Magazijn met hoge stellingen vol dozen en kratten, het soort logistieke centrum waar de orderafhandeling van een webshop op draait.
Nieuws5 augustus · 14:134 min leestijd

De Bijenkorf waarschuwt klanten na hack bij logistieke partner

De Bijenkorf meldt een beveiligingsincident bij een logistieke partner: namen, contactgegevens en bestelgegevens van webshopklanten zijn mogelijk ingezien. De melding bij de Autoriteit Persoonsgegevens ligt bij het warenhuis, de inbraak zat bij de leverancier.

De Bijenkorf waarschuwt zijn klanten voor een mogelijk datalek bij een logistieke partner, waar onbevoegden toegang kregen tot namen, contactgegevens en gegevens over onlinebestellingen, meldt het warenhuis woensdag.

De inbraak zat niet in de systemen van de retailer zelf, maar de gevolgen komen wel volledig op zijn bord. De Bijenkorf informeerde klanten en deed melding bij de Autoriteit Persoonsgegevens, terwijl de fout bij een andere partij lag. Zo werkt de AVG: wie bepaalt waarom en hoe klantgegevens worden verwerkt blijft verwerkingsverantwoordelijke, ook als een schakel verderop omvalt. Voor elk bedrijf dat opslag, verzending of retourafhandeling uitbesteedt is dit de casus die laat zien wat dat in de praktijk betekent.

Wat mogelijk is geraakt, en wat niet

Het gaat om namen, contactgegevens en data over onlinebestellingen van klanten die online iets hebben besteld. Buiten schot bleven betaalgegevens, bankrekeningnummers en wachtwoorden. De partner heeft volgens het warenhuis direct ingegrepen, de toegang geblokkeerd en aanvullende beveiligingsmaatregelen genomen.

Dat onderscheid bepaalt hoe groot het risico is. Zonder wachtwoorden of rekeningnummers kan een crimineel niet meteen inloggen of geld afschrijven. Maar een naam, een e-mailadres en de gegevens van een recente bestelling vormen samen het materiaal voor een phishingmail die klopt. Iemand die weet wat je vorige week bestelde, is een stuk overtuigender dan een generieke nepmail. Hetzelfde patroon speelde vier weken geleden, toen bij Lidl naam, telefoonnummer, e-mailadres en geboortedatum van webshopklanten weglekten via een gehackte IT-dienstverlener.

De vestiging van De Bijenkorf aan de Dam in Amsterdam, 's avonds verlicht. Bron: Feephe / Wikimedia Commons (CC BY-SA 4.0)
De vestiging van De Bijenkorf aan de Dam in Amsterdam, 's avonds verlicht. Bron: Feephe / Wikimedia Commons (CC BY-SA 4.0)

De keten hapert, de winkel niet

De winkels, de webshop en de app blijven gewoon draaien, maar bestellingen, retourzendingen en terugbetalingen lopen vertraging op. Hoe groot die vertraging is, laat de webshop zelf zien: op de site staat op 5 augustus als bezorgbelofte woensdag 19 augustus, veertien dagen vooruit, bij een warenhuis dat normaal binnen een dag of twee levert.

Dat is het deel dat in vrijwel geen enkele risicoanalyse onder "privacy" staat. Een datalek bij een verwerker is een juridisch probleem met een deadline. Een uitgevallen fulfilmentpartner is meteen een omzetprobleem: geen uitgaande pakketten, geen verwerkte retouren, geen terugbetalingen, en een klantenservice die volloopt met mensen die alle drie tegelijk missen. De Bijenkorf laat een onafhankelijke externe partij de oorzaak, de omvang en de gevolgen onderzoeken en zegt te communiceren zodra daar resultaten uit komen.

De melding is van de opdrachtgever

Het warenhuis zette een aparte pagina online met zevenentwintig vragen en antwoorden over het beveiligingsincident. Daar staan de voorspelbare vragen tussen, over betaalgegevens en levertijden, maar ook twee die er echt toe doen: waarom klantgegevens überhaupt bij een logistieke partner staan opgeslagen, en of dit hetzelfde incident is als bij Odido. Dat die tweede vraag nodig is, tekent hoe snel klanten losse lekken tot één beeld optellen. Rond de Odido-hack, waarbij de gegevens van 6,2 miljoen mensen op straat kwamen, stapte de ACM als derde toezichthouder in het onderzoek naar de databescherming.

Voor een kleinere organisatie is de les niet de omvang, maar de rolverdeling. Je leverancier moet jou zonder uitstel informeren, maar de melding bij de Autoriteit Persoonsgegevens en de communicatie naar je klanten blijven jouw plicht, en de klok van 72 uur start bij jouw redelijke zekerheid dat er een lek is, niet bij het eindrapport van je leverancier. De AP kreeg vorig jaar 39.407 datalekmeldingen binnen; de meeste organisaties in die stapel zijn geen warenhuis met een persbericht en een aparte incidentpagina.

Wat deze zaak scherp maakt, is dat de twee schades verschillende afdelingen raken en tegelijk binnenkomen. Het lek is van de jurist, de stilstaande orderstroom is van de operatie, en beide ontstonden bij een partij die niet in de eigen serverruimte staat. Retailers besteden hun logistiek uit omdat het goedkoper en sneller is, en dragen daarmee ook een stuk van hun beveiligingsniveau over. Wie weet welke leverancier welke klantgegevens ziet, en wat er gebeurt als die er een week uit ligt, heeft na zo'n ochtend twee vragen minder te beantwoorden.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Weet waar je klantdata heen gaat

Een ketenincident begint bij koppelingen die niemand meer overziet. Ik help je in kaart brengen welke systemen en leveranciers bij je klantgegevens kunnen, en richt de koppelingen en processen zo in dat je de regie houdt, van meedenken en ontwerp tot bouwen en beheren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Lidl-webshop lekt klantgegevens na hack bij IT-leverancier
Nieuws
4 min

10 jul 18:10

Lidl-webshop lekt klantgegevens na hack bij IT-leverancier

Bij een hack op een IT-dienstverlener van Lidl zijn naam, telefoonnummer, e-mailadres, geboortedatum en klantnummer van webshopklanten gelekt. Wachtwoorden en bankgegevens bleven veilig. Waarom dit elke ondernemer met een webshop en externe leveranciers aangaat.

Na een datalek is stilte geen bewijs dat het meeviel
Inzicht
7 min

31 jul 09:00

Na een datalek is stilte geen bewijs dat het meeviel

Twee gelekte Odido-adressen kregen in 150 dagen 61 phishingmails, waarvan er precies één de ontvanger bij naam aansprak. Dat is geen geruststelling, maar de bovengrens van de goedkoopste golf.

Mag een app je BSN vragen? Bijna nooit, en elk extra veld is jouw aansprakelijkheid
Inzicht
9 min

28 jul 21:00

Mag een app je BSN vragen? Bijna nooit, en elk extra veld is jouw aansprakelijkheid

Zelfs de Belastingdienst, die het BSN bij wet mag gebruiken, moet ermee stoppen waar het niet nodig is. Welke identiteitsgegevens je app uitvraagt is geen technisch detail, maar de grootste knop op je eigen aansprakelijkheid.

Je IT-leverancier is gehackt: het stappenplan voor het mkb in de eerste 72 uur
Gids
Uitgebreide gids11 min

15 jul 13:01

Je IT-leverancier is gehackt: het stappenplan voor het mkb in de eerste 72 uur

Je softwareleverancier of hosting is gehackt en je klantdata is mogelijk gelekt. Dit is het incident-playbook: ben jij verantwoordelijke, is het meldplichtig bij de AP, wat vertel je je klanten, en hoe voorkom je dat je vastzit aan de gehackte partij.

ACM onderzoekt databescherming bij Odido na datalek
Nieuws
4 min

14 jul 00:10

ACM onderzoekt databescherming bij Odido na datalek

De ACM begint als derde toezichthouder een onderzoek naar de databescherming bij Odido, na het datalek van 6,2 miljoen klanten. Voor elk bedrijf met een klantenbestand verschuift de lat naar aantoonbaar passende maatregelen.

Vier zaken, één beweging: de AP neemt de datastromen van het AI-tijdperk onder handen
Signaal
6 min

4 jul 18:06

Vier zaken, één beweging: de AP neemt de datastromen van het AI-tijdperk onder handen

Uber, Yango, Odido, tien gemeenten. Los zijn het losse boetes, samen laten ze zien hoe de Autoriteit Persoonsgegevens de datastromen van het AI-tijdperk onder handen neemt. En waar dat jou raakt.