Al het nieuws
Tech & AI 23 september 2026 6 min

Het verzoek kwam van een echt overheidsdomein

Revolut gaf identiteitsdocumenten en rekeninghistorie aan iemand die zich voordeed als autoriteit, vanaf een e-mailadres op een legitiem overheidsdomein. Niemand brak in: de verificatieprocedure gaf het op

Wat er is gebeurd

Op 12 september 2026 bevestigde Revolut dat een onbevoegde derde een e-mailadres op een legitiem overheidsdomein gebruikte om frauduleuze informatieverzoeken te sturen. Het bedrijf spreekt van externe identiteitsfraude en niet van een inbraak in de eigen systemen; het zegt het adres te hebben geblokkeerd, de autoriteiten te hebben gewaarschuwd en de betrokken klanten te hebben benaderd. Tegoeden zouden onaangetast zijn.

Wat voor een FG telt is niet het aantal klanten en niet de naam van het bedrijf. Het is dat de gegevens langs een legitiem kanaal naar buiten gingen, geautoriseerd door iemand die deed wat haar was geleerd: een verzoek van een autoriteit beantwoorden. Geen firewall had dat tegengehouden. Wat het begaf is een procedure, en in de meeste organisaties staat die procedure nergens op papier.

  • Geboortedatum, post- en e-mailadressen, telefoonnummers.
  • Kopieën van identiteitsdocumenten: paspoorten en rijbewijzen.
  • Selfies voor identiteitsverificatie.
  • Rekeningafschriften en transactiehistorie.

Over de kwalificatie bestaat geen twijfel: dit is een inbreuk in verband met persoonsgegevens. De definitie in art. 4, punt 12 AVG omvat de onrechtmatige verstrekking, en verstrekt is er — aan een ontvanger zonder recht daarop. Dat het bedrog goed gemaakt was verandert de kwalificatie niet: het raakt hooguit de beoordeling van de zorgvuldigheid, en die komt later.

De vraag aan de klant

Als een verzoek van een autoriteit binnenkomt — politie, officier van justitie, belastingdienst, toezichthouder — wie beslist of er wordt geantwoord, en waaraan toetst diegene of het verzoek echt is? Luidt het antwoord «dat beoordeelt wie het krijgt», dan bestaat de procedure niet. Een correct e-maildomein is geen verificatie: het is juist het element dat hier echt was.

De tegenmaatregelen zijn alledaags, en daarom worden ze overgeslagen. Een onafhankelijk terugbelkanaal: je belt de instantie op het nummer dat op haar eigen site staat, niet op het nummer in het verzoek. Eén aangewezen persoon die verstrekkingen aan autoriteiten autoriseert, niet wie toevallig de post opent. Een register van ontvangen en beantwoorde verzoeken, met datum, grondslag en ontvanger — precies wat je nodig hebt om zorgvuldigheid aan te tonen als het misgaat. En de regel dat geen enkele door de verzoeker geclaimde spoed de verificatie bekort: spoed is de hefboom waarop deze fraude draait.

Officiële bron:TechCrunch — Revolut confirms customer data breach through fake government requests (12/09/2026)Officiële bron:Finextra — Revolut hit by data breach after fake government email scam

Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?

DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.

Gratis starten