Met uw oude telefoonnummer kunt u nog steeds uw accounts openen

Wanneer u van provider wisselt, neemt u normaal gesproken uw nummer mee. Het wordt interessant wanneer u dat niet doet. Een nieuw contract met een nieuw nummer, een tweede simkaart opgezegd, een prepaidkaart die leeg is. Het oude nummer is niet verdwenen. Het gaat terug naar de provider en wordt vroeg of laat aan iemand anders toegewezen. Ondertussen staat het nog steeds in uw Google-account, bij PayPal en bij uw bank als toegangsgegevens.
In Duitsland wordt het nummer onmiddellijk vrijgegeven
Er geldt hier geen wettelijke beschermingsperiode. De Duitse nummeringswetgeving, de Telekommunikations-Nummerierungsverordnung, behandelt dit geval in paragraaf 9, lid 3, en daarin staat: „Een afgeleid toegewezen nummer keert terug naar de oorspronkelijke toewijzingsontvanger bij beëindiging van de overeenkomst voor de levering van de telecommunicatiedienst waaraan het nummer was toegewezen.” Afgeleide toewijzing betekent dat uw provider u het nummer uit zijn eigen blok heeft toegewezen. De oorspronkelijke toewijzingsontvanger is de provider. Is de overeenkomst beëindigd, dan keert het nummer terug. Er wordt daar nergens melding gemaakt van een wachttijd.
Hoe lang een provider vrijwillig wacht, is aan de provider zelf. Deutsche Telekom beschrijft het probleem in zijn eigen helpforum met opmerkelijke openhartigheid. De blokkering kan „afhankelijk van de provider tussen de 1 en 6 maanden duren“, staat daar, en verder: „Zodra dat nummer weer vrijkomt, wordt het aan iemand anders toegewezen, die daardoor indirect toegang zou kunnen krijgen tot veel van uw gegevens en accounts.” Enkele alinea’s verderop wordt het bericht concreter. WhatsApp verwijdert inactieve accounts na 45 dagen, zo wordt opgemerkt, maar dat helpt weinig „als oude mobiele nummers in sommige gevallen al na 30 dagen weer vrijkomen”.
De vergelijking met de VS is ongemakkelijk. Daar schrijft de toezichthouder, de FCC, een minimumperiode van 45 dagen voor, met een maximum van 90 dagen voor consumentenaccounts. Duitsland heeft op dit moment geen regelgeving.
Het is geen kwestie van schaarste. In haar overzicht van vrije nummerblokken vermeldt de Bundesnetzagentur, de Duitse telecomtoezichthouder, ongeveer 430 blokken van elk één miljoen mobiele nummers. Volgens haar jaarverslag waren eind 2025 106,4 miljoen simkaartprofielen actief in gebruik. Wie een nummer hertoewijst, doet dat om operationele redenen, niet uit noodzaak.

Top 10 Testrapporten
» Top 10 Multimedia Notebooks
» Top 10 Gaming-Notebooks
» Top 10 Budget Gaming Laptops
» Top 10 Lichtgewicht Gaming-Notebooks
» Top 10 Premium Office/Business-Notebooks
» Top 10 Budget Office/Business-Notebooks
» Top 10 Workstation-Laptops
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Notebooks tot €300
» Top 10 Notebooks tot €500
» Top 10 Notebooks tot € 1.000
» De beste notebookbeeldschermen
» Top Windows Alternatieven voor de MacBook Pro 13
» Top Windows Alternatieven voor de MacBook Pro 15
» Top Windows alternatieven voor de MacBook 12 en Air
» Top 10 best verkopende notebooks op Amazon
» Top 10 Convertible Notebooks
» Top 10 Tablets
» Top 10 Tablets tot € 250
» Top 10 Smartphones
» Top 10 Phablets (>90cm²)
» Top 10 Camera Smartphones
» Top 10 Smartphones tot €500
» Top 10 best verkopende smartphones op Amazon
Wat er in de VS is gemeten
Tot nu toe zijn er concrete cijfers afkomstig uit één enkel onderzoek, en dat is Amerikaans. Kevin Lee en Arvind Narayanan van Princeton University kochten in augustus en september 2020 259 vrij verkrijgbare telefoonnummers van Verizon en T-Mobile en controleerden welke gegevens er nog aan gekoppeld waren.
Voor 171 daarvan, 66 procent, bestond er nog ten minste één account van de vorige eigenaar bij Amazon, AOL, Facebook, Google, PayPal of Yahoo. In een tweede ronde namen de onderzoekers meer dan 200 hergebruikte nummers onder de loep en luisterden zij een week lang mee op elk nummer. 19 nummers, iets minder dan tien procent, ontvingen in die ene week beveiligingsrelevante berichten. Zes daarvan bevatten eenmalige codes, onder andere van Apple, Google, Microsoft, Facebook en WhatsApp.
Hierbij gelden twee kanttekeningen. Het onderzoek dateert van zes jaar geleden en heeft betrekking op twee Amerikaanse providers. Er bestaat geen Duits equivalent, noch van het BSI, noch van een universiteit, noch van een consumentenorganisatie. Anderzijds hebben de onderzoekers uit respect voor de betrokken personen bewust de inhoud van de berichten niet gelezen, maar alleen de afzenders bekeken, en zij geven zelf aan dat het werkelijke percentage waarschijnlijk hoger ligt.

Porting controleert alleen wat er bij elk datalek is gebeurd
De tweede route naar uw nummer loopt niet via de wachtrij, maar via de provider. Bij SIM-swapping doet iemand zich voor als u en laat uw nummer overzetten naar een nieuwe kaart.
Hoe die controle eruitziet, wordt beschreven door de Bundesnetzagentur, de Duitse telecomregulator, op haar eigen consumentenportaal. Klanten dienen ervoor te zorgen „dat uw klantgegevens bij de vorige en de nieuwe aanbieder overeenkomen: naam, adres, geboortedatum en het over te dragen nummer“. Dat is de volledige vergelijking. Vier gegevens, geen enkel daarvan is geheim, en samen komen ze voor in elk omvangrijk datalek.
Geen van de vier grote Duitse providers biedt een te reserveren nummeroverdrachtsblokkering aan. Wat wel bestaat, is een wachtwoord voor de hotline, en de waarde daarvan varieert sterk. Bij o2 is de gemakkelijke optie afgeschaft. Op de vraag of geboortedatum, adres of bankgegevens volstaan, antwoordt het bedrijf: „Dat is helaas niet mogelijk. Vanaf 16 februari 2023 heeft u ofwel uw persoonlijke klantcode ofwel de PUK-code van uw mobiele abonnement nodig.“ Bij Deutsche Telekom is het klantwachtwoord vrijwillig en vervangt het niet de gebruikelijke gegevens, maar vormt het een aanvulling daarop.
Belangrijk ter context: SIM-swapping is in Duitsland geen massaverschijnsel. Telekom, 1&1 en Telefónica meldden geen noemenswaardige toename voor 2024, en zowel de federale politie-instantie BKA als de deelstaatpolitie van Nedersaksen zien momenteel geen grote relevantie. Het gaat er niet om hoe vaak het gebeurt, maar dat de inspanning voor een gerichte aanval gering blijft.
Waarom juist tweefactorauthenticatie hierdoor wordt getroffen
Het vervelende is de richting waarin dit gaat. U stelt een tweede factor in om uw account beter te beveiligen, en daarmee creëert u een terugvaloptie die zwakker is dan het wachtwoord dat eraan voorafgaat.
Het BSI, het Duitse federale agentschap voor cyberveiligheid, benoemt precies dit in zijn beoordeling van 2FA-methoden. Wanneer een herstelmechanisme met één factor tweefactorauthenticatie kan vervangen, noemt het agentschap dat fundamenteel kritiek, en het schrijft dat aanvallers zich juist op dit zwakke punt kunnen richten. Een sms-bericht naar een nummer dat al twee jaar niet meer van u is, is zo’n mechanisme met één factor.

Weglaten werkt hier beter dan toevoegen
De reflex bij beveiligingsadvies is om nog één extra maatregel in te stellen. Hier is het juist andersom.
Loop de accounts door waaraan geld, identiteit of uw e-mailadres is gekoppeld, en verwijder elk telefoonnummer dat u niet langer in uw bezit hebt. Dat geldt voor Google, Apple, Microsoft, PayPal, Amazon, uw bankrekening en het secundaire e-mailadres waar u al jaren niet meer aan hebt gedacht. Bij Google vindt u de instellingen onder ‘Beveiliging’ en de manieren om te verifiëren dat u het bent; bij Apple in de accountinstellingen onder ‘Inloggen en beveiliging’.
Vervang SMS als tweede verificatiefactor waar mogelijk door een authenticatie-app of een toegangscode. Beide zijn gekoppeld aan het apparaat, niet aan het nummer. Daarna kunt u het nummer bij veel diensten volledig verwijderen als back-up.
En als u een nummer opgeeft, doe dat dan in deze volgorde: meld u eerst overal af en zeg het nummer vervolgens op. Als u het andersom doet, raakt u buitengesloten van uw accounts terwijl iemand anders de codes ontvangt.
Bron(nen)
Duitse nummeringsverordening (TNV), artikel 9, lid 3
Telekom helpt: Heeft u uw mobiele nummer gewijzigd? Waar u op moet letten
Bundesnetzagentur: Van provider wisselen en verhuizen
BSI: Hoe veilig en hoe eenvoudig zijn methoden voor tweefactorauthenticatie?
o2: Persoonlijke klantcode en hotline-pincode
Alle bronnen, met uitzondering van de Princeton-studie, zijn in het Duits. Citaten daaruit zijn door Notebookcheck vertaald.






