image

BNR: Ajax verzweeg jaren geleden omvangrijk datalek in ticketsysteem

vrijdag 27 maart 2026, 10:03 door Redactie, 6 reacties

Ajax heeft jaren geleden een omvangrijk datalek in het ticketsysteem verzwegen, zo stelt BNR op basis van een geheimhoudingsovereenkomst dat de voetbalclub de ontdekker van het probleem liet tekenen. Via de kwetsbaarheid in het ticketsysteem was het mogelijk om toegang te krijgen tot klant- en personeelsgegevens, waaronder van prominenten van de voetbalclub.

De ontdekker van het beveiligingslek, die het probleem in 2017 bij de voetbalclub meldde, zegt tegenover BNR dat hij door Ajax werd gedwongen om een geheimhoudingsovereenkomst te ondertekenen. Sinds 1 januari 2016 geldt in Nederland de meldplicht datalekken. Deze meldplicht houdt in dat organisaties die een ernstig datalek hebben, dit op tijd moeten melden bij de Autoriteit Persoonsgegevens en soms ook aan de slachtoffers.

Onlangs ontdekte de beveiligingsonderzoeker een nieuw probleem in de systemen van Ajax waardoor het mogelijk was om toegang te krijgen tot gegevens van 300.000 geregistreerde supporters, alsmede vijfhonderd personen met een stadionverbod, zo meldde RTL Nieuws dat door de onderzoeker was getipt. De gelekte data bestaat uit namen, e-mailadressen en geboortedata. Tevens bleek het mogelijk om seizoenskaarten over te zetten en stadionverboden aan te passen.

Ajax liet in de berichtgeving over het datalek weten dat het aangifte had gedaan bij de politie. De onderzoeker bevestigt tegenover BNR dat er een aangifte tegen hem ligt. Ajax heeft een Coordinated Vulnerability Disclosure (CVD) beleid, waarin afspraken staan over welke systemen door ethisch hackers mogen worden getest en hoe er wordt omgegaan met bugmeldingen en het verhelpen van gerapporteerde kwetsbaarheden.

"Als een ethische hacker een kwetsbaarheid vindt in het ICT-systeem van een organisatie en dit meldt aan de desbetreffende organisatie, dan wordt er in principe geen strafrechtelijk onderzoek ingesteld", aldus het Openbaar Ministerie. Wel zal de officier van justitie bepalen of er sprake is van Coordinated Vulnerability Disclosure.

Reacties (6)
Vandaag, 10:12 door Anoniem
Wat ik wel erg vind is dat - volgens de ethische hacker - hij gedwongen werd om zijn handtekening te zetten onder de geheimhoudingsverklaring.

Sinds wanneer is een handtekening onder dwang rechtsgeldig?
Vandaag, 10:35 door Anoniem
In zo goed als elk land in de EU kan je niet zomaar je rechten of plichten opgeven door een contract te tekenen. De datalek meldingsplicht staat daarom boven de geheimhoudingsovereenkomst. Verder is het natuurlijk strafbaar om een contract onder dwang te laten tekenen. Ik denk dus dat Ajax hier zwaar in de problemen gaat komen.
Vandaag, 11:02 door Anoniem
Wat een incompetente organisatie is Ajax toch. Stuur het hele bestuur en de raad van toezicht maar naar huis. Zonder enige compensatie.
En verhaal alle schade maar op die mensen.
Vandaag, 11:21 door Bitje-scheef
Typisch.. alles even snel onder het tapijt vegen om er maar weinig mee te doen. Daarna schieten we op de boodschapper.
Alles verder dan de lederen voetbal, de grasmat en de doelpalen denken we niet.
Vandaag, 11:33 door Anoniem
Bijzonder . In de responsible disclosure procedure beloofd Ajax om geen aangifte te doen wanneer het lek gemeld wordt en er niet meer data uit het systeem gehaald is dan nodig om het lek aan te tonen. Dat lijkt gebeurd te zijn.

Waarom is de hacker naar de pers gestapt? Was Ajax te weinig voortvarend met het aanpassen van het lek? Wat heeft Ajax doen besluiten om hem erbij te lappen? Bang voor een daling van de beurskoers als de automatisering een puinhoop is?
Vandaag, 11:34 door Anoniem
Door Bitje-scheef: Typisch.. alles even snel onder het tapijt vegen om er maar weinig mee te doen. Daarna schieten we op de boodschapper.
Alles verder dan de lederen voetbal, de grasmat en de doelpalen denken we niet.
Als ze net zo schieten op de boodschapper als op het doel, heeft de hacker niets te vrezen van het eerste team.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.