Begin hier: jouw handleiding in 3 simpele stappen
In april 2026 raakten de persoonlijke gegevens van ruim 200.000 Nederlandse Basic-Fit leden op straat. Hackers braken in op de systemen van de fitnessketen en buitmaakten namen, adressen, bankrekeningnummers en meer. In dit artikel lees je precies wat er is gebeurd, welke gegevens zijn gestolen en — het belangrijkste — wat je nu stap voor stap kunt doen om jezelf te beschermen.
📘 Vind jouw handleiding in 3 simpele stappen
- Type
- Apparaat
- Vraag
- Resultaat
Wat voor handleiding zoek je?
ℹ️ Vul dit formulier in en wij helpen je direct verder. Binnen 1 minuut geregeld.
⬆️ Vul dit formulier in en wij helpen je direct verder. Binnen 1 minuut geregeld.
🔍 We gebruiken jouw keuze om je direct naar de juiste uitleg of handleiding te sturen. Geen gedoe, direct duidelijkheid.
- Wat is er precies gebeurd bij Basic-Fit?
- Welke gegevens zijn uitgelekt?
- Stap 1: controleer of jij bent getroffen
- Stap 2: wachtwoord wijzigen en tweestapsverificatie activeren
- Stap 3: alert zijn op phishing — zo herken je nepberichten
- Stap 4: je bankrekening in de gaten houden
- Stap 5: verdachte berichten melden
- Heb je recht op schadevergoeding?
- Veelgemaakte fouten na een datalek
- Wat doet Basic-Fit zelf aan de situatie?
- Identiteitsfraude voorkomen: extra stappen als je extra voorzichtig wilt zijn
- Tijdlijn van het Basic-Fit datalek: wat weten we nu?
- Veelgestelde vragen
Wat is er precies gebeurd bij Basic-Fit?
Op 13 april 2026 bevestigde Basic-Fit dat er een grootschalig datalek had plaatsgevonden. Cybercriminelen verkregen toegang tot een deel van de klantendatabase. Het bedrijf stelt dat het interne monitoringsysteem de aanval binnen enkele minuten detecteerde en blokkeerde, maar dat was te laat om te voorkomen dat gegevens werden buitgemaakt.
Europees gezien zijn naar schatting 1 miljoen leden getroffen. In Nederland gaat het om circa 200.000 mensen. Basic-Fit informeerde de getroffen leden per e-mail en meldde het incident bij de Autoriteit Persoonsgegevens (AP), zoals verplicht is onder de AVG.
Het incident vond gelijktijdig plaats met een datalek bij Booking.com, wat doet vermoeden dat dezelfde groep criminelen actief was met een gerichte aanval op grote consumentenbedrijven in Europa.
Welke gegevens zijn uitgelekt?
Basic-Fit heeft bevestigd dat de volgende gegevens zijn buitgemaakt:
- Naam en adres
- E-mailadres
- Telefoonnummer
- Geboortedatum
- Bankrekeningnummer (IBAN)
- Lidmaatschapsgegevens (welk abonnement, welke vestiging, hoe vaak je sport)
Wat niet is buitgemaakt:
- Wachtwoorden (die worden gehashd opgeslagen en waren niet onderdeel van het lek)
- Identiteitsdocumenten (Basic-Fit slaat geen kopieën van paspoorten op)
- Volledige betaalkaartgegevens (creditcard- of debitcardnummers)
Het feit dat er geen wachtwoorden zijn gestolen, betekent echter niet dat je veilig bent. De combinatie van naam, adres, geboortedatum, IBAN en e-mailadres is meer dan genoeg voor gerichte oplichting.
Stap 1: controleer of jij bent getroffen
Basic-Fit heeft alle getroffen leden per e-mail geïnformeerd. Heb je een e-mail ontvangen van Basic-Fit over dit incident? Dan ben je getroffen.
Heb je geen e-mail ontvangen maar ben je wel lid? Dan zijn er twee mogelijkheden:
- Je e-mailadres was niet onderdeel van de gelekte batch — je kunt dan aannemen dat jouw gegevens niet zijn buitgemaakt in dit specifieke incident.
- De melding is in je spammap terechtgekomen. Check die ook.
Je kunt ook via haveibeenpwned.com controleren of jouw e-mailadres voorkomt in bekende datalekken. Typ je e-mailadres in op die site. Als Basic-Fit in de resultaten staat, is je adres onderdeel van het lek.
Wil je meer weten over hoe je datalekken in het algemeen kunt controleren? Lees ook ons artikel over wat je doet na een datalek.
Stap 2: wachtwoord wijzigen en tweestapsverificatie activeren
Ook al zijn wachtwoorden niet buitgemaakt bij dit lek, is het een goed moment om je wachtwoord bij Basic-Fit te vernieuwen. Zeker als je hetzelfde wachtwoord ook elders gebruikt.
- Open de Basic-Fit app of ga naar de website.
- Log in en ga naar Mijn profiel > Beveiliging > Wachtwoord wijzigen.
- Kies een nieuw, sterk wachtwoord van minimaal 12 tekens met letters, cijfers en tekens.
- Gebruik dit wachtwoord nergens anders. Een wachtwoordmanager (zoals Bitwarden of 1Password) helpt je unieke wachtwoorden te onthouden.
Activeer daarna tweestapsverificatie (2FA) als Basic-Fit dat aanbiedt. Je ontvangt dan bij elke login een extra code per sms of authenticator-app. Dit maakt je account veel moeilijker te kraken, ook als iemand je wachtwoord heeft.
Stap 3: alert zijn op phishing — zo herken je nepberichten
Dit is de grootste dreiging na dit datalek. Cybercriminelen hebben je naam, adres, e-mailadres en soms zelfs je sportgedrag. Daarmee kunnen ze uiterst overtuigende nepberichten opstellen, een techniek die spear phishing heet.
Hoe herken je een phishing-bericht na het Basic-Fit lek?
- Nepfacturen: berichten die beweren dat er een openstaand bedrag is bij Basic-Fit, met een link om te betalen. Basic-Fit int contributie automatisch via incasso — ze sturen geen betaalverzoeken per e-mail.
- Valse opzeggingsbevestigingen: berichten dat je abonnement wordt opgezegd tenzij je je gegevens bevestigt. Dit is oplichting.
- Nep-klantenservice: iemand belt je op met je naam en lidmaatschapsnummer en vraagt om “verificatie” van je bankgegevens. Basic-Fit vraagt nooit telefonisch om je bankrekeninggegevens te bevestigen.
- Valse compensatiemail: berichten die zeggen dat je recht hebt op een schadevergoeding voor het datalek en je vraagt op een link te klikken. Legitieme schadeclaims verlopen via rechtsbijstand of de rechter, nooit via een betaallink.
Stelregel: klik nooit op links in e-mails die je niet verwachtte. Ga altijd rechtstreeks naar de officiele website of app.
Stap 4: je bankrekening in de gaten houden
Je IBAN is uitgelekt. Hoewel iemand met alleen een IBAN niet direct geld van je rekening kan halen, kunnen criminelen via zogenoemde valse incasso‘s proberen geld te innen. Daarvoor hebben ze je IBAN, naam en adres nodig — precies de gegevens die zijn gestolen.
- Controleer je bankafschriften dagelijks de komende weken op onbekende afschrijvingen.
- Herken je een afschrijving die je niet hebt geautoriseerd? Dien dan direct een stornoverzoek in bij je bank. Incasso-betalingen kun je tot 56 dagen na afschrijving terugvorderen.
- Activeer meldingen in je bankapp voor iedere afschrijving. Zo zie je het meteen als er iets misgaat.
- Neem contact op met je bank als je een vreemde afschrijving ziet die je niet herkent.
Stap 5: verdachte berichten melden
Ontvang je een verdacht bericht dat gebruik maakt van je gelekte Basic-Fit-gegevens? Meld het dan:
- Fraudehelpdesk: bel 0800-0101 (gratis) of meld online via fraudehelpdesk.nl. Zij houden bij welke phishingcampagnes actief zijn na dit lek en geven je persoonlijk advies.
- Politie: ben je daadwerkelijk slachtoffer van oplichting of identiteitsfraude? Doe aangifte bij de politie, online of op het bureau. Houd bewijsmateriaal (screenshots, e-mails) bij de hand.
- Autoriteit Persoonsgegevens: als je vermoedt dat Basic-Fit onvoldoende maatregelen had getroffen, kun je een klacht indienen via ap.nl.
Heb je recht op schadevergoeding?
De Autoriteit Persoonsgegevens heeft aangekondigd een onderzoek in te stellen naar of Basic-Fit voldoende technische en organisatorische maatregelen had getroffen om de gegevens te beschermen. Als blijkt dat Basic-Fit nalatig was, kunnen leden een schadeclaim indienen.
Juridisch gezien heb je als gedupeerde het recht op:
- Inzage in welke gegevens zijn uitgelekt (via een inzageverzoek aan Basic-Fit)
- Verwijdering van je gegevens na opzegging van je lidmaatschap
- Eventuele schadevergoeding als aantoonbare schade is geleden door het lek
Schadeclaims lopen meestal via rechtsbijstandsverzekeraars of collectieve actiegroepen. Kijk of je een rechtsbijstandsverzekering hebt die dit dekt. Enkele rechtsbijstandsverzekeraars hebben al aangegeven hun verzekerden actief te begeleiden bij claims tegen Basic-Fit.
Meer weten over je rechten bij een datalek? Bekijk ons uitgebreide artikel over AVG-rechten en wat je kunt doen als je gegevens zijn gestolen.
Veelgemaakte fouten na een datalek
Fout 1: denken dat je niets hoeft te doen omdat er geen wachtwoord is gestolen
Wachtwoorden zijn niet het enige waardevolle aan een datalek. Je naam, adres, geboortedatum en IBAN zijn precies genoeg voor identiteitsfraude en gerichte oplichting. Onderneem altijd actie, ook als je denkt dat het “maar een beetje” data is.
Fout 2: op een link klikken in de meldingsmail van Basic-Fit
Basic-Fit heeft zelf ook een officiële meldingsmail verstuurd over het lek. Maar criminelen sturen gelijktijdig nep-meldingsmails die identiek lijken. Ga altijd rechtstreeks naar de website of app — klik nooit op links in e-mails over datalekken, hoe legitiem ze ook lijken.
Fout 3: je abonnement opzeggen via een link in een mail
Na een datalek circuleren valse “opzegbevestigingen” die je op een link laten klikken om het abonnement te bewaren. Dit leidt je naar een phishing-site. Opzeggen doe je altijd via de officiële app of website, of door Basic-Fit telefonisch te bellen.
Fout 4: wachten tot er iets mis gaat
Proactief handelen is veel effectiever dan reageren nadat er al schade is. Wijzig je wachtwoord, activeer bankwaarschuwingen en controleer haveibeenpwned.com nu — wacht niet tot je een nep-incasso op je rekening ziet.
Wat doet Basic-Fit zelf aan de situatie?
Basic-Fit heeft verklaard aanvullende beveiligingsmaatregelen te nemen na het incident. Concreet gaat het om:
- Versterking van de firewall en inbraakdetectiesystemen
- Extra monitoring van ongebruikelijke datatoegang
- Samenwerking met een extern cybersecuritybedrijf voor een grondig onderzoek
- Informatievoorziening aan alle getroffen leden per e-mail
Of die maatregelen voldoende zijn, wordt onderzocht door de AP. Zolang dat onderzoek loopt, is het verstandig om zelf ook de nodige voorzorgsmaatregelen te nemen en niet blind te vertrouwen op de beveiligingsbeloften van het bedrijf.
Gebruik je ook andere fitnessapps of online diensten met vergelijkbare gegevens? Overweeg dan ook bij die diensten je wachtwoorden te vernieuwen en je profielen te controleren. Lees meer over het beveiligen van je online accounts in ons praktische stappenplan.
Identiteitsfraude voorkomen: extra stappen als je extra voorzichtig wilt zijn
Als je je echt zorgen maakt over identiteitsfraude, zijn er aanvullende stappen die je kunt zetten. Dit gaat verder dan de basismaatregelen en is bedoeld voor mensen die weten dat hun gegevens volledig zijn uitgelekt.
- Registreer je bij Stichting Fraudepreventie: via preventie.nl kun je je naam en adres laten opnemen in een register dat door veel bedrijven wordt geraadpleegd bij nieuwe aanvragen op naam.
- Meld je bij je gemeente als je vermoedt dat er fraude is gepleegd met je identiteit: bij identiteitsfraude waarbij een adres of naam wordt misbruikt, kan de gemeente een aantekening plaatsen in de BRP (Basisregistratie Personen).
- Check je kredietstatus bij BKR: zijn er leningen of kredieten aangevraagd op jouw naam zonder dat je dat wist? Via bkr.nl kun je je eigen BKR-overzicht opvragen.
- Vraag een gratis kredietcheck aan bij Experian of Focum: dit zijn bureaus die bijhouden welke kredietaanvragen er op jouw naam zijn gedaan. Als er onbekende aanvragen staan, handel dan direct.
Deze stappen zijn niet voor iedereen nodig. Maar als je een melding hebt gekregen van Basic-Fit én je merkt dat er al verdachte activiteit is op je bankrekening of e-mail, is het verstandig deze extra controles uit te voeren.
Tijdlijn van het Basic-Fit datalek: wat weten we nu?
Voor wie de feiten op een rij wil hebben:
- 13 april 2026: Basic-Fit ontdekt en blokkeert de inbraak. Eerste meldingen van het lek verschijnen in de media.
- 13-14 april 2026: Basic-Fit meldt het incident bij de Autoriteit Persoonsgegevens (verplicht binnen 72 uur onder de AVG).
- 14 april 2026: Beveiligingswebsite Help Net Security meldt dat in heel Europa circa 1 miljoen leden zijn getroffen.
- Medio april 2026: Basic-Fit stuurt meldingsmails naar alle getroffen Nederlandse leden.
- Lopend onderzoek: de AP onderzoekt of Basic-Fit voldoende beveiligingsmaatregelen had getroffen. Uitkomst verwacht in de komende maanden.
Houd de berichtgeving in de gaten via betrouwbare nieuwsbronnen. Als er een collectieve schadeclaim wordt gestart, zal dit breed worden gemeld.
Veelgestelde vragen
Hoe weet ik of mijn gegevens zijn gestolen bij het Basic-Fit datalek?
Basic-Fit heeft alle getroffen leden per e-mail geïnformeerd. Heb je zo’n mail ontvangen, dan zijn jouw gegevens onderdeel van het lek. Je kunt ook je e-mailadres controleren op haveibeenpwned.com. Staat Basic-Fit in je resultaten, dan is je adres meegenomen in het lek.
Welke gegevens zijn gestolen bij het Basic-Fit datalek in april 2026?
Gestolen zijn: naam, adres, e-mailadres, telefoonnummer, geboortedatum, IBAN en lidmaatschapsgegevens. Wachtwoorden en identiteitsdocumenten zijn niet buitgemaakt. Europees zijn circa 1 miljoen leden getroffen, in Nederland circa 200.000.
Kan iemand met mijn IBAN geld van mijn rekening afhalen?
Met alleen een IBAN is het niet direct mogelijk, maar criminelen kunnen proberen een valse incasso-opdracht in te dienen. Controleer je bankafschriften regelmatig op onbekende afschrijvingen. Je kunt incasso-betalingen tot 56 dagen na afschrijving terugvorderen via een stornoverzoek bij je bank.
Moet ik mijn wachtwoord wijzigen bij Basic-Fit?
Wachtwoorden zijn niet gestolen, maar het is toch verstandig je wachtwoord te vernieuwen — zeker als je hetzelfde wachtwoord ook bij andere diensten gebruikt. Ga naar de Basic-Fit app of website, kies Mijn profiel > Beveiliging > Wachtwoord wijzigen.
Hoe herken ik phishing na het Basic-Fit datalek?
Wees alert op berichten die dreigen met opzegging, die betaling vragen voor openstaande facturen, of die je vragen om je bankgegevens te bevestigen. Basic-Fit vraagt nooit per e-mail of sms om betalingen of het bevestigen van bankgegevens. Klik nooit op links in berichten die je niet verwacht.
Kan ik schadevergoeding vragen van Basic-Fit?
Als de Autoriteit Persoonsgegevens concludeert dat Basic-Fit nalatig was, kunnen getroffen leden een schadeclaim indienen. Dit loopt vaak via een rechtsbijstandsverzekering of een collectieve actiegroep. Controleer of jouw rechtsbijstandsverzekering dit soort claims dekt.
Waar meld ik verdachte berichten na het datalek?
Meld verdachte berichten bij de Fraudehelpdesk via 0800-0101 (gratis) of via fraudehelpdesk.nl. Bij daadwerkelijke oplichting of identiteitsfraude doe je aangifte bij de politie. Bewaar altijd bewijsmateriaal: screenshots, e-mails en sms’jes.
Start nu de 3-stappen Handleiding-Zoeker
Dit artikel is geschreven door de redactie van HandleidingStart.nl en voor het laatst bijgewerkt op 29 april 2026. Raadpleeg altijd de officiële handleiding van de fabrikant voor de meest actuele informatie. Heb je een fout gevonden? Laat het ons weten.