September 2026 bracht een ongewoon hoog aantal openbare datalekmeldingen in Japan. Een Japanse techschrijver die publiceert onder de naam Cabbage (キャベツ) merkte op dat er datalekken waren gemeld bij Seicomart, een keten van gemakswinkels, evenals bij Sagawa Express en Yamato Transport, bedrijven die veel mensen wekelijks gebruiken. De conclusie van de schrijver is bot: organisaties die grote hoeveelheden klantgegevens beheren, kunnen lekken niet volledig voorkomen, dus individuen hebben een plan nodig voor beide kanten van een incident.

De brontekst die ons ter beschikking staat is kort, dus dit artikel gaat niet in detail in op welke gegevens bij elk bedrijf zijn buitgemaakt. In plaats daarvan gebruikt het de golf van meldingen als aanleiding om uit te leggen wat je moet doen nadat het nieuws over een datalek binnenkomt, en wat je vooraf kunt doen om ervoor te zorgen dat het minder uitmaakt.

Waarom datalekken bij alledaagse bedrijven nu onvermijdelijk zijn

Detailhandelaren en bezorgbedrijven zijn geen voor de hand liggende beveiligingsdoelen zoals banken, maar ze beheren namen, adressen, telefoonnummers en aankoop- of bezorggeschiedenissen van enorme aantallen mensen. Dat maakt ze waardevol, en het maakt ze moeilijk om perfect te verdedigen. De praktische les uit de bron is een verschuiving in mentaliteit: je kunt niet bepalen of een bedrijf dat je gebruikt wordt gehackt, maar je kunt wel bepalen hoeveel van je informatie het beheert en hoeveel schade een lek kan aanrichten.

Dit is ook waarom één datalek zelden beperkt blijft. Blootgestelde gegevens worden hergebruikt voor phishing, imitatie en pogingen om in te loggen bij andere diensten. Onze berichtgeving over het datalek bij de Thailand Council of Engineers, waarbij gegevens van ongeveer 350.000 leden werden blootgesteld, laat zien hoe een enkele blootgestelde database een langdurig risico kan worden voor de mensen erin.

Vóór een lek: beperken wat bedrijven over je beheren

De meest effectieve bescherming zijn gegevens die je nooit hebt verstrekt. Een paar gewoonten helpen:

  • Deel het minimum. Als een optioneel veld vraagt om een geboortedatum, een tweede telefoonnummer of een huisadres dat je niet hoeft te geven, sla het dan over.
  • Gebruik een uniek wachtwoord voor elk account. Een wachtwoordmanager maakt dit haalbaar. Als één dienst je inloggegevens lekt, blijven de andere veilig.
  • Schakel meerstapsverificatie (MFA) in waar het wordt aangeboden, bij voorkeur met een authenticator-app in plaats van sms.
  • Verwijder accounts die je niet meer gebruikt. Oude loyaliteits- en bezorgaccounts houden je gegevens in de database van iemand anders zonder voordeel voor jou.
  • Overweeg een apart e-mailadres voor winkelen en bezorgingen, zodat een lek je hoofdidentiteit niet blootstelt.

Niets hiervan is spectaculair, maar het verandert de uitkomst van een datalek van een ernstig probleem in een ongemak.

Na een lek: wachtwoorden, MFA en waakzaamheid voor phishing

Wanneer een bedrijf dat je gebruikt ongeoorloofde toegang aankondigt, doorloop dan deze stappen in volgorde.

  1. Lees de kennisgeving zorgvuldig. Zoek uit welke categorieën gegevens betrokken waren: contactgegevens, inloggegevens, betaalinformatie of iets anders. Je reactie hangt hiervan af.
  2. Wijzig het wachtwoord van de getroffen dienst, en van elk ander account waar je hetzelfde wachtwoord hebt hergebruikt. Doe dit door rechtstreeks naar de dienst te gaan, niet via een link in een bericht.
  3. Schakel MFA in of controleer het en bekijk de lijst met ingelogde apparaten of actieve sessies als de dienst die toont.
  4. Controleer betalingsactiviteit. Als kaartgegevens mogelijk betrokken waren, controleer dan je afschriften en neem contact op met je kaartuitgever als er iets niet klopt.
  5. Verwacht phishing. Gelekte contactgegevens worden vaak gebruikt om overtuigende berichten te maken. Vooral bij bezorgbedrijven zijn nepberichten over gemiste pakketten of adresproblemen een voor de hand liggend excuus. Behandel onverwachte sms'jes en e-mails met wantrouwen, zelfs als ze een echt bedrijf noemen dat je gebruikt.

Een nuttige regel: als een bericht urgentie creëert en je vraagt om te klikken, in te loggen of te betalen, stop dan en open zelf de officiële app of website.

Waar een VPN helpt en waar niet

Een VPN versleutelt je verbinding en verbergt je IP-adres voor de sites die je bezoekt en voor iedereen op hetzelfde netwerk. Dat is waardevol op openbare wifi en voor algemene privacy. Maar het doet niets om gegevens te beschermen die een bedrijf al heeft opgeslagen. Als Seicomart, Sagawa Express of Yamato Transport je gegevens op zijn servers heeft, kan een VPN een aanvaller die in die servers inbreekt niet tegenhouden.

Beschouw een VPN dus als één laag naast andere, niet als een reactie op een datalek. Sterke unieke wachtwoorden, MFA en zorgvuldig gegevens delen doen veel meer voor dit specifieke probleem.

Wat dit voor jou betekent

Als je in Japan woont of deze diensten gebruikt, controleer dan officiële kennisgevingen van de bedrijven waar je mee te maken hebt en volg hun richtlijnen. Als je elders bent, is de les dezelfde: datalekken bij gewone, vertrouwde bedrijven zijn nu een routine-risico. Je doel is niet om elk lek te vermijden, maar om ervoor te zorgen dat een lek weinig bruikbaars vindt en geen gemakkelijke weg naar je andere accounts.

Belangrijkste punten: stappen om vandaag te nemen

Weten wat je moet doen na aankondigingen van datalekken is nuttig, maar het voorbereidende werk nu doen is beter. Neem twintig minuten:

  • Installeer een wachtwoordmanager en vervang hergebruikte wachtwoorden, te beginnen met e-mail-, bank- en winkelaccounts.
  • Schakel MFA in voor je belangrijkste accounts.
  • Sluit accounts die je niet meer gebruikt en verwijder optionele persoonlijke gegevens uit de accounts die je houdt.
  • Wees sceptisch over elk onverwacht bezorg- of accountbericht.

Voor nog een voorbeeld van hoe blootgestelde gegevens kunnen worden misbruikt en waarom de reactie belangrijk is, lees ons rapport over het Thailand COE-datalek.