Donderdag 6 augustus 2026
SlimmeKrant
Technologie

Datalek bij logistiek partner CEVA raakt klanten van bol en de Bijenkorf, buit duikt op het dark web op

Bol en de Bijenkorf hebben klanten gewaarschuwd voor een beveiligingsincident bij CEVA Logistics, het bedrijf dat een deel van hun orderafhandeling verzorgt. Gelekt zijn onder meer naam, adres, telefoonnummer en de inhoud van bestellingen. Betaalgegevens en wachtwoorden zijn volgens beide winkels niet betrokken. Inmiddels worden de gegevens op het dark web te koop aangeboden.

Datalek bij logistiek partner CEVA raakt klanten van bol en de Bijenkorf, buit duikt op het dark web op

Een lek dat niet bij de webwinkels zelf begon

Bol en de Bijenkorf hebben deze week klanten per e-mail gewaarschuwd voor een beveiligingsincident waarbij persoonsgegevens in verkeerde handen kunnen zijn gekomen. Het lek zit niet in de systemen van de webwinkels zelf, maar bij CEVA Logistics, het bedrijf dat voor beide partijen een deel van de logistieke afhandeling verzorgt. Onbevoegden hebben daar toegang gehad tot systemen waarin bestelgegevens worden verwerkt.

Voor de getroffen klanten is dat onderscheid weinig waard, want hun gegevens stonden er wel degelijk in. Voor de bedrijven maakt het wel uit hoe de verantwoordelijkheid juridisch verdeeld is, maar de winkel die klanten aan zich bindt blijft degene die moet uitleggen wat er is gebeurd.

Van een melding op 1 augustus tot een e-mail op 5 augustus

De tijdlijn is redelijk scherp te trekken. Op 1 augustus kreeg bol bericht van CEVA Logistics dat er iets mis was. Op 3 augustus ging de melding naar de Autoriteit Persoonsgegevens, de toezichthouder die bij een datalek binnen 72 uur op de hoogte moet zijn. Op 5 augustus volgde de waarschuwing aan de klanten zelf.

Dat er enkele dagen tussen zaten, verklaart bol met de wens om klanten in een keer zo volledig mogelijk te informeren in plaats van in twee of drie rondes met deelinformatie te komen. Dat is een verdedigbare afweging, maar het betekent ook dat de betrokkenen een aantal dagen van niets wisten terwijl hun gegevens al buiten de deur lagen.

Naam, adres, telefoonnummer en de inhoud van de bestelling

Het gaat om naam, adresgegevens, e-mailadres, telefoonnummer, ordernummer, de artikelcode van bestelde producten en de track-and-trace-informatie van het pakket. Betaalgegevens, wachtwoorden en inloggegevens zijn volgens beide winkels niet betrokken bij het incident.

Die geruststelling is minder groot dan zij klinkt. Juist de combinatie van naam, adres, telefoonnummer en een concreet ordernummer maakt overtuigende oplichting mogelijk. Wie precies weet wat iemand heeft besteld en wanneer een pakket onderweg is, kan zich met veel geloofwaardigheid voordoen als bezorger of als klantenservice, en dat is een aanzienlijk grotere hefboom dan een willekeurig e-mailadres.

Twee orderverwerkingssystemen in een distributiecentrum

De omvang lijkt beperkter dan bij een lek in een centrale klantendatabase. Betrokken zijn twee orderverwerkingssystemen van een enkel distributiecentrum van bol, beheerd door een magazijnpartner van CEVA. Hoeveel mensen daadwerkelijk zijn geraakt, is niet bekendgemaakt, en zolang dat aantal ontbreekt valt de ernst lastig in te schatten.

Klanten merken het incident ook op een andere manier. Bestellingen die via dat distributiecentrum lopen kunnen vertraging oplopen of worden geannuleerd, en retouren en terugbetalingen kunnen langer duren dan gebruikelijk.

De buitgemaakte gegevens worden inmiddels aangeboden

Kort na de waarschuwing werd duidelijk dat de gegevens op het dark web te koop worden aangeboden. Dat is een wezenlijk verschil met een incident waarbij alleen ongeautoriseerde toegang is vastgesteld zonder aanwijzing dat er iets is meegenomen.

Zodra een bestand daadwerkelijk verhandeld wordt, verschuift het risico van theoretisch naar praktisch. De gegevens verdwijnen dan niet meer, ze verspreiden zich, en kopers gebruiken zulke bestanden doorgaans voor gerichte oplichtingscampagnes of om ze te combineren met materiaal uit eerdere lekken.

Waarom de zwakke plek zelden bij de winkel zelf zit

Een grote webwinkel besteedt opslag, orderverwerking en bezorging voor een groot deel uit. Elke schakel in die keten heeft toegang nodig tot een deel van de klantgegevens, want zonder adres en telefoonnummer komt een pakket niet aan. Daarmee ligt de gevoelige informatie verspreid over meerdere bedrijven, elk met een eigen beveiligingsniveau.

Voor aanvallers is een logistieke dienstverlener daarom een aantrekkelijk doelwit, omdat een enkele inbraak de gegevens van klanten van meerdere merken tegelijk oplevert. Dat bol en de Bijenkorf op hetzelfde moment moesten waarschuwen, is daar de directe illustratie van.

Wat klanten hier zelf mee kunnen

Praktisch komt het neer op wantrouwen bij onverwacht contact. Wie een e-mail, sms of telefoontje krijgt over een bestelling, kan beter zelf naar de website of app van de winkel gaan dan op een meegestuurde link klikken. Een bedrijf dat werkelijk contact zoekt, vraagt nooit om een betaling opnieuw te doen of om een code door te geven.

Verder is het verstandig om de eerstkomende weken alert te blijven op berichten die precies kloppen met een recente bestelling. Juist die kloppende details zijn nu in handen van derden en vormen het meest bruikbare deel van de buit.

Wat nog niet duidelijk is

Over de aard van de aanval is weinig bekendgemaakt. Er is niet gemeld hoe de aanvallers binnenkwamen, hoe lang zij toegang hadden of dat er sprake was van afpersing. Ook het aantal betrokken klanten is niet genoemd, en of de Autoriteit Persoonsgegevens naar aanleiding van de melding een eigen onderzoek start, is nog een open vraag.

Evenmin is duidelijk of andere opdrachtgevers van dezelfde logistieke dienstverlener zijn geraakt. Zolang die vraag niet is beantwoord, blijft de mogelijkheid open dat het lek breder is dan de twee winkels die er nu over communiceren.

Bronnen

Reacties

Nog geen reacties. Wees de eerste!

Laat een reactie achter

Reacties worden gemodereerd voor publicatie. Uw e-mailadres wordt niet gepubliceerd.