Voordeeluitjes.nl meldt hackaanval: mogelijk data gestolen uit boekingssysteem

Gebruikers van voordeeluitjes.nl krijgen een e-mail waarin de site een hackaanval meldt. Daarbij kreeg een onbevoegde 'onlangs' toegang tot 'een deel van ons boekingssysteem'. Het bedrijf kan niet volledig uitsluiten dat gegevens van sommige boekingen zichtbaar waren voor de aanvaller.

Meerdere tweakers melden aan de redactie dat zij donderdag een mail hebben gekregen van voordeeluitjes.nl. Het bericht 'Informatie over de bescherming van jouw gegevens' informeert gebruikers dat het beveiligingsincident 'mogelijk gevolgen heeft voor gegevens rondom jouw boeking'. De website verklaart mensen uit voorzorg te informeren en waarschuwt hen voor phishingpogingen.

De aanvaller had toegang tot een deel van het systeem dat voordeeluitjes.nl gebruikt voor het beheren van boekingen. Het bedrijf stelt dat het op dit moment geen aanwijzingen heeft dat gegevens van de gemailde gebruikers openbaar zijn gemaakt of gebruikt voor fraude. "Wij onderzoeken nog welke gegevens precies zijn ingezien en welke boekingen daarbij betrokken zijn geweest."

Gedetailleerde informatie

Afhankelijk van het soort boeking kan van gebruikers verschillende gegevens zijn gestolen. Dit zijn onder meer naam, e-mailadres, telefoonnummer, straatnaam, woonplaats, huisnummer, postcode, geboortedatum, geslacht, provincie, land, boekingsnummer, aankomst- en vertrekdatum, locatienaam, aantal personen/baby's/huisdieren, arrangement, boekingsstatus, prijsinformatie, belastingen, toeslagen en servicekosten.

Daarnaast kan het ook gaan om informatie over betaalde of openstaande bedragen en 'eventueel aanvullende informatie die tijdens het boeken is ingevuld'. In de e-mail aan gebruikers stelt voordeeluitjes.nl dat er 'geen verdere financiële gegevens, zoals IBAN- en creditcardgegevens' zijn uitgelekt door deze hackaanval.

Onderzoek loopt

Direct na de ontdekking van de digitale inbraak blokkeerde voordeeluitjes.nl de betrokken accounts. Verder controleerde het bedrijf de toegangsrechten en nam het 'aanvullende beveiligingsmaatregelen'. Het is niet bekend wat die precies omvatten. "Ook zijn wij direct een uitgebreid onderzoek gestart, samen met externe beveiligingsspecialisten." Het datalek is gemeld bij de Autoriteit Persoonsgegevens.

Voordeeluitjes.nl

Door Jasper Bakker

Nieuwsredacteur

30-07-2026 • 19:59

22

Submitter: olafz

Reacties (22)

Sorteer op:

Weergave:

Het helpt niet tegen lekken, maar beperkt de schade wel: neem een eigen domeinnaam en gebruik per bedrijf een uniek mailadres (bedrijfsnaam@jouwdomeinnaam.nl). Die laat je allemaal in dezelfde mailbox landen zodat je niets mist. Als er dan iets lekt, dan zie je van welk bedrijf het was, en kan je die ook met een mailregel rechtstreeks naar de spam zetten. Enige nadeel, soms snappen bedrijven niet dat hunbedrijfsnaam@jouwdomeinnaam werkt. Bij formulieren geen probleem, maar bij een klantenservice is dat soms wat improviseren.
Nadeel daarvan is dat je je domein tot in "den eeuwigheid" moet blijven behouden en betalen. Er zijn zoveel kapers op de kust voor al eerder gebruikte domeinen juist om mails naar die domeinen te kunnen onderscheppen. Ik gebruikte het zelf ook op die manier maar ben overgestapt naar random adressen van Duckduckgo.

Ook reply to wordt door DDG netjes afgehandeld.

[Reactie gewijzigd door xxs op 30 juli 2026 20:25]

Ja zo heb ik het ook. Catch all email heet dat.
Ik wil dat ook wel doen. Maar moet je elke keer een nieuw domein of is het alleen de naam?

Hoe stuur je alles naar 1 email? Doorverwijzing aanzetten of bedoel je iets anders ?
Bij gmail.com addressen kun je een + gebruiken achter je normale username, dus als je username bijv. theduke@gmail.com is dan kun je addressen als theduke+tweakers@gmail.com gebruiken en alles komt gewoon aan bij je gewone adres. Helaas accepteren veel winkels een + niet in het emailadres, maar dat is een ander onderwerp.
Catch-all instellen. De meest aanbieders ondersteunen dat. Wel vooraf even controleren, soms zit dat alleen in het uitgebreide mailpakket.

Bol@theduke99.nl, ns@theduke99.nl, etc.
Dat kan ook gewoon met de gratis gmail en volgens mij ook hotmail.

milmoor+tweakers.net@gmail.com
Klopt. Ik verwacht dat spammers kunnen knippen op de + in de mail, maar blijkbaar gebeurt dat in de praktijk niet?
Ik word moedeloos van al die hacks.
Zeg dat wel, maar je kan het ook positief bekijken, bijna al je gegevens liggen al op straat dus een hack meer of minder maakt dan ook niet uit. ;-)
iedereen, maar bescherm je minimaal door email aliases te gebruiken.
Ik zelf gebruik b.v. voordeeluitjes.nl_123abc@domain.tld.
Gebeurt iets als dit.. gelijk alias weggooien. Will je de dienst toch nog blijven gebruiken>? nieuwe alias voordeeluitjes.nl_987xyz@domain.tld. en je bent klaar.

Wordt de service niet gehacked maar sharen ze zelf je email, GDPR request op hun dak en poof, weg alias.

Is tenminste je email beschermd.. je telefoon en andere gegevens is wat lastiger en heb ik ook gene goeie oplossing voor.

[Reactie gewijzigd door witchdoc op 30 juli 2026 20:24]

Niet iedereen kan zomaar onbeperkt aliassen aanmaken.
Het is inmiddels gewoon een feit dag je gegevens worden gestolen (niet of maar wanneer)….

maar een oplossing is nog heel ver weg ben ik bang waarin je gegevens in eigen beheer zijn ipv overal maar rondzwerft…
Of je gegevens worden gestolen, of verkocht.
Hoe dan ook, je bent bijna niet meer de baas over je eigen gegevens.
Voordeeluitjes.nl het bedrijf dat graag voor een duppie zijn medewerkers wilt. Als je je werknemers niet op de juiste manier waardeert zetten ze ook dat stapje extra niet snel. Dus het verbaast me helemaal niet eigenlijk. :')
@JaspB Zie: https://tweakers.net/nieuws/feedback/250556/

Jullie maken je nu ook schuldig aan een datalek!
AuteurJaspB Nieuwsredacteur @slaay30 juli 2026 21:04
Ik had nog wel een deel van de url weggeknipt, en dacht een 'schone' link te hebben. Maar niet dus. Ai!

Nu aangepast.

Dank voor je scherpe blik en netjes melden.
Graag gedaan en fijn dat het zo snel opgepakt wordt!

Even ter informatie; hebben jullie de betreffende persoon geïnformeerd over het lekker van zijn/haar gegevens?
Waarom zou dat moeten? Dit is niet eens AP meldingswaardig, melden bij de persoon zelf hoeft nog minder snel.

Om te kunnen reageren moet je ingelogd zijn