Datalek Nederlandse hotels: gestolen reserveringen worden binnen dagen valse betaalverzoeken
TL;DR
Op 2 juni 2026 werd een datalek bekend in de reserveringssoftware die veel hotels gebruiken, bevestigd door hotelbedrijf Hospecs. Zeker 100 Nederlandse hotels zijn geraakt, met meldingen uit België en Ierland; het gaat om namen, contactgegevens en verblijfsdata van duizenden gasten. Binnen dagen kregen gasten met een lopende boeking valse betaalverzoeken die hun echte reservering aanhaalden, soms met duizenden euro's schade. De Autoriteit Persoonsgegevens doet onderzoek en KHN waarschuwde reizigers om afzenders te controleren.
Incidentrespons DraaiboekUitklappen
- Bevestig bij je leverancier van reserveringssoftware of de gegevens van jouw hotel binnen scope vielen, en over welke periode.
- Bewaar bewijs: logs van het boekingssysteem, exportgeschiedenis, API-activiteit en meldingen van gasten, voordat de bewaartermijnen verlopen.
- Stel vast welke reserveringen zijn blootgesteld en welke velden: naam, contactgegevens, aankomst- en vertrekdata.
- Waarschuw gasten met een lopende of aankomende boeking direct, via een kanaal dat ze al vertrouwen, dat er valse betaalverzoeken rondgaan.
- Publiceer een heldere melding op je eigen site en aan de balie: hoe je wel en niet om betaling vraagt.
- Brief receptie en front-office om vragen van gasten te verwachten en het fraudepatroon te herkennen.
- Roteer inloggegevens en API-tokens die je met het boekingsplatform deelt, en zet MFA aan op medewerkersaccounts.
- Als verwerkingsverantwoordelijke: meld binnen 72 uur bij de Autoriteit Persoonsgegevens. Wacht niet tot de leverancier het namens jou doet.
- Informeer getroffen gasten onder de AVG, met concreet advies over wat de gelekte gegevens mogelijk maken.
- Doe aangifte bij de politie (Team Cybercrime) en verzamel meldingen van gedupeerde gasten voor het onderzoek.
- Herzie je leverancierscontract: hoe snel moeten zij je informeren en welke beveiligingsplichten hebben ze.
- Houd een evaluatie achteraf over welke derden je gastgegevens raken en hoe je een datalek bij een leverancier sneller zou opmerken.
Het datalek werd fraude voordat de gast had uitgecheckt
Het datalek bij Nederlandse hotels dat op 2 juni 2026 naar buiten kwam, valt op door de snelheid waarmee het geld ging opleveren. Meestal blijft gestolen data maandenlang liggen voordat iemand er iets mee doet. Hier niet. Binnen enkele dagen kregen gasten met een echte, lopende boeking betaalverzoeken die hun eigen reservering aanhaalden: het juiste hotel, de juiste data, hun eigen naam. Zeker 100 Nederlandse hotels zijn geraakt, met meldingen uit België en Ierland erbij. De gegevens kwamen uit de reserveringssoftware waarmee hotels boekingen aannemen en beheren, en juist daarom werden zo veel hotels tegelijk getroffen.
Die timing is het hele verhaal. Een gestolen boeking is op zichzelf weinig waard. Omgezet in een betaalverzoek dat een gast half verwacht, wordt het werkende fraude, en de criminelen sloegen snel toe.
Wat er gebeurde
Het incident werd bevestigd door Hospecs, een Nederlands bedrijf dat hotels exploiteert en diensten aan de sector levert, bij monde van directeur Tim Vissers. De NOS berichtte er op 2 juni 2026 als eerste over, en een dag later zei Vissers dat de meldingen van getroffen hotels bleven binnenkomen.
Het gaat om reserveringsgegevens: namen van gasten, contactgegevens en aankomst- en vertrekdata, in sommige gevallen ook betaalgegevens. Duizenden gasten zijn erbij betrokken. Koninklijke Horeca Nederland (KHN) riep de sector op alert te zijn en adviseerde reizigers om goed te controleren van wie een bericht echt komt. De Autoriteit Persoonsgegevens is een onderzoek gestart.
De schade is al concreet. Sommige gasten zijn al duizenden euro's kwijt. Volgens de NOS zei Vissers: "Waarschijnlijk zit het lek in de software die hotels gebruiken." Hij schatte het aantal frauduleuze berichten op tientallen per dag, met de kans dat het oploopt naar honderden of duizenden.
Hoe de aanval werkte
Het lek zit niet in het netwerk van één afzonderlijk hotel. Het zit in de keten van reserveringssoftware die veel hotels delen, en dat maakte van één inbraak een probleem voor de hele sector. Een boeking gaat door meerdere systemen tussen het moment dat een gast een kamer reserveert en het moment dat die reservering in de administratie van het hotel belandt, waaronder een laag die de prijs berekent. Vissers vermoedt dat het lek in een van die tussenliggende lagen zit.
Wees verder eerlijk over wat niet bekend is. Het specifieke softwareproduct is niet openbaar gemaakt, het exacte instappunt wordt nog onderzocht en geen groep heeft de aanval opgeëist. Speculeren over dader of techniek helpt niemand. Wat de zaak nu al laat zien, is de vorm van het risico: als veel hotels afhankelijk zijn van hetzelfde boekingsplatform, stelt een zwakke plek in die gedeelde laag ze allemaal tegelijk bloot, zonder dat een aanvaller ooit het systeem van een individueel hotel hoeft aan te raken. Datzelfde concentratieprobleem bij leveranciers levert keer op keer datalekken door een hele sector op, hier via de boekingsketen in plaats van via de voordeur.
Wie zijn er getroffen
Direct geraakt zijn gasten met een boeking bij de betrokken hotels: zeker 100 in Nederland, plus hotels in België en Ierland. De gestolen velden ogen op papier beperkt, een naam, contactgegevens en de data van een verblijf, maar juist die combinatie maakt de vervolgfraude effectief. Een bericht dat je hotel, je data en je naam al kent, leest niet als oplichting. Het leest als het hotel.
Daarom werken de valse betaalverzoeken zo goed. De criminelen gokken niet. Ze spelen een echte reservering terug naar de gast en vragen om een betaling of een bevestiging daarvan, vaak met tijdsdruk en vaak via WhatsApp, waar mensen minder op hun hoede zijn dan in de e-mail. Voor een organisatie loopt de blootstelling via medewerkers en zakelijke reizen: iedereen van wie een kamer via een getroffen hotel is geboekt, kan zo'n bericht krijgen, en een medewerker die op een overtuigend verzoek ingaat, is hoe het geld het bedrijf verlaat.
Voor de getroffen hotels zelf wacht de meldplicht niet op de softwareleverancier. Elk hotel is onder de AVG zelf verwerkingsverantwoordelijke voor de gegevens van zijn gasten, en draagt dus de eigen plicht om het datalek te beoordelen en, waar het de drempel haalt, binnen 72 uur bij de Autoriteit Persoonsgegevens te melden. De verklaring van de leverancier ontslaat je daar niet van.
Wat dit betekent voor jouw organisatie
Drie lessen reiken verder dan de hotelsector.
Ten eerste: een datalek bij gedeelde software is een datalek bij elke organisatie die het gebruikt. Geen van deze hotels is in de gewone zin gehackt, en toch draagt elk getroffen hotel nu de meldplicht, de communicatie naar gasten en de reputatieschade. Vertrouw je op een boekingsplatform, een planningstool of een andere leverancier die de gegevens van je klanten bewaart, dan wordt hun incident jouw incident op het moment dat het gebeurt. Breng in kaart welke leveranciers je klantgegevens raken en leg schriftelijk vast hoe snel zij je informeren als er iets misgaat.
Ten tweede: de tijd tussen datalek en misbruik is verdwenen. De aanname dat gestolen data pas maanden later ergens opduikt, klopt hier niet. Gasten werden opgelicht terwijl hun boeking nog liep. Gaat jouw responsplan ervan uit dat je weken hebt voordat gestolen data wordt gebruikt, dan is deze zaak een correctie.
Ten derde: de kwaliteit van de data bepaalt of de phishing aankomt. Training die mensen leert om typefouten en vreemde afzenders te herkennen, vangt geen bericht dat een echte reservering aanhaalt. De verdediging is een combinatie: waarschuw getroffen mensen direct, geef ze een heldere regel over hoe je wel en niet om betaling vraagt, en brief de medewerkers die het grootste doelwit zijn.
Heeft jouw organisatie nu te maken met een actief datalek, of worden je gasten of klanten op dit moment opgelicht met gegevens uit jouw systemen? Het incident response team van SecDesk werkt direct met Nederlandse organisaties, van indamming tot melding bij de toezichthouder. Je bereikt het team via response.secdesk.com.
Bespreek dit met een senior responder over dit onderwerp.
Plan een response-gesprekIncident response nodig?
- Reactie binnen twee uur
- Nederlands senior team
