Een QR-code voelt vaak als een handige korte weg. Je richt je camera erop en je telefoon opent een webadres, betaalpagina of inlogscherm. Juist daarin zit het risico: de code vertelt je niet vanzelf wie er achter de bestemming zit. Een sticker op een betaalautomaat kan zijn vervangen en een code op een brief kan naar een nagemaakte pagina leiden. De politie noemt dit quishing, een vorm van phishing waarbij een QR-code mensen naar een valse website lokt. Behandel de code daarom als een verkorte link en neem een extra moment voordat je gegevens invult of geld overmaakt.
Begin met de situatie, niet met de camera
Kijk eerst waarom je de code zou moeten scannen. Verwacht je een betaalverzoek, een factuur, een pakketmelding of een verzoek om opnieuw in te loggen? Past de boodschap bij iets wat je zelf hebt gestart? Een onverwachte vraag om een rekening te beveiligen, een terugbetaling te claimen of een boete snel te voldoen verdient extra afstand. Haast is geen bewijs van fraude, maar wel een reden om niet automatisch te handelen.
Controleer de fysieke omgeving
Bekijk bij een automaat of poster of de code op het oorspronkelijke oppervlak staat. Let op een sticker die over een andere code heen zit, loslaat of een afwijkende kleur en drukkwaliteit heeft. Vergelijk logo, taal en contactgegevens met wat je al kent. Een huisstijl kan worden gekopieerd; de plek en het onverwachte verzoek zijn vaak betere signalen.
Controleer de boodschap
Een legitieme organisatie kan een QR-code gebruiken, maar de code maakt een verzoek niet automatisch echt. Kijk of het bedrag, de naam van de ontvanger en de reden overeenkomen met je verwachting. Staat er een onbekend telefoonnummer of wordt gevraagd om beveiligingscodes, dan stop je. Zoek zelf het bekende nummer of open de officiële app via je normale startscherm.
Bekijk de bestemming zonder door te gaan
Veel camera-apps tonen na het scannen eerst een voorbeeld van het webadres. Lees dat adres rustig. Let op de domeinnaam zelf, niet alleen op het slotje of de letters die vooraan staan. In bank.example.com.onbekend-domein.nl is onbekend-domein.nl de feitelijke hoofdsite. Ook extra streepjes, vreemde spelling, een onbekende toplevel-domeinnaam of een lang adres met veel tekens zijn redenen om de route af te breken.
Een voorvertoning is geen veiligheidskeurmerk
Een preview kan laten zien waar je telefoon heen wil, maar controleert niet of de pagina betrouwbaar is. Open een verdachte bestemming niet om te kijken wat er gebeurt. Je kunt de tekst desnoods overschrijven op papier of de link laten staan en de dienst via een zelf ingetikt webadres bezoeken. Bij bankzaken gebruik je de bankapp of een adres uit een eerder gecontroleerde bron.
Let op wat de pagina daarna vraagt
Ook een correct uitziende pagina kan om gegevens vragen die niet bij de handeling passen. Een betaalpagina die ineens je volledige inloggegevens, een pincode of een verificatiecode vraagt, is een stopmoment. Controleer bij betalen altijd de ontvanger en het bedrag in je bankomgeving. Een QR-code mag je niet het gevoel geven dat de controle al voor jou is gedaan.
Een vaste beslisroute voor betalen en inloggen
- Pauzeer: scan niet terwijl iemand je opjaagt of wanneer de boodschap onverwacht komt.
- Begrijp: benoem wat je denkt te gaan doen en of je dat zelf verwachtte.
- Bekijk: lees het volledige voorbeeldadres en controleer de echte domeinnaam.
- Vergelijk: controleer naam, bedrag, afzender en contactgegevens via een onafhankelijk kanaal.
- Handel veilig: gebruik de officiële app of typ het bekende webadres zelf in.
- Stop bij twijfel: vraag advies aan de organisatie via een nummer dat je al had.
Deze volgorde werkt ook op een groot scherm, in een e-mail en bij een parkeer- of betaalautomaat. Je hoeft niet te bewijzen dat iets frauduleus is voordat je niets doet. Onzekerheid is voldoende om een andere route te kiezen.
Als je al hebt gescand
Alleen scannen betekent niet automatisch dat je gegevens kwijt bent. Sluit de pagina, vul niets in en download geen bestand. Heb je wel een wachtwoord, betaalopdracht of beveiligingscode ingevoerd, neem dan direct contact op met de betrokken bank of dienst via de officiële app of het bekende telefoonnummer. Verander een mogelijk hergebruikt wachtwoord vanaf een schoon apparaat en bewaar de verdachte brief of het bericht. Bij geldverlies of vermoedelijke fraude kun je ook melding of aangifte doen volgens de actuele route van de politie.
Maak het thuis en op het werk eenvoudig
Spreek af dat niemand onder tijdsdruk via een QR-code inlogt of betaalt. Hang bij een gezamenlijke betaalplek de officiële route zichtbaar op en controleer stickers tijdens het normale onderhoud. In een team helpt één zin: “Ik open de app zelf.” Daarmee maak je veilig gedrag een gewoonte, zonder iedere code tot een technisch project te maken.
Korte controlelijst
- Was het verzoek verwacht?
- Klopt de fysieke code met de omgeving?
- Is het hoofddomein herkenbaar?
- Klopt ontvanger en bedrag?
- Kan dezelfde handeling via de officiële app?
Een QR-code bespaart tijd, maar hoort nooit je oordeel te vervangen. Controleer context, bestemming en handeling in die volgorde. Dat ene extra moment is meestal sneller dan herstellen wat een verkeerde scan kan veroorzaken.
Neem bij een ontvangen brief ook de tijd om het document te vergelijken met eerdere correspondentie. Een afwijkend logo, andere schrijfstijl of nieuw betaalproces is op zichzelf geen bewijs, maar samen met tijdsdruk wel een goed stopteken. Bewaar de brief totdat je zekerheid hebt en maak geen foto waarop persoonlijke codes onnodig zichtbaar zijn. Wanneer meerdere mensen dezelfde betaalplek gebruiken, spreek dan af dat een losse sticker nooit de enige bron is. Zo combineer je digitale controle met aandacht voor de fysieke omgeving.
Redactionele controle: algemene veiligheidsadviezen zijn getoetst aan actuele overheidsinformatie. Controleer bij een incident altijd de instructies van je bank of dienst.
