Onder meer paspoortkopieën en handtekeningen mogelijk gestolen bij autobedrijf

RentRunner e-mailt consumenten dat hun persoonsgegevens mogelijk zijn gestolen bij een hackaanval op 9 juli. Het gaat om namen, contactgegevens, paspoortkopieën en handtekeningen. Het autobedrijf verzorgt binnen Europa vervangend vervoer voor diverse alarmcentrales en automerken.

Meerdere tweakers melden donderdag bij de redactie van Tweakers dat ze een e-mail krijgen over dit beveiligingsincident. Op de website van RentRunner is donderdagavond nog geen melding te vinden. Het bedrijf biedt via alarmcentrales en automerken vervangende auto's aan. Daardoor kunnen gegevens van verschillende mensen ongemerkt in de datasystemen van RentRunner terechtkomen.

Valt niet uit te sluiten

In de e-mail aan mogelijk getroffen autorijders stelt het bedrijf dat het onderzoek naar de hackaanval van 9 juli nog loopt. "Op dit moment is niet vastgesteld dat persoonsgegevens daadwerkelijk door onbevoegden zijn ingezien, gekopieerd, gedownload of anderszins zijn verkregen." Op basis van de nu beschikbare informatie kan RentRunner echter 'niet met voldoende zekerheid' uitsluiten dat onbevoegden persoonsgegevens hebben verkregen.

De gegevens die onbevoegden mogelijk hebben ingezien of gekopieerd, komen uit huurcontracten. Deze gegevens kunnen namen en contactinformatie zijn, maar ook handtekeningen en andere persoonsgegevens die zijn opgenomen in het huurcontract voor een vervangende auto. Verder kan het 'in sommige gevallen' gaan om een kopie van een paspoort of rijbewijs waartoe de aanvallers mogelijk toegang hadden.

'Zeer korte periode'

RentRunner benadrukt dat niet alle genoemde gegevens van toepassing zijn op iedere betrokken persoon. De onbevoegde toegang tot een deel van de digitale omgeving was 'slechts gedurende een zeer korte periode mogelijk'. RentRunner specificeert niet of die periode minuten of uren duurde. Tweakers vraagt onder meer hierover opheldering bij het autobedrijf.

"Het mogelijke datalek is gemeld bij de Autoriteit Persoonsgegevens", laat RentRunner weten in de e-mail aan mogelijk getroffen mensen. Daarnaast heeft het autobedrijf het incident gemeld bij de politie en het Nationaal Cyber Security Centrum (NCSC). "Ook de betrokken opdrachtgevers van RentRunner B.V. zijn over het incident geïnformeerd."

Voorzorgsmaatregelen

Klanten krijgen het advies om 'uit voorzorg' extra alert te zijn op phishing, identiteitsfraude en andere vormen van misleiding. "Kwaadwillenden kunnen persoonsgegevens gebruiken om e-mails, sms-berichten of telefoongesprekken geloofwaardig te laten lijken."

In de e-mail noemt RentRunner concrete maatregelen die mensen kunnen nemen, zoals geen links of bijlagen openen in onverwachte of verdachte e-mails of berichten. Daarnaast moeten mensen nooit 'naar aanleiding van een onverwacht bericht' vertrouwelijke informatie zoals wachtwoorden, inlogcodes of bankgegevens verstrekken.

Auto's, vervangend vervoer. Bron: RentRunner
RentRunner verzorgt vervangende auto's voor diverse alarmcentrales en automerken. Bron: RentRunner

Door Jasper Bakker

Nieuwsredacteur

06-08-2026 • 19:42

44

Submitter: ronansoleste

Reacties (44)

Sorteer op:

Weergave:

En dat is dus de reden dat ik al minstens 10 jaar geen kopie meer laat maken van mijn paspoort. Heeft me menig maal flinke discussie en tijd gekost maar ondanks alle goede bedoelingen van welke instantie dan ook kan niemand de garantie geven dat je ID / paspoort niet op straat komt te liggen.

Controleren of ik ben wie ik zeg dat ik ben mag, daar is het ook voor bedoeld maar mijn paspoort geef ik onder geen beding meer af (douane uitgezonderd).
Dan kan je ook niet meer op spanje op vakantie. Want daar is het bij wet geregeld dat je even je paspoort moet laten zien bij hotels etc. Ik vind je strijd heel nobel hoor. Alleen is het voor mij al te laat. Met de hacks van Odido, plaatselijke gemeente, coolblue, bol.com, nog wat andere bedrijven, heeft de darkweb meer informatie over mij dan dat ik zelf heb.

Zolang bij wet bedrijven niet strafbaar gesteld worden voor nalatig beveiliging, er geen compensatie wordt geregeld voor aanvraag van nieuwe reisdocumenten... is het een strijd die ik als burger allang heb verloren (en daar baal ik om).
Dan kan je ook niet meer op spanje op vakantie. Want daar is het bij wet geregeld dat je even je paspoort moet laten zien bij hotels etc.
Het gaat niet om je ID-kaart tonen. Het gaat om het maken van een kopie. De AVG geldt ook in Spanje en de Spaanse privacytoezichthouder heeft expliciet aangegeven dat een kopie maken niet mag. Als EU verordening staat de AVG boven lokale wetten bij conflicten.
• A hotel in Cantabria was fined €1,500 (reduced to €1,200 for early payment) for cancelling a guest’s booking after they refused to provide a copy of their ID: the AEPD deemed it excessive processing.

• Other fines up to €30,000 have been imposed for non-compliance with traveler registration laws, highlighting the legal seriousness of such actions.
Het probleem in algemene zin is handhaving. Maak data giftig en ga bij nalatigheid achter bestuurders aan.

[Reactie gewijzigd door The Zep Man op 6 augustus 2026 21:11]

Door een acute situatie moest ik plotseling bij een Spaans hotel inchecken en voor ik er erg had ging het paspoort in een scanner. Geen idee achteraf of de scanner alleen maar persoonsgegevens als naam en dergelijke automatisch in het systeem zetten of dat er een hele kopie van het paspoort is gemaakt.

Als het toezichthouder al aangeeft dat een kopie maken niet mag lijkt mij, of beter gezegd hoop ik, dat een grote keten als h10 zich wel aan de wet houdt.

Misschien eens een recht op inzage doen van mijn gegevens Dan moeten zij neem ik aan ook aangeven of zijn kopie paspoort nog in bezit hebben.
Ik heb iets vergelijkbaars gehad in de UK. Ik heb daar de klantenservice achteraf benaderd met een verwijzing naar de wetgeving, en verzocht om de kopie van mijn paspoort te laten vernietigen, en dat expliciet schriftelijk te laten bevestigen. En ze de tip te geven dit niet meer als standaard practice te hanteren vanwege de ophoping van gevoelige data die een liability voor de hele franchise is. Kreeg een hele nette bevestiging dat het beleid al eerder gewijzigd was, dat die vestiging blijkbaar de memo gemist had en daar zeer direct op is aangesproken, en dat mijn kopie paspoort (en dat van vele anderen) door de schredder zijn gejaagd.

Zou er gewoon een mailtje aan wagen.
Sterker nog, als je het hebt over de spaanse toezichthouder: wat een guidelines maken die!’ Toppers.
Heel leuk maar 9/10 hotels doen het wel gewoon, als je met je gezin incl kinderen naar Spanje bent gevlogen, een uur van het vliegveld in een taxi naar het hotel hebt gezeten en dan om 2 uur 's nachts probeert in te checken met nog 10 andere Nederlandse gezinnen in de rij dan heb je de keuze om die discussie aan te gaan en mogelijk geen slaapplek te hebben of gewoon een kopietje laten maken.
Zelfde geldt met auto huren, als je van tevoren een auto hebt geregeld en je staat daar om 'm op te halen nadat je net je koffers van de terminal naar de verhuurplek hebt gesleept dan heb je ook niet veel keuze.
Heel leuk maar 9/10 hotels doen het wel gewoon, als je met je gezin incl kinderen naar Spanje bent gevlogen,
Nu weet je het. Al ga je willens en wetens alsnog naar Spanje vliegen en je staat alsnog je ID-kaart af om een kopie ervan te laten maken zonder er verder wat aan te doen, dan ben je een onderdeel van het probleem en niet van de oplossing.

Nu ben ik het wel met je eens dat het lastig als individu is om onderdeel te zijn van de oplossing. Voor een brede en effectieve oplossing is meer en hardere handhaving nodig, zoals ik in mijn reactie noem.

[Reactie gewijzigd door The Zep Man op 6 augustus 2026 21:09]

In Spanje (en andere landen) heeft men alleen het documentnummer nodig. Dit mag men ook handmatig overschrijven. Een kopie is binnen de EU nergens meer verplicht. Buiten Nederland kan je een hoesje als deze gebruiken. Daarmee hebben ze ook gelijk de uitleg (in 12 talen) waarom delen zijn afgeschermd.
https://www.maxvakantieman.nl/artikelen/europa-reizen/kopie-van-je-paspoort-bij-een-verblijf-in-spanje-is-verplicht-door-nieuwe-regel-zo-doe-je-dat-veilig/

Spanje wil de veiligheid van burgers garanderen door goed in de gaten te houden wie er het land in en uit gaan. Hiervoor willen ze dat iedereen die het land bezoekt, 18 extra gegevens opgeeft, waaronder een kopie van je paspoort of identiteitskaart.

eind 2024 in gevoerd
Even je paspoort laten zien is wat anders dan een kopie laten maken die het hotel in haar administratie gaat bewaren.
In Spanje maken ze gewoon een kopie hoor
Dan vraag je vervolgens die kopie en een stift en streep je onnodige info door. (Misschien handig om die stift al op zak te hebben). Zal ook wel een discussie opleveren maar ja, je moet wat tenslotte.
Er wordt geloof ik zelfs aangeraden om voor dergelijke dingen altijd een kopie bij te hebben en op die manier dus nooit je origineel document te moeten geven. Zouden ze zelfs in Spanje nu stilaan toch moeten gaan snappen denk ik dan. GDPR geldt zover ik weet in heel Europa. Een hotel heeft geen wettelijke basis om je volledig paspoort te verwerken zover ik weet. Enkel om je identiteit te controleren en naam + woonplaats te noteren, maar daar is dus geen kopie voor nodig.

[Reactie gewijzigd door Powerblast op 6 augustus 2026 20:34]

Dan kan je ook niet meer op spanje op vakantie. Want daar is het bij wet geregeld dat je even je paspoort moet laten zien bij hotels etc.
Maar laten zien is wat anders dan een kopie ervan maken en daar heeft @cyclone zo te lezen ook geen probleem mee.

[Reactie gewijzigd door CH4OS op 6 augustus 2026 20:02]

Alle landen binnen Europa zouden zich aan die privacywet moeten houden, warschijnlijk weten hotels e.d dat niet maar het mag dus niet
In Italië doen ze het ook, schijnt een wet te zijn daar. Om nog maar te zwijgen over accomodaties buiten Europa. Als je die discussie per se aan wil gaan heb je kans dat het geïrriteerde personeel je gewoon in de slechtste kamer stopt of in het ergste geval kun je een andere slaapplek zoeken.

Ik pleit eerder voor een EU privacy meldpunt om dit op te lossen. Bedrijven die de privacy wetgeving aan hun laars lappen kunnen dan gewoon een "mystery shopper" op bezoek krijgen die de boel bestuurlijk mogen sluiten tot de boel op orde is. Maar zie dat wettelijk maar eens rond te krijgen.
Een bedrijf mag zomaar geen kopie nemen van je paspoort zonder daar een grondige reden voor te hebben. Velen doen dat nog gewoon natuurlijk uit gewoonte, maar je mag weigeren en doe ik ook meer en meer. Ik weet even niet of auto verhuurbedrijven daar bij vallen of niet, maar ik zou denken van niet. Controle ja, maar kopiëren is nog wat anders. Als een kopie nodig is, ben je ook altijd best om een veilige kopie te maken door er een watermerk overheen te plakken en de gegevens af te schermen die ze niet nodig hebben. Wordt het dan gelekt, dan is het een kopie met een watermerk op, maakt het al heel wat lastiger.
Hahaha .. jawel hoor maar inderdaad men wil HEEL snel een kopie maken en als je dat weigert roept men DAT MOET van de wet.
Nu spreek ik een aardig woordje Spaans en is dit niet mijn eerste rodeo dus ik pak het al tijden zo aan.
A: ik ben bekend met de wet en regelgeving (en nee in Spanje heeft men aan het document nummer voldoende als men jouw id gecontrolleerd heeft en dat behoeft geen kopie).
B: ik blijf altijd rustig en heb altijd een plan B (nooit nodig geweest maar ik heb altijd een adres van een ander hotel wat ik bij naam ken en noem als men echt vervelend wordt).
Again not my first rodeo.

Kortom je weigert om je paspoort af te geven omdat je geen kopie wilt en legt uit dat men prima het document mag controleren maar het niet uit jouw zicht verdwijnt en je geen kopie toestaat.
Als men dan moeilijk doet (en dat doet men want het is extra moeite / werk), dan herhaal jejezelf beleefd en eindig je dat men het juridisch niet bij het juiste eind heeft, en dat graag met zijn of haar manager wil bespreken.
Hier vang je 75% mee af. Rustig en beleefd blijven is hier wel key.

Dan hebben we nog de laatste 25% die daar geen boodschap aan heeft, dan leg je uit wat identiteits diefstal is en je hem of haar wel vertrouwd maar niet hun computer nu en of in de toekomst. Maakt het direct minder persoonlijk en daarmee vang je weer 15% af.

Dan heb je de laatste 10% principe rakkers en dan wordt je kordaat en zakelijk en geef je aan joh prima, nogmaals u heeft alle kans om mijn identiteit te controleren en document nummer te noteren. Als u van mening bent dat dit niet voldoende is (en dat is het wel) dan houdt het op en annuleert u de kamer maar. Wel s.v.p. met de reden erbij waarom, en mag ik dan de naam van u en uw manager want dan bel ik er morgen nog wel even op na, maar nu is het sonde van uw en mijn tijd ik vertrek nu naar Hotel X. Pak je telefoon en begin dat hotel te bellen en dan je koffer pakken en weglopen.


Dit heb ik 3 keer gedaan, en alle 3 de keren werd ik vriendelijk doch dringend verzocht niet weg te gaan.

Ja het is gedoe, ja mijn vriendin en reisgezelschap vonden dit ooit eens vervelend inmiddels doen ze het zelf ook zo en snappen ze wat ID diefstal (en met name kopieën van paspoort of ID kaart ) allemaal teweeg kan brengen.

Klinkt allemaal moeilijk maar als je ooit ID diefstal van dichtbij hebt (of zelf) meegemaakt (en dat resoneert jaren na dato gewoon door) dan zijn die 10 minuten gedoe echt helemaal niks.
Ja je loopt uit de pas, maar 1 ding is zeker. Jij houdt controle over jouw eigen ID / paspoort.
contactinfo (naw+email en of mobielnr neem ik aan), handtekening en kopie ID (dus ook BSN).
das toch bijna alles wat een crimineel nodig heeft voor identiteitsfraude?
Haalde recent een nieuw paspoort. De BSN hebben ze er van af gehaald.
Oh ja? Zijn daar voorbeelden van?
Je moet voor het legitimeren veel meer hebben dan alleen deze gegevens.
Steeds meer gaat digitaal. Ik heb huurcontracten afgesloten via een online omgeving met deze gegevens en een rekeningnummer.
Hiervoor bestaat een app van de overheid: KopieID. Kun je weglakken wat gevoelig is.
De mijne is naast digitaal ook fysiek afgeplakt. Geeft ook nog wel eens gespreksstof.
Dat klopt, maar bijvoorbeeld een nieuwe werkgever is wel weer alle informatie benodigd die op de voor- en achterkant van het ID staat bijvoorbeeld. Er zijn dus wel situaties waarbij je geen informatie mag weglakken.
Klopt Banken, overheidsinstanties en werkgevers mogen inderdaad wel om een kopie vragen daar ligt een wettelijke grondslag voor.

Hotels / Campings en andere commerciële instanties mogen je identiteit controleren (zodat ze kunnen vastleggen dat je bent wie je beweert dat je bent maar dat is wat anders dan een kopie maken.
Klopt, maar je kan (of moet, dat weet ik even niet meer) ook een watermerk toevoegen met daarop een datum en het doel van de kopie.
Maar vertel eens hoe jouw praktijkervaringen dan zijn. Er zullen toch situaties zijn dat je dan gewoon geen zaken kan doen of bijvoorbeeld een huurauto of vervangend vervoer niet meekrijgt?

Ik zie eigenlijk sowieso niet in waarom ze een kopie van het id bewijs moeten bewaren als zij zich eenmaal vergewist hebben van je identiteit.

Maar vaak zal zo'n antwoord zijn dat het van de baas moet of dat het systeem nou eenmaal zo werkt...

Documentnummers liggen ook op straat. Het bewaren zal wel snel afgelopen zijn als een rechter bepaald dat iedereen gewoon op kosten van het lekkende bedrijf een nieuw ID mag aanvragen en ook onkosten voor verloren tijd na het gemeentehuis mag declareren.
Zie mijn andere reactie over hotels.
Auto's huren nooit gedoe mee, men controleert mijn rijbewijs en op sommige locaties (veel al in Amerika) moet je 2 credit cards overleggen. En zo stelt men vast wie je bent en dat je gaat betalen :-)

Hotels moeten een register bijhouden van de lokale autoriteiten dus dat heeft een andere juridische grondslag.
Een auto verhuurder wil zich alleen vergewissen dat je bent wie je zegt dat je bent en dat je rijbevoegd bent.
Ik ben bij rentals nooit gevraagd om mijn paspoort of ID, echt alleen maar mijn rijbewijs (althans zover ik mij kan herinneren).
Ben bijna 20 jaar internationaal werkzaam geweest dus op veel plekken op de aardbol geweest dus kan zijn dat ik me dit niet 100% meer goed herinner.
Ik zie eigenlijk sowieso niet in waarom ze een kopie van het id bewijs moeten bewaren als zij zich eenmaal vergewist hebben van je identiteit.
Ik wel. Mijn vader had een autobedrijf en een verkoper is een keer met behoorlijk geweld uit een auto geduwd tijdens een proefrit, waarna de auto gestolen is door de potentiele "koper". Dan ben je erg blij dat je met een goede kopie van het rijbewijs naar de politie kan stappen voor de aangifte. Het versnelde de opsporing aanzienlijk, deels omdat het vrij onomstotelijk is wiens rijbewijs het was (je sluit immers overschrijffouten etc. uit), en omdat gecontroleerd was dat de dief ook bij het rijbewijs hoorde (inclusief foto, etc.). Weet niet hoe men dat tegenwoordig oplost.
Als ik zo denk dan mag ik bij bijna geen enkel groot bedrijf meer binnen als contractor en moet ik ander werk zoeken.
Wordt het niet eens tijd om bedrijven te beboeten voor het lekken van gegevens van hun klanten? Want we kunnen wel eeuwig bezig blijven met "sorry en kijk uit voor phishing he" accepteren.

Hoge boetes zorgen er voor dat bedrijven van te voren eens goed na gaan denken over security, in plaats van als het paard verdronken is.
Zoek maar eens de NIS2 verordening op. De lat zal een stuk hoger worden gelegd voor bedrijven om te voldoen aan cybersecurity.
AuteurJaspB Nieuwsredacteur 6 augustus 2026 20:29
Yep, ik ben ook .. benieuwd naar de timing van dit alles. Vragen uitgezet.

Maar het feit dat de autoreplymail uit naam is van iemand die zo te zien sinds 2021 niet meer bij RentRunner werkt, stemt me wat .. somber?
De zoveelste die gehackt wordt. Het nieuwe normaal. En dat zijn dan de bedrijven die merken dat ze gehackt zijn… hoeveel zijn er die geen weet hebben.

Ik hoop dat dit bedrijven een beetje in de richting duwt om een keer te kijken naar de beveiliging of iemand in te huren.

Met behulp van AI is het helaas een stuk makkelijker geworden om dit te doen. Zelfs al doen bijv OpenAI en Anthropic er alles aan oM malafide gebruik dicht te timmeren.
Bedrijven doen niets. Het zijn mensen die het doen. En dan nog wat specifieker: de mensen die met informatie om gaan, vaak de ICTers. Een groot deel van de doelgroep van deze site. Dus, wat doen wij er aan om er voor te zorgen dat data van onze klanten of gebruikers zo veilig mogelijk worden verwerkt?
Eens met jouw reactie, maar in de praktijk merk ik dat je je als IT-er heel hard moet verantwoorden waarom er extra budget vrij moet worden gemaakt om ook de beveiliging te optimaliseren. Vooral bij MKB zie je dit helaas.

En met bedrijf bedoel ik dat het makkelijker kan worden voor een IT-er om het management geld vrij te laten maken voor deze non-functional…
Eigenlijk zouden bedrijven, na verificatie, gewoon nep gegevens moeten opslaan. Een nep BSN en een nep paspoort. Dan zouden de criminelen als ze die data in handen hebben echt voor paal staan
Waarom zouden bedrijven na verificatie nog die gegevens moeten bewaren? Het doel is verificatie. Doel bereikt => Data verwijderen.
Omdat je achteraf moet kunnen bewijzen dat het inderdaad scsirob was die het contact heeft afgesloten, en niet EmileM. Zonder dat bewijs ben je kansloos als iemand niet betaalt.
@JaspB ik ben ook een van de gedupeerden. Ik vind het vooral onbegrijpelijk dat het 9 juli is geconstateerd en er pas vandaag een mail naar klanten uitgaat. Terwijl dit (vanwege kopie paspoort) toch extreem gevoelige data is.
Slechts enkele organisaties, zoals overheidsinstanties, banken en notarissen, mogen een kopie van uw paspoort maken. Voor andere organisaties is het vaak niet verplicht om een kopie te geven.

Daarom begrijp ik niet dat bedrijven niet op de vingers worden getikt als ze er een archief met paspoortkopietjes op nahouden (ahum Odido bv)

Zoals hierboven al menigmaal gezegd is, identificeren verplicht is prima, dat betekent niet per definitie dat je een kopie van een paspoort dient te maken.

Om te kunnen reageren moet je ingelogd zijn