Het Ticketcounter-datalek van 2021: wat er gebeurde en wat je ervan leert

Hand met tickets voor de Space Needle, een toeristische attractie.

In het kort: begin 2021 lekten de persoonsgegevens van ongeveer 1,5 miljoen bezoekers van Nederlandse dierentuinen en pretparken. De oorzaak lag bij Ticketcounter, het bedrijf achter hun online kaartverkoop. Door een menselijke fout stond een oude back-up met namen, adressen, geboortedata en bankrekeningnummers onbeveiligd op internet. Criminelen kopieerden die data, eisten losgeld en boden de gegevens uiteindelijk te koop aan. Hieronder lees je wat er precies gebeurde, welke gegevens het betrof, wat de gevolgen waren en welke lessen je er zelf uit kunt trekken.

Wat is er precies gebeurd?

Ticketcounter verzorgt de online ticketverkoop voor tientallen attracties, musea en evenementen. Denk aan bekende namen als Diergaarde Blijdorp, Burgers’ Zoo, DierenPark Amersfoort, Apenheul en Duinrell. Wie bij zo’n park een kaartje online koopt, laat gegevens achter in het systeem van Ticketcounter.

In februari 2021 kwam een oude back-up van dat systeem onbedoeld op een plek te staan die van buitenaf te bereiken was. Kwaadwillenden vonden het bestand, downloadden het en namen contact op met directeur Sjoerd Bakker. Ze eisten zeven bitcoin om de data niet te verspreiden. Bakker weigerde te betalen en schakelde de politie in. Kort daarna doken de gegevens op het dark web op, waar ze te koop werden aangeboden. Op 1 maart 2021 werd het lek openbaar bekend.

Welke gegevens zijn gelekt?

De buitgemaakte back-up bevatte data van klanten die tussen medio 2017 en augustus 2020 een ticket hadden gekocht. Het ging om gevoelige combinaties van gegevens die samen een compleet beeld van een persoon geven:

  • Voor- en achternaam
  • E-mailadres
  • Woonadres
  • Geboortedatum
  • Bankrekeningnummer (IBAN)
  • Telefoonnummer en in sommige gevallen geslacht en IP-adres

Belangrijk detail: er lekten geen wachtwoorden en geen creditcardnummers. Dat beperkte de directe financiele schade, maar de combinatie van naam, adres, geboortedatum en rekeningnummer is juist ideaal materiaal voor gerichte oplichting en identiteitsfraude.

Hoe kon dit gebeuren?

De directeur noemde het zelf een menselijke fout. Bij het testen en onderhouden van software maken bedrijven vaak kopieen van hun echte database. Zo’n kopie hoort achter slot en grendel te staan, maar in dit geval belandde een back-up op een omgeving die vanaf internet bereikbaar was. Wie het juiste adres kende, kon het bestand simpelweg downloaden.

Dit is een klassiek patroon bij grote datalekken: niet een spectaculaire hack, maar een verkeerd ingestelde server of een bestand op de verkeerde plek. Techniek faalt zelden helemaal uit zichzelf; het misgaan begint meestal bij een menselijke handeling.

De gevolgen

Voor de getroffen bezoekers betekende het lek vooral een verhoogd risico op phishing en oplichting. Met een echte naam, een kloppend e-mailadres en het park waar je onlangs was, kan een oplichter een heel geloofwaardige nepmail sturen. Het bankrekeningnummer maakt zogeheten spoofing (bellen namens je ‘bank’) overtuigender.

Er speelde nog iets anders. Ticketcounter verwerkte de gegevens namens al die dierentuinen en parken. Volgens de wet zijn die organisaties zelf verantwoordelijk voor het melden van een datalek aan de Autoriteit Persoonsgegevens. Ticketcounter waarschuwde zijn klanten daarvoor, maar toch verzuimden tientallen organisaties uit de cultuur- en vrijetijdssector die melding op tijd te doen. De toezichthouder stuurde daarop een reeks brieven om hen op hun plicht te wijzen. Ter vergelijking: eerder datzelfde jaar kreeg Booking.com een boete van 475.000 euro voor het te laat melden van een datalek.

Wat konden getroffen bezoekers doen?

Ben je in die periode online bij een van de betrokken parken geweest, of wil je gewoon weten wat verstandig is na zo’n lek? Deze stappen gelden nog steeds:

  1. Wees extra alert op phishing. Behandel elke onverwachte mail, sms of app over betalingen, terugbetalingen of ‘problemen met je account’ met argwaan. Klik niet op links, maar ga zelf naar de officiele site.
  2. Trap niet in bankhelpdeskfraude. Je bank belt je nooit met het verzoek geld over te maken naar een ‘veilige rekening’ of om je codes. Twijfel je? Hang op en bel zelf het nummer op je bankpas.
  3. Controleer je rekeningafschriften. Houd de maanden na een lek je transacties in de gaten en meld vreemde afschrijvingen direct bij je bank.
  4. Verander je wachtwoord als je twijfelt. In dit geval lekten geen wachtwoorden, maar gebruikte je hetzelfde wachtwoord ergens anders? Vervang het dan en zet waar mogelijk tweefactorauthenticatie aan.
  5. Meld oplichting. Ben je toch slachtoffer, meld het dan bij de Fraudehelpdesk (088 – 786 73 72) en doe aangifte bij de politie via 0900 – 8844.

Wil je weten of jouw e-mailadres in dit of een ander lek is opgedoken? Op sites als Have I Been Pwned check je dat gratis. Kwam je adres naar boven, lees dan wat je moet doen met gelekte wachtwoorden.

De bredere les

Het Ticketcounter datalek laat zien dat je gegevens niet alleen op straat komen door jouw eigen fouten. Je gaf ze netjes af bij een dierentuin, en toch lagen ze maanden later op het dark web. Volledig voorkomen kun je dat niet, maar je kunt de schade wel beperken.

  • Deel alleen wat echt nodig is. Een pretpark heeft je geboortedatum of telefoonnummer zelden nodig voor een kaartje.
  • Gebruik voor elke dienst een uniek wachtwoord, zodat een lek bij de een geen deuren opent bij de ander.
  • Zet tweefactorauthenticatie aan op je belangrijkste accounts, zoals e-mail en bank.
  • Blijf kritisch op berichten die inspelen op iets wat klopt. Juist die zijn na een lek het gevaarlijkst.

Meer weten over hoe vaak dit soort lekken in Nederland gebeuren en hoe je jezelf wapent? Lees onze uitleg over datalekken in Nederland en het beschermen van je privacy.

Veelgestelde vragen

Ben ik getroffen door het Ticketcounter datalek?

Je liep risico als je tussen medio 2017 en augustus 2020 online een ticket kocht bij een aangesloten park, zoals Diergaarde Blijdorp, DierenPark Amersfoort, Apenheul, Burgers’ Zoo of Duinrell. Zeker weten kun je het niet altijd, dus check je e-mailadres via een dienst als Have I Been Pwned en blijf alert op phishing.

Zijn er wachtwoorden of creditcardgegevens gelekt?

Nee. Volgens Ticketcounter bevatte de gelekte back-up geen wachtwoorden en geen creditcardnummers. Wel lekten namen, adressen, geboortedata en bankrekeningnummers (IBAN).

Kan iemand met mijn IBAN geld van mijn rekening halen?

Alleen je rekeningnummer is niet genoeg om zomaar geld op te nemen; daar zijn ook je inloggegevens of een machtiging voor nodig. Wel kan een IBAN oplichting geloofwaardiger maken, bijvoorbeeld bij nepmails of bankhelpdeskfraude. Controleer je afschriften daarom goed.

Heeft Ticketcounter een boete gekregen?

De directe aanleiding, het lek zelf, leidde niet tot een grote publiek gemaakte boete voor Ticketcounter. De nasleep draaide vooral om de tientallen aangesloten organisaties die het datalek niet of te laat bij de Autoriteit Persoonsgegevens meldden; zij werden door de toezichthouder aangeschreven.

Wil je zelf grip houden op wie welke gegevens van je heeft? In onze gids over je online privacy beschermen staan de belangrijkste stappen op een rij.

Bron: NOS, Autoriteit Persoonsgegevens en berichtgeving over het Ticketcounter-datalek (2021). Laatst gecontroleerd in juli 2026.