Magazijn met hoge stellingen vol dozen en kratten, het soort logistieke centrum waar de orderafhandeling van een webshop op draait.
Nieuws5 augustus · 14:134 min leestijd

De Bijenkorf waarschuwt klanten na hack bij logistieke partner

De Bijenkorf meldt een beveiligingsincident bij een logistieke partner: namen, contactgegevens en bestelgegevens van webshopklanten zijn mogelijk ingezien. De melding bij de Autoriteit Persoonsgegevens ligt bij het warenhuis, de inbraak zat bij de leverancier.

Update · 6 augustus · 02:14

Partner blijkt CEVA Logistics, ook bol waarschuwt klanten

De logistieke partner is CEVA Logistics, en bij dezelfde inbraak zijn ook klanten van bol gewaarschuwd, meldt de NOS. Bol schrijft op zijn eigen nieuwspagina dat het op 1 augustus door de partner werd geïnformeerd en dat het incident beperkt lijkt tot twee systemen voor de verwerking van bestellingen uit één distributiecentrum, zonder dat eigen systemen zijn geraakt. Bol benoemt de gegevens preciezer dan De Bijenkorf (naam, adresgegevens, e-mailadres, telefoonnummer, ordernummer, EAN en track-and-trace-informatie, en geen betaalgegevens, wachtwoorden of inloggegevens), meldde het lek op 3 augustus bij de Autoriteit Persoonsgegevens en mailde getroffen klanten pas op 5 augustus, omdat het eerst wilde vaststellen wie het betrof. Operationeel legde bol de gegevensuitwisseling met de partner stil en haalde het assortiment van de getroffen locatie offline, waardoor bestellingen zijn geannuleerd of vertraging oplopen terwijl de overige locaties draaien.

Opvallend is wie de naam niet noemt: bol houdt het op een internationaal opererende logistieke dienstverlener, De Bijenkorf op een logistieke partner, en CEVA heeft zelf nog geen inhoudelijke verklaring over oorzaak of omvang gepubliceerd. Voor wie logistiek uitbesteedt zit daar het bruikbare deel van deze dag: één gehackte fulfilmentpartij legt bij twee van de grootste Nederlandse webwinkels tegelijk zowel de klantdata als de orderstroom stil, en of jouw leverancier diezelfde partij inschakelt staat zelden in je eigen risicoanalyse.

De Bijenkorf waarschuwt zijn klanten voor een mogelijk datalek bij een logistieke partner, waar onbevoegden toegang kregen tot namen, contactgegevens en gegevens over onlinebestellingen, meldt het warenhuis woensdag.

De inbraak zat niet in de systemen van de retailer zelf, maar de gevolgen komen wel volledig op zijn bord. De Bijenkorf informeerde klanten en deed melding bij de Autoriteit Persoonsgegevens, terwijl de fout bij een andere partij lag. Zo werkt de AVG: wie bepaalt waarom en hoe klantgegevens worden verwerkt blijft verwerkingsverantwoordelijke, ook als een schakel verderop omvalt. Voor elk bedrijf dat opslag, verzending of retourafhandeling uitbesteedt is dit de casus die laat zien wat dat in de praktijk betekent.

Wat mogelijk is geraakt, en wat niet

Het gaat om namen, contactgegevens en data over onlinebestellingen van klanten die online iets hebben besteld. Buiten schot bleven betaalgegevens, bankrekeningnummers en wachtwoorden. De partner heeft volgens het warenhuis direct ingegrepen, de toegang geblokkeerd en aanvullende beveiligingsmaatregelen genomen.

Dat onderscheid bepaalt hoe groot het risico is. Zonder wachtwoorden of rekeningnummers kan een crimineel niet meteen inloggen of geld afschrijven. Maar een naam, een e-mailadres en de gegevens van een recente bestelling vormen samen het materiaal voor een phishingmail die klopt. Iemand die weet wat je vorige week bestelde, is een stuk overtuigender dan een generieke nepmail. Hetzelfde patroon speelde vier weken geleden, toen bij Lidl naam, telefoonnummer, e-mailadres en geboortedatum van webshopklanten weglekten via een gehackte IT-dienstverlener.

De vestiging van De Bijenkorf aan de Dam in Amsterdam, 's avonds verlicht. Bron: Feephe / Wikimedia Commons (CC BY-SA 4.0)
De vestiging van De Bijenkorf aan de Dam in Amsterdam, 's avonds verlicht. Bron: Feephe / Wikimedia Commons (CC BY-SA 4.0)

De keten hapert, de winkel niet

De winkels, de webshop en de app blijven gewoon draaien, maar bestellingen, retourzendingen en terugbetalingen lopen vertraging op. Hoe groot die vertraging is, laat de webshop zelf zien: op de site staat op 5 augustus als bezorgbelofte woensdag 19 augustus, veertien dagen vooruit, bij een warenhuis dat normaal binnen een dag of twee levert.

Dat is het deel dat in vrijwel geen enkele risicoanalyse onder "privacy" staat. Een datalek bij een verwerker is een juridisch probleem met een deadline. Een uitgevallen fulfilmentpartner is meteen een omzetprobleem: geen uitgaande pakketten, geen verwerkte retouren, geen terugbetalingen, en een klantenservice die volloopt met mensen die alle drie tegelijk missen. De Bijenkorf laat een onafhankelijke externe partij de oorzaak, de omvang en de gevolgen onderzoeken en zegt te communiceren zodra daar resultaten uit komen.

De melding is van de opdrachtgever

Het warenhuis zette een aparte pagina online met zevenentwintig vragen en antwoorden over het beveiligingsincident. Daar staan de voorspelbare vragen tussen, over betaalgegevens en levertijden, maar ook twee die er echt toe doen: waarom klantgegevens überhaupt bij een logistieke partner staan opgeslagen, en of dit hetzelfde incident is als bij Odido. Dat die tweede vraag nodig is, tekent hoe snel klanten losse lekken tot één beeld optellen. Rond de Odido-hack, waarbij de gegevens van 6,2 miljoen mensen op straat kwamen, stapte de ACM als derde toezichthouder in het onderzoek naar de databescherming.

Voor een kleinere organisatie is de les niet de omvang, maar de rolverdeling. Je leverancier moet jou zonder uitstel informeren, maar de melding bij de Autoriteit Persoonsgegevens en de communicatie naar je klanten blijven jouw plicht, en de klok van 72 uur start bij jouw redelijke zekerheid dat er een lek is, niet bij het eindrapport van je leverancier. De AP kreeg vorig jaar 39.407 datalekmeldingen binnen; de meeste organisaties in die stapel zijn geen warenhuis met een persbericht en een aparte incidentpagina.

Wat deze zaak scherp maakt, is dat de twee schades verschillende afdelingen raken en tegelijk binnenkomen. Het lek is van de jurist, de stilstaande orderstroom is van de operatie, en beide ontstonden bij een partij die niet in de eigen serverruimte staat. Retailers besteden hun logistiek uit omdat het goedkoper en sneller is, en dragen daarmee ook een stuk van hun beveiligingsniveau over. Wie weet welke leverancier welke klantgegevens ziet, en wat er gebeurt als die er een week uit ligt, heeft na zo'n ochtend twee vragen minder te beantwoorden.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Weet waar je klantdata heen gaat

Een ketenincident begint bij koppelingen die niemand meer overziet. Ik help je in kaart brengen welke systemen en leveranciers bij je klantgegevens kunnen, en richt de koppelingen en processen zo in dat je de regie houdt, van meedenken en ontwerp tot bouwen en beheren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

ING-datalek 2026: hack bij logistieke partner, buit op dark web
Nieuws
5 min

6 aug 16:11

ING-datalek 2026: hack bij logistieke partner, buit op dark web

ING meldt dat gegevens van klanten van ING Punten mogelijk zijn ingezien bij een inbraak op de systemen van een logistieke partner. De buit van dezelfde hack wordt volgens RTL Nieuws inmiddels op het dark web verkocht.

Politie laat stem van Odido-hacker horen in Opsporing Verzocht
Nieuws
4 min

7 sep 14:10

Politie laat stem van Odido-hacker horen in Opsporing Verzocht

De politie zendt maandagavond de stem uit van de verdachte achter de Odido-hack. De opname komt uit het telefoontje naar de klantenservice waarmee de diefstal van zes miljoen klantgegevens begon.

CEVA-lek treft ook eigen personeel, bol waarschuwt meer klanten
Nieuws
5 min

19 aug 18:10

CEVA-lek treft ook eigen personeel, bol waarschuwt meer klanten

CEVA meldt huidig en oud-personeel dat ook hun burgerservicenummers en salarisgegevens zijn gekopieerd, en bol mailde woensdag een grotere groep klanten. Drie weken na de inbraak groeit de omvang van dit ketenlek nog steeds.

CEVA-datalek raakt acht Europese locaties, Ajax en Ace & Tate waarschuwen klanten
Nieuws
4 min

7 aug 10:10

CEVA-datalek raakt acht Europese locaties, Ajax en Ace & Tate waarschuwen klanten

Het datalek bij CEVA Logistics raakt acht locaties in verschillende Europese landen. Na bol, De Bijenkorf en ING waarschuwen nu ook Ajax en brillenketen Ace & Tate hun klanten en melden bij de toezichthouder.

De Bijenkorf bevestigt toegang tot klantgegevens via CEVA
Nieuws
3 min

11 sep 00:42

De Bijenkorf bevestigt toegang tot klantgegevens via CEVA

De Bijenkorf bevestigt dat onbevoegden via logistiek partner CEVA klantgegevens hebben ingezien. Namen, contactgegevens en besteldata zijn betrokken, maar betaalgegevens en wachtwoorden niet. Het aantal getroffen klanten blijft onbekend.

Spaanse toezichthouder beboet camera's die continu geluid opnemen op de werkvloer
Nieuws
4 min

27 aug 12:23

Spaanse toezichthouder beboet camera's die continu geluid opnemen op de werkvloer

De Spaanse toezichthouder AEPD beboet een metaalbedrijf met 4.000 euro omdat beveiligingscamera's continu geluid opnamen. Niet de informatieplicht sneuvelde, maar dataminimalisatie. Dat verlegt de vraag voor Nederlandse werkgevers naar de instelling van hun camerasysteem.