Onafhankelijk mannenmagazine sinds 2021

Redactiestatuut  ·  Over ons  ·  Auteurs

Mannenmag

Gear · Gaming · Sport · Stijl · Leven

Paspoortkopie gelekt bij Revolut: wat van jou op straat ligt en wat je nu doet

Bij Revolut zijn gegevens van ongeveer 680 klanten gestolen, onder wie 36 Nederlanders. Wat er precies is gelekt, waarom dat erger is dan een wachtwoord en wat je nu concreet doet.

Een paspoort naast een smartphone op een tafel

Foto: CardMapr.nl via Unsplash

Als je een Revolut-rekening hebt, is de kans klein dat je erbij zit. Maar als je erbij zit, ligt er iets op straat wat je niet kunt vervangen. Bij de diefstal van klantgegevens bij de Britse onlinebank zijn ongeveer 680 klanten geraakt, onder wie 36 Nederlanders, meldt NU.nl op basis van onderzoek van de bank zelf. Dat cijfer kwam maandagavond naar buiten, nadat BNR eerder die dag had gemeld dat er ook Nederlandse paspoortkopieen tussen zaten.

Die volgorde is belangrijk. Revolut wilde eerst niet bevestigen dat er Nederlanders bij waren, en ontkende het ook niet. Pas na eigen onderzoek kwam het getal. Dat is hoe deze dingen meestal lopen, en het is meteen de reden om niet af te wachten tot een bank je een mail stuurt.

Hoe dit is misgegaan

Er is niet ingebroken in de systemen van Revolut. Wat er gebeurde was ouderwetser en in zekere zin enger. Iemand kreeg de beschikking over een echt e-mailadres van een overheidsinstantie en gebruikte dat om nepverzoeken om klantinformatie in te dienen, schrijft Tweakers. Banken krijgen zulke verzoeken vaker en moeten eraan meewerken, dus de gegevens zijn keurig door de voordeur naar buiten gelopen. Dat mailadres is na de ontdekking geblokkeerd, de betreffende overheidsorganisatie en de politie zijn ingelicht.

Wat er precies is meegegaan, is een vervelend rijtje. Geboortedata, adressen, telefoonnummers, kopieen van identiteitsbewijzen, bankafschriften en de selfies die je maakt om je identiteit te bevestigen. Een deel daarvan is door de daders online gezet. Naast Nederlandse documenten gaat het om Koreaanse, Bulgaarse, Maltese en Duitse identiteitsbewijzen. Of er ook Belgen tussen zitten, is niet bekend.

Waarom dit erger is dan een gelekt wachtwoord

Bij de meeste datalekken kun je het probleem in tien minuten oplossen. Wachtwoord veranderen, tweestapsverificatie aanzetten, klaar. Dat werkt hier niet. Een paspoortnummer verander je niet, je geboortedatum al helemaal niet, en een selfie waarmee je ooit een rekening hebt geopend blijft precies zo bruikbaar als hij was. Precies die combinatie van een scherpe documentfoto en een gezichtsfoto is waar identiteitsfraude op draait.

Revolut benadrukt dat het geld van klanten veilig is en dat de eigen systemen niet zijn geraakt. Dat klopt waarschijnlijk, en het is ook niet waar het risico zit. Het risico zit erin dat iemand met jouw documenten ergens anders een rekening opent, een lening aanvraagt of een telefoonabonnement afsluit. Dat merk je pas maanden later, bij een incassobureau dat je nog nooit had gezien. Ik vind het daarom veel te makkelijk dat een bank in dit soort verklaringen vooral benadrukt wat er niet is gebeurd.

Wat je nu concreet doet

Het eerste is saai maar noodzakelijk. Kijk in je mailbox of Revolut contact met je heeft opgenomen, want de bank zegt de getroffen klanten zelf te hebben benaderd. Zit je er niet bij, dan is de kans groot dat je buiten schot bent gebleven, met 36 Nederlandse klanten op de hele Nederlandse klantenkring.

Het tweede geldt voor iedereen die er wel bij zit. Reken erop dat je de komende maanden mail of telefoontjes krijgt die verdacht goed kloppen. Iemand die je geboortedatum, je adres en je laatste afschriften heeft, kan een overtuigend verhaal bouwen. Een bank vraagt je nooit om een code voor te lezen, nooit om geld naar een zogenaamd veilige rekening te zetten en nooit om een app te installeren zodat iemand kan meekijken. Twijfel je over een telefoontje, hang op en bel zelf terug via het nummer in je app.

Het derde is voor de langere termijn. Meld het bij de Fraudehelpdesk, zodat je het ergens hebt vastgelegd voor als er later iets op jouw naam opduikt, en doe aangifte bij de politie als je merkt dat er misbruik van is gemaakt. Wat een bedrijf met een datalek moet doen en welke rechten jij daarbij hebt, staat uitgelegd bij de Autoriteit Persoonsgegevens. Je hebt daar recht op informatie over wat er van jou precies is gelekt, en dat is een vraag die je gewoon mag stellen.

En een gewoonte die je vanaf nu kunt aanhouden. Stuur nooit een blanco kopie van je paspoort of identiteitskaart als een bedrijf daarom vraagt. Streep het burgerservicenummer door, streep de pasfoto door als het kan, en zet er met de hand overheen voor wie de kopie is en op welke datum je hem stuurde. Dan is diezelfde kopie voor een crimineel een stuk minder waard. Dat we dit nog steeds zelf moeten bedenken terwijl bedrijven om documenten blijven vragen die ze nooit veilig kunnen bewaren, blijft de kern van het probleem.

Wie wil zien hoe zo’n lek er in de praktijk uitziet en hoe je zelf nagaat wat er van jou te zien was, kan het eerdere stuk over het datalek bij Polarsteps nog eens teruglezen. De les is elke keer dezelfde en elke keer een beetje duurder.

Gepubliceerd op 15 september 2026. Klopt er iets niet? Laat het de redactie weten.