Zó weinig betalende klanten heeft de afperser van Flink nodig om tien euro per mail winstgevend te maken
Na een datalek krijgen Flink-klanten een kleine afpersingsvraag. Reken mee waarom juist tien euro schaalbaar is en waarom onderzoek, klanttijd en vertrouwen de echte rekening bepalen.
In het kort
Klanten van boodschappenbezorger Flink hebben na een datalek rechtstreeks afpersingsmails ontvangen met een kleine cryptobetalingsvraag. Juist het lage bedrag maakt massale afpersing schaalbaar, terwijl betaling de gestolen gegevens niet terughaalt. Voor klanten zit de grootste schade daarom in vervolgmisbruik en verloren tijd; voor Flink in onderzoek, klantenservice, herstel en mogelijk klantverlies. De beslissende vraag is niet hoeveel mensen tien euro betalen, maar welke gegevens zijn buitgemaakt en hoe snel verdere schade wordt begrensd.
Een afpersingsvraag van ongeveer tien euro oogt bijna onbeduidend. Voor één ontvanger is het bedrag kleiner dan veel boodschappenmandjes. Voor een aanvaller verandert de rekensom zodra dezelfde boodschap naar tienduizenden adressen kan worden gestuurd. Een fractie betalende ontvangers kan dan al voldoende zijn om de campagne winstgevend te maken.
Dat is de bijzondere spanning bij het datalek dat Flink op 25 september 2026 bekendmaakte. Klanten ontvingen e-mails van een groep die zich LPG Group noemt en in ether, een cryptomunt, betaald wil worden. De omvang van het lek, de precieze buitgemaakte gegevens en het aantal benaderde klanten waren bij publicatie nog niet openbaar vastgesteld. Daarom behandelen we de naam van de groep, het gevraagde bedrag en de herkomst van de mail als eerste meldingen, niet als door een toezichthouder bewezen feiten.
De economische schade van een datalek begint bovendien niet bij de betaling. Een eenmaal gekopieerd e-mailadres, telefoonnummer of bestelgegeven kan niet op afstand worden ingetrokken. Zelfs als de eerste afperser belooft gegevens te verwijderen, kan de klant niet controleren of kopieën bestaan of later worden doorverkocht. De onderneming betaalt ondertussen voor forensisch onderzoek, communicatie en herstel, terwijl klanten tijd besteden aan wachtwoorden, betaalmiddelen en verdachte berichten.
Direct naar een onderdeel van dit artikel
Een klein bedrag maakt de aanval juist schaalbaar
De klassieke afpersing richt zich op één bedrijf en vraagt een groot bedrag. Rechtstreekse afpersing van klanten draait de logica om. De aanvaller gebruikt de buitgemaakte contactgegevens om veel kleine vorderingen te versturen. De marginale kosten van nog een e-mail zijn vrijwel nul, terwijl het verhaal geloofwaardiger klinkt wanneer de afzender echte klantgegevens kan noemen.
Dat mechanisme is belangrijker dan het precieze bedrag. Neem een transparant rekenvoorbeeld met 100.000 bereikbare adressen, 70 procent daadwerkelijk afgeleverde mails, een betalingspercentage van 0,5 procent en tien euro per betaling. Dan ontvangen 70.000 mensen de boodschap, betalen 350 mensen en komt bruto 3.500 euro binnen. Bij 500.000 adressen wordt dat onder dezelfde aannames 17.500 euro. Dit zijn geen cijfers over Flink, maar een gevoeligheidsanalyse die laat zien waarom een lage vraag rationeel kan zijn voor een crimineel.
Dit onderdeel is interactief — bekijk het in de app ›
De aanval benut gedragskosten. Een ontvanger moet in korte tijd beoordelen of de dreiging echt is, of een cryptobetaling helpt en wat er verder moet gebeuren. Juist onzekerheid vergroot de kans op betaling. Economisch gezien koopt de betaler echter geen herstel van vertrouwelijkheid. Het bestand is al gekopieerd. Hooguit koopt hij een niet-afdwingbare belofte van een partij die juist heeft aangetoond regels te negeren.
De klant betaalt vooral met tijd en onzekerheid
Voor de meeste klanten is het directe financiële verlies mogelijk nul wanneer zij niet betalen en geen vervolgfraude plaatsvindt. Toch is nul euro niet hetzelfde als nul schade. Wachtwoorden moeten worden gecontroleerd, verdachte mails moeten worden beoordeeld en wie hetzelfde wachtwoord op meerdere diensten gebruikte, moet die accounts afzonderlijk beveiligen. Ook kan een klant uit voorzorg betaalpassen, bankmeldingen of kredietregistraties volgen.
Een gelabeld rekenvoorbeeld maakt die onzichtbare rekening zichtbaar. Stel dat een klant anderhalf uur besteedt aan controles en wijzigingen, de eigen tijd waardeert op 20 euro per uur en vijf euro aan kleine bijkomende kosten maakt. Dan is de economische last 1,5 × 20 + 5 = 35 euro. Dat is geen schadeclaim en geen gemiddelde klant. Iemand met unieke wachtwoorden en weinig blootgestelde gegevens kan in een kwartier klaar zijn; iemand die meerdere accounts moet herstellen of slachtoffer wordt van fraude kan veel meer tijd en geld verliezen.
Dit onderdeel is interactief — bekijk het in de app ›
De verdeling van de rekening is dus ongelijk. Klanten dragen tijd, stress en eventueel fraudeverlies. Flink betaalt voor onderzoek, herstel en ondersteuning. Banken, e-mailproviders en politie krijgen meldingen en controles. Cyberbeveiligers en forensische onderzoekers verdienen aan de herstelvraag. De aanvaller profiteert alleen wanneer genoeg ontvangers betalen of wanneer de gegevens elders geld opleveren.
De meldplicht is geen bewijs dat het gevaar voorbij is
De Algemene verordening gegevensbescherming verplicht een organisatie een relevant datalek in beginsel binnen 72 uur na kennisneming bij de toezichthouder te melden. Wanneer het lek waarschijnlijk een hoog risico voor betrokkenen oplevert, moeten ook de betrokken personen zonder onredelijke vertraging worden geïnformeerd. De Autoriteit Persoonsgegevens beschrijft die stappen voor organisaties; de juridische basis staat in de artikelen 33 en 34 van de AVG.
Die regels creëren een minimumproces, geen kwaliteitsstempel. Een tijdige melding zegt nog niets over de volledigheid van het onderzoek, de oorzaak of de vraag of alle kopieën zijn opgespoord. In de eerste uren is een onderneming vaak nog bezig systemen af te grenzen, logbestanden veilig te stellen en te bepalen welke gegevensvelden zijn geraakt. Nieuwe informatie kan de risicobeoordeling dus verhogen of verlagen.
Voor klanten is vooral de inhoud van de buitgemaakte dataset beslissend. Alleen een e-mailadres geeft andere mogelijkheden dan een combinatie van naam, telefoonnummer, adres, bestelgeschiedenis en betaalinformatie. Meer context maakt een vervolgmail overtuigender. Daarom is een concreet overzicht van getroffen gegevens waardevoller dan een algemene verzekering dat het incident serieus wordt genomen.
De omgekeerde rekensom toont hoe weinig respons nodig is
De nuttigste omgekeerde vraag is hoeveel mensen moeten betalen voordat de campagne haar veronderstelde kosten terugverdient. Veronderstel 1.000 euro aan vaste voorbereiding, twee eurocent per verstuurd bericht voor infrastructuur en witwasfrictie van 20 procent op iedere ontvangen euro. Bij 100.000 berichten bedragen de kosten dan 3.000 euro. Van een betaling van tien euro blijft in dit voorbeeld acht euro over. De aanvaller heeft 375 betalingen nodig, of 0,375 procent van de benaderde groep.
Dit onderdeel is interactief — bekijk het in de app ›
Dat lage omslagpunt verklaart waarom individuele betaling collectief schadelijk kan zijn. Eén tientje lijkt geen markt te maken, maar honderden tientjes bewijzen dat dezelfde methode werkt. Bovendien is niet aangetoond dat betaling publicatie voorkomt of dat de betaler daarna met rust wordt gelaten. De rationele individuele reactie is daarom bewijs bewaren, niet via links in de afpersingsmail handelen en officiële kanalen gebruiken om de melding te controleren.
De berekening bevat nadrukkelijk eigen aannames. De werkelijke aanvallerskosten, het aantal berichten, de transactiekosten en het betalingspercentage zijn onbekend. De conclusie blijft wel overeind zolang digitale distributie goedkoop is: massale afpersing heeft geen hoge respons nodig om aantrekkelijk te worden.
De bedrijfsrekening wordt door vertrouwen bepaald
Voor Flink kan het losgeld aan klanten uiteindelijk de kleinste post zijn. De onderneming moet de oorzaak onderzoeken, toegang afsluiten, klanten bereiken, vragen beantwoorden en mogelijk systemen aanpassen. Daarbovenop komen juridische kosten, externe adviseurs en extra toezicht. De moeilijkste post is klantverlies, omdat die afhangt van vertrouwen en niet alleen van techniek.
Een voorbeeld laat de gevoeligheid zien. Neem 250.000 getroffen accounts als redactionele aanname, acht procent dat contact opneemt met de klantenservice, 15 euro afhandelingskosten per contact, een half procent extra klantverlies en 80 euro gemiste bijdrage per vertrekkende klant. Dan kost ondersteuning 250.000 × 8 procent × 15 euro, of 300.000 euro. Klantverlies kost 250.000 × 0,5 procent × 80 euro, of 100.000 euro. Tel daar 1,2 miljoen euro aan onderzoek, herstel, communicatie en juridische begeleiding bij op, en de modelrekening komt op 1,6 miljoen euro.
Dit is geen raming van Flink. De uitkomst kan veel lager zijn als weinig gegevens zijn geraakt en klanten snel duidelijkheid krijgen. Zij kan ook hoger zijn wanneer het aantal accounts groot is, misbruik aanhoudt of de oorzaak structurele zwaktes blootlegt. Een periode van negentig dagen is daarom zinvoller dan een driejaarsprognose: de meeste directe herstelkosten en klantreacties ontstaan kort na het incident, terwijl betrouwbare cijfers voor 2027 tot en met 2029 ontbreken.
Dit onderdeel is interactief — bekijk het in de app ›
In het beperkte scenario gaat de module uit van 100.000 accounts, drie procent klantcontact, 0,1 procent extra vertrek en 500.000 euro vaste kosten. Het basisscenario gebruikt de aannames uit het rekenvoorbeeld. In het zware scenario lopen bereik, contactdruk, vertrek en vaste herstelkosten tegelijk op. Het zijn intern samenhangende gevoeligheidspaden, geen kansen en geen boekhoudkundige voorziening.
Het sterkste tegenargument is dat de schade klein kan blijven
De redelijke tegenwerping is dat een afpersingsmail nog geen grootschalige financiële schade bewijst. Misschien zijn alleen beperkte contactgegevens buitgemaakt, bereikt de campagne weinig klanten en wordt het lek snel gedicht. Klanten kunnen de mail negeren, terwijl een onderneming met goede segmentatie voorkomt dat de aanvaller verder komt. In dat geval blijft de rekening vooral bestaan uit onderzoek en communicatie.
Dat argument verdient gewicht, juist omdat de eerste informatie onvolledig is. Paniek kan klanten richting nephelpdesks sturen en speculatie kan reputatieschade vergroten zonder dat de technische feiten vaststaan. Daarom is terughoudendheid nodig met uitspraken over aantallen, gebruikte aanvalsmethode en totale schade.
Toch is het kleine betaalverzoek geen reden om het incident klein te noemen. Het laat zien dat gegevens direct tegen betrokkenen worden gebruikt. Ons oordeel is daarom dat Flink niet primair moet aantonen dat tien euro weinig is, maar dat de gestolen dataset nauwkeurig is afgebakend, verdere toegang is gestopt en klanten gericht weten welke risico’s zij lopen. Dat oordeel verandert wanneer onafhankelijk onderzoek uitwijst dat uitsluitend een beperkt aantal e-mailadressen is geraakt en geen vervolgmisbruik optreedt. Het wordt juist strenger wanneer adres-, bestel- of betaalgegevens zijn buitgemaakt, meer klanten worden benaderd of dezelfde toegang opnieuw wordt misbruikt.
Bronnen
- Autoriteit Persoonsgegevens beschrijft die stappen voor organisaties autoriteitpersoonsgegevens.nl
- artikelen 33 en 34 van de AVG eur-lex.europa.eu
Lees ook
- Een spoorblokkade van een middag kost meer dan alleen een ton26 september 2026 · Van de redactie
- Zó ver ligt een geslaagde dronedemonstratie op zee nog van de terugkerende omzet die Rheinmetall moet waarmaken26 september 2026 · Van de redactie
- Dít is waarom de eurolijn van de VanEck Semiconductor ETF je niet tegen de dollar beschermt26 september 2026 · Van de redactie
- Reken mee hoeveel euro zuiniger rijden je per jaar oplevert en wanneer omrijden voor goedkope benzine die winst weer opslokt26 september 2026 · Van de redactie
- Pharming krijgt Priority Review maar de kleinste Joenja-dosis moet nog omzet worden26 september 2026 · Van de redactie