Webwinkel Bol en warenhuis de Bijenkorf waarschuwen klanten voor een mogelijk datalek bij logistiek dienstverlener CEVA Logistics. Namen, adressen, telefoonnummers en bestelgegevens zijn mogelijk in handen van onbevoegden gekomen.
CEVA verzorgt magazijn- en verzendprocessen voor beide bedrijven. Het bedrijf meldde op 1 augustus dat onbevoegden mogelijk toegang hebben gekregen tot gegevens die het verwerkt voor bestellingen uit één distributiecentrum van Bol.
Het gaat om contact- en bestelgegevens: naam, adres, e-mailadres, telefoonnummer en gegevens over de bestelling zelf. “Er zijn op dit moment geen aanwijzingen dat betaalgegevens, wachtwoorden of inloggegevens van klanten bij het incident betrokken zijn”, laat Bol weten.
Vier dagen tussen melding en waarschuwing
Bol meldde het datalek op 3 augustus bij de Autoriteit Persoonsgegevens; de Bijenkorf deed dat ook. Getroffen klanten kregen pas op 5 augustus bericht. Volgens Bol was die tijd nodig om uit te zoeken wat er precies gebeurd was en welke klanten het betreft, om hen in één bericht volledig te kunnen informeren.
Bol heeft de gegevensuitwisseling met CEVA na de ontdekking stilgelegd en externe cybersecurityspecialisten ingeschakeld. De samenwerking wordt pas hervat als vaststaat dat de systemen veilig zijn. Hoeveel klanten precies geraakt zijn, is nog onduidelijk; een extern onderzoek naar oorzaak en omvang loopt.
Datalek legt de logistieke keten bloot
Het incident laat zien dat klantgegevens van webwinkels niet alleen bij die winkels zelf liggen, maar ook bij de partijen die de pakketten verwerken. Een aanval op één schakel raakt daardoor meerdere merken tegelijk. Eerder dit jaar waarschuwde De Nederlandsche Bank al voor AI-gedreven cyberaanvallen op banken.
Bedrijven zijn verplicht een datalek binnen 72 uur bij de Autoriteit Persoonsgegevens te melden. Voor de waarschuwing aan klanten geldt geen vaste termijn: die moet onverwijld volgen wanneer er een hoog risico is voor de betrokkenen. Wat het onderzoek bij CEVA oplevert, moet de komende weken blijken.