« Ik had mijn oude telefoon verkocht via een inruilplatform. Drie weken later kreeg ik een sms met de naam van mijn bank, mijn voornaam en het exacte bedrag van een overschrijving die ik in maart had gedaan. Ik heb nooit geweten of er een link in stond, maar het bezorgde me koude rillingen. »
Dit soort getuigenissen circuleert bij consumentenorganisaties, en ze zijn in detail moeilijk te verifiëren: je weet vrijwel nooit waar een specifiek lek precies vandaan komt. Maar ze wijzen op een reële blinde vlek. Van telefoon wisselen wordt behandeld als een logistieke klus — foto's overzetten, apps terugvinden — terwijl het in de eerste plaats een beveiligingsoperatie is. Een paar dagen lang bestaan je sms'jes dubbel, loopt je tweefactorauthenticatie niet meer synchroon, en ligt er een toestel met jaren aan berichten onbeheerd rond.
Deze gids beschrijft de juiste volgorde: wat je echt moet bewaren, wat je absoluut niet moet meenemen, en hoe je met het oude toestel omgaat zodat het niet de bron wordt van de volgende, perfect gedocumenteerde oplichtings-sms.

Waarom dat venster van een paar dagen riskant is
Je nummer wordt tijdelijk instabiel
Wanneer je een nieuwe lijn, een nieuwe simkaart of een eSIM activeert, is er vrijwel altijd een periode waarin de oude drager nog gedeeltelijk werkt, of waarin helemaal niets meer goed binnenkomt. Concreet:
- sms'jes met bankcodes kunnen op het oude toestel aankomen als de fysieke simkaart daar is blijven zitten;
- berichten kunnen door het netwerk worden vastgehouden en pas uren later in één golf worden afgeleverd, waardoor het onmogelijk wordt een legitieme code te onderscheiden van een code die door iemand anders is uitgelokt;
- je contacten weten dat je van telefoon verandert: het ideale voorwendsel voor een bericht in de trant van « Je nieuwe nummer werkt niet, bevestig het hier ».
Die verwarring is de brandstof van smishing. Een frauduleuze sms slaagt niet omdat hij goed geschreven is, maar omdat hij aankomt op een moment waarop je nu net zo'n bericht verwachtte. Van telefoon wisselen creëert dat moment kunstmatig.
De oude telefoon blijft een goudmijn aan informatie
Een smartphone van vijf jaar oud bevat doorgaans: enkele duizenden sms'jes, waaronder eenmalige codes, bestelbevestigingen met bezorgadres, herinneringen aan doktersafspraken, verzekeringsberichten met een polisnummer. Afzonderlijk is niets daarvan vertrouwelijk. Bij elkaar vormt het een dossier waarmee je een geloofwaardig oplichtingsbericht kunt schrijven.
De CNIL herhaalt geregeld in haar praktijkfiches over de doorverkoop van apparaten dat handmatig bestanden verwijderen niet volstaat: alleen een volledige reset, op een versleuteld toestel, maakt de gegevens echt ontoegankelijk. Precies daar stoppen de meeste mensen te vroeg.
Stap 1: schiften vóór je overzet
De verleiding is om alles mee te nemen. Dat is een fout: je dupliceert gevoelige gegevens zonder enig voordeel.
De sms'jes die het bewaren waard zijn
Het zijn er minder dan je denkt, maar ze tellen:
| Type bericht | Waarom bewaren |
|---|---|
| Correspondentie met een vakman, verhuurder of koper | Bewijswaarde bij een geschil |
| Bevestigingen van medische of administratieve afspraken | Traceerbaarheid van data |
| Persoonlijke berichten (dierbaren, condoleances, aankondigingen) | Emotionele waarde |
| Reeds ontvangen en gemelde frauduleuze sms'jes | Nuttig als je aangifte doet |
Voor die berichten verdient exporteren de voorkeur boven eenvoudige synchronisatie. Op Android kun je met exportapps in tekst- of spreadsheetformaat een gesprek archiveren en het daarna van de telefoon verwijderen. Op de iPhone vervult een versleutelde lokale back-up via een computer dezelfde functie. In beide gevallen kan het archief maar beter op een offline drager belanden: een versleutelde USB-stick kost zo veel als een tank benzine en beschermt je bewijsmateriaal tegen het hacken van een clouddienst.
De sms'jes die je nooit mag meenemen
- Alle eenmalige codes. Ze zijn verlopen, ze dienen nergens toe, en ze onthullen welke diensten je gebruikt. Een oplichter die codes ziet van een online bank, een cryptoplatform en een provider weet precies welk scenario hij moet schrijven.
- Sms'jes met een wachtwoord in leesbare tekst. Sommige diensten sturen die nog steeds. Verwijder ze en verander het betreffende wachtwoord.
- Oude bezorgmeldingen. Ze bevatten je adres en soms de inhoud van de bestelling.
- Gesprekken met commerciële servicenummers. Geen enkele waarde, en ze vervuilen het zoeken in je berichten.
Dat schiften kost twintig minuten en verkleint automatisch het aanvalsoppervlak, zowel op het oude als op het nieuwe toestel.
Stap 2: verplaats de tweefactorauthenticatie vóór de simkaart
Dit is de meest voorkomende volgordefout, en meteen de vervelendste om recht te zetten.
Veel accounts sturen hun verificatiecode per sms. Zolang de lijn actief is op een toestel dat jij beheert, is er niets aan de hand. Maar als je de simkaart overzet vóór je je toegangen hebt gecontroleerd, kun je jezelf buitensluiten: geen code kunnen ontvangen, en dus niet kunnen inloggen om de verificatiemethode te wijzigen.
De volgorde die werkt:
- Maak een lijst van accounts die van sms afhangen. Bank, provider, e-mail, sociale media, verkoopplatforms, belastingdienst. Een simpele lijst op papier volstaat — en dit is precies het moment waarop een klein wachtwoordboekje dat bij je thuis ligt, buiten de telefoon, zijn nut bewijst.
- Zet over wat kan naar een authenticatie-app. Sms blijft de zwakste factor: hij is kwetsbaar voor simkaartkaping en onderschepping. De ANSSI raadt al jaren aan de voorkeur te geven aan apps die codes lokaal genereren, of zelfs aan een fysieke beveiligingssleutel voor de meest kritieke accounts.
- Haal de herstelcodes op van elke dienst en noteer ze offline.
- Pas dan activeer je de nieuwe simkaart of eSIM.
Als je een authenticatie-app gebruikt, vergeet dan niet die expliciet mee te verhuizen: de meeste komen niet mee met een gewone back-upherstelling. Die tokens kwijtraken is een stuk pijnlijker dan sms'jes verliezen.
Het bijzondere geval van de eSIM
Steeds meer abonnementen schakelen over op eSIM, wat de logistiek verandert: er is geen kaartje meer om te verplaatsen, maar een profiel dat je overzet via de klantenomgeving van je provider of via een ingebouwde migratiefunctie van het systeem. Twee praktische gevolgen:
- je hebt een internetverbinding nodig op het moment van de overdracht, dus wifi, dus niet midden op straat;
- het oude profiel wordt gedeactiveerd, maar de oude telefoon blijft vol met je berichten — het risico verplaatst zich, het verdwijnt niet.
Hou ook in gedachten dat een sms met « uw eSIM wordt gedeactiveerd, bevestig uw identiteit » een klassieker is in smishing. Geen enkele provider zal je vragen een eSIM te valideren via een link in een bericht.
Stap 3: de oude telefoon écht leegmaken
Wat niet volstaat
Gesprekken één voor één verwijderen, de simkaart eruit halen, de foto's wissen: geen van die handelingen maakt het toestel schoon. De gegevens blijven herstelbaar, en vooral: veel elementen ontsnappen aan handmatige selectie — appcache, lokale back-ups, mms-bijlagen.
De reeks die wél werkt
- Meld je af bij je Google- of Apple-account. Dat is de vergeten stap: een toestel dat nog aan een account gekoppeld is, blijft vergrendeld voor de koper, en bepaalde gegevens blijven synchroniseren.
- Meld je één voor één af bij gevoelige apps (bank, berichtendiensten, providerapp) in plaats van te vertrouwen op een globale wissing.
- Controleer of de versleuteling actief is. Dat is standaard het geval op alle iPhones en op recente Android-toestellen, op voorwaarde dat er een vergrendelingscode is ingesteld. Zonder code beschermt de versleuteling niets.
- Voer de fabrieksreset uit.
- Verwijder de simkaart en de geheugenkaart fysiek. Een microSD-kaart is vrijwel nooit versleuteld en kan mms-bijlagen bevatten. Als je hem niet hergebruikt, vernietig hem dan.
- Herstart het toestel en controleer of het netjes het welkomstscherm van de eerste opstart toont.
Bewaar je de oude telefoon « voor het geval dat », dan voorkomt een antistatisch hoesje of een kleine opbergdoos voor elektronische apparaten dat hij in een la blijft slingeren met de simkaart er nog in — zo blijven lijnen maandenlang codes ontvangen.
Stap 4: de eerste dagen met de nieuwe telefoon
Herstel de beveiliging, niet alleen de apps
Een back-upherstelling zet niet automatisch je filterinstellingen terug. Controleer meteen op dag één:
- het filteren van onbekende afzenders in de Berichten-app;
- de ingebouwde antifraudebescherming, die Google in de loop van 2026 in Frankrijk op Android heeft versterkt en die Apple aanbiedt in de vorm van automatische berichtensortering;
- de blokkering van nummers die je eerder had geblokkeerd: die lijst verhuist niet altijd mee;
- de systeemupdates, vaak achterstallig op een nieuw toestel dat lang in het magazijn lag.
Je contacten waarschuwen zonder verwarring te zaaien
Als je ook van nummer verandert, kondig dat dan aan via een kanaal dat je naasten herkennen — een telefoontje, een bericht in een bestaand gesprek — en niet via een sms vanaf een onbekend nummer. Dat is nu precies de vorm die de « ik heb een nieuw nummer »-oplichting gebruikt. Een nieuw nummer dat zichzelf aankondigt is nooit geloofwaardig, en maar goed ook.
Bij twijfel lost een gesproken verificatie van tien seconden de zaak op. Als je veel belt, is dat ook meteen een goed moment om te investeren in een comfortabele bluetooth-oortje: verificatie per telefoon is oneindig veel betrouwbaarder dan berichten uitwisselen met een nummer dat je niet kent.
Hou een maand lang je bankafschriften in de gaten
De gevolgen van een datalek bij een toestelwissel worden niet meteen zichtbaar. Bekijk vier tot zes weken lang je afschriften regel voor regel, inclusief de kleine terugkerende bedragen — frauduleuze abonnementen verschuilen zich vaak onder de 10 €. Bij een niet-geautoriseerde afschrijving herinneren de Banque de France en de DGCCRF eraan dat je je bank onmiddellijk moet inlichten, en dat een snelle blokkering bepalend is voor de terugbetaling.
De samenvatting in tien regels
| Actie | Wanneer | Waarom |
|---|---|---|
| Nuttige sms'jes schiften en exporteren | Vóór elke overdracht | Gevoelige gegevens niet dupliceren |
| Per sms ontvangen codes en wachtwoorden wissen | Vóór de overdracht | Het aanvalsoppervlak verkleinen |
| Accounts met tweefactorauthenticatie per sms oplijsten | Vóór de overdracht | Voorkomen dat je jezelf buitensluit |
| De authenticatie-app migreren | Vóór de simkaart | Tokens komen niet mee met back-ups |
| Herstelcodes offline noteren | Vóór de simkaart | Vangnet |
| De nieuwe simkaart of eSIM activeren | Op wifi, thuis | eSIM-overdracht vereist een verbinding |
| Accounts loskoppelen van het oude toestel | Vóór de reset | Vergrendeling en restsynchronisatie voorkomen |
| Fabrieksreset + simkaart en microSD verwijderen | Vóór verkoop of opslag | Enige betrouwbare methode |
| Filtering, blokkeringen en updates opnieuw controleren | Dag 1 met de nieuwe telefoon | Deze instellingen verhuizen niet altijd mee |
| Bankafschriften controleren | 4 tot 6 weken | Een frauduleus abonnement opsporen |
Wat je moet onthouden
Van telefoon wisselen is op zich niet gevaarlijk. Wat wel gevaarlijk is, is het in de verkeerde volgorde doen, met een toestel vol berichten dat blijft rondslingeren en een half verhuisde tweefactorauthenticatie. Oplichters hoeven helemaal niets te hacken: ze benutten een periode waarin je ongewone meldingen verwacht en je waakzaamheid bij het verifiëren hebt laten verslappen.
De gewoonte die je moet aanleren is eenvoudig: de beveiliging verhuist vóór de gegevens. Eerst de toegangen, dan de accounts, en als laatste de foto's en sms'jes. En de oude telefoon verlaat pas je huis nadat hij is gereset, de simkaart eruit is en het welkomstscherm in beeld staat.
Tot slot een reflex die voor de hele periode geldt: een sms die je tijdens een toestelwissel ontvangt en die je vraagt een identiteit, een lijn, een nummer of een betaling te bevestigen, verdient maximaal wantrouwen, zelfs al lijkt hij precies op het juiste moment te komen. Juist dát zou een alarmbel moeten doen rinkelen. Bij twijfel stuur je het bericht gratis door naar 33700 en verwijder je het daarna, zonder ooit op de link te klikken.



