KHN waarschuwt hotels: veel datalekmeldingen, wat betekent dat voor gasten?

Geschreven door Matthijs

June 3, 2026 15:25

Koninklijke Horeca Nederland (KHN) waarschuwt hotels voor een mogelijk datalek in reserverings- en klantensystemen. De brancheorganisatie kreeg de afgelopen dagen veel meldingen van leden over ongeautoriseerde toegang en verdachte berichten aan gasten in Nederland. De oorzaak wordt onderzocht, maar misbruik van inloggegevens en koppelingen met externe platforms lijkt een rol te spelen. De waarschuwing raakt de hele sector en laat zien hoe Europese digitalisering gevolgen heeft voor het bedrijfsleven in de horeca.

KHN ontvangt veel meldingen

KHN meldt dat in korte tijd opvallend veel signalen binnenkwamen van hotels over dataverlies en vreemde inlogpogingen. Het gaat om accounts voor reserveringssystemen en extranetten waarop medewerkers en partners inloggen. Ook zijn er meldingen over berichten aan gasten waarin om aanvullende betaalgegevens wordt gevraagd. Op het moment van schrijven zijn geen aantallen gedeeld.

De precieze bron van het datalek is nog onduidelijk. Het kan gaan om gestolen wachtwoorden, phishing of kwetsbaarheden bij leveranciers van hotelsoftware. Hotels gebruiken vaak meerdere gekoppelde systemen, wat het moeilijk maakt om snel één oorzaak aan te wijzen. Forensisch onderzoek en loganalyse zijn daarom nodig.

Gasten lopen risico op phishing en misbruik van persoonlijke gegevens zoals naam, contactgegevens en verblijfsdata. Zulke gegevens zijn gevoelig omdat ze reisplannen en afwezigheid van huis kunnen verraden. Ook kunnen criminelen proberen creditcardgegevens buit te maken via overtuigende, maar valse betaalverzoeken. Hotels moeten daarom direct hun communicatiekanalen opschonen en controleren wie toegang heeft.

“We hebben in korte tijd veel meldingen gekregen van leden over ongeautoriseerde toegang en mogelijk dataverlies,” stelt branchevereniging KHN.

Melden binnen 72 uur

De Algemene verordening gegevensbescherming (AVG) verplicht organisaties om een datalek met risico’s binnen 72 uur te melden bij de Autoriteit Persoonsgegevens (AP). Het hotel is in veel gevallen verwerkingsverantwoordelijke en moet beoordelen of het lek meldingsplichtig is. Gasten moeten ook worden geïnformeerd als het lek waarschijnlijk ongunstige gevolgen voor hun privacy heeft. Dat geldt bijvoorbeeld bij verlies van contactgegevens, verblijfdetails of betaalinformatie.

Hotels werken vaak met externe verwerkers, zoals cloudleveranciers en reserveringsplatforms. Een verwerkersovereenkomst moet vastleggen wie waarvoor verantwoordelijk is, inclusief meldtermijnen en beveiligingseisen. Als een verwerker een incident ontdekt, moet die dit direct doorgeven aan het hotel. Op het moment van schrijven adviseren privacyjuristen om alle betrokken verwerkers te laten bevestigen of zij incidenten zien in hun logs.

Een goede registratie van incidenten helpt bij het voldoen aan de AVG. Denk aan tijdlijn, getroffen systemen, soort gegevens en genomen maatregelen. Dataminimalisatie en versleuteling beperken schade als er toch iets misgaat. Ook periodieke oefeningen met een datalek-procedure verkorten de responstijd.

Ketenrisico bij hotelsoftware

Hotels leunen op property management systems (PMS), channel managers en betalingsgateways. Een PMS is het centrale systeem voor reserveringen, kamers en gastenadministratie. Deze platforms koppelen vaak met boekingssites, e-maildiensten en kassasystemen. Die keten vergroot het aanvalsoppervlak en maakt snelle escalatie mogelijk als één schakel faalt.

Europese regels zoals NIS2 leggen vanaf 2024-2025 strengere cybersecurity-eisen op aan belangrijke en essentiële aanbieders, zoals veel IT-dienstverleners. Hoewel losse hotels meestal niet onder NIS2 vallen, kunnen hun leveranciers dat wel. Dat betekent meer verplichtingen voor risicobeheer, logging en incidentmelding in de keten. Hotels doen er goed aan te controleren of hun leveranciers NIS2-compatibele maatregelen doorvoeren.

Contracten moeten duidelijke beveiligingseisen, auditrechten en hersteltermijnen bevatten. Vraag om onafhankelijke certificeringen of assurance-rapporten, zoals ISO 27001 of ISAE 3402. Leg vast hoe toegang tussen systemen wordt geregeld en hoe sleutels en API-tokens worden beheerd. Zo wordt ketenafhankelijkheid beheersbaar.

Voorkom misbruik van data

Schakel direct multifactorauthenticatie (MFA) in op alle accounts met toegang tot reserverings- en betalingssystemen. MFA vraagt naast een wachtwoord ook een tweede bewijs, zoals een code of app, en verkleint zo de kans op misbruik. Reset wachtwoorden, trek oude accounts in en beperk rechten tot wat noodzakelijk is. Controleer logins op vreemde locaties en tijden.

Update hotelsoftware en plug-ins, en verwijder ongebruikte koppelingen. Segmenteer het netwerk zodat een inbraak niet meteen overal toegang geeft. Maak offline back-ups van cruciale data en test het herstel. Stel waarschuwingen in voor ongewoon exporteren van gastenlijsten of massale wijzigingen.

Train personeel om phishing te herkennen, vooral berichten die lijken te komen van boekingsplatforms of betaalproviders. Spreek intern af dat creditcardgegevens nooit via e-mail of chat worden gevraagd. Verstuur bij twijfel een apart bericht aan gasten met duidelijke instructies over veilige betaalroutes. Leg vast wie extern communiceert tijdens een incident.

Gevolgen voor gasten

Gasten kunnen te maken krijgen met valse betaalverzoeken of identiteitsmisbruik. Adviseer hen om alleen via de bekende boekingsomgeving te betalen en verdachte links te negeren. Laat klanten controleren of hun reserveringsgegevens kloppen en wijs op hun rechten onder de AVG, zoals inzage en verwijdering. Heldere en tijdige communicatie beperkt schade en klachten.

Een eerdere zaak laat het belang van snelheid en transparantie zien. In 2021 kreeg Booking.com een boete van 475.000 euro van de AP omdat een datalek te laat was gemeld. Die uitspraak benadrukt dat ook internationale platforms zich aan Nederlandse en Europese regels moeten houden. Hotels die via zulke platforms werken, blijven mede verantwoordelijk voor de bescherming van de gegevens die zij ontvangen.

Op het moment van schrijven is nog niet bekend hoe groot dit incident precies is. Toch is het verstandig nu al voorzorgsmaatregelen te nemen en meldingen bij de AP voor te bereiden. Daarmee voldoen hotels aan de wet en bouwen zij vertrouwen op bij gasten en partners. Dat is cruciaal in een sector waar data, systemen en digitale innovatie onmisbaar zijn.

Andere bekeken ook

August 13, 2026

Waarom High Roller Bonuses Onstuitbaar Populair Worden in Nederlandse Online Casino’s