Back to Blog
tutorials

Verborgen metadata in e-mails en hun bijlagen bekijken (.eml en .msg)

Daan van Tongeren

PDFengine Team

July 15, 2026
Verborgen metadata in e-mails en hun bijlagen bekijken (.eml en .msg)

Je kunt de verborgen metadata in een e-mail en in elk bijgevoegd bestand bekijken door het .eml- of .msg-bestand te uploaden naar een metadata-viewer die het bericht als een gestructureerde boom leest, niet als platte tekst. De gratis e-mail-metadata-viewer van pdfen is hiervoor gemaakt: hij toont de volledige headers, opent vervolgens elke bijlage en onthult de ingebedde auteur, software en aanmaakdatums, en klapt zelfs één doorgestuurde e-mail uit die erin verborgen zit. Geen account, geen installatie, en het bestand wordt verwijderd op het moment dat de metadata is gelezen.

Volgens DLA Piper bereikte het aantal meldingen van datalekken met persoonsgegevens in Europa in januari 2026 een niveau van 443 per dag, een stijging van 22% op jaarbasis (DLA Piper, 2026). Veel van wat er uit een organisatie lekt, wordt nooit geïnspecteerd, en bijlagen zijn de blinde vlek.

Kernpunten

  • Upload een .eml- of .msg-bestand om e-mailheaders, de bestandsmetadata per bijlage en één geneste doorgestuurde e-mail in één boom te lezen, zonder dat Outlook nodig is.

  • De ingebedde aanmaakdatum in een pdf- of Word-bijlage overleeft het e-mailen, zodat je kunt controleren wanneer een bestand echt is gemaakt, zelfs nadat de zichtbare downloaddatum is veranderd.

  • Bijlagen dragen auteursnamen, bedrijf, aantal revisies, bewerkingstijd, eerdere bestandsnamen en GPS-EXIF-data met zich mee, nog voordat je ze verstuurt.

  • pdfen rapporteert de SPF-, DKIM- en DMARC-oordelen van de ontvangende server zoals ze zijn opgeslagen, zonder de cryptografische controles opnieuw uit te voeren.

  • Nederland voert Europa aan met 39.773 datalekmeldingen (DLA Piper, 2026), een herinnering dat datahygiëne, inclusief metadata, onder het vergrootglas ligt.

Eén e-mail geopend als boom: de headers en SPF/DKIM/DMARC-oordelen, de metadata van elke bijlage, en een geneste e-mail één niveau diep.
Eén e-mail geopend als boom: de headers en SPF/DKIM/DMARC-oordelen, de metadata van elke bijlage, en een geneste e-mail één niveau diep.

Welke verborgen metadata zit er in een e-mail en de bijlagen?

Elke e-mail draagt twee lagen verborgen data: de transportmetadata in de headers, en de bestandsmetadata die in elke bijlage is ingebakken. Forensisch onderzoekers vertrouwen hier al twee decennia op. De BTK-seriemoordenaar werd in 2005 geïdentificeerd nadat de metadata van een teruggevonden Word-document als laatste auteur "Dennis" vermeldde en als organisatie "Christ Lutheran Church" (Forensics Colleges).

De headerlaag is de envelop. Die registreert From, To, Subject, Date, de Message-ID en de complete transportketen: elke Received-hop die het bericht op weg naar jou heeft gepasseerd. Ook draagt die de SPF-, DKIM- en DMARC-oordelen die de ontvangende mailserver heeft vastgelegd.

De bijlagelaag is de inhoud. Een pdf slaat zijn auteur, de producerende software en zijn aanmaak- en wijzigingsdatums op in XMP. Een afbeelding bewaart EXIF-data, soms inclusief GPS-coördinaten. Een Office-document houdt auteur, bedrijf, aantal revisies en totale bewerkingstijd bij. De meeste e-mailclients tonen je hier niets van.

Een e-mail geopend als een Russische pop: de e-mailnode met headers, elke bijlage met eigen ingesloten metadata, en één doorgestuurde e-mail genest erin. De recursieve boom: de e-mailnode met de headers aan de buitenkant, elke bijlage met zijn eigen ingebedde metadata, en één doorgestuurde e-mail die erin genest zit, als een matroesjka.

De viewer van pdfen zet dit allemaal neer als een recursieve boom. De e-mail is de buitenste node. Elke bijlage wordt een child-node met de volledige bestandsmetadata. Als een bijlage zelf een doorgestuurde e-mail is (een message/rfc822-onderdeel), opent de viewer die één niveau diep. Elke node krijgt ook een SHA-256-vingerafdruk, die je later kunt vergelijken met de vingerafdruk-tool per node.

Hoe lees je e-mailheaders zonder Outlook of een e-mailclient?

Je hebt Outlook niet nodig om e-mailheaders te lezen. In onze tests is de snelste route om het bericht als bestand te exporteren en te openen in een viewer die de structuur voor je ontleedt. In Gmail gebruik je "Origineel weergeven" om het ruwe bericht op te slaan (Google); in Outlook sla je het item op als .msg. Vervolgens upload je dat bestand.

Vraag op het Linux Foundation-forum hoe je EML-bestanden inclusief bijlagen leest, en het antwoord is steevast "je hebt een client nodig" (Linux Foundation Forum). Dat is niet waar. Header-analyzers als MXToolbox ontleden routing en authenticatie-oordelen prima, maar ze stoppen bij de envelop. Wat er in de bijlagen zit, negeren ze volledig.

De viewer van pdfen dicht dat gat. Upload een .eml- of .msg-bestand en je leest de headers en de metadata van elke bijlage online, in één doorloop. Je kunt ook .msg-bestandsmetadata openen zonder dat Outlook is geïnstalleerd, wat helpt voor iedereen die Outlook-exports ontvangt maar in een andere mailomgeving werkt. Exporteer het resultaat als een JSON-boom of een boombewuste CSV wanneer je een vastlegging nodig hebt.

Wat is het verschil tussen metadata bekijken en een e-mail naar pdf converteren?

Metadata bekijken en een e-mail converteren zijn twee aparte taken, en het helpt om ze uit elkaar te houden. Onze eerdere gids, e-mail naar pdf converteren met headers, maakt van een bericht een leesbaar, archiveerbaar pdf-document met de headers op de pagina afgedrukt. Dat gaat over het produceren van een vast document dat je kunt opbergen of delen.

De metadata-viewer gaat de andere kant op. Hij inspecteert het originele bestand en converteert het nooit. Er wordt niets gerenderd, niets platgeslagen en er wordt geen nieuw document gemaakt. Je leest wat het bericht al bevat, je herverpakt het niet.

Conversie beantwoordt "hoe bewaar ik een schone kopie van deze e-mail voor mijn dossier?" Inspectie beantwoordt "wat onthullen deze e-mail en elk bestand erin eigenlijk?" Juridische teams hebben vaak beide nodig, in die volgorde: eerst inspecteren, dan de versie converteren die je wilt bewaren.

Hoe controleer je wanneer een pdf-bijlage echt is aangemaakt?

Je kunt de echte aanmaakdatum van een pdf-bijlage controleren door de ingebedde metadata te lezen, in plaats van te vertrouwen op de datum die je computer toont. Wanneer je een bijlage opslaat, overschrijft je besturingssysteem de zichtbare bestandsdatum met het moment waarop je hem hebt gedownload. De ingebedde aanmaakdatum, opgeslagen in het bestand, overleeft de reis door de e-mail onaangetast (Meridian Discovery). Dat verschil doet ertoe in geschillen.

Het overgebleven tijdstempel legt antidatering bloot. Als een contract-pdf beweert dat de aanmaakdatum januari is, maar de e-mail die hem afleverde Received-hops en een Date-header uit maart heeft, dan is de discrepantie zichtbaar in de boom. Forensische specialisten beschouwen de ingebedde bijlagemetadata als betrouwbaarder dan de bestandssysteemdatum, juist omdat e-mailen die bewaart (ArcherHall).

Om te zien wie een document heeft gemaakt, vergelijk je op dezelfde manier. Het auteursveld van de bijlage, de producerende software en de wijzigingsdatum staan in één weergave naast de tijdstempels van de e-mail zelf. Geen datums tussen vensters kopiëren, geen giswerk. Je leest de ingebedde waarden af tegen de transportketen, en de discrepantie, als die er is, springt eruit.

Wat lek je elke keer dat je een bijlage verstuurt?

Voordat je op verzenden drukt, loont het om te zien wat je ontvanger kan zien. Documenten dragen routinematig auteursnamen, het bedrijf, de laatste persoon die ze heeft opgeslagen, het aantal revisies, de totale bewerkingstijd, eerdere bestandsnamen en, voor foto's, GPS-coördinaten uit EXIF (EDUCAUSE, 2017). Niets ervan is zichtbaar wanneer je het bestand normaal opent, en toch reist het allemaal mee met de bijlage.

Twee voorbeelden laten zien wat het kost. Het "Dodgy Dossier" van de Britse overheid uit 2003 werd tot zijn auteurs herleid omdat de metadata van het Word-bestand de reeks bewerkers blootlegde (North Carolina Bar, 2022). In 2004 onthulde metadata in een processtuk van SCO Group dat de zaak oorspronkelijk tegen Bank of America was opgesteld, volgens diezelfde analyse van de North Carolina Bar.

Voor een juridisch of complianceteam is de les direct. Inspecteer je eigen uitgaande bijlagen zoals een tegenpartij dat zou doen. Haal het bestand door de viewer, bekijk de auteur, het bedrijf en het revisiespoor, en als iets het pand niet mag verlaten, verwijder dan de metadata voordat het gebeurt. Zie je wat je lekt? Verwijder het voordat je verstuurt.

Kan e-mailmetadata bewijzen wie een bericht echt heeft verstuurd?

E-mailmetadata is sterk bewijs, maar het is geen cryptografisch bewijs, en eerlijk zijn over die grens schept vertrouwen. Metadata is leesbaar en vaak doorslaggevend, maar ook vervalsbaar. Een vastberaden afzender kan headervelden en documenteigenschappen bewerken. De boom vertelt je dus wat het bestand bevat, niet of elke waarde echt is.

pdfen is expliciet over die grens: de viewer rapporteert de SPF-, DKIM- en DMARC-oordelen zoals de ontvangende mailserver ze in de Authentication-Results-header heeft vastgelegd, zonder de cryptografische controles opnieuw uit te voeren. Als de server "dkim=pass" heeft geschreven, toont de viewer "dkim=pass".

Een ontbrekend veld betekent dat de informatie simpelweg niet in het bestand zit, niet dat de tool heeft gefaald. Metadata lezen geeft je een helder, exporteerbaar beeld en een verdedigbaar vertrekpunt. Het authenticeert op zichzelf niet dat een e-mail echt is.

Hoe verhoudt de pdfen-viewer zich tot Adobe Acrobat?

Adobe Acrobat kan metadata lezen, maar alleen voor één enkele pdf die je al hebt uitgepakt. Het paneel Bestand en dan Eigenschappen toont de titel, auteur en aanmaakdatum van dat ene document. Het kan geen .eml- of .msg-bestand openen, geen e-mailheaders ontleden, geen geneste e-mail uitklappen, geen EXIF op een afbeeldingsbijlage lezen, geen Office-eigenschappen lezen en geen boom exporteren. Acrobat beantwoordt "wie heeft deze ene pdf gemaakt?" De e-mailviewer beantwoordt "wat zit er in deze hele e-mail en elk bestand erin?"

Mogelijkheid

Adobe Acrobat (Bestand > Eigenschappen)

pdfen e-mail-metadata-viewer

Leest de documenteigenschappen van één pdf

Ja

Ja

Opent .eml- / .msg-bestanden

Nee

Ja

Ontleedt e-mailheaders en transportketen

Nee

Ja

Rapporteert SPF- / DKIM- / DMARC-oordelen

Nee

Ja (zoals vastgelegd door de ontvangende server)

Leest EXIF/GPS op afbeeldingsbijlagen

Nee

Ja

Leest Office-auteur/bedrijf/revisies

Nee

Ja

Klapt één geneste doorgestuurde e-mail uit

Nee

Ja

Exporteert een JSON- / CSV-boom

Nee

Ja

Prijs

Betaald abonnement (Adobe pricing)

Gratis

Voor één document dat je al in handen hebt, voldoet Acrobat prima. Voor een hele e-mail met bijlagen heb je een tool nodig die voor de boom is gebouwd.

Veelgestelde vragen

Hoe zie ik de metadata van een bestand dat iemand mij heeft gemaild?

Sla de e-mail op als een .eml- of .msg-bestand en upload het naar de gratis viewer. Hij leest het bericht als een boom en toont de ingebedde auteur, software en aanmaakdatums van elke bijlage. Veel mensen lopen tegen deze muur aan wanneer een .eml in een niet-Outlook-inbox belandt. Het bestand wordt direct na het lezen van de metadata verwijderd.

Hoe open ik `.msg`-bestandsmetadata zonder Outlook?

Je hebt Outlook niet nodig. Upload het .msg-bestand naar een viewer die het formaat van Outlook direct ontleedt, en die geeft de headers plus de bestandsmetadata van elke bijlage terug. Header-analyzers stoppen bij de envelop; een browsergebaseerde lezer opent wat erin zit, zonder een e-mailclient te installeren.

Blijft metadata in e-mailbijlagen bewaard nadat ze zijn verstuurd?

Ja. Ingebedde documentmetadata, waaronder de interne aanmaakdatum en de auteur, reist intact met de bijlage mee door de e-mail. Je besturingssysteem overschrijft misschien de zichtbare bestandsdatum met de downloadtijd, maar de ingebedde waarden overleven (ArcherHall). Omdat het blijft bestaan, kun je de echte aanmaakdatum van een pdf controleren, zelfs nadat je hem hebt gedownload.

Kan ik de headers en bijlagen van een `.eml`-bestand online lezen?

Ja. Upload het .eml-bestand naar een webgebaseerde viewer en lees zowel de headers als elke bijlage in één doorloop, zonder iets te installeren. Opensourceprojecten als eml_analyzer laten de vraag naar clientvrij lezen zien (GitHub), en de pdfen-viewer voegt daar per bijlage bestandsmetadata en één niveau geneste-e-mail-uitklapping aan toe.

Waar zit de fotometadata op een afbeelding die ik per e-mail heb ontvangen?

Die zit in het EXIF-blok van de afbeelding, dat de viewer als een node onder de e-mail naar boven haalt, soms inclusief GPS-coördinaten. Let op: sommige afzenders en platforms strippen EXIF; een ontbrekend veld betekent dat de data niet in het bestand zat dat je hebt ontvangen.

Werk je met e-mailbewijs, privacy-reviews of controles van uitgaande documenten, begin dan met de gratis e-mail-metadata-viewer en strip daarna de metadata uit alles voordat het je kantoor verlaat. Voor e-discovery-volumes rekenen bulkextractie en de API 1 credit per metadata-node (de body, elke bijlage en één geneste e-mail tellen elk als een node), dus een e-mail met drie onderdelen kost 3 credits; de gratis viewer dekt losse bestanden.

Door Daan van Tongeren, oprichter van PDFen.