"Ik snap er niets van, ik geef mijn nummer toch aan niemand."
Dat is de zin die je steevast hoort wanneer iemand klaagt over drie frauduleuze sms'jes per week. En die persoon meent het oprecht: hij herinnert zich niet dat hij zijn nummer heeft gegeven. Alleen heeft hij dat wél gedaan — aan de kassa van een winkel voor de klantenkaart, in een formulier voor een verzekeringsofferte, in een advertentie voor de verkoop van een fiets, bij een online bestelling om op de hoogte te blijven van de levering, bij het aanmaken van een account dat verificatie per sms eiste.
Een mobiel nummer is allang geen contactmiddel meer. Het is een universele identificatie geworden: uniek, jarenlang stabiel, zelden gewijzigd, en bij de operator gekoppeld aan een burgerlijke identiteit. Geen enkel persoonsgegeven is zo waardevol voor wie je wil bereiken — of dat nu een verkoper is of een oplichter.
Het goede nieuws: het aantal frauduleuze sms'jes dat je ontvangt is geen weersverschijnsel waar je niets aan kunt doen. Het hangt rechtstreeks samen met hoezeer je nummer is blootgesteld. En die blootstelling kun je terugdringen.

Waar de gerichte nummers werkelijk vandaan komen
In tegenstelling tot wat vaak wordt gedacht, kopen oplichters lang niet al hun nummers op duistere marktplaatsen. De bronnen zijn veel alledaagser, en juist daardoor is het fenomeen zo moeilijk in te dammen.
Automatische generatie
Dit is de eenvoudigste methode en er is geen enkel datalek voor nodig. De reeksen mobiele nummers zijn openbaar: toezichthouders wijzen operatoren blokken toe, en die blokken zijn gedocumenteerd. Software kan dus miljoenen geldige combinaties genereren en die massaal bestoken.
Dit type campagne verklaart de volstrekt algemene sms'jes: "Uw pakket wacht op u", "Account geblokkeerd, regulariseer nu". Geen personalisatie, geen naam. Het bericht gokt erop dat één op de honderd mensen die dag toevallig een pakket verwacht.
Lekken uit klantenbestanden
De jaren 2023-2026 werden gekenmerkt door een reeks grootschalige datalekken bij operatoren, zorgverzekeraars, winkelketens en beheerders van gezondheidsgegevens. Toezichthouders publiceerden daarover meerdere ingebrekestellingen en sancties, en raden betrokkenen aan extra waakzaam te zijn bij ontvangen berichten.
Precies die lekken leveren de verontrustende sms'jes op: berichten die je naam kennen, soms je woonplaats, soms de naam van je zorgverzekeraar. De inhoud wordt geloofwaardig omdat ze op echte gegevens berust.
Legale inzameling, daarna doorverkocht
Dit is de grootste en meest onderschatte bron. Telkens wanneer je een vakje aanvinkt — of vergeet uit te vinken — waarmee je toestemming geeft om je gegevens door te geven "aan onze partners", belandt je nummer in een volkomen legale commerciële keten. Het wordt verhuurd, verrijkt en gekoppeld aan andere bestanden.
De AVG stelt kaders aan die praktijk, maar het blijft bij kaders: verboden is ze niet. En een legaal opgebouwd bestand kan later lekken, buiten het afgesproken kader worden doorverkocht of belanden bij een partij die het niet zo nauw neemt. De weg tussen "klantenkaart van een bouwmarkt" en "sms van een nep-bankmedewerker" is korter dan je denkt.
Het scrapen van advertenties
Advertentiesites zijn een goudmijn. Veel verkopers zetten hun nummer rechtstreeks in de advertentietekst om de interne berichtendienst te omzeilen. Bots harken die nummers continu binnen, met een bonus: ze weten dat die persoon iets verkoopt, voor welke prijs en in welke plaats. Dat is precies de brandstof voor oplichting met valse kopers.
De simpele test om te weten waar je staat
Voordat je iets onderneemt, is meten nuttig. Noteer twee weken lang elk ongevraagd sms'je in drie kolommen:
| Type | Aanwijzing | Wat het verraadt |
|---|---|---|
| Algemeen, zonder je naam | "Uw pakket", "Uw account" | Automatische generatie — onvermijdelijk |
| Met je voornaam of achternaam | "Hallo Marie, uw dossier…" | Je nummer zit in een bestand met namen |
| Met een specifieke context | Naam van je bank, je zorgverzekeraar, een recente aankoop | Gericht lek of gekwalificeerde doorverkoop |
Zijn de meeste van je sms'jes algemeen, dan is je blootstelling normaal en volstaan filtermaatregelen. Ontvang je regelmatig berichten met je naam en context, dan circuleert je nummer in gekwalificeerde bestanden — en is het werk anders van aard: het gaat om de verspreiding, niet alleen om het filter.
Blootstelling verminderen: wat écht werkt
Stop met één nummer voor alles
Dit is de krachtigste en eenvoudigste hefboom. De structurele fout is hetzelfde nummer gebruiken voor de bank, de familie, bezorgingen, advertenties en online registraties. Alles zit door elkaar, dus alles is blootgesteld op het niveau van de zwakste schakel.
De oplossing is niet van nummer veranderen — dat is ondoeltreffend, omslachtig en het nieuwe nummer is binnen achttien maanden net zo goed blootgesteld. De oplossing is segmenteren.
Een tweede nummer speciaal voor "publieke" toepassingen (advertenties, commerciële formulieren, aanmeldingen bij niet-essentiële diensten) doet de vervuiling van je hoofdnummer kelderen. Er zijn meerdere opties:
- een prepaid simkaart zonder abonnement, die je af en toe oplaadt, vaak voor een paar euro;
- een tweede eSIM, als je toestel dat ondersteunt, waarmee je niet fysiek hoeft te wisselen;
- een dualsim-smartphone, waarmee je beide lijnen actief houdt zonder tweede toestel.
Wie niet van toestel wil wisselen, kan met een dualsim-adapter op oudere modellen nog altijd een redelijke noodoplossing vinden, ook al werkt het minder soepel dan echte dualsim.

Geef je nummer niet meer als het niet verplicht is
Een eenvoudig juridisch principe, waar privacytoezichthouders aan herinneren: een verwerkingsverantwoordelijke mag alleen de gegevens verzamelen die noodzakelijk zijn voor het aangekondigde doel. Een mobiel nummer is vrijwel nooit noodzakelijk voor een klantenkaart, een nieuwsbrief of het downloaden van een brochure.
In de praktijk volstaat in een winkel het antwoord "dat geef ik liever niet" in verreweg de meeste gevallen. De kaart wordt toch aangemaakt. Het nummer werd gevraagd omdat het formulier erom vroeg, niet omdat de dienst het nodig had.
Bij online formulieren is het veld vaak als verplicht gemarkeerd uit luiheid in het ontwerp. Is de dienst echt nuttig, dan is het niet gek om daar je tweede nummer in te vullen.
Bestaande advertenties opschonen
Heb je advertenties geplaatst met je nummer er letterlijk in, dan zijn die waarschijnlijk nog geïndexeerd. Zoek je eigen nummer eens tussen aanhalingstekens in een zoekmachine: dat levert soms verrassende resultaten op — tweedehandsadvertenties, zakelijke accounts, oude fora, ledenlijsten van verenigingen, vergaderverslagen die als pdf online staan.
Elk gevonden resultaat is een verzoek tot verwijdering dat je kunt versturen. De AVG geeft je een recht op wissing, dat je uitoefent bij de beheerder van de site, met de mogelijkheid om bij weigering de toezichthouder in te schakelen.
Je recht van bezwaar tegen direct marketing uitoefenen
De AVG voorziet in een recht van bezwaar tegen commerciële benadering, dat je zonder opgaaf van redenen kunt uitoefenen. Concreet:
- voor telefonische verkoop blijft inschrijving op een bel-me-niet-register gratis, en voor bedrijven verplicht om te raadplegen;
- voor legitieme commerciële sms'jes werkt het woord STOP naar het verkorte nummer, en dat kost niet meer dan de prijs van een sms;
- bij frauduleuze sms'jes is STOP juist contraproductief: je bevestigt daarmee dat het nummer actief is en gelezen wordt.
Dat onderscheid is cruciaal, en precies daar gaat het bij veel mensen mis. Een sms van een bekende keten met de vermelding "STOP 36xxx" is gereguleerde commerciële communicatie: STOP antwoorden zet die stop. Een oplichtings-sms heeft geen wettelijke STOP-vermelding — of bootst er een na. In dat geval antwoord je niet, maar stuur je het bericht door naar het meldnummer voor sms-fraude.
Filteren wat er toch doorheen komt
Je blootstelling verminderen kost maanden. Intussen beperkt filteren de dagelijkse schade.
De ingebouwde filters van telefoons
Android en iOS bieden allebei een automatische sortering van onbekende afzenders en een filter voor ongewenste berichten, inmiddels versterkt met lokale analysemodellen die typische smishing-formuleringen herkennen. Die functies zijn nuttig, maar staan lang niet op elk toestel standaard aan — het loont de moeite om de instellingen van je Berichten-app na te lopen.
Hun beperking is bekend: ze filteren slecht op berichten die een legitieme afzendernaam vervalsen en zo in een bestaand gespreksdraadje glippen.
Handmatig blokkeren, met mate
Elk afzendernummer blokkeren is een natuurlijke reflex, maar het rendement is laag: smishing-campagnes wisselen bij elke verzending van nummer. Blokkeren heeft vooral psychologisch nut — het bericht niet meer terugzien — en echt nut in één geval: intimidatie door een vaste afzender.
Melden bij het meldpunt voor sms-fraude
Een frauduleus bericht doorsturen naar het officiële meldnummer beschermt je niet individueel, maar het voedt het systeem waarmee operatoren misbruikende afzenders afsluiten. Het is gratis, gaat niet van je bundel af, en het is het enige gebaar met een meetbaar collectief effect.
Gevoelige toepassingen beschermen: dat is de echte inzet
Minder frauduleuze sms'jes ontvangen is prettig. Maar het echte doel ligt elders: ervoor zorgen dat een gecompromitteerd nummer niet je accounts in gevaar brengt.
Want tegenwoordig is een mobiel nummer niet alleen een ontvangstkanaal. Het is vaak de herstelsleutel van een account: "wachtwoord vergeten? ontvang een code per sms". Dat betekent dat wie jouw nummer beheerst, jouw accounts beheerst.
Sms uit de authenticatie halen waar dat kan
Sms blijft de meest verbreide én zwakste authenticatiefactor. Beveiligingsautoriteiten raden het al jaren af ten gunste van robuustere oplossingen. Voor belangrijke accounts — je hoofdmailbox, cloud, sociale netwerken, betaalplatforms — schakel je beter over op een authenticatie-app die offline codes genereert.
Voor echt kritieke accounts blijft een fysieke beveiligingssleutel in USB-formaat het hoogste niveau: zelfs als een aanvaller je wachtwoord en je sms-codes bemachtigt, kan hij zonder dat voorwerp niets beginnen.

De simkaart zelf vergrendelen
Simswapping — een nieuwe simkaart op jouw naam bemachtigen om je codes te onderscheppen — blijft zeldzaam, maar is verwoestend. Twee eenvoudige maatregelen:
- houd een actieve pincode op je simkaart, anders dan 0000 of 1234, iets wat velen voor het gemak uitschakelen;
- vraag je operator of er een wachtwoord of dubbele bevestiging kan worden geëist bij elk verzoek om een duplicaat-sim. De meeste bieden dat aan, weinigen zetten het in de schijnwerpers.
Je wachtwoorden ergens anders bewaren dan in je sms'jes
Een veelvoorkomende gewoonte is jezelf gevoelige informatie per sms sturen: kluiscode, gebruikersnaam, contractnummer. Je berichtendraadje wordt dan een sleutelbos in de openlucht, leesbaar voor iedereen die de telefoon een paar seconden in handen krijgt.
Een versleutelde wachtwoordmanager lost dat op voor het digitale deel. Voor codes die je nergens online wilt hebben, blijft een papieren wachtwoordboekje thuis opgeborgen — tegen alle intuïtie in — een serieuze optie: het staat niet bloot aan internet en verdwijnt niet mee met de telefoon die je in de trein laat liggen.
Het geval van kinderen en senioren
Twee doelgroepen verdienen een bijzondere aanpak, om tegengestelde redenen.
Tieners verspreiden hun nummer massaal: aanmeldingen bij games, uitwisselingen op platformen, prijsvragen. Hun blootstelling is structureel hoog. Segmenteren is bij hen dus extra zinvol: een hoofdlijn voor familie en school, een tweede nummer voor al de rest.
Senioren verspreiden hun nummer weinig, maar staan in oude en goed gevulde bestanden: zorgverzekeraars, pensioenfondsen, verenigingen, operatoren. Hun frauduleuze sms'jes zijn daardoor beter gecontextualiseerd en dus geloofwaardiger. De juiste reflex is niet om hen te overladen met instellingen, maar om één enkele, onthoudbare regel in te stellen: op geen enkele link in een sms wordt ooit geklikt; je belt de organisatie terug op het nummer dat op een papieren document staat.
Wie moeite heeft met het kleine scherm, maakt met een telefoon met grote toetsen en een contrastrijk scherm minder bedieningsfouten — een ruim onderschatte oorzaak van per ongeluk aanklikken.
Wat je moet onthouden
Het aantal frauduleuze sms'jes dat je ontvangt is geen toeval: het is de graadmeter van de blootstelling van je nummer.
Drie actieniveaus, in volgorde van doeltreffendheid:
- Segmenteren — één nummer voor gevoelige toepassingen, een ander voor de rest. Dit levert het meeste op.
- Verspreiding beperken — je nummer niet geven als het niet nodig is, opruimen wat er online rondslingert, je recht van bezwaar uitoefenen.
- Ontkoppelen — ervoor zorgen dat je nummer niet langer de herstelsleutel van je belangrijke accounts is.
Filteren en blokkeren komen daarna. Die pakken het symptoom aan, niet de oorzaak. En die oorzaak past in één zin: we hebben een unieke, permanente en geverifieerde identificatie laten uitgroeien tot het gegeven dat we het makkelijkst van al weggeven.
Om te controleren of een organisatie je gegevens rechtmatig gebruikt, stellen privacytoezichthouders modelbrieven voor het recht op inzage en het recht van bezwaar beschikbaar op hun website. Om een vastgestelde oplichting te melden, wijst het platform Cybermalveillance.gouv.fr de weg naar de juiste stappen, en aangifte doen blijft mogelijk bij de politie, met je schermafbeeldingen erbij.



