Een ondernemer in Rotterdam krijgt een videogesprek van de CFO. Het gezicht klopt, de stem klinkt vertrouwd en op de achtergrond staat de bekende kantoorruimte. De CFO vraagt om een spoedovermaking en benadrukt dat de transactie vertrouwelijk moet blijven. Alles lijkt te passen, behalve één detail: de echte CFO heeft geen gesprek gevoerd en heeft geen betaling gevraagd.
Dit scenario is geen sciencefiction. Deepfake fraude is in Nederland een structureel onderdeel van digitale identiteitsfraude geworden. Criminelen gebruiken overtuigende audio, video en afbeeldingen om vertrouwen te winnen op momenten waarop geld, toegang of gevoelige gegevens snel moeten bewegen. De Nederlandse politie waarschuwt dat AI beelden kan maken die met het blote oog nauwelijks van echt te onderscheiden zijn in haar rapport over online fraude.
Een slachtoffer moet daarom niet alleen leren kijken naar een vreemd gezicht of luisteren naar een onnatuurlijke stem. De juiste reactie bestaat uit verificatie via een onafhankelijk kanaal, directe schadebeperking, zorgvuldig bewijsbeheer en een passende juridische route. De volgende aanpak verbindt techniek met Nederlands strafrecht, civiel recht en praktische besluitvorming.
Inhoudsopgave
- Een deepfake die uw leven binnenkomt
- Wat deepfake fraude precies is
- Cijfers en trends in Nederland
- Strafrecht en civielrecht onder de loep
- Stap voor stap handelen als slachtoffer
- Voorkomen dat het u of uw bedrijf overkomt
- Wanneer Legal1 inschakelen helpt
Een deepfake die uw leven binnenkomt
De Rotterdamse ondernemer blijft tijdens het videogesprek professioneel. De vermeende CFO gebruikt de juiste naam van een lopend project, spreekt in de bekende zakelijke toon en verwijst naar een betaling die volgens hem niet kan wachten. De achtergrond lijkt vertrouwd. Zelfs kleine stiltes en knikjes voelen natuurlijk aan. Een medewerker die gewend is om verzoeken van bestuurders snel af te handelen, krijgt weinig aanleiding om het gesprek direct als vals te bestempelen.
De vraag komt pas wanneer de betaling al klaarstaat. Waarom moet de transactie buiten de normale goedkeuringsroute plaatsvinden? Waarom vraagt de bestuurder om geheimhouding? En waarom belt hij vanaf een onbekend nummer, terwijl er een rechtstreeks nummer in het bedrijfsadresboek staat? Eén akkoord in een betaalproces kan voldoende zijn om geld naar een rekening van een fraudeur te laten vertrekken.
Deepfake fraude werkt juist omdat aanvallers niet uitsluitend techniek inzetten. Ze combineren een nagebootst gezicht of stem met klassieke beïnvloeding, zoals tijdsdruk, hiërarchische druk, vertrouwelijkheid en een plausibel zakelijk verhaal. De Nederlandse politie behandelt deepfake-fraude inmiddels als een concreet punt voor aangifte en opsporing, zoals blijkt uit de informatie over aangifte van deepfake en deepnude.
Praktische regel: een gezicht en een stem vormen geen zelfstandige bevestiging van iemands identiteit.
Wie tijdens zo'n gesprek twijfelt, hoeft geen technische discussie te voeren. De veiligste reactie is het gesprek beëindigen, het bekende nummer van de vermeende opdrachtgever bellen en het verzoek via een onafhankelijk kanaal controleren. Een medewerker die een betaling vertraagt om de identiteit te verifiëren, handelt niet lastig. Die medewerker beschermt de organisatie tegen een aanval die ontworpen is om normale voorzichtigheid te omzeilen.
De juridische gevolgen beginnen zodra de misleiding leidt tot een betaling, accountopening, gegevensverstrekking of reputatieschade. Daarom moeten slachtoffers vanaf het eerste moment niet alleen nadenken over herstel, maar ook over bewijs. Dit artikel laat zien welke signalen relevant zijn, welke stappen direct nodig zijn en wanneer professionele juridische begeleiding de schade kan beperken.
Wat deepfake fraude precies is
Een deepfake is digitaal materiaal dat met kunstmatige intelligentie is gemaakt of aangepast om een echt persoon na te bootsen. Dat materiaal kan bestaan uit beeld, geluid of tekst. De techniek kan een gezicht op een ander lichaam plaatsen, een stem laten spreken met woorden die nooit zijn uitgesproken of een profiel creëren dat geen echte persoon vertegenwoordigt.
Een bruikbare vergelijking is die met een uitzonderlijk goede stemacteur. Die acteur heeft iemands stem, gezicht en manier van reageren bestudeerd en voert daarna een overtuigende imitatie op. Bij een deepfake maakt software die imitatie schaalbaar en aanpasbaar. De software produceert niet alleen een opname, maar kan materiaal ook afstemmen op de situatie waarin een slachtoffer zich bevindt.

Drie vormen die vaak samenkomen
Stemklonen gebruikt bestaande audiofragmenten om een vergelijkbare stem te maken. Een korte opname uit een openbare video, podcast of presentatie kan aanvallers helpen om een telefoongesprek of spraakbericht geloofwaardig te laten klinken. De fraudeur koppelt de stem vervolgens aan een dringend verzoek om geld, een toegangscode of persoonsgegevens.
Gezichtsruil vervangt het gezicht van iemand in een video of videogesprek. De aanvaller kan zich voordoen als een bestuurder, familielid of medewerker van een bank. Vooral een systeem dat vooral naar een stilstaand beeld of video-selfie kijkt, loopt risico wanneer het geen aanvullende controle uitvoert.
Synthetische profielfoto's en video's ondersteunen social engineering. Een profiel op een platform kan betrouwbaar lijken door een professionele foto, consistente berichten en een nagebootste video. De fraudeur bouwt daarmee eerst vertrouwen op en vraagt later om geld, documenten of toegang.
Deepfakes komen vaak samen met bestaande fraudevormen. Bij CEO-fraude speelt de aanvaller in op bevoegdheden binnen een onderneming. Bij romance scams gebruikt de fraudeur een verzonnen identiteit om een persoonlijke band te creëren. Bij klassieke identiteitsfraude worden gestolen of verzonnen persoonsgegevens gecombineerd met synthetisch beeld. Ook KYC- en eIDV-processen bij banken en cryptoplatforms kunnen worden aangevallen wanneer de controle de identiteit te sterk afleidt uit een foto of video.
De toegangsdrempel is bovendien lager dan voorheen. Waar hoogwaardige manipulatie ooit gespecialiseerde apparatuur en een studio vereiste, kunnen aanvallers tegenwoordig werken met een open-source model en rekenkracht in de cloud. De Nederlandse politie beschrijft dat AI compleet nieuwe beelden kan genereren die nauwelijks van echte beelden te onderscheiden zijn in het fenomeenbeeld online fraude.
De kern is eenvoudig. Deepfake fraude is een operationeel risico voor burgers, financiële instellingen, ondernemingen en de rechtspraak. Wie alleen vertrouwt op wat een persoon zegt of eruitziet, gebruikt een verouderde verificatiemethode.
Cijfers en trends in Nederland
De Nederlandse ontwikkeling is duidelijk genoeg om beleid op aan te passen. In een Nederlands nieuwsbericht op basis van onderzoek staat dat deepfakes inmiddels 6,5% van de fraude met generatieve AI uitmaken. Het aandeel lag drie jaar eerder veel lager, waarna de ontwikkeling werd omschreven als een stijging van 2.137%. De cijfers staan in het bericht van Nederland Digitaal over generatieve AI in fraude.
Die cijfers moeten zorgvuldig worden gelezen. Ze zeggen niet dat alle Nederlandse fraude deepfake-fraude is. Ze laten wel zien dat deepfakes binnen fraude met generatieve AI geen randverschijnsel meer zijn. De techniek is verschoven van een niche-risico naar een terugkerend onderdeel van digitale identiteitsmisleiding.
De beschikbare Nederlandse cijfers
De gevraagde jaartabel met afzonderlijke waarden voor 2022, 2023 en 2024 kan niet verantwoord worden ingevuld op basis van de beschikbare Nederlandse gegevens. De gecontroleerde informatie bevat geen afzonderlijke aantallen of percentages per kalenderjaar voor die drie jaren. Een lege of samengestelde tabel zou schijnprecisie creëren.
| Indicator | 2022 | 2023 | 2024 |
|---|---|---|---|
| Aandeel deepfakes binnen fraude met generatieve AI | Niet afzonderlijk vermeld | Niet afzonderlijk vermeld | Niet afzonderlijk vermeld |
| Groei over de drie voorafgaande jaren | Niet afzonderlijk vermeld | Niet afzonderlijk vermeld | Niet afzonderlijk vermeld |
| Schadebedragen per sector | Geen gecontroleerd bedrag beschikbaar | Geen gecontroleerd bedrag beschikbaar | Geen gecontroleerd bedrag beschikbaar |
Wat de Nederlandse zaken aantonen
De rechtspraak maakt het risico concreet. In Amsterdam werd in 2026 een verdachte veroordeeld nadat hij met deepfake-technologie 47 bankrekeningen op naam van anderen had geopend, volgens het bericht van de Rechtbank Amsterdam. De zaak toont dat de techniek niet beperkt blijft tot misleidende berichten. Zij kan rechtstreeks worden gebruikt om digitale identificatie te omzeilen en financiële infrastructuur te benutten.
In een afzonderlijk politiebericht over de zaak rond ABN AMRO werd gemeld dat 46 bankrekeningen op naam van anderen waren geopend met bewerkte selfie- en identiteitsbeelden, zoals beschreven in het politiebericht over de aanhouding. De verschillen tussen berichtgeving en zaakmomenten moeten niet worden gladgestreken. De juridische les blijft dezelfde: foto-ID en selfiecontrole kunnen kwetsbaar zijn wanneer een systeem onvoldoende controleert op liveness, manipulatie en gedrag.
De politie signaleert daarnaast dat deepfake-audio en -video kunnen worden gecombineerd met berichten, e-mails en telefoongesprekken. Daarom moeten financiële instellingen en bedrijven niet zoeken naar één magisch herkenningssignaal. Multi-factor verificatie, device- en gedragsdetectie en vergelijking over meerdere kanalen horen samen in een controleproces.
Strafrecht en civielrecht onder de loep
Deepfake fraude is geen automatisch afzonderlijk strafbaar feit. De juridische kwalificatie hangt af van wat de dader precies doet, wie wordt misleid, welke gegevens worden gebruikt en welke schade ontstaat. Een gemanipuleerde video zonder financieel gevolg vraagt een andere analyse dan een video waarmee een bankrekening wordt geopend of een betaling wordt afgedwongen.
Mogelijke strafrechtelijke kwalificaties
Bij een vals verhaal waarmee iemand geld afgeeft, ligt oplichting voor de hand. Een gemanipuleerd identiteitsdocument of een digitaal bestand kan daarnaast leiden tot een beoordeling als valsheid in geschrifte, afhankelijk van de vorm en het gebruik. Wanneer een aanvaller zonder toestemming toegang krijgt tot een account of systeem, kan computervredebreuk relevant zijn.
Ook identiteitsfraude, afpersing, smaad of belaging kunnen een rol spelen. Het gebruik van iemands naam, stem, gezicht of persoonsgegevens kan bovendien vragen oproepen over privacy, portretrecht en gegevensbescherming. Niet elk gebruik heeft dezelfde juridische betekenis. De context, bedoeling, verspreiding en gevolgen bepalen de route.

De civiele route
Civielrechtelijk kan een slachtoffer denken aan een vordering uit onrechtmatige daad, schadevergoeding, vernietiging van een overeenkomst of opschorting van een betaling. Bij publicatie van een nepvideo kunnen ook verwijdering, rectificatie of een verbod op verdere verspreiding aan de orde komen. Een advocaat of jurist moet vervolgens bepalen tegen wie de vordering kan worden gericht, bijvoorbeeld tegen een dader, tussenpersoon of platform.
Een aangifte bij de politie start niet automatisch een civiele procedure. De aangifte kan wel helpen om de feiten, de vermoedelijke werkwijze en het bestaan van een strafrechtelijk onderzoek vast te leggen. Een civiele claim vereist een eigen beoordeling van aansprakelijkheid, schade, causaliteit en bewijs.
Bewijs bepaalt de uitkomst
Bewaar originele berichten, e-mails, chatgesprekken, telefoonnummers, betaalgegevens, profielinformatie en bestanden. Screenshots zijn nuttig, maar het oorspronkelijke bestand en de oorspronkelijke bron zijn belangrijker. Bewaar ook metadata wanneer die beschikbaar is en noteer wie het materiaal heeft ontvangen, wanneer dat gebeurde en welke handelingen daarna zijn verricht.
Bewijsregel: verander een origineel bestand niet. Maak een kopie voor analyse en houd het oorspronkelijke bestand onaangeroerd.
Een chronologisch dossier helpt om technische feiten juridisch bruikbaar te maken. Noteer de eerste benadering, het verzoek, de reactie van de ontvanger, eventuele betaling, contact met de bank en meldingen bij platforms. Die volgorde kan bepalend zijn bij een aangifte, een schadeclaim of een discussie over de vraag of een betaling nog kon worden tegengehouden.
Stap voor stap handelen als slachtoffer
De eerste beslissing gaat niet over bewijs, maar over veiligheid. Een slachtoffer dat wordt bedreigd, gechanteerd of onder druk gezet, doet er verstandig aan het contact te verbreken en een vertrouwd persoon of de organisatieleiding in te schakelen. Bij direct gevaar staat bescherming van personen voorop, niet het verzamelen van digitale details.
Eerst de verbinding en het geld stoppen
Een verdachte beller, videoverbinding of chat moet worden beëindigd. De vermeende opdrachtgever, familielid of bestuurder wordt daarna teruggebeld via een nummer dat al bekend is. Het nummer uit het verdachte bericht is geen betrouwbare controle, omdat de aanvaller dat nummer zelf kan hebben verstrekt.
Wanneer geld is overgemaakt, moet de bank onmiddellijk worden gebeld. Het slachtoffer vraagt naar blokkering, terugboeking en registratie van de betaling als fraudevermoeden. Snel handelen biedt geen garantie op herstel, maar wachten verkleint de mogelijkheden.
Daarna volgt accountbeveiliging. Relevante wachtwoorden worden gewijzigd, sessies worden beëindigd en tweefactorauthenticatie wordt geactiveerd. Bij een bedrijfsincident moeten security, compliance, management en eventueel de verzekeraar direct worden betrokken.
Daarna het digitale spoor vastleggen
Verwijder de nepinhoud niet voordat die is veiliggesteld. Bewaar:
- Berichten en e-mails: exporteer gesprekken wanneer dat kan en bewaar de oorspronkelijke e-mails.
- Contactgegevens: noteer telefoonnummers, gebruikersnamen, profiel-URL's en rekeninggegevens.
- Bestanden: bewaar originele audio- en videobestanden zonder ze te bewerken.
- Tijdlijn: schrijf tijdstippen, handelingen, betalingen en contactmomenten op.
- Getuigen: noteer wie het gesprek zag, hoorde of de betaling goedkeurde.

Een melding bij de politie hoort in het dossier, net als meldingen bij de bank, het platform en andere relevante instanties. Bij identiteitsmisbruik kan het slachtoffer de betrokken organisatie vragen welke gegevens zijn gebruikt en welke maatregelen worden genomen. Een bedrijf moet daarnaast beoordelen of een gegevenslek, meldplicht of contractuele meldprocedure speelt.
Voor extra uitleg over de praktische eerste reactie kan het slachtoffer deze videoinstructie over handelen na fraude bekijken.
Juridische hulp wordt relevant zodra er financiële schade, reputatieschade, een gegevenslek of mogelijke aansprakelijkheid van derden ontstaat. Het dossier moet dan klaarstaan met originele bestanden, een tijdlijn en bewijs van alle contacten.
Voorkomen dat het u of uw bedrijf overkomt
Particulieren hoeven geen forensisch expert te worden om veel aanvallen af te breken. Zij moeten vooral voorkomen dat een overtuigend gezicht of een bekende stem het normale beoordelingsproces vervangt.
Voor particulieren
Een onverwacht verzoek om geld, inloggegevens, codes of geheimhouding krijgt altijd een tweede controle. Een afgesproken veilig woord kan binnen gezinnen helpen, maar alleen wanneer dat woord niet openbaar is en regelmatig wordt aangepast. Een bekende contactroute is sterker dan terugbellen via de gegevens uit het verdachte bericht.
De volgende gewoonten verkleinen de kans op misleiding:
- Neem onverwachte spoed niet over: snelheid is geen bewijs van echtheid.
- Gebruik twee kanalen: controleer een telefoongesprek via een bestaand chatkanaal of een bekend nummer.
- Vertrouw niet op beeld alleen: een video-selfie of videogesprek bevestigt niet automatisch identiteit.
- Beperk openbare broninformatie: deel zo min mogelijk actuele foto's, stemopnames en persoonlijke gegevens.
- Beveilig accounts: gebruik unieke wachtwoorden en multifactorauthenticatie.
Wie foto's van anderen gebruikt, moet ook letten op privacy en toestemming. De juridische aandachtspunten rond beeldmateriaal staan overzichtelijk bij toestemming voor beeldmateriaal onder de AVG.
Voor ondernemingen
Een vast betalingsproces is belangrijker dan een losse deepfake-detector. Een organisatie die alleen vertrouwt op een stem, een videogesprek of een selfiecontrole houdt een zwakke schakel in stand. De controle moet juist buiten het kanaal van de aanvaller plaatsvinden.
Een goed proces bevat een verplichte tweede goedkeuring voor ongebruikelijke betalingen en een terugbelprocedure via een vooraf gecontroleerd adresboek. Bevoegdheden worden beperkt, systemen worden gesegmenteerd en medewerkers weten wie geld mag overmaken, gegevens mag delen of opnames mag maken.
Organisatieregel: een bestuurder mag een procedure niet opheffen door alleen te zeggen dat het dringend is.
Training werkt pas wanneer medewerkers realistische scenario's oefenen. Een medewerker moet weten hoe te handelen wanneer een bekende bestuurder druk uitoefent, een geheimhouding vraagt of geïrriteerd reageert op een terugbelcontrole. Afwijkingen en beslissingen worden vastgelegd, zodat een organisatie achteraf kan aantonen welke controle is uitgevoerd.
Technische maatregelen blijven nodig. Updates, sterke toegangsrechten, waarschuwingen bij verdachte accounts, device-analyse, gedragsmonitoring en liveness-controles moeten elkaar aanvullen. Geen enkele controle hoort als enige bewijs van identiteit te gelden.
Wanneer Legal1 inschakelen helpt
Zelfstandig handelen is verstandig bij de eerste noodmaatregelen, maar een slachtoffer loopt snel tegen juridische vragen aan. Wie is aansprakelijk voor de schade? Kan een bank worden aangesproken op een gebrekkige identificatie of betaalcontrole? Moet een platform worden gesommeerd om materiaal te verwijderen? En hoe voorkomt een onderneming dat zij zelf aansprakelijk wordt gesteld door een klant, medewerker of zakenpartner?
Een eerste juridisch advies begint met ordening. De adviseur inventariseert de berichten, bestanden, betaalbewijzen, bankreacties, aangifte en eventuele reputatieschade. Daarna volgt een beoordeling van de mogelijke civielrechtelijke aansprakelijkheid van daders en tussenpersonen, de haalbaarheid van een schadeclaim en de vraag welke communicatie onmiddellijk moet worden verstuurd.
Wanneer inschakeling meerwaarde heeft
Juridische begeleiding is vooral zinvol wanneer:
- De schade boven zelfredzaamheid uitkomt: een bank, verzekeraar of wederpartij weigert herstel.
- Reputatie onder druk staat: een nepvideo, nepbericht of vals profiel blijft circuleren.
- Een gegevenslek mogelijk is: persoonsgegevens of identiteitsdocumenten zijn gebruikt.
- Een tegenpartij reageert op een sommatie: de reactie vraagt om een inhoudelijke juridische beoordeling.
- Een onderneming betrokken is: interne besluitvorming, bestuurdersaansprakelijkheid en meldplichten kunnen samenkomen.
Een aangifte blijft belangrijk, maar lost een civiel geschil niet vanzelf op. Een jurist kan helpen met een sommatie, een verzoek tot verwijdering, een schadeclaim, overleg met de bank of een onderbouwde reactie aan een wederpartij. Daarbij is een compleet dossier belangrijker dan een lange technische uitleg. De kern moet controleerbaar zijn: wat gebeurde er, wanneer, met welke identiteit, via welk kanaal en met welk gevolg?
Legal1 werkt met ervaren juristen en advocaten en biedt juridische hulp aan particulieren en ondernemers. De dienstverlening begint bij 79 euro per uur, zonder verplicht abonnement. Voor veel voorkomende trajecten zijn vaste pakketprijzen beschikbaar, zodat vooraf duidelijker is welke kosten bij een bepaalde aanpak horen. Een eerste advies per e-mail is kosteloos, waardoor een slachtoffer eerst de juridische positie en vervolgstappen kan laten beoordelen.
De drempel hoeft dus niet hoog te zijn. Zodra een betaling, reputatie, identiteit of aansprakelijkheidsvraag serieus wordt, verdient het dossier een juridische beoordeling voordat losse reacties de bewijspositie verzwakken.
Legal1 helpt slachtoffers en ondernemers met het ordenen van bewijs, het beoordelen van aansprakelijkheid en het zetten van juridische vervolgstappen na deepfake fraude. Bezoek Legal1 voor een kosteloos eerste advies per e-mail en praktische ondersteuning tegen een helder tarief.


