rampant

Apps gebouwd met Lovable

In 2025 gaven 170 van 1.645 onderzochte apps die met Lovable waren gemaakt gegevens prijs aan iedereen die erom vroeg, zoals e-mailadressen, betaalgegevens en API-sleutels.

Lovable betwist de melding. Technisch ging het om ontbrekende Row Level Security in de database.

NVD, CVE-2025-48757

Apps gebouwd met AI

In een onderzoek naar 200 live apps die met AI waren gebouwd, had 91% minstens één kwetsbaarheid. Twee derde van de gevonden fouten was kritiek of hoog.

Het gaat om apps gemaakt met Claude Code en Lovable. Het is één onderzoek, gepubliceerd als voorpublicatie en nog niet door vakgenoten beoordeeld.

Deng, Fan en Meng, arXiv 2606.23130

Wetten en regels

Wat de wet vraagt, in gewone woorden. Dit is geen juridisch advies; voor je eigen situatie vraag je een jurist.

AVG, melden binnen 72 uur

Een datalek met risico voor mensen meld je zonder onredelijke vertraging en zo mogelijk binnen 72 uur bij de Autoriteit Persoonsgegevens. Is het risico hoog, dan informeer je ook de mensen zelf.

Zo staat het in artikel 33 en 34.

AVG, Verordening (EU) 2016/679

AVG, op gezette tijden testen

De AVG vraagt om passende beveiliging, en noemt daarbij, waar dat past, een procedure om die beveiliging op gezette tijden te testen, te beoordelen en te evalueren.

Zo staat het in artikel 32. Een pentest noemt de AVG niet; het is één manier om dat testen te doen.

AVG, Verordening (EU) 2016/679

Cyberbeveiligingswet

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet voor ruim 8.000 Nederlandse organisaties. Zij moeten letten op de beveiliging van hun rechtstreekse leveranciers, ook op hoe die software ontwikkelen, en kunnen daar eisen aan stellen.

Val je zelf niet onder de wet, dan kun je er als leverancier toch mee te maken krijgen.

NCSC

Cyberbeveiligingswet, artikel 21

Een bron is een momentopname. Daarom staat de datum erbij.

  • Liefst de bron zelf: de wet, de toezichthouder of het onderzoek.
  • Komt er een nieuwer cijfer, of verbetert de bron zichzelf, dan passen wij het ook aan.
  • Wat niet openbaar is, vullen we niet in. Ook geen oorzaak die we vermoeden.
  • En we schrijven nooit dat een test een lek had voorkomen. Dat kan niemand achteraf weten.

Klopt er iets niet, of ken je een nieuwere bron?

Mail info@rednota.nl

Onze feiten zijn nagekeken. Nu jouw software.

Vertel ons wat je wilt laten testen. Je krijgt eerst een voorstel, met de prijs erbij.

Laat je software testen.