Achtergrond - Ongecontroleerde bankadressen maken misbruik van iDIN-koppelingen mogelijk

woensdag, 7 oktober 2026 (18:31) - Tweakers

In dit artikel:

Een onderzoek van Tweakers, gestart na een melding van tweaker Emile Nijssen, laat zien dat de adrescontrole binnen iDIN eenvoudig kan worden misbruikt. Klanten kunnen bij banken zelf een nieuw adres invoeren zonder bewijs dat zij daar wonen. Dat gewijzigde adres wordt vervolgens aan aangesloten diensten doorgegeven.

Met zo’n vervalst adres konden onderzoekers onder meer via MijnPost van PostNL bekijken welke post iemand ontvangt. Ook waren historische energiegegevens op te vragen via vergelijkingssites en kon een digitale afvalpas voor andermans adres worden aangevraagd. Daarmee kunnen gevoelige persoonsgegevens en praktische diensten toegankelijk worden voor onbevoegden.

De Betaalvereniging erkent dat banken het nieuwe adres niet toetsen aan de Basisregistratie Personen. ING, Rabobank en ABN AMRO bevestigen dat adreswijzigingen rechtstreeks in het klantprofiel kunnen worden verwerkt. Volgens de banken zijn misbruikers bij aangifte wel te traceren, maar kunnen slachtoffers moeilijk vaststellen of hun gegevens zijn ingezien.

Verschillende organisaties hebben na vragen van Tweakers maatregelen genomen. PostNL en Gaslicht.com stopten voorlopig met adresverificatie via iDIN en PostNL biedt verificatie per brief aan. Ook EDSN, dat energiegegevens beheert, schakelt de toepassing uit en onderzoekt alternatieven. Afvalinzamelaar Avalex bekijkt aanvullende beveiliging. iDIN-eigenaar Itsme benadrukt dat bedrijven de dienst zorgvuldig moeten implementeren en dat een adres niet altijd voldoende bewijs is.

BEKIJK OOK:

Vandaag Inside: 'Ik begrijp niet dat de VVD zich niet krachtiger opstelt tegen ondernemers in de grensstreek'