Datalek Jims: 150.000 leden en IBAN's gelekt (29-09-2026)
Op 29 september 2026 gaf Colruyt Group toe dat het datalek bij fitnessketen Jims veel groter was dan eerst gemeld. Het aantal slachtoffers is niet de les. De tien weken tussen de eerste en de tweede mededeling zijn dat wel, en ook wat de AVG in die periode van u verwacht.
Kort samengevat
Op 29 september 2026 erkende Colruyt Group dat het datalek bij fitnessketen Jims veel groter is dan eerder gemeld: ongeveer 150.000 leden zijn getroffen, verspreid over 31 van de 85 Belgische clubs[1][3]. De inbraak in het ledenbeheersysteem vond plaats tussen 13 en 20 juli 2026[1][3]. De buitgemaakte gegevens — naam, adres, geboortedatum, e-mailadres, abonnementsgegevens en in sommige gevallen het IBAN — worden te koop aangeboden op het dark web[1][2].
Wat er gebeurde, en welke datum er echt toe doet
Twee data bepalen dit dossier. Op 20 juli 2026 eindigt de ongeoorloofde toegang. Op 29 september 2026 stelt de groep haar schatting publiek bij: wat eerst werd omschreven als een beperkte groep klanten, blijkt om zo'n 150.000 leden te gaan[1][3]. Daar zit ruim tien weken tussen.
Colruyt Group zegt de Gegevensbeschermingsautoriteit binnen de geldende termijnen te hebben ingelicht, conform haar wettelijke verplichtingen, en klacht te hebben ingediend bij de politie[1][2]. Wachtwoorden en gezondheidsgegevens zijn niet gelekt[1][2]. De betrokken accounts zijn gereset, frauduleuze e-mailadressen en domeinnamen werden geblokkeerd en leden kregen een waarschuwing voor phishing via e-mail, sms en telefoon[1].
Voor een ondernemer zit de les niet in het aantal slachtoffers. Die zit in de afstand tussen de eerste en de tweede mededeling.
Wat dit betekent voor een mkb-bedrijf
Eerste les: de omvang van een datalek wordt bijna altijd naar boven bijgesteld. De AVG houdt daar rekening mee. Artikel 33, lid 4, staat uitdrukkelijk toe om in fasen te melden: u meldt binnen 72 uur wat u weet en vult later aan[9]. De fout is dus niet dat u een onvolledig beeld meldt. De fout is wachten tot u zeker bent, of uw melding daarna nooit meer bijwerken.
Tweede les: de 72 uur beginnen te lopen zodra u kennis krijgt van het lek, niet op de dag dat uw IT-leverancier zijn rapport oplevert[9]. Voor een bedrijf zonder securityteam heeft dat één heel concreet gevolg: u moet vooraf hebben vastgelegd wie de melding in gang zet, en met hoe weinig informatie dat mag.
Derde les: een gelekt IBAN trekt u niet in. Een wachtwoord wijzigt u, een kaart laat u vervangen; een rekeningnummer blijft. Daarom blijft dit soort lek bruikbaar voor aanvallers, lang nadat het nieuws is weggeëbd.
Het IBAN-risico: drie vormen van fraude
- Fraude met gewijzigde bankgegevens. Een aanvaller die uw IBAN en uw handelsrelaties kent, schrijft uw klant aan met een nieuw rekeningnummer. De tegenmaatregel kost niets: elke wijziging van bankgegevens wordt bevestigd via het telefoonnummer dat u al had, nooit via het nummer uit het bericht.
- Onterechte incasso's. Met een IBAN alleen kan al een incasso worden geprobeerd. Controleer uw rekeningafschriften vaker dan gewoonlijk en vraag uw bank hoe u een incasso terugboekt en hoe u beperkt welke incassanten van de rekening mogen afschrijven.
- Geloofwaardige phishing. Een bericht met uw naam, adres, geboortedatum en abonnement glipt langs alle gebruikelijke alarmbellen. Dat is wat een lek als dit werkelijk oplevert voor de dader.
Op dat punt geeft het nieuws van deze week zelf het antwoord. Op 24 september 2026 publiceerden het NCSC, de NCTV, de AIVD en de MIVD een gezamenlijke oproep aan bestuurders: AI versnelt en vergroot de dreiging, en nu handelen is noodzakelijk[8]. Hun aanbevelingen zijn bewust elementair — breng de basis op orde, dus verklein het aanvalsoppervlak en vervang systemen die geen beveiligingsupdates meer krijgen; controleer of uw beschermingsniveau nog past; neem signalen rond AI serieus[8]. Echte persoonsgegevens plus een taalmodel: dat is precies de combinatie die grove phishing verandert in een bericht waar mensen op antwoorden.
Uw verplichtingen, per land
CyberNovaLabs.io werkt in Nederland, België, Frankrijk en Luxemburg. De termijn is in alle vier de landen gelijk — die komt uit de AVG, niet uit nationaal recht — maar het loket verschilt.
| Land | Autoriteit | Termijn | Waar melden |
|---|---|---|---|
| België | GBA / APD | 72 uur na kennisname | Portaal van de GBA; meldingen per e-mail worden niet behandeld[4] |
| Frankrijk | CNIL | 72 uur na kennisname | Online meldformulier van de CNIL[5] |
| Nederland | Autoriteit Persoonsgegevens | 72 uur na kennisname | Meldloket datalekken van de AP[6] |
| Luxemburg | CNPD | 72 uur na kennisname | Melding bij de CNPD, via formulier of een specifiek adres[7] |
Naast de melding bij de autoriteit gelden nog twee plichten. Artikel 34 AVG verplicht u om de betrokkenen onverwijld te informeren wanneer het lek waarschijnlijk een hoog risico oplevert voor hun rechten en vrijheden[9]. Artikel 33, lid 5, verplicht u om elk datalek vast te leggen, ook de lekken die u besluit niet te melden, inclusief de motivering van dat besluit[9]. Dat register is het eerste wat een toezichthouder bij een controle opvraagt.
Hoe een toezichthouder een boete opbouwt, leggen we uit in ons artikel over de vijfstappenmethode van de EDPB. De productverplichtingen die steeds vaker ook kleinere leveranciers raken, staan in de Cyber Resilience Act en wat ANSSI van fabrikanten verwacht.
Deze week te doen
- Leg schriftelijk vast wie beslist om een datalek te melden, en wie die persoon vervangt. Eén regel volstaat.
- Open het datalekregister dat artikel 33, lid 5, AVG voorschrijft, ook als het voorlopig leeg blijft.
- Maak nu al uw account aan op het portaal van uw autoriteit — GBA, CNIL, AP of CNPD. Op de dag zelf heeft u die tijd niet.
- Zet de vierogenregel voor wijzigingen van bankgegevens op papier en stuur die naar uw boekhouding.
- Vraag uw IT-leverancier schriftelijk binnen welke termijn hij een incident bij u meldt. Is dat meer dan 24 uur, dan zijn uw 72 uur al aangebroken.
- Maak een lijst van systemen die geen beveiligingsupdates meer krijgen. Dat is de eerste aanbeveling uit de oproep van 24 september[8].
Geen bedrijf is te klein
De AVG kent geen ondergrens qua omvang: de meldplicht geldt voor een bedrijf met vier medewerkers net zo goed als voor een retailgroep. De mkb-bedrijven waarmee wij in Brussel en elders in België werken, hebben vrijwel altijd meer persoonsgegevens in huis dan ze denken: prospectlijsten, CRM, incassomachtigingen, personeelsdossiers. De nuttige vraag is niet of u een doelwit bent. De vraag is hoeveel tijd u nodig zou hebben om vast te stellen wat er precies weg is. Duurt dat meer dan drie dagen, dan is de AVG-termijn onhaalbaar.
Valt uw bedrijf daarnaast onder de NIS2-richtlijn, dan gelden daarvoor afwijkende meldtermijnen die bovenop de AVG komen: onze NIS2-gids voor België zet uiteen welke sectoren eronder vallen.
Bij CyberNovaLabs.io
Wij verkopen geen securityaudits. Wij maken procedures uitvoerbaar: de automatisering die afwijkende toegang opmerkt, de juiste persoon waarschuwt en het meldingsdossier alvast invult, binnen ons aanbod AI en automatisering voor bedrijven. Het tellen van de dagen tussen een inbraak en een exacte meting daarvan is werk voor gereedschap, niet voor het geheugen. Laten we uw situatie in twintig minuten doornemen — op offertebasis, zonder minimumlooptijd.
Bronnen
- VRT NWS — Data breach at Colruyt's Jims fitness chain much larger than thought (29/09/2026)
- La Libre — La chaîne de salles de sport Jims victime d'une cyberattaque (29/09/2026)
- RetailDetail — Data breach at Jims underestimated: 150,000 members affected (29/09/2026)
- Autorité de protection des données (BE) — Notifier et gérer une violation de données
- CNIL (FR) — Notifier une violation de données personnelles
- Autoriteit Persoonsgegevens (NL) — Datalekken
- CNPD (LU) — Data breaches (General Data Protection Regulation)
- NCSC, NCTV, AIVD, MIVD (NL) — AI is accelerating and amplifying threats: immediate action is necessary (24/09/2026)
- Règlement (UE) 2016/679 (RGPD), articles 33 et 34 — EUR-Lex
Gekwalificeerde afspraken, zonder looptijd.
Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.
Lees ook
Datalek FWB: drie weken voor de bevestiging (05-10-2026)
Half september van buitenaf gemeld, op 5 oktober 2026 bevestigd: het datalek bij EAD-online.be laat zien waar de 72 uur van de AVG echt verloren gaan, en waarom de zwakke schakel vaak een leverancier is.
Lees het artikel →7 oktober 2026 · 7 min lezenNIS2 Frankrijk: vallen hotels en toerisme eronder?
Toeristische accommodatie staat niet in de bijlagen van NIS2, en de Franse omzetting lag op 7 oktober 2026 nog in het parlement. Toch verloren drie Franse toeristische spelers in mei 2026 binnen 72 uur hun boekingsdatabases. Dit is wat echt op u van toepassing is.
Lees het artikel →6 oktober 2026 · 7 min lezenDGFiP-hack: gestolen logins, geen MFA, niets gezien (29-09-2026)
De Franse cyberwaakhond ANSSI publiceerde op 29 september 2026 zijn incidentrapport over de aanvallen op de Franse belastingdienst. Geen zeldzame techniek: wachtwoorden gestolen van prive-computers, een tweede factor per e-mail, gevoelige applicaties zonder segmentatie en een portaal waar niemand naar keek. Alle vier de schakels zitten ook in het mkb.
Lees het artikel →