Roan en Eurocamp melden datalek, criminelen stuurden betaallink via WhatsApp

Campingaanbieders Roan en Eurocamp zijn slachtoffer geworden van een datalek. Daarbij zijn gegevens van een onbekend aantal klanten gestolen, waaronder boekingsinformatie. Het is niet duidelijk of andere merken van het moederbedrijf, zoals VacanceSelect, ook getroffen zijn.

Roan en Eurocamp hebben getroffen klanten via een e-mail ingelicht over het datalek. In een faq op zijn site meldt Roan dat criminelen op 16 maart 'ongeoorloofde toegang via een kwetsbaarheid in het systeem van een externe technologieleverancier' wisten te krijgen. Daarbij zijn namen, e-mailadressen, telefoonnummers en boekingsinformatie gestolen, zoals de reisdata, bestemmingen en reiskosten. Er zouden geen bankgegevens of andere persoonsgegevens buitgemaakt zijn.

Volgens de campingaanbieders is de kwetsbaarheid gedicht en zijn de gegevensbeschermingsautoriteiten op de hoogte gebracht. De gestolen gegevens worden actief misbruikt door klanten via WhatsApp een betaallink te sturen, schrijft Roan op zijn website. Het bedrijf benadrukt dat het klanten nooit direct via WhatsApp of sms een betaallink stuurt.

In de mail schrijven Roan en Eurocamp dat 'verschillende andere bedrijven in de vakantiesector' ook zijn getroffen door het datalek. Het is niet duidelijk of dat geldt voor alle merken van het moederbedrijf, European Camping Group. Naast Roan en Eurocamp vallen daar VacanceSelect, Homair en Alannia onder.

Roan

Door Kevin Krikhaar

Redacteur

30-03-2026 • 19:04

21

Submitter: NoepZor

Reacties (21)

Sorteer op:

Weergave:

Zeg me niet dat de "externe technologieleverancier" Salesforce heet...
VacanceSelect lijkt wel een Salesforce omgeving te hebben. Roan en Eurocamp daarin tegen niet.
Hoewel ik er geen fan ben was/is Salesforce niet het probleem. Die biedt meer dan voldoende opties. Als management daarentegen het allemaal niet zo belangrijk vindt om daar in te investeren, dan krijg je dit.
Telefoonnummer en mailadres zijn geen gevoelige gegevens .... Ik ben benieuwd of de betreffende medewerkers dat in hun privésituatie dat ook vinden. Want dat deelt iedereen toch op internet met elkaar. |:(

Omdat er geen financiële informatie, wachtwoorden of gevoelige persoonlijke gegevens zijn gelekt, en omdat er een snelle waarschuwing is gegeven om feitelijk financieel verlies te voorkomen, bieden wij geen financiële compensatie aan voor dit incident. Onze focus blijft liggen op de directe beveiliging van jouw account en de integriteit van onze systemen.

https://www.roan.nl/veel-gestelde-vragen/veiligheidsincident

[Reactie gewijzigd door Besty op 30 maart 2026 19:45]

AVG technisch zijn ze dat inderdaad niet.
Er is meer op de wereld dan alleen de AVG, waarbij een telefoonnummer relevant is, bijvoorbeeld voor telefoonverkopers, phising (met betaallink), stalkers, etc.
Nog niet zo heel lang geleden werden telefoonnummers (inclusief NAW gegevens) huis aan huis verspreid in dikke boeken.
Inclusief de meta-data die de nummers koppelt aan een relatie met de campingaanbieder?
Ik ben benieuwd of de betreffende medewerkers dat in hun privésituatie dat ook vinden. Want dat deelt iedereen toch op internet met elkaar.
Nog niet zo lang geleden stond je eigenlijk automatisch gewoon met naam, toenaam en adres in de telefoongids.

Edit: Ik moet eerst comments lezen denk ik.

[Reactie gewijzigd door Polderviking op 31 maart 2026 13:14]

In het telefoonboek stond daar alleen niet bij dat je net een vakantie had geboekt voor 748 euro. Nu kunnen ze je bellen of mailen met specifieke informatie die klopt over je geboekte vakantie...
Ik vind dat bedrijven wel erg makkelijk schuilen achter woorden als “we zijn niet de enige” of zoals bij Odido er wel gemakkelijk wordt gezegd dat het in hun ogen niet hun schuld is omdat het ieder bedrijf wel een keer overkomt. Nou sorry, maar ik denk daar toch anders over. Helemaal omdat de manier waarop het elke keer weer mogelijk is geen innovatieve nieuwe manieren zijn. Nee, de manieren zijn eerder al jaren bekend. Dus in mijn ogen gewoon grove nalatigheid. In het kader de overheid maakt regels, wanneer komt er een regel dat grote bedrijven verantwoordelijk gehouden kunnen worden voor zoiets als de methode (en dus ook het voorkomen) al meer dan X jaar bekend is?
Ik vind dat bedrijven wel erg makkelijk schuilen achter woorden als “we zijn niet de enige” of zoals bij Odido er wel gemakkelijk wordt gezegd dat het in hun ogen niet hun schuld is omdat het ieder bedrijf wel een keer overkomt. Nou sorry, maar ik denk daar toch anders over. Helemaal omdat de manier waarop het elke keer weer mogelijk is geen innovatieve nieuwe manieren zijn. Nee, de manieren zijn eerder al jaren bekend. Dus in mijn ogen gewoon grove nalatigheid. In het kader de overheid maakt regels, wanneer komt er een regel dat grote bedrijven verantwoordelijk gehouden kunnen worden voor zoiets als de methode (en dus ook het voorkomen) al meer dan X jaar bekend is?
Met de NIS2 regelgeving kunnen bestuurders al persoonlijk aansprakelijk gesteld worden bij nalatigheid. Deze regelgeving geldt echter niet voor elk bedrijf.

Bovendien is het niet altijd even makkelijk te bewijzen, tenzij je gaat verankeren in de wet waar beveiliging minimaal aan moet voldoen. Maar daar is geen beginnen aan.

Ik heb ook liever dat bedrijven gestrafd kunnen worden, maar gelukkig zijn er ook heel wat bedrijven wel hard mee bezig om risico's te beperken. Het wordt alleen als een minder leuk onderdeel gezien en daardoor is misschien de motivatie ook minder hoog.

Maar volledig met je eens. Bedrijven horen niet met een excuus weg te komen. Dat klanten bijv. bij Odido wegging stappen leek mij ook een goed signaal.
Vorige week betaallink ontvangen Parlhotel Horst. Geboekt met Booking maar ik verwacht dat systeem van hotelketen is. Niet de ketens van hierboven maar verwacht zelfde externe leverancier.

Overigens nog geen waarschuwing mail hotel of excuusbrief gehad van ze.
Ook mail gehad van Roan. Tot nu toe nog geen gekke dingen ontvangen ....
Vanuit Homair Vacances SAS nog geen onzin ontvangen gelukkig.
Lees: niet onze tout maar van een externe partij. Wij kunnen er niets aan doen….
Toch fijn dat criminelen nu precies weten wanneer je op vakantie bent
Ook de mail ontvangen van allcamps en eurocamp
Aangezien je telefoonnummer, boeking en reisdata zijn gelekt is het hopen dat je adres gegevens niet in de Odido lek zaten (samen met t telefoonnummer of naam voor de match), want kwaadwillenden weten dan exact wanneer je huis leegstaat als je op vakantie bent.
In de mail schrijven Roan en Eurocamp dat 'verschillende andere bedrijven in de vakantiesector' ook zijn getroffen door het datalek.
De mail van Eurocamp vind t belangrijk om dit als tweede zin te benoemen. "We zijn niet de enige!".

Om te kunnen reageren moet je ingelogd zijn