Datalek bij Secureholiday: waarom het lek van je leverancier jouw probleem wordt

datalek bij leverancier

In juli 2026 werd bekend dat een datalek bij de Franse campingboekingssite Secureholiday gegevens van tienduizenden Nederlanders raakte. Het incident vond niet plaats bij een Nederlandse organisatie, maar de gevolgen landen wel hier: bij de bedrijven die het platform gebruiken en bij hun gasten.

Kort samengevat

  • Bij Secureholiday, een Frans boekingsplatform voor campings en vakantieparken, is een datalek ontstaan waarbij tienduizenden Nederlanders zijn getroffen.
  • De aanval raakte een leverancier, maar de verantwoordelijkheid richting klanten en toezichthouders ligt bij de organisaties die gegevens aan die leverancier toevertrouwden.
  • Onder de AVG blijf je verwerkingsverantwoordelijke, ook als de fout bij je verwerker ligt. Onder NIS2 komt daar expliciete ketenverantwoordelijkheid bij.
  • De meeste organisaties weten wel welke leveranciers ze hebben, maar niet welke gegevens daar staan en hoe die zijn beveiligd.
  • Wie nu zijn leveranciersregister, verwerkersovereenkomsten en incidentafspraken op orde brengt, staat straks niet met lege handen.

Wat is er precies gebeurd?

Secureholiday is een boekingsplatform dat door campings en vakantieparken wordt gebruikt om reserveringen af te handelen. In juli 2026 kwam naar buiten dat bij dit platform een datalek heeft plaatsgevonden, waarbij ook gegevens van tienduizenden Nederlandse gasten zijn geraakt. Over de precieze technische oorzaak en de volledige omvang is publiek nog beperkt bekend, en dat is precies wat dit soort incidenten zo lastig maakt voor de organisaties die het platform gebruiken.

Want die organisaties, de campings en parken zelf, hebben de aanval niet meegemaakt. Ze zagen geen versleutelde servers en geen losgeldbrief. Ze kregen een bericht van hun leverancier en moesten vervolgens zelf uitleggen aan hun gasten wat er met hun gegevens is gebeurd. Dat is de kern van ketenrisico: het incident gebeurt ergens anders, de verantwoording begint bij jou.

Waarom is dit relevant als jij geen camping runt?

Vervang “boekingsplatform” door salarisverwerker, EPD-leverancier, CRM-systeem, ticketingtool of externe beheerpartij, en het verhaal is identiek. Vrijwel elke organisatie heeft gegevens buiten de eigen muren staan. Zorginstellingen, softwarebedrijven en overheidsorganisaties zijn daar geen uitzondering op, integendeel.

Je blijft verantwoordelijk voor wat je uitbesteedt

De AVG maakt hier weinig woorden aan vuil. Als jij bepaalt waarom en hoe persoonsgegevens worden verwerkt, ben je verwerkingsverantwoordelijke. Je leverancier is verwerker. Een lek bij die verwerker is een datalek waarvoor jij richting betrokkenen en richting de Autoriteit Persoonsgegevens aan zet bent. Je verwerkersovereenkomst moet daarom niet alleen bestaan, maar ook regelen wanneer en hoe je leverancier jou informeert. Zonder die afspraak hoor je het nieuws via een persbericht of via een klant, en dan ben je te laat.

NIS2 maakt de keten expliciet

Waar de AVG over persoonsgegevens gaat, kijkt NIS2 breder naar de continuïteit en beveiliging van je dienstverlening. Beveiliging van de toeleveringsketen is daarin een van de verplichte maatregelen. Dat betekent dat je moet kunnen aantonen dat je je leveranciers hebt beoordeeld, dat je afspraken hebt vastgelegd en dat je weet wat je doet als het bij hen misgaat. Meer daarover lees je in ons overzicht van de zorgplicht onder NIS2 en in het artikel over NIS2 leverancierscontracten.

Belangrijk detail: het maakt voor jouw verplichtingen niet uit of je leverancier zelf onder NIS2 valt of in het buitenland zit. Jij moet de risico’s in je eigen keten beheersen, ook als de partij aan de andere kant van de grens zit en een eigen juridisch regime kent.

Wat gaat er in de praktijk mis?

In onze implementatie- en audittrajecten zien we telkens dezelfde patronen terugkomen bij leveranciersrisico:

  • Geen actueel overzicht. Er is wel een inkoopadministratie, maar geen register met de vraag: welke leverancier verwerkt welke gegevens, in welk systeem en hoe kritiek is dat voor onze dienstverlening?
  • Contracten zonder tanden. Een verwerkersovereenkomst uit 2019 zonder meldtermijn, zonder auditrecht en zonder afspraken over onderaannemers.
  • Vertrouwen op een certificaat. Een leverancier stuurt een certificaat en daarmee is de kous af. Maar een certificaat zegt iets over een managementsysteem binnen een bepaalde scope, niet automatisch iets over jouw data. Lees ook waarom de scope van ISO 27001 zo bepalend is.
  • Geen scenario geoefend. Niemand weet wie belt, wie communiceert en wie de melding doet als een leverancier belt met slecht nieuws.
  • Alles bij één partij. Boekingen, betalingen, mail en hosting bij dezelfde leverancier betekent dat één incident je hele bedrijfsvoering raakt.

Wat kun je nu concreet doen?

  1. Maak je leveranciersregister compleet. Begin bij de partijen die persoonsgegevens verwerken of toegang hebben tot je systemen. Classificeer op kritikaliteit, niet op factuurbedrag.
  2. Toets je tien belangrijkste leveranciers echt. Vraag door op scope, onderaannemers, incidentprocedure en logging. Een gestructureerde aanpak beschrijven we in het artikel over de NIS2 supply chain audit.
  3. Herzie je contractuele afspraken. Leg meldtermijnen, medewerkingsplicht bij onderzoek, dataretentie en exitafspraken vast. Doe dit bij verlenging, dan is het moment natuurlijk.
  4. Bereid je meldproces voor. Weet wie beslist, wie meldt en binnen welke termijn. Voor NIS2 gelden strakke termijnen, die we uitwerken in de meldplicht onder NIS2.
  5. Oefen het scenario. Een tafeloefening van twee uur met directie, IT en communicatie legt meer bloot dan tien pagina’s beleid.
  6. Controleer wat er al buiten staat. Bij eerdere lekken duiken inloggegevens van medewerkers op in verzamelingen die op het dark web circuleren. Weten of jouw domein daarin voorkomt, is geen luxe.

Van incident naar structurele weerbaarheid

Een lek bij een leverancier is zelden een verrassing achteraf. Bijna altijd blijkt dat de risico’s bekend waren, maar nergens belegd. Daarom werkt een structurele aanpak beter dan losse acties na elk nieuwsbericht: een managementsysteem zoals ISO 27001, of voor zorgorganisaties NEN 7510, zorgt dat leveranciersbeoordeling, incidentafhandeling en verbetering onderdeel worden van je normale ritme.

Bij BOEM Cybersecurity begeleiden we die trajecten met vaste, voorspelbare maandkosten en volledige ontzorging. We implementeren en auditen ISO 27001, NEN 7510, BIO 2.0, DORA en NIS2, en voeren met ons NIS2 SupplyChain-programma op niveau 10, 20 en 30 leveranciersbeoordelingen uit die verder gaan dan een vragenlijst. Wil je liever eerst weten hoe je informatiebeveiliging structureel belegt, lees dan hoe een security partner dat invult.

En omdat dit soort incidenten uiteindelijk in de bestuurskamer landt: in onze NIS2-directietraining gaat een ethisch hacker live het dark web op en laat zien welke gegevens van jouw organisatie daar te vinden of te koop zijn. Dat maakt ketenrisico in één sessie tastbaar voor mensen die anders alleen een risicorapportage zien. Voor de rest van de organisatie houden we het bewustzijn op peil met doorlopende security awareness, in korte oefeningen in plaats van één lange jaarlijkse sessie.

Veelgestelde vragen

Moet ik een datalek bij mijn leverancier zelf melden?

Ja, als jij verwerkingsverantwoordelijke bent voor de gelekte persoonsgegevens. Je verwerker meldt aan jou, jij beoordeelt en meldt zo nodig bij de Autoriteit Persoonsgegevens en informeert betrokkenen. Leg daarom in je verwerkersovereenkomst een concrete meldtermijn vast, zodat je die beoordeling op tijd kunt maken.

Geldt NIS2 ook als mijn leverancier in het buitenland zit?

Jouw verplichtingen veranderen niet door de vestigingsplaats van je leverancier. Val je onder NIS2, dan moet je de risico’s in je toeleveringsketen beheersen, ongeacht waar die keten loopt. Buitenlandse partijen vragen juist extra aandacht voor afspraken over datalocatie, onderaannemers en samenwerking bij onderzoek.

Is een ISO 27001-certificaat van mijn leverancier voldoende bewijs?

Het is een goed startpunt, geen eindpunt. Vraag altijd naar de scope en de Verklaring van Toepasselijkheid: valt de dienst die jij afneemt er daadwerkelijk onder, en welke beheersmaatregelen zijn uitgesloten? Een certificaat met een smalle scope dekt jouw risico soms nauwelijks af.

Hoeveel leveranciers moet ik beoordelen?

Niet allemaal even diep. Werk risicogestuurd: leveranciers met toegang tot gevoelige gegevens of tot je netwerk beoordeel je grondig, de rest lichter. Een gelaagde aanpak, zoals onze niveaus 10, 20 en 30, houdt het werk behapbaar en verdedigbaar richting een toezichthouder.

Hoe weet ik of gegevens van mijn organisatie al op het dark web staan?

Daar is gericht onderzoek voor nodig door iemand die weet waar en hoe hij moet zoeken. In onze dark web-sessie laten ethisch hackers zien wat er over jouw domein en medewerkers circuleert, van gelekte wachtwoorden tot complete accountverzamelingen uit eerdere incidenten.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes