← Alle berichten

Bewaar nooit data die je niet nodig hebt

Op deze pagina

Kort samengevat: Ben je slachtoffer van identiteitsfraude, of denk je dat je gegevens misbruikt zijn, ga dan direct naar wat je kunt doen. Bescherm jezelf. Dat is cruciaal, zeker als bedrijven het niet voor je doen.

Ik heb heel wat formulieren ingevuld waarin ze mijn geboortedatum willen. Een wachtlijst van een sportschool. Een nieuwsbrief. Een formulier om een cv-ketelonderhoud te boeken. Ik weet nog steeds niet waarom de cv-monteur moet weten hoe oud ik ben.

Soms is er een verklaring: “rapportage” of “analytics”. Prima. Welk rapport dan? Hoeveel detail heeft het nodig? En waarom bewaar je de antwoorden voor eeuwig?

Ik vermoed dat het bij veel kleine bedrijven zo gaat. Ik vul een formulier in. Het formulier wordt geëxporteerd naar een spreadsheet. Mijn gegevens krijgen daarna een heel klein vastgoedportfolio. Iemands laptop. Hun inbox. Een gedeelde schijf. De back-up van die gedeelde schijf.

Dat is belangrijk, want met je naam, adres en geboortedatum heeft iemand het meeste al om zich voor te doen als jij. Het zijn de vragen die je bank stelt als je belt. Het is wat een kredietverstrekker controleert als iemand krediet aanvraagt op jouw naam. Elke extra kopie is weer een manier om te lekken: een laptop die in de trein blijft liggen, een gehackte inbox, een gedeelde link die naar de verkeerde persoon gaat.

Wil je weten uit welke delen van Londen je klanten komen, dan kun je ze per wijk tellen. Je hebt geen vaste lijst van hun voordeuren nodig. Vraag om de wijk, of knip het adres terug tot de wijk voordat het in de spreadsheet belandt. Als je alleen een aantal nodig hebt, bewaar dan een aantal.

Een ketelmonteur heeft mijn adres nodig om langs te komen. Dat betekent niet dat elk rapport over het bedrijf het ook nodig heeft.

Elk veld in je formulier is iets dat je nu moet beschermen. Je eerste beveiligingsbeslissing neem je al als je het formulier ontwerpt.

Stop met geheimen doorgeven

Een aannemer gaf me ooit een papieren formulier met vakjes voor mijn kaartnummer, de vervaldatum en de drie cijfers op de achterkant. Iemand op kantoor zou ze later in een pinapparaat typen. Daarna ging het formulier ergens heen. Een la, een map, de prullenbak.

Dat kaartnummer, die vervaldatum en die drie cijfers zijn alles wat een webwinkel vraagt. Iedereen die het formulier ziet, op kantoor, in de postkamer of in de prullenbak, kan online als ik gaan winkelen. Criminelen deden precies dat 3,2 miljoen keer in het Verenigd Koninkrijk in 2025 en pakten daarmee £423,5 miljoen.1 Je merkt het pas als het afschrift komt. Dan blokkeer je de kaart en update je hem overal waar je hem ooit hebt gebruikt.

De eigen regels van de kaartsector verbieden het bewaren van die drie cijfers nadat de betaling is gelukt.2 Papier telt mee.

Je kaartgegevens aan de telefoon voorlezen heeft bijna hetzelfde probleem. Je geeft iemand gegevens die hij opnieuw kan gebruiken en je vertrouwt erop dat alles daarna goed gaat. Wie hoort het nog meer? Wordt het gesprek opgenomen? Waar belanden de notities? Iedereen die die nummers hoort of de notities later vindt, kan precies hetzelfde doen als degene die het papieren formulier vindt.

Ik keur veel liever één specifieke betaling goed in mijn bankapp. Deze winkel, dit bedrag, nu meteen. De persoon aan de telefoon hoort geen gegevens nodig te hebben waarmee later nog een betaling kan. Een goedkeuring werkt één keer. Een kaartnummer werkt tot je de kaart blokkeert.

Hetzelfde idee werkt buiten betalingen. Een gevoelig verzoek heeft bewijs nodig dat bij precies dat verzoek hoort. Een bekende naam, een overtuigend document of een officieel ogend e-mailadres is op zichzelf niet genoeg.

In september 2026 gaf Revolut klantgegevens aan een fraudeur wiens verzoeken van een echt e-mailadres van de overheid kwamen.3 De fraudeur vertrok met paspoorten, rijbewijzen en mogelijk selfies en bankafschriften. Dat is bijna alles wat je nodig hebt om een rekening te openen als iemand anders. Die klanten kunnen een nieuwe kaart krijgen. Een nieuw gezicht kunnen ze niet krijgen.

Een echt e-mailadres bewijst niet dat een verzoek echt is. Bij alles wat gevoelig is, wil ik terugchecken via een route die je al vertrouwt en bevestigen dat degene die het vraagt dat ook mag vragen. De instantie bellen op een nummer dat je al hebt is een goed begin.

En ik wil dat er om te beginnen veel minder over te dragen valt.

Controleer het ene feit dat je nodig hebt

Stel, ik koop online een fles wijn. Dat is het voorbeeld. Het is altijd het voorbeeld geweest. Ik weet niet wat je anders dacht dat ik bedoelde met “websites die moeten weten of je ouder bent dan 18”, en eerlijk gezegd ben ik beledigd.

De wijnwinkel heeft één heel kleine vraag: is deze persoon ouder dan 18? Het beantwoorden ervan kan op de een of andere manier betekenen dat ik een document upload met mijn naam, mijn foto, mijn geboortedatum en mijn paspoortnummer.

De vraag heeft een ja of nee als antwoord. Wij sturen een paspoort.

Controleren wie iemand is en iemand weer binnenlaten zijn twee verschillende klussen. Het paspoort hoef je maar één keer te controleren. Daarna hoef je alleen te weten dat dezelfde persoon terugkomt. Hetzelfde paspoort naar de volgende website uploaden herhaalt de eerste klus en laat weer een kopie slingeren die gestolen kan worden.

Een gestolen paspoortscan is veel waard voor een crimineel. Veel diensten accepteren nog steeds een foto van een identiteitsbewijs om een account te openen, dus een gelekte scan kan iemand helpen er een op jouw naam te openen. Een gelekt wachtwoord wijzig je in een minuut. Een paspoort vervangen kost weken, en je geboortedatum verandert nooit.

In mijn eerdere post pleitte ik ervoor je bewijs van leeftijd op je eigen telefoon te houden en per website alleen te delen wat die moet weten.4 Daar zou ik nog steeds naartoe gaan. Controleer de feiten één keer, geef de persoon iets waarmee hij ze kan bewijzen en laat hem alleen het antwoord delen.

Passkeys kunnen dat bewijs beschermen. Ze vervangen wachtwoorden door een sleutel die op je telefoon staat, en je bevestigt meestal met je gezicht, je vingerafdruk of een pincode dat jij het bent.5

Maar een passkey weet niet hoe oud je bent. En hij kan niet zien of de persoon met de telefoon in zijn hand dezelfde is als de persoon wiens paspoort is gecontroleerd. Kinderen pakken de telefoon van hun ouders. Dat is geen zeldzaam randgeval. Het is een gewone dinsdag. Een 14-jarige die heeft gezien hoe jij je pincode intikt, is voor de wijnwinkel nu gewoon jij.

Het bewijs aan één telefoon koppelen en goed nadenken over verloren telefoons helpt. Een extra pincode helpt een beetje, maar pincodes worden gedeeld en afgekeken. Vier cijfers lossen identiteit niet op.

We moeten eerlijk zijn over die grenzen. Het is nog steeds geen reden om het rijbewijs van iedereen maar in een supportinbox te laten liggen.

Als je identiteitscontroles bouwt, dit zou ik willen

Verwijder het document

Controleer het document, haal de feiten eruit die je nodig hebt en verwijder het dan. Neem de tijdelijke kopieën, de logs, de supporttickets en de back-ups mee in dat plan. Elke kopie die je bewaart kan gestolen worden, en de vergeten kopieën zijn die waar niemand op let. De ID-foto’s van Discord lekten bij een klantenservicebedrijf, niet bij Discord zelf.6

Als de wet zegt dat je iets moet bewaren, schrijf dan precies op wat, waarom en hoelang. “Compliance” moet een specifieke regel betekenen, geen eeuwige map vol paspoorten.

Pas hetzelfde denken toe op de feiten die je eruit haalt. Een leeftijdscontrole heeft geen reden om je geboorteland te bewaren. En het land dat je paspoort heeft uitgegeven is niet per se waar je woont of welke nationaliteit je hebt. Bepaal welke vraag je beantwoordt voordat je iets verzamelt om hem te beantwoorden.

Zelfs een volledige geboortedatum heeft een reden nodig. Als de enige vraag “ouder dan 18?” is, blijft een ja waar na je volgende verjaardag. Moet je meer dan één leeftijdsvraag beantwoorden, ontwerp het dan zo dat geen enkele website ooit je echte verjaardag krijgt.

Maak de volgende controle makkelijk

Zodra iemand is geverifieerd, koppel je dat aan een passkey op zijn telefoon. Vraag bij elk gebruik om zijn gezicht, vingerafdruk of pincode.

Waar het delen van een telefoon een reëel risico is, koppel je het bewijs aan één apparaat. Plan ook voor nieuwe en verloren telefoons. Een zorgvuldige eerste controle is weinig waard als iemand hem kan resetten met een overtuigende e-mail aan je supportteam.

De normale ervaring moet simpel zijn. Het verzoek zien, goedkeuren, doorgaan. Opnieuw een paspoort uploaden hoort niet de prijs te zijn van internetten.

Beantwoord kleine vragen

Laat een website een goedgekeurde vraag stellen, zoals age_over: 18. Stuur een ondertekend antwoord terug dat alleen werkt voor die website, maar één keer en maar een paar minuten. De website moet alle drie controleren.

Als een website je echt opnieuw moet herkennen, geef hem dan een ID dat alleen voor die website werkt. Heeft hij er geen nodig, stuur er dan geen. Een leeftijdscontrole mag niet uitgroeien tot een account dat je over het internet volgt. Als elke website hetzelfde ID van je krijgt, kunnen ze samenvoegen wat je koopt, leest en kijkt tot één profiel, en dat verkopen.

Aparte ID’s voorkomen dat websites onderling gegevens over je vergelijken. Ze voorkomen niet dat de controledienst elke website ziet die je bezoekt, als elke controle via zijn servers loopt.

Ik heb liever een ontwerp waarbij je telefoon het bewijs rechtstreeks toont en de dienst die je paspoort controleerde nooit te weten komt waar je het gebruikte. Waar dat niet kan, bewaar je zo weinig mogelijk en zeg je duidelijk wat je nog wel kunt zien. “Wij schrijven het niet op” en “wij kunnen het niet zien” zijn verschillende beloftes. Een lijst van elke website waarop iemand zijn leeftijd bewees is precies de lijst die je het minst wilt laten uitlekken. Zeker als er vooral wijnwinkels in staan.

Houd de vragen onder controle

Ja-of-nee-antwoorden kunnen nog steeds veel prijsgeven. Laat een website “ouder dan 40?” vragen, dan “ouder dan 41?”, dan “ouder dan 42?” en hij kan je exacte leeftijd uitrekenen.

Keur een kleine set vragen goed met een vermelde reden. Controleer ook de combinaties, niet alleen elke vraag apart. Publiceer de lijst van wie wat mag vragen.

Laat de persoon zien wie er vraagt, wat hij te weten komt en waarom. De wijnwinkel krijgt “ouder dan 18”. Alleen de wijnwinkel. Vanzelfsprekend. Een overheidsdienst heeft voor alles wat verder gaat nog steeds een specifieke reden nodig. Zijn naam is geen blanco cheque.

Maak het overhandigen van data zeldzaam

Heeft iemand echt het document zelf nodig, maak dat dan een apart proces waar de persoon mee moet instemmen. Verzamel het voor dat ene verzoek. Waar het kan, vergrendel je het op de telefoon van de persoon, zodat alleen de gecontroleerde ontvanger het kan openen.

Bewaar geen leesbare kopie om het volgende verzoek makkelijker te maken. Een leesbare kopie is nog iets om te stelen, en nog iets dat een overtuigend nepverzoek uit je kan krijgen. Vraag het maar aan Revolut. Publiceer regelmatig rapporten over wat je had en wat je hebt overgedragen.

Voor data die je nooit nodig had, hoort “die hadden we niet” het enige antwoord te zijn.

Wees eerlijk over fraudecontroles

Als je moet kunnen zien dat hetzelfde paspoort twee keer wordt gebruikt, kun je een versleutelde vingerafdruk van het paspoortnummer bewaren in plaats van het nummer zelf. Bescherm de sleutel die de versleuteling doet en beperk wie de vergelijking mag draaien.

Dat ziet een herhaald paspoort, geen herhaalde persoon. Mensen hebben meer dan één document en documenten worden vervangen. De vingerafdruk is ook nog steeds terug te leiden naar één persoon. Geef hem een duidelijk doel en een verwijderdatum. Versleutelen is geen toestemming om hem eeuwig te bewaren.

Bereid je voor op digitale ID’s

Accepteer digitale ID’s van de overheid waar ze voldoen aan wat jij nodig hebt. Het W3C werkt aan een standaard waarmee je browser de wallet op je telefoon om een digitaal ID kan vragen.7

Dat is nuttige loodgieterij. Het bepaalt niet wat je mag vragen.

”Misschien hebben we het nodig” is nooit een doel

Mijn regel is simpel. Heb je het niet nodig, vraag er dan niet naar. Heb je het later nodig, vraag het dan later. Zegt iemand nee, dan moet je kunnen uitleggen waarom de dienst niet werkt zonder.

Vragen op het moment dat je iets nodig hebt maakt de ruil duidelijk. Ik snap waarom een bezorgdienst mijn adres nodig heeft als ik iets bestel. Ik heb geen idee waarom een nieuwsbrief mijn verjaardag nodig heeft.

De wet in het Verenigd Koninkrijk zegt al dat persoonsgegevens “adequate, relevant and limited to what is necessary” moeten zijn.8 Dat moet de database, het formulier en de exportknop vormgeven. Te vaak lijkt het alleen het privacybeleid vorm te geven.

Bij Flowstate gaat het de prullenbak in

Bij Flowstate verwerken we veel gevoelige data zodat we erover kunnen rapporteren. We hebben vaak gesprekken gehad over bewaren. Voor retentie. Voor training. Voor analytics die we ooit zouden willen.

Mijn antwoord was stellig. Wij slaan hier niets van op en zullen dat ook nooit doen.

Onze taak is informatie verwerken en erover rapporteren. Het is niet om opportunistisch te zijn met wat erin zit. Dus hebben we directe verwijdering in het systeem gebouwd. De klus is klaar, de data verdwijnt.

Ik weiger het bedrijf te zijn met een afschuwelijk datalek omdat we iets bewaarden dat we niet hadden moeten bewaren. En eerlijk gezegd gaat het ons niks aan. Jij betaalde ons om een klus te doen. Wij doen de klus en gooien de data dan in de prullenbak.

Zo vind ik dat elk bedrijf zou moeten werken. Het moet instinct zijn, geen beleid.

We weten wat het alternatief kost

De voorbeelden zijn niet moeilijk te vinden.

Het datalek bij Optus in 2022 legde persoonsgegevens bloot, waaronder paspoort- en rijbewijsnummers. De Australische privacytoezichthouder zegt dat het de privacy van 9,5 miljoen mensen ernstig heeft geschonden.9

In 2025 lekte de Tea-app ongeveer 13.000 selfies en ID-foto’s die mensen hadden opgestuurd om zich te laten verifiëren.10

In oktober van dat jaar meldde Discord dat van ongeveer 70.000 gebruikers mogelijk foto’s van hun overheids-ID zijn blootgelegd via een gehackt klantenservicebedrijf. De foto’s waren gebruikt voor leeftijdsbezwaren.6

Voor de mensen in deze lekken eindigt het niet bij de krantenkop. Velen houden jarenlang hun kredietdossier in de gaten. Een gelekt wachtwoord kun je wijzigen. Een gelekt paspoortnummer, een gelekte geboortedatum of een gelekt gezicht niet, althans niet makkelijk.

Verzamel je ID om je dienst veiliger te maken, dan heb je een reden nodig voor elke extra dag dat je het bewaart. Is de controle of het bezwaar afgehandeld, dan hoort het bewaren van het document een specifieke reden en een verwijderdatum te vergen.

De controle bij een ander bedrijf neerleggen draagt de verantwoordelijkheid niet over. Het bedrijf dat je kiest wordt onderdeel van het risico voor je gebruikers. En eerlijk gezegd moet je daar ook verantwoordelijk voor worden gehouden. Check of de bedrijven die je gebruikt zich aan deze regels houden, en blijf checken.

Mensen worden gedupeerd

De ICO legde Capita samen een boete van £14 miljoen op na een datalek in 2023 waarbij gegevens van 6,6 miljoen mensen werden gestolen. Dat is ongeveer £2,12 per persoon. De eerste voorgestelde boete van £45 miljoen had neergekomen op ongeveer £6,82 per persoon.11

Dat is geen schadevergoeding en het is niet de volledige prijs van het lek. Capita betaalde ook voor kredietmonitoring en een callcenter, en de ICO verlaagde de boete na te hebben gekeken naar de verbeteringen en de hulp die het aan getroffen mensen bood.

Kijk nu eens vanaf de andere kant. Een fraudeur met jouw naam, geboortedatum en adres kan op jouw naam leningen en creditcards aanvragen. Elk daarvan kan duizenden ponden waard zijn en niets houdt ze tegen om er meer dan één aan te vragen. Cifas registreerde in 2025 meer dan 242.000 gevallen van identiteitsfraude in het Verenigd Koninkrijk, in wat Cifas een recordjaar noemde.12

Het bedrijf betaalt £2,12. Jij kunt maandenlang bezig zijn om te bewijzen dat de schuld niet van jou is. Ben jij dat, dan lees je hier wat je kunt doen.

In augustus 2025 daagde de Australische privacytoezichthouder Optus voor de rechter, met één overtreding van de wet per getroffen persoon en boetes tot A$2,22 miljoen per overtreding.9 Dat is wat de toezichthouder vraagt, niet wat de rechtbank heeft besloten.

Mijn punt gaat over prikkels. Data bewaren die je niet nodig hebt moet genoeg kosten om het risico te weerspiegelen dat het legt bij de persoon aan wie ze toebehoort. Nu heeft die persoon geen zeggenschap over hoeveel kopieën er bestaan en krijgt hij niets van het bestaan ervan.

Het overkomt mensen die ik ken

Twee vrienden stuurden me dit terwijl ik deze post schreef.

I was in the Optus breach. Never had an issue on my credit file before. It was pretty quiet since the breach, but a few weeks ago I had a loan with humm via appliances online delivered to an address in another state. Took me WEEKS to have it cancelled.

Matt C.

Someone’s had a wild time with a Gold Amex opened in my name. I hope they enjoyed their time in Newcastle and SYDNEY because I got your full statement, babe. I’ll be following up with the authorities

Josh T.

Het Optus-lek was in 2022. Matts lening dook vier jaar later op. Gestolen gegevens verlopen niet.

Opgeslagen data is een verplichting

Sommige investeerders zien in een berg klantdata een bezit. Misschien traint het ooit een model. Misschien voedt het ooit een dashboard. Misschien maakt het ooit indruk op een koper.

Diezelfde berg komt terecht in de rechtszaak. Equifax stemde in met een betaling van minstens $575 miljoen, en tot $700 miljoen, nadat het lek van 2017 gegevens van 147 miljoen mensen blootlegde.13 Die rekening komt op de balans van het bedrijf te staan, en bij de investeerders. De winst was een misschien. Het verlies had negen cijfers.

En de mensen in die berg zijn de eersten die gedupeerd worden. Het bedrijf betaalt één keer. Zij zijn er jaren mee bezig.

Je hoeft niet te kiezen tussen je bedrijf begrijpen en je klanten beschermen. Je moet slim zijn op het moment van verzamelen:

  • Tel, registreer niet. Tel er één bij op bij “aanmeldingen uit Manchester deze week” in plaats van een rij per persoon met zijn postcode op te slaan.
  • Vat samen en verwijder dan. Maak van ruwe events totalen en gooi de ruwe events weg.
  • Knip het terug bij binnenkomst. Bewaar de eerste helft van een postcode, de maand waarin iemand zich aanmeldde, een leeftijdsgroep.
  • Gebruik ID’s die verlopen. Een willekeurig ID dat elke dag verandert laat je nog steeds unieke bezoekers tellen. Je kunt er niemand een jaar mee volgen.

Je krijgt nog steeds je grafiek. Je ziet nog steeds wat mensen gebruiken, waar ze afhaken en waarvoor ze terugkomen. Niemand krijgt een lijst met namen.

Begin bij het formulier

Sommige software moet gevoelige informatie bewaren. Banken hebben dossiers nodig. Dokters hebben patiëntgeschiedenissen nodig. Een bezorger heeft een adres nodig. Die systemen hebben nog steeds serieuze beveiliging nodig.

Maar elk veld dat je niet nodig had maakt die klus moeilijker. Elke export verspreidt het risico. Elke “bewaar het voor de zekerheid” stelt een beslissing uit en laat iemand anders blootgesteld achter.

Voordat je vraagt hoe je een database vol paspoorten beveiligt, vraag je waarom je er een bouwt.

Ik wilde een ketelonderhoud boeken. Jullie hadden een adres en een tijdstip nodig. Begin daar.

Als je data al op straat ligt

Heb je een brief over een datalek gekregen, of denk je dat je gegevens zijn misbruikt, dan zou ik dit doen.

Als het al is gebeurd en je kijkt naar een lening of een rekening die je nooit hebt afgesloten, stop dan heel even. Het is fraude. Het is niet jouw schuld. Het is op te lossen. Een schuld die een fraudeur op jouw naam heeft opgebouwd kun je aanvechten, en er zijn gratis diensten die er alleen voor zijn om je daarbij te helpen. Als het te veel voelt, praat dan eerst met iemand. Hieronder staat ook daarvoor een nummer.

Betaal nooit voor een kredietrapport. Elk land hieronder laat je gratis kijken. Sites die geld vragen, of een “gratis proefperiode” aanbieden die in een abonnement verandert, verkopen je iets dat je al gratis kunt krijgen. Pas ook op voor kopieersites die officieel lijken.

Verenigd Koninkrijk

Controleer gratis je kredietrapporten

Er zijn drie kredietbureaus. Kredietverstrekkers gebruiken niet allemaal hetzelfde bureau, dus controleer ze alle drie.14

Zoek naar rekeningen, opvragingen of adressen die je niet herkent.

Zet het op slot

Het Verenigd Koninkrijk kent geen enkele gratis kredietblokkade. Je komt in de buurt door deze te stapelen:

  • Een wachtwoord op je kredietdossiers. Vraag elk bureau om een password notice of correction toe te voegen. Kredietverstrekkers worden gevraagd je om het wachtwoord te vragen voordat ze iets op jouw naam goedkeuren.
  • Cifas Protective Registration. Een waarschuwingsvlag op je naam, zodat kredietverstrekkers extra controles doen. Het kost £30 voor twee jaar. Het is geen kredietrapport, en het is het enige betaalde op deze lijst dat ik zou overwegen.

CreditLock van Experian zit alleen in een betaald abonnement en dekt alleen Experian. Die zou ik overslaan.

Als iemand je gegevens heeft gebruikt

  • Meld het bij Report Fraud via 0300 123 2040 in Engeland, Wales en Noord-Ierland. In Schotland bel je Police Scotland op 101.15
  • Bel de kredietverstrekker op het nummer van zijn eigen website, niet op een nummer uit een e-mail of sms.
  • Waarschuw je bank.
  • Noteer elk gesprek, referentienummer en elke brief.

Praat met iemand

  • Victim Support: gratis via 08 08 16 89 111, 24 uur per dag. Ze helpen slachtoffers van fraude.
  • Samaritans: gratis via 116 123, altijd bereikbaar, als het je allemaal te veel wordt.

Verenigde Staten

Controleer gratis je kredietrapporten

  • AnnualCreditReport.com is de enige officiële site. Je kunt alle drie de bureaus elke week gratis controleren. Bellen kan ook, op 1-877-322-8228.16
  • Nepsites gebruiken verkeerd gespelde versies van dat adres om je dingen te verkopen. Typ het zorgvuldig.

Blokkeer je krediet

Een blokkade is gratis. Hij voorkomt dat iemand nieuw krediet op jouw naam opent, jijzelf ook, tot je hem opheft. Zet er een bij elk bureau:17

Als iemand je gegevens heeft gebruikt

  • Meld het op IdentityTheft.gov. Het is de officiële site van de FTC en geeft je een herstelplan.
  • Bel de kredietverstrekker op het nummer van zijn eigen website.
  • Waarschuw je bank.

Praat met iemand

Australië

Controleer gratis je kredietrapporten

Je kunt elke drie maanden een gratis kredietrapport krijgen van elk kredietregistratiebureau.18 Check beide:

  • Equifax: 138 332
  • Experian: 1300 783 684. illion is nu onderdeel van Experian.

De gids van de OAIC legt je rechten uit.

Zet een ban op je kredietrapport

Een ban voorkomt dat je kredietrapport wordt gebruikt of gedeeld. Hij is gratis en duurt 21 dagen. Je kunt hem verlengen, meestal met een referentienummer van de politie of van ReportCyber.19

  • Vraag het aan bij Equifax of Experian. De een kan je verzoek doorgeven aan de ander.

Als iemand je gegevens heeft gebruikt

  • Meld het via ReportCyber.
  • Bel de kredietverstrekker op het nummer van zijn eigen website.
  • Waarschuw je bank en vraag haar een blokkade op je rekeningen te zetten.

Praat met iemand

Canada

Controleer gratis je kredietrapporten

Beide bureaus geven je kredietrapport gratis, online, per post of telefonisch.20

Zet het op slot

  • Quebec en Ontario: je kunt je Equifax-kredietrapport gratis vergrendelen. Het gaat meteen in.
  • Overal: meld bij zowel Equifax als TransUnion dat je slachtoffer van fraude bent en vraag je bank om je rekeningen te markeren.

Als iemand je gegevens heeft gebruikt

  • Meld het bij je lokale politie en vraag om een dossiernummer.
  • Meld het bij het Canadian Anti-Fraud Centre, online of via 1-888-495-8501.21
  • Wees op je hoede voor iedereen die contact met je opneemt en aanbiedt je geld terug te halen tegen betaling. Fraudeurs richten zich twee keer op slachtoffers.

Praat met iemand

Nieuw-Zeeland

Controleer gratis je kredietrapporten

Er zijn drie kredietrapporteurs: Centrix, Equifax en Experian. Alle drie geven je een gratis rapport.22

  • De gids van govt.nz verwijst naar elk van hen.
  • Sommigen bieden aan het tegen betaling sneller te sturen. Doe het niet. Het gratis rapport is hetzelfde rapport.

Blokkeer je krediet

  • Vraag Centrix om je kredietdossier te onderdrukken (blokkeren) en vink het vakje aan om het verzoek door te geven aan Equifax en Experian.
  • Een blokkade begint met 10 werkdagen en je kunt om verlenging vragen.23

Als iemand je gegevens heeft gebruikt

  • Meld het bij de politie via 105, of gebruik het online formulier.
  • Bel de kredietverstrekker op het nummer van zijn eigen website.
  • Waarschuw je bank.

Praat met iemand

  • IDCARE: gratis via 0800 121 068. Een casemanager stelt samen met je een herstelplan op.
  • 1737: bel of sms gratis 1737, altijd bereikbaar, als het je allemaal te veel wordt.

Ierland

Controleer gratis je kredietrapport

Zet het op slot

  • Vraag het Central Credit Register om een melding van vermoedelijke imitatie aan je rapport toe te voegen. Die geldt 90 dagen.

Als iemand je gegevens heeft gebruikt

  • Meld het bij An Garda Síochána.
  • Bel de kredietverstrekker op het nummer van zijn eigen website.
  • Waarschuw je bank.

Praat met iemand

Deutschland

Es ist Betrug. Es ist nicht Ihre Schuld. Es lässt sich klären. Zahlen Sie niemals für eine Bonitätsauskunft.

Bonitätsauskunft kostenlos prüfen

  • Die SCHUFA muss Ihnen nach der DSGVO eine kostenlose Datenkopie geben. Sie kommt in etwa einer Woche per Post. Auf derselben Website werden kostenpflichtige Produkte angeboten. Die brauchen Sie nicht.

Absichern

  • In Deutschland gibt es keine Kreditsperre. Ihre SCHUFA-Daten zu prüfen ist deshalb Ihr wichtigstes Frühwarnsystem.

Wenn jemand Ihre Daten missbraucht hat

  • Erstatten Sie Anzeige bei der Polizei. Die meisten Bundesländer haben eine Onlinewache.
  • Rufen Sie den Kreditgeber unter der Nummer auf seiner eigenen Website an, nicht unter einer Nummer aus einer E-Mail oder SMS.
  • Informieren Sie Ihre Bank.

Mit jemandem sprechen

  • WEISSER RING Opfer-Telefon: kostenlos unter 116 006, täglich von 7 bis 22 Uhr. Hilfe für Opfer von Straftaten.
  • TelefonSeelsorge: kostenlos unter 0800 111 0 111, rund um die Uhr, wenn Ihnen alles zu viel wird.

France

C’est une fraude. Ce n’est pas de votre faute. Cela peut se régler. Ne payez jamais pour consulter vos informations de crédit.

Consultez gratuitement les fichiers

La France n’a pas de bureau de crédit privé. La Banque de France tient les fichiers nationaux des incidents de remboursement (FICP) et des incidents de paiement (FCC).

  • Consultez-les gratuitement depuis votre espace personnel Banque de France, ou au 34 14.
  • Vérifiez Ficoba, la liste des comptes bancaires ouverts à votre nom, via votre messagerie sécurisée sur impots.gouv.fr.

Si quelqu’un a utilisé vos données

  • Portez plainte au commissariat ou à la gendarmerie. Le guide de Service Public explique la démarche.
  • Appelez l’organisme de crédit au numéro indiqué sur son propre site, pas à un numéro reçu par e-mail ou SMS.
  • Prévenez votre banque.

Parlez à quelqu’un

  • 116 006 : aide gratuite aux victimes, tous les jours de 9 h à 20 h.
  • 3114 : gratuit, 24 h/24, si tout devient trop lourd.

España

Es un fraude. No es culpa tuya. Tiene solución. Nunca pagues por un informe de crédito.

Consulta gratis tus informes de crédito

Si alguien ha usado tus datos

  • Denúncialo ante la Policía Nacional o la Guardia Civil.
  • Envía la denuncia y tu DNI a Equifax para corregir tu registro en ASNEF.
  • Llama a la línea de ayuda en ciberseguridad de INCIBE, el 017. Es gratuita y atiende todos los días de 8:00 a 23:00. También por WhatsApp en el 900 116 117.

Habla con alguien

  • 024: gratuito, a cualquier hora, si todo se te hace demasiado.

Italia

È una frode. Non è colpa tua. Si può risolvere. Non pagare mai per consultare i tuoi dati creditizi.

Controlla gratis i tuoi dati creditizi

  • La Centrale dei Rischi della Banca d’Italia è gratuita. Puoi fare richiesta online con SPID o CIE.
  • Anche CRIF deve darti i tuoi dati gratuitamente. Vende anche un servizio rapido da 39 €. Non ti serve.

Se qualcuno ha usato i tuoi dati

  • Sporgi denuncia alla Polizia Postale, alla Polizia o ai Carabinieri.
  • Chiama la società di credito al numero indicato sul suo sito, non a un numero ricevuto via e-mail o SMS.
  • Avvisa la tua banca.

Parla con qualcuno

  • Telefono Amico: 02 2327 2327, tutti i giorni dalle 10 a mezzanotte, se tutto diventa troppo.

Polska

To oszustwo. To nie Twoja wina. Da się to naprawić. Nigdy nie płać za raport kredytowy.

Najpierw się zabezpiecz

  • Zastrzeż swój numer PESEL w aplikacji mObywatel, na gov.pl albo w urzędzie gminy. To nic nie kosztuje. Od 1 czerwca 2024 r. instytucje finansowe muszą sprawdzić rejestr, zanim udzielą komukolwiek kredytu na Twoje dane. Działa to jak blokada kredytowa.

Sprawdź bezpłatnie swoje dane kredytowe

  • BIK to główne biuro informacji kredytowej. Na podstawie RODO możesz poprosić o bezpłatną kopię swoich danych. Płatne alerty nie są Ci potrzebne.

Jeśli ktoś wykorzystał Twoje dane

  • Zgłoś to na policję.
  • Zgłoś to do CERT Polska.
  • Poinformuj swój bank.

Porozmawiaj z kimś

  • Centrum Wsparcia: bezpłatnie pod numerem 800 70 2222, całą dobę, jeśli wszystko Cię przerasta.

Nederland

Het is fraude. Het is niet jouw schuld. Het is op te lossen. Betaal nooit om je kredietgegevens in te zien.

Bekijk gratis je kredietregistratie

  • Bekijk je BKR-registratie gratis op mijnkredietregistratie.nl met DigiD. BKR verkoopt ook een gewaarmerkt overzicht voor € 17,50. Dat heb je niet nodig.

Als iemand je gegevens heeft misbruikt

  • Meld het bij het Centraal Meldpunt Identiteitsfraude van de overheid. Zij kunnen namens jou contact opnemen met de betrokken organisaties.
  • Doe aangifte bij de politie via 0900 8844.
  • Waarschuw je bank.

Praat met iemand

Portugal

É uma fraude. Não é culpa sua. Tem solução. Nunca pague por um relatório de crédito.

Consulte gratuitamente o seu mapa de crédito

Se alguém usou os seus dados

  • Apresente queixa na PSP, na GNR ou na Polícia Judiciária.
  • Contacte a entidade de crédito através do número indicado no seu site oficial, e não de um número recebido por e-mail ou SMS.
  • Avise o seu banco.

Fale com alguém

  • APAV: gratuito através do 116 006, nos dias úteis das 8h às 23h. Apoio a vítimas de crime.
  • SNS 24: gratuito através do 1411, a qualquer hora, se tudo se tornar demasiado.

Waar je ook woont, dit helpt altijd.

Gebruik voor alles een ander e-mailadres

  • Gebruik voor elk bedrijf een apart e-mailalias. Hide My Email van Apple, masked email van Fastmail en vergelijkbare diensten maken dat makkelijk.
  • Als een bedrijf je gegevens lekt, weet je welk bedrijf het was. Je kunt die alias ook uitzetten.
  • Iemand kan je e-mailadres uit het ene lek niet overal anders uitproberen.

Gebruik overal een ander wachtwoord

  • Gebruik een wachtwoordmanager en laat die voor elke site een nieuw wachtwoord maken.
  • Zet passkeys aan waar ze worden aangeboden.
  • Zet tweestapsverificatie aan en gebruik waar mogelijk een authenticator-app in plaats van sms.

Lieg bij je beveiligingsvragen

Vragen als “Wat is de geboortedatum van je moeder?” zijn een verschrikkelijk idee. Dat antwoord staat waarschijnlijk al in iemands gelekte spreadsheet.

Behandel het antwoord als nog een wachtwoord. Gebruik voor elk bedrijf een ander, verzonnen antwoord. Denk aan de vraag als “Wat is de geboortedatum van mijn moeder volgens Coutts?” en geef Coutts een eigen antwoord. Sla het op in je wachtwoordmanager.

Deel je verhaal

Matt en Josh hebben dat al gedaan. Is dit jou overkomen en wil je delen hoe dat was, neem dan contact op. Met jouw toestemming zet ik het hier, met of zonder je naam.

Als jouw bedrijf persoonsgegevens verwerkt

Verwijder standaard. Bewaar niets dat je niet nodig hebt, en niet langer dan nodig.

Ik heb deze post omgezet in een checklist van twee pagina’s voor je security- en productteams. Elk punt komt uit de UK GDPR, de ICO, de OWASP Top 10 Privacy Risks of PCI DSS, met de bron eronder. Print hem, deel hem, plak hem aan de muur.

Delete by default: a personal data checklist for companies Collect less, keep it for less time, share less, and be ready. PDF · 37 KB · Downloaden

Footnotes

  1. UK Finance: Fraud remains a national security threat as criminals steal almost £1.3 billion, Annual Fraud Report 2026. ↩

  2. PCI Security Standards Council: Can card verification codes/values be stored for card-on-file or recurring transactions? ↩

  3. TechCrunch: Revolut confirms customer data breach through fake government requests, 12 September 2026. ↩

  4. Will Hackett: Digital ID done right: verifiable claims without the surveillance ↩

  5. W3C: Web Authentication, Level 3, particularly user verification and credential backup state. ↩

  6. Discord: Update on a security incident involving third-party customer service, updated 9 October 2025. ↩ ↩2

  7. W3C: Digital Credentials, working draft, 4 September 2026. ↩

  8. ICO: The data minimisation principle, explaining Article 5(1)(c) of UK GDPR. ↩

  9. OAIC: Australian Information Commissioner takes civil penalty action against Optus, 8 August 2025. ↩ ↩2

  10. TechCrunch: Dating safety app Tea breached, exposing 72,000 user images, 26 July 2025. ↩

  11. ICO: Capita fined £14m for data breach affecting over 6m people, 15 October 2025. ↩

  12. Cifas: Fraudscape 2026 ↩

  13. FTC: Equifax to pay $575 million as part of settlement with FTC, CFPB, and states related to 2017 data breach, 22 July 2019. ↩

  14. MoneyHelper: How to check your credit report for free ↩

  15. City of London Police: Report Fraud service goes live ↩

  16. FTC: Free credit reports ↩

  17. FTC: Credit freezes and fraud alerts ↩

  18. OAIC: Access your credit report ↩

  19. OAIC: Fraud and your credit report and IDCARE: Credit bans in Australia ↩

  20. Financial Consumer Agency of Canada: Getting your credit report and credit score ↩

  21. Canadian Anti-Fraud Centre: What to do if you’re a victim of fraud ↩

  22. govt.nz: Check your own credit record ↩

  23. Office of the Privacy Commissioner: How do I freeze my credit information? ↩