In de eerste week van oktober 2026 haalden drie grote incidenten de krantenkoppen in twee landen. Een Japanse yakiniku-restaurantketen meldde ongeoorloofde toegang die leidde tot het lekken van ongeveer 10,79 miljoen stukjes persoonlijke informatie. De Japanse autodeeldienst Times Car onthulde eveneens ongeoorloofde toegang. En in Denemarken werd een overheidsdatabase gekraakt, waarbij berichten het aantal getroffen personen tussen ongeveer 8 miljoen en 8,8 miljoen plaatsen. Samen vormen deze persoonsgegevenscluster van het datenschandaal in Denemarken en Japan een nuttige herinnering aan waar het echte risico ligt, en wat gewone mensen eraan kunnen doen.
Wat er in Japan en Denemarken werd blootgesteld
De details verschillen, dus het helpt om de incidenten één voor één te bekijken.
Japanse restaurantketen. Volgens INTERNET Watch (5 oktober 2026) leidde ongeoorloofde toegang tot de systemen van de keten tot het lekken van ongeveer 10,79 miljoen stukjes persoonlijke informatie. Let op de formulering: dat is een telling van stukjes informatie, niet noodzakelijk 10,79 miljoen individuele klanten.
Times Car. De autodeeldienst meldde eveneens ongeoorloofde toegang, wat de Japanse incident-trackingblog piyolog heeft gedocumenteerd. Het bronmateriaal dat we hebben bekeken geeft geen recordaantal voor dit incident, dus we zullen niet gokken naar de omvang.
Denemarken. Insurance Journal, met verwijzing naar Bloomberg, meldde dat het datalek de persoonlijke gegevens van 8,8 miljoen mensen blootstelde, terwijl TechCrunch beschreef dat hackers ongeveer 8 miljoen records van burgers uit een Deense overheidsdatabase stalen. Berichtgeving over het incident zegt dat de blootgestelde informatie namen, adressen en nationale identificatienummers omvatte, in Denemarken bekend als CPR-nummers. Berichten wijzen er ook op dat ongeoorloofde partijen de legitieme toegang van een bedrijf tot het Centrale Persoonsregister (CPR) hebben misbruikt in plaats van vanaf nul in te breken.
Dat laatste detail is belangrijk. In dit geval werd toegang die voor een legitiem doel was verleend, naar verluidt misbruikt, wat laat zien hoe een enkele vertrouwde verbinding een pad naar miljoenen records kan worden.
Waarom server-side datalekken buiten het bereik van een VPN vallen
VPN's worden vaak beschreven als een allesomvattende privacyoplossing, dus het is de moeite waard om precies te zijn. Een VPN versleutelt het verkeer tussen je apparaat en de VPN-server en maskeert je IP-adres voor de sites die je bezoekt. Dat is nuttig op openbare wifi en om te beperken wat je internetprovider kan waarnemen.
Geen van deze incidenten betrof iemand die verkeer van individuele gebruikers onderschepte. Het waren compromissen van organisaties: de systemen van een restaurantketen, de systemen van een autodeelbedrijf en een overheidsregister. Jouw gegevens stonden al op die servers opgeslagen. Zodra een aanvaller daar binnenkomt, is de versleuteling van je eigen verbinding irrelevant, omdat de gegevens bij de bron worden weggenomen.
Simpel gezegd: een VPN beschermt gegevens die onderweg zijn vanaf jou. Het beschermt geen gegevens die een bedrijf of instantie over jou bewaart. Of je een VPN gebruikte toen je een tafel of een auto boekte, maakt geen verschil voor wat er daarna op de server stond.
Dat maakt een VPN niet zinloos. Het betekent alleen dat het een ander probleem aanpakt dan het probleem dat deze datalekken vormen.
Wat getroffen gebruikers nu moeten doen
Je kunt informatie niet ongedaan lekken, maar je kunt de schade beperken. Als je een van deze diensten hebt gebruikt, of inwoner van Denemarken bent, overweeg dan deze stappen:
- Let op phishing. Gelekte namen, contactgegevens en boekings- of accountinformatie maken berichten overtuigender. Behandel onverwachte e-mails, sms'jes en telefoontjes die de getroffen dienst noemen met argwaan, vooral als ze je aansporen snel te handelen.
- Ga naar officiële bronnen. Als een bedrijf of instantie contact met je opneemt over het datalek, verifieer dit dan door rechtstreeks de officiële website te bezoeken in plaats van op links in het bericht te klikken.
- Wijzig wachtwoorden en schakel tweefactorauthenticatie in. Als je een account hebt bij een getroffen dienst, werk dat wachtwoord dan bij. Als je het ergens anders hebt hergebruikt, wijzig die dan ook. Een wachtwoordmanager maakt unieke wachtwoorden praktisch.
- Wees voorzichtig met identificatienummers. Nationale ID-nummers kunnen niet zo gemakkelijk worden gewijzigd als een wachtwoord. Wees op je hoede voor iedereen die je vraagt het jouwe telefonisch of via een bericht te bevestigen, en houd officiële richtlijnen voor getroffen inwoners in de gaten.
- Controleer je accounts. Controleer bank-, betaal- en dienstafschriften op activiteit die je niet herkent.
Wat het patroon zegt over organisatorische gegevensbescherming
Het opvallende van deze week is niet één incident, maar de schaal en de verscheidenheid: een particuliere restauranteigenaar, een mobiliteitsdienst en een nationaal register, allemaal in verschillende sectoren, allemaal met gegevens van miljoenen mensen. Het bronoverzicht presenteert dit als hacking die toeneemt, en hoewel één week geen trendlijn is, illustreert het wel hoeveel persoonlijke gegevens in gecentraliseerde databases staan.
De Deense zaak wijst in het bijzonder op een bekende zwakke plek: toegang door derden en gedelegeerde toegang. Wanneer veel organisaties legitieme verbindingen met een gevoelig systeem hebben, wordt elk daarvan onderdeel van de beveiligingsperimeter. Organisaties kunnen die blootstelling verminderen door te beperken hoeveel gegevens ze verzamelen en bewaren, de toegang van partners strikt te controleren en te monitoren, en snel en duidelijk te zijn wanneer er iets misgaat.
Individuen hebben weinig zeggenschap over die keuzes, daarom richten de persoonlijke stappen hierboven zich op het beperken van de daaruit voortvloeiende schade.
Wat dit voor jou betekent
Als je getroffen bent door de blootstellingen van persoonsgegevens in het datenschandaal in Denemarken en Japan, is het praktische risico niet dat iemand je verbinding bespioneert, maar dat iemand gelekte details gebruikt om zich voor te doen als een bedrijf of instantie die je vertrouwt. Een VPN dicht die kloof niet. Sterke, unieke wachtwoorden, tweefactorauthenticatie en een gezonde scepsis tegenover ongevraagde berichten doen veel meer.
Belangrijkste punten
- De incidenten bij de restaurantketen, Times Car en in Denemarken waren allemaal server-side compromissen, buiten het bereik van een VPN.
- Verwacht phishingpogingen die gelekte persoonlijke gegevens gebruiken, en verifieer elke inbreukmelding via officiële kanalen.
- Werk je wachtwoorden bij en varieer ze, en schakel tweefactorauthenticatie in waar het wordt aangeboden.
- Controleer na elke inbreukmelding regelmatig je accountactiviteit.
Voor een andere kijk op hoe bedrijfsinbraken en lekdreigingen zich afspelen, lees ons rapport over het datenschandaal bij Analog Devices en de ExfilSquad-lekdreiging. Neem dan vandaag tien minuten om je accountbeveiliging te controleren en alles wat hergebruikt of onbeschermd is aan te scherpen.




