Het 7-Eleven-lek raakt vooral franchisenemers en laat zien hoe zakelijke en privégegevens door elkaar lopen.
7-Eleven werd op 24 mei 2026 toegevoegd aan Have I Been Pwned met 185.000 e-mailadressen die verband houden met franchisenemers. In de gegevens stonden ook namen, woonadressen, telefoonnummers en geboortedata; 53 procent van de adressen kwam al voor in eerdere meldingen.
New breach: 7-Eleven was targeted by the ShinyHunters extortion group last month, with 185k email addresses related to franchisees impacted. Data also included name, physical address, phone number and DoB. 53% were already in @haveibeenpwned. Read more: https://t.co/NzS7nAME6V
— Have I Been Pwned (@haveibeenpwned) May 24, 2026
Dit is geen klassiek consumentenlek waarbij vooral klantenkaarten of bestelgegevens op straat liggen. De opvallende laag zit bij franchisenemers: mensen die zakelijk aan een wereldwijd merk zijn verbonden, maar van wie ook privégegevens in de dataset staan. Daardoor kan druk niet alleen via het bedrijf lopen, maar ook via de persoon achter de winkel.
Franchisenemers staan herkenbaar in beeld
7-Eleven is een keten die sterk draait op franchisemodellen. Daardoor is de grens tussen bedrijf en persoon vaak dunner dan bij een gewone klantendatabase. Een franchisenemer gebruikt soms een zakelijk e-mailadres, maar wordt in contracten, administratie of contactlijsten ook gekoppeld aan een naam, telefoonnummer en fysiek adres.
Juist die combinatie maakt dit lek anders dan een losse lijst met mailadressen. Een aanvaller kan zien wie mogelijk een winkel runt of aan een vestiging is verbonden. Dat kan leiden tot berichten die lijken te gaan over franchisecontracten, betalingen, leveringen of interne vragen van het hoofdkantoor. De bron noemt geen wachtwoorden of betaalgegevens.
Bijna helft lijkt nieuw zichtbaar
Dat 53 procent van de e-mailadressen al in Have I Been Pwned stond, zegt vooral dat veel betrokkenen al eerder in andere datalekken voorkwamen. Tegelijk betekent het ook dat bijna de helft van de adressen daar nog niet bekend was. Voor die groep is dit dus geen herhaling van oude schade, maar een nieuwe vermelding.
Het percentage geeft ook een realistischer beeld van het risico. Oude lekken zorgen vaak voor ruis: adressen zijn niet meer in gebruik of gegevens zijn verouderd. Hier staan echter ook geboortedata, telefoonnummers en fysieke adressen genoemd. Zulke gegevens veranderen minder snel dan een wachtwoord en blijven daardoor langer bruikbaar in dossiers over dezelfde persoon.
De afpersingslaag blijft nog vaag
De bron noemt ShinyHunters als afpersingsgroep en plaatst de aanval in de maand vóór de melding. Meer details over de route naar de gegevens ontbreken. Het is dus onbekend of de data uit een intern systeem, een leverancier, een franchiseportaal of een ander kanaal kwamen. Ook is niet duidelijk of 7-Eleven zelf al betrokkenen heeft geïnformeerd.
Die open punten zijn belangrijk, omdat ze bepalen wie nu vooral moet handelen. Franchisenemers willen weten of hun eigen account, hun winkeladministratie of alleen een centrale dataset is geraakt. Tot die duidelijkheid er is, blijft de meest concrete aanwijzing het type data zelf: niet alleen een zakelijk contactpunt, maar een profiel dat iemand aan huis, telefoon en geboortedatum koppelt.
