# DTU meldt groot datalek: ook oud-studenten kunnen geraakt zijn

Hackers hebben gebruikersgegevens gedownload. Wie ooit bij DTU studeerde of werkte, kan nog risico lopen. Het aantal slachtoffers is onbekend.

- Canonieke URL: https://nxtnews.nl/artikel/dtu-meldt-groot-datalek-ook-oud-studenten-kunnen-geraakt-zijn
- Gepubliceerd: 2026-10-04T05:47:20Z
- Rubriek: Tech
- Uitgever: Nxt

Door Annemiek ter Haar

![Geschilderde illustratie van een oud-student naast een telefoon en archiefdoos.](https://nxtnews.nl/web/images/nxt-2fd4d99db7deae218620.jpg)

AI-illustratie · Nxt Generation News · Geen foto van de beschreven gebeurtenis.

De Deense technische universiteit DTU heeft op 2 oktober een datalek bekendgemaakt. Hackers kwamen via overgenomen accounts bij de gebruikersregistratie en haalden gegevens weg. Daarin staan ook namen en Deense persoonsnummers van voormalige gebruikers, met informatie vanaf 2003.

Bronnen bij deze passage: [1. Technical University of Denmark](https://www.dtu.dk/newsarchive/2026/10/hackerangreb-mod-dtu_underretning-om-brud-paa-persondatasikkerheden)

Dat maakt de waarschuwing relevant voor wie na een uitwisseling alweer thuis is. KU Leuven biedt bijvoorbeeld bachelorstudenten chemie een verblijf aan DTU aan, met Engelstalige vakken die in hun opleiding passen. Een buitenlandse studieperiode kan dus ook een buitenlandse gegevensregistratie betekenen. Er is geen bevestigd aantal getroffen Nederlanders of Belgen. DTU weet nog niet precies welke gegevens zijn meegenomen. DTU wil betrokkenen waar mogelijk via de Deense digitale brievenbus e-Boks waarschuwen.

Bronnen bij deze passage: [1. Technical University of Denmark](https://www.dtu.dk/newsarchive/2026/10/hackerangreb-mod-dtu_underretning-om-brud-paa-persondatasikkerheden) · [2. KU Leuven Nieuws](https://wet.kuleuven.be/english/international/vakkenpakket/DTU)

## Persoonlijke kennis bewijst geen goede bedoelingen

Het risico zit niet alleen in een onbekende die een bestand met namen bezit. Volgens de Deense overheidsvoorlichting Sikkerdigital kunnen criminelen persoonlijke informatie gebruiken om zich overtuigend als bank of politie voor te doen. Een telefoontje waarin iemand je echte naam en achtergrond noemt, kan daardoor betrouwbaarder klinken dan een algemene spam-mail. Dat is een mogelijke vervolgstap na een lek, geen bewijs dat deze DTU-gegevens al zo worden misbruikt. Het maakt vooral duidelijk waarom je een verzoek om geld of vertrouwelijke informatie afzonderlijk moet controleren.

Bronnen bij deze passage: [1. Technical University of Denmark](https://www.dtu.dk/newsarchive/2026/10/hackerangreb-mod-dtu_underretning-om-brud-paa-persondatasikkerheden) · [3. Sikkerdigital — Deense overheidsvoorlichting](https://admin.sikkerdigital.dk/cyberhotline/guides-ved-identitetstyveri)

Voor studenten is een nepbericht over een universiteitsaccount een voorstelbaar voorbeeld. Een zogenaamd dringende controle kan je naar een nagebouwde inlogpagina leiden. Dit is een voorbeeld, geen beschrijving van wat bij DTU gebeurde: het laat zien hoe phishing werkt, de poging om je met een vals bericht gegevens te laten afgeven. Het Belgische Centrum voor Cybersecurity waarschuwt dat zelfs een geloofwaardig afzenderadres geen garantie biedt. Controleer een verzoek via de officiële website of een contact dat je zelf opzoekt, in plaats van via de link of het telefoonnummer in dat bericht.

Bronnen bij deze passage: [1. Technical University of Denmark](https://www.dtu.dk/newsarchive/2026/10/hackerangreb-mod-dtu_underretning-om-brud-paa-persondatasikkerheden) · [4. Centrum voor Cybersecurity België — Safeonweb](https://atwork.safeonweb.be/nl/tools-resources/veelvoorkomende-bedreigingen/phishing-hap-niet-toe)

Voor wie een DTU-account heeft of had, is de belangrijkste vervolgvraag wat er persoonlijk is geraakt. De Nederlandse Autoriteit Persoonsgegevens raadt slachtoffers aan de organisatie te vragen welke gegevens zijn gelekt, bij wie ze terechtkwamen en welke maatregelen de schade moeten beperken. Die vragen helpen om een algemene waarschuwing te vertalen naar je eigen situatie. Verander wachtwoorden die mogelijk zijn gelekt, ook op andere diensten waar je hetzelfde wachtwoord gebruikte. Zo kan hetzelfde gelekte wachtwoord niet ook op andere diensten worden gebruikt. Daarmee haal je eerder gestolen persoonsgegevens overigens niet terug.

Bronnen bij deze passage: [5. Autoriteit Persoonsgegevens](https://autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/slachtoffer-van-een-datalek)

## Ook een oud account heeft een nasleep

Een studie afronden en een account niet meer gebruiken, zijn iets anders dan alle bijbehorende gegevens laten verdwijnen. De Europese privacyregels schrijven volgens de AP geen algemene, vaste bewaartermijn voor. Organisaties moeten bepalen wat voor hun doel noodzakelijk is; wettelijke verplichtingen kunnen langer bewaren vereisen. Daarom kun je uit de leeftijd van een registratie alleen niet afleiden dat DTU de wet overtrad. Wel hoort een organisatie haar bewaartermijnen uit te leggen. Voor een oud-student is dat een concretere vraag dan alleen of het oude account nog kan inloggen.

Bronnen bij deze passage: [6. Autoriteit Persoonsgegevens](https://autoriteitpersoonsgegevens.nl/themas/basis-avg/privacy-en-persoonsgegevens/bewaren-van-persoonsgegevens)

Wie een Deens persoonsnummer, een CPR-nummer, heeft, kan bij mogelijk misbruik de Deense route volgen. Sikkerdigital noemt een kredietwaarschuwing via Borger.dk. Die waarschuwt bedrijven voor het verstrekken van leningen op jouw naam. Volgens de overheidswebsite kiezen bedrijven zelf of ze zulke waarschuwingen ontvangen: het is dus geen garantie tegen misbruik. De maatregel betreft het Deense systeem en is geen blokkade voor een Nederlands burgerservicenummer. Bij vermoedelijk identiteitsmisbruik verwijst de Nederlandse AP naar het Centraal Meldpunt Identiteitsfraude en de politie. Alleen bij DTU geregistreerd staan betekent intussen niet automatisch dat iemand je identiteit al heeft misbruikt.

Bronnen bij deze passage: [3. Sikkerdigital — Deense overheidsvoorlichting](https://admin.sikkerdigital.dk/cyberhotline/guides-ved-identitetstyveri) · [5. Autoriteit Persoonsgegevens](https://autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/slachtoffer-van-een-datalek) · [7. Borger.dk — CPR-Kontoret](https://www.borger.dk/internet-og-sikkerhed/digitale-trusler/Kreditadvarsel)

Onze afweging: de praktische waarde van deze melding zit ook in het bereiken van mensen die hun buitenlandse studie al achter zich hebben. Europese privacyregels geven rechten, maar nemen de gevolgen van een gekopieerd bestand niet weg. Een goede reactie vraagt daarom om duidelijke persoonlijke informatie en uitleg over wat bewaard blijft. Een wachtwoordwijziging helpt tegen accountmisbruik; controle over oude registraties vraagt daarnaast antwoorden van de organisatie zelf.

Bronnen bij deze passage: [5. Autoriteit Persoonsgegevens](https://autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/slachtoffer-van-een-datalek) · [6. Autoriteit Persoonsgegevens](https://autoriteitpersoonsgegevens.nl/themas/basis-avg/privacy-en-persoonsgegevens/bewaren-van-persoonsgegevens)

## In beeld

![Balkgrafiek: circa 40.000 actieve en 160.000 voormalige gebruikers; slachtoffers onbekend.](https://nxtnews.nl/web/images/dtu-gebruikers-20261002.png)

Illustratie · Gebruikersregistratie volgens DTU, geen bevestigde slachtoffertelling.

Credit: Eigen codegrafiek · Nxt Generation News

[Beeldbron](https://nxtnews.nl/colofon)

## Bronnen

- [1. Technical University of Denmark](https://www.dtu.dk/newsarchive/2026/10/hackerangreb-mod-dtu_underretning-om-brud-paa-persondatasikkerheden)
- [2. KU Leuven Nieuws](https://wet.kuleuven.be/english/international/vakkenpakket/DTU)
- [3. Sikkerdigital — Deense overheidsvoorlichting](https://admin.sikkerdigital.dk/cyberhotline/guides-ved-identitetstyveri)
- [4. Centrum voor Cybersecurity België — Safeonweb](https://atwork.safeonweb.be/nl/tools-resources/veelvoorkomende-bedreigingen/phishing-hap-niet-toe)
- [5. Autoriteit Persoonsgegevens](https://autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/slachtoffer-van-een-datalek)
- [6. Autoriteit Persoonsgegevens](https://autoriteitpersoonsgegevens.nl/themas/basis-avg/privacy-en-persoonsgegevens/bewaren-van-persoonsgegevens)
- [7. Borger.dk — CPR-Kontoret](https://www.borger.dk/internet-og-sikkerhed/digitale-trusler/Kreditadvarsel)

[Bronnen en werkwijze](https://nxtnews.nl/bronnen#werkwijze)
