# Flink bevestigt afpersberichten aan klanten: betaal niet en controleer je gegevens

Flink raadt ontvangers van afpersberichten aan niet te reageren. Mogelijk lekten contactgegevens; de omvang staat nog niet vast.

- Canonieke URL: https://nxtnews.nl/artikel/flink-bevestigt-afpersberichten-aan-klanten-betaal-niet-en-controleer-je-gegevens
- Gepubliceerd: 2026-09-25T13:20:55Z
- Rubriek: Tech
- Uitgever: Nxt

Door Tim Bouchratan

![Illustratie van een klant die in de keuken een verdacht bericht op een telefoon bekijkt.](https://nxtnews.nl/web/images/nxt-141f56c6568206f08289.jpg)

AI-illustratie · Nxt Generation News · Geen foto van de beschreven gebeurtenis.

Flink bevestigt tegenover de NOS dat klanten en medewerkers afpersberichten krijgen. Het bedrijf raadt aan niet te reageren. De NOS zag berichten waarin 10 tot 15 euro aan cryptogeld wordt gevraagd, met 2 oktober als deadline. Ontvang je zo’n bericht, betaal dan niet uit schrik en gebruik geen link uit de mail. Bewaar het als bewijs en controleer informatie via Flinks eigen app of website. Een persoonlijke aanhef bewijst niet dat de afzender betrouwbaar is; de vraag is of de waarschuwing van de officiële dienst komt.

Bronnen bij deze passage: [1. NOS, oorspronkelijke verslaggeving](https://nos.nl/artikel/2632473-hackers-persen-klanten-boodschappendienst-flink-af-betalen-of-data-gepubliceerd) · [2. Flink Nederland, officiële contactpagina](https://www.goflink.com/nl-NL/imprint) · [3. Rijksoverheid, slachtoffer datalek](https://www.rijksoverheid.nl/vraag-en-antwoord/cybercrime-en-cybersecurity/ik-ben-slachtoffer-van-een-hack-wat-kan-ik-doen) · [6. Politie, wat kan ik doen als ik bedreigd word](https://www.politie.nl/informatie/wat-kan-ik-doen-als-ik-bedreigd-word.html) · [8. NCSC, uitleg afpersing met gegevens](https://www.ncsc.nl/ransomware/ransomware-uitgelegd)

Volgens een klantenmail van Flink, ingezien door de NOS, kunnen naam, e-mailadres, woonadres, telefoonnummer en mogelijk bestelgeschiedenis zijn buitgemaakt. Flink zegt dat wachtwoorden en betaalgegevens niet zijn geraakt. De omvang staat niet vast: de daders noemen een miljoen klanten en 13.000 medewerkers, maar de NOS kon die claim niet bevestigen. Het belangrijkste verschil voor een ontvanger is dat contactgegevens een overtuigend vervolgbericht mogelijk maken, ook zonder dat een dader rechtstreeks bij een bankrekening kan.

Bronnen bij deze passage: [1. NOS, oorspronkelijke verslaggeving](https://nos.nl/artikel/2632473-hackers-persen-klanten-boodschappendienst-flink-af-betalen-of-data-gepubliceerd) · [3. Rijksoverheid, slachtoffer datalek](https://www.rijksoverheid.nl/vraag-en-antwoord/cybercrime-en-cybersecurity/ik-ben-slachtoffer-van-een-hack-wat-kan-ik-doen) · [7. Veilig Internetten, advies na datalek](https://veiliginternetten.nl/wat-kan-je-doen-na-een-datalek/)

## Waarom dit anders voelt dan een gewone datalekmail

Bij een gebruikelijke waarschuwing vertelt het getroffen bedrijf wat het weet en welke stap passend is. Nu melden de vermeende daders zich zelf bij mensen die boodschappen bestelden of voor Flink werken. Het kleine bedrag en de naderende datum moeten een snelle beslissing uitlokken. Het Nationaal Cyber Security Centrum beschrijft het rechtstreeks benaderen van klanten als een bekende manier om druk op een organisatie op te voeren. Dat is achtergrond over afpersing, geen bewijs dat bij Flink gijzelsoftware is gebruikt of dat de afzenders hun beloften kunnen waarmaken.

Bronnen bij deze passage: [1. NOS, oorspronkelijke verslaggeving](https://nos.nl/artikel/2632473-hackers-persen-klanten-boodschappendienst-flink-af-betalen-of-data-gepubliceerd) · [4. Autoriteit Persoonsgegevens, slachtoffer datalek](https://autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/slachtoffer-van-een-datalek) · [8. NCSC, uitleg afpersing met gegevens](https://www.ncsc.nl/ransomware/ransomware-uitgelegd) · [11. Politie, fraude via urgentie en nepberichten](https://www.politie.nl/nieuws/2026/maart/4/politie-ontmantelt-groot-cybercrimineel-forum-in-wereldwijde-actie.html)

Betalen koopt bovendien geen controle over een kopie die een ander al heeft. Het NCSC waarschuwt bij afpersing met gestolen gegevens dat een betaling niet garandeert dat gegevens worden verwijderd; criminelen kunnen later opnieuw geld eisen. Voor een ontvanger is het verschil praktisch: de vraag is niet of tien euro betaalbaar is, maar of een betaling het risico werkelijk verlaagt. Daarvoor ontbreekt elke verifieerbare zekerheid. De gestelde datum van 2 oktober verandert die afweging niet.

Bronnen bij deze passage: [1. NOS, oorspronkelijke verslaggeving](https://nos.nl/artikel/2632473-hackers-persen-klanten-boodschappendienst-flink-af-betalen-of-data-gepubliceerd) · [8. NCSC, uitleg afpersing met gegevens](https://www.ncsc.nl/ransomware/ransomware-uitgelegd)

## Een echt adres maakt een volgende nepboodschap geloofwaardig

Een naam, telefoonnummer en afleveradres zijn niet hetzelfde als een betaalkaart of wachtwoord. Ze kunnen een oplichter wel helpen om een bericht persoonlijk te laten klinken. Denk aan een zogenaamd probleem met een bestelling dat jouw naam en straat noemt: dat is een voorbeeld van een mogelijk vervolg, geen gemeld geval bij Flink. De Rijksoverheid waarschuwt dat gelekte contactgegevens kunnen worden gebruikt voor gerichte nepmails, sms’jes en telefoontjes. Veilig Internetten noemt onverwachte betaalverzoeken, haast en inloglinks signalen om extra kritisch te bekijken.

Bronnen bij deze passage: [3. Rijksoverheid, slachtoffer datalek](https://www.rijksoverheid.nl/vraag-en-antwoord/cybercrime-en-cybersecurity/ik-ben-slachtoffer-van-een-hack-wat-kan-ik-doen) · [7. Veilig Internetten, advies na datalek](https://veiliginternetten.nl/wat-kan-je-doen-na-een-datalek/)

De combinatie van gegevens telt meer dan één los veld. De Autoriteit Persoonsgegevens zegt dat het risico afhangt van hoeveel gegevens beschikbaar zijn, hoe gevoelig ze zijn en voor wie ze zichtbaar worden. Een openbaar geworden woonadres kan voor de ene persoon weinig veranderen en voor de andere een serieus veiligheidsprobleem vormen. Andersom betekent dit bericht niet dat er automatisch een lening op jouw naam kan worden afgesloten. Veilig Internetten benadrukt dat daarvoor normaal aanvullende controles nodig zijn. De Rijksdienst voor Identiteitsgegevens noemt onverwachte rekeningen of bestelbevestigingen wél signalen om na te gaan. Behandel een persoonlijk ogende mail dus serieus, zonder uit de dreiging meteen de zwaarste vorm van identiteitsfraude af te leiden.

Bronnen bij deze passage: [4. Autoriteit Persoonsgegevens, slachtoffer datalek](https://autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/slachtoffer-van-een-datalek) · [7. Veilig Internetten, advies na datalek](https://veiliginternetten.nl/wat-kan-je-doen-na-een-datalek/) · [10. Rijksdienst voor Identiteitsgegevens, identiteitsfraude herkennen](https://www.rvig.nl/identiteitsfraude-herkennen)

## Wat je vandaag kunt doen

Open Flink zelf via de app of door het bekende webadres handmatig in te typen; gebruik de knop of het antwoordadres van de afpersmail niet om de afzender te controleren. Flinks officiële Nederlandse site heeft een contactmogelijkheid voor vragen. Vraag daar welke gegevens van jou volgens het bedrijf zijn geraakt en welke aanwijzingen het verder geeft. Houd de ontvangen dreiging, afzender en eventuele betaalinstructie apart als bewijs, zonder de inhoud door te sturen naar anderen. Wie zich bedreigd voelt, kan ook bij onzekerheid de politie bellen op 0900-8844; de politie vraagt schriftelijke of online dreigberichten te bewaren.

- [Open de officiële Flink-contactpagina](https://www.goflink.com/nl-NL/imprint)
- [Lees wat de politie adviseert bij bedreiging](https://www.politie.nl/informatie/wat-kan-ik-doen-als-ik-bedreigd-word.html)

Bronnen bij deze passage: [2. Flink Nederland, officiële contactpagina](https://www.goflink.com/nl-NL/imprint) · [4. Autoriteit Persoonsgegevens, slachtoffer datalek](https://autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/slachtoffer-van-een-datalek) · [6. Politie, wat kan ik doen als ik bedreigd word](https://www.politie.nl/informatie/wat-kan-ik-doen-als-ik-bedreigd-word.html)

Verander niet in paniek al je wachtwoorden omdat er volgens Flink mogelijk adressen en bestelgegevens lekten: het bedrijf zegt juist dat wachtwoorden niet zijn geraakt. Heb je via een verdachte link toch een wachtwoord ingevoerd, verander dat wachtwoord en eventuele hergebruikte varianten via de echte dienst. Schakel waar beschikbaar een tweede inlogstap in. Veilig Internetten raadt die extra beveiliging aan, juist omdat een wachtwoord dan alleen niet genoeg is. Kijk ook alert naar nieuwe berichten die om codes of betalingen vragen; een afzender die jouw adres kent, is daardoor nog niet betrouwbaar.

Bronnen bij deze passage: [1. NOS, oorspronkelijke verslaggeving](https://nos.nl/artikel/2632473-hackers-persen-klanten-boodschappendienst-flink-af-betalen-of-data-gepubliceerd) · [4. Autoriteit Persoonsgegevens, slachtoffer datalek](https://autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/slachtoffer-van-een-datalek) · [7. Veilig Internetten, advies na datalek](https://veiliginternetten.nl/wat-kan-je-doen-na-een-datalek/)

Heb je bankgegevens ingevuld op een verdachte site of al geld overgemaakt, neem dan meteen contact op met je bank en bespreek welke transacties moeten worden gestopt. De politie adviseert bij phishing ook aangifte te doen en het oorspronkelijke bericht te bewaren. Een geopend verdacht bijlagebestand vraagt een andere stap: laat het apparaat controleren voordat je er weer gevoelige zaken mee doet. Alleen op een link klikken zonder gegevens in te vullen betekent volgens de politie niet automatisch dat je rekening is overgenomen; blijf wel opletten. Zo hangt de vervolgstap af van wat je daadwerkelijk hebt gedaan, niet alleen van het ontvangen van de mail.

- [Lees de stappen na phishing](https://www.politie.nl/informatie/ik-ben-slachtoffer-van-phishing.html)

Bronnen bij deze passage: [5. Politie, slachtofferschap phishing](https://www.politie.nl/informatie/ik-ben-slachtoffer-van-phishing.html)

## Wat nog uitgezocht moet worden

De precieze omvang en oorzaak van het incident zijn publiek nog niet vastgesteld. Een op Flinks eigen website vindbare incidentpagina was bij onze controle op 25 september niet beschikbaar. De privacytoezichthouder zegt dat organisaties bij een datalek moeten vaststellen wat er is gebeurd, maatregelen nemen en beoordelen of zij betrokkenen en de toezichthouder moeten informeren. Dat algemene kader zegt niet dat Flink al een melding heeft gedaan of dat iedere klant een bericht moet hebben ontvangen. Lees een eventuele vervolgmelding van Flink daarom via een zelf gekozen officieel kanaal en let vooral op wat daarin staat over jouw gegevens, niet op het aantal dat de afpersers noemen.

Bronnen bij deze passage: [1. NOS, oorspronkelijke verslaggeving](https://nos.nl/artikel/2632473-hackers-persen-klanten-boodschappendienst-flink-af-betalen-of-data-gepubliceerd) · [2. Flink Nederland, officiële contactpagina](https://www.goflink.com/nl-NL/imprint) · [4. Autoriteit Persoonsgegevens, slachtoffer datalek](https://autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/slachtoffer-van-een-datalek) · [9. Autoriteit Persoonsgegevens, meld- en informatieplicht](https://autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/datalek-dit-moet-u-doen)

## Verdieping: Kun je na een datalek schadevergoeding eisen?

Een lek alleen geeft geen automatisch recht op geld terug.

De Autoriteit Persoonsgegevens legt uit dat een datalek op zichzelf geen overtreding van de privacywet hoeft te zijn. Voor schadevergoeding moet onder meer sprake zijn van een overtreding, schade en een verband daartussen. Wie meent schade te hebben geleden, kan eerst bij de organisatie navragen welke gegevens zijn geraakt en juridisch advies zoeken. De AP behandelt zelf geen schadeclaim. Een dreigbericht of een naam in een mogelijk gelekte lijst bewijst dus niet automatisch dat je een bedrag kunt opeisen; bewaar concrete bewijsstukken als je schade vermoedt.

Bronnen bij deze passage: [4. Autoriteit Persoonsgegevens, slachtoffer datalek](https://autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/slachtoffer-van-een-datalek)

## Bronnen

- [1. NOS, oorspronkelijke verslaggeving](https://nos.nl/artikel/2632473-hackers-persen-klanten-boodschappendienst-flink-af-betalen-of-data-gepubliceerd)
- [2. Flink Nederland, officiële contactpagina](https://www.goflink.com/nl-NL/imprint)
- [3. Rijksoverheid, slachtoffer datalek](https://www.rijksoverheid.nl/vraag-en-antwoord/cybercrime-en-cybersecurity/ik-ben-slachtoffer-van-een-hack-wat-kan-ik-doen)
- [4. Autoriteit Persoonsgegevens, slachtoffer datalek](https://autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/slachtoffer-van-een-datalek)
- [5. Politie, slachtofferschap phishing](https://www.politie.nl/informatie/ik-ben-slachtoffer-van-phishing.html)
- [6. Politie, wat kan ik doen als ik bedreigd word](https://www.politie.nl/informatie/wat-kan-ik-doen-als-ik-bedreigd-word.html)
- [7. Veilig Internetten, advies na datalek](https://veiliginternetten.nl/wat-kan-je-doen-na-een-datalek/)
- [8. NCSC, uitleg afpersing met gegevens](https://www.ncsc.nl/ransomware/ransomware-uitgelegd)
- [9. Autoriteit Persoonsgegevens, meld- en informatieplicht](https://autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/datalek-dit-moet-u-doen)
- [10. Rijksdienst voor Identiteitsgegevens, identiteitsfraude herkennen](https://www.rvig.nl/identiteitsfraude-herkennen)
- [11. Politie, fraude via urgentie en nepberichten](https://www.politie.nl/nieuws/2026/maart/4/politie-ontmantelt-groot-cybercrimineel-forum-in-wereldwijde-actie.html)

[Bronnen en werkwijze](https://nxtnews.nl/bronnen#werkwijze)
