De Bijenkorf waarschuwt zijn klanten voor een mogelijk datalek bij een logistieke partner, waar onbevoegden toegang kregen tot namen, contactgegevens en gegevens over onlinebestellingen, meldt het warenhuis woensdag.
De inbraak zat niet in de systemen van de retailer zelf, maar de gevolgen komen wel volledig op zijn bord. De Bijenkorf informeerde klanten en deed melding bij de Autoriteit Persoonsgegevens, terwijl de fout bij een andere partij lag. Zo werkt de AVG: wie bepaalt waarom en hoe klantgegevens worden verwerkt blijft verwerkingsverantwoordelijke, ook als een schakel verderop omvalt. Voor elk bedrijf dat opslag, verzending of retourafhandeling uitbesteedt is dit de casus die laat zien wat dat in de praktijk betekent.
Wat mogelijk is geraakt, en wat niet
Het gaat om namen, contactgegevens en data over onlinebestellingen van klanten die online iets hebben besteld. Buiten schot bleven betaalgegevens, bankrekeningnummers en wachtwoorden. De partner heeft volgens het warenhuis direct ingegrepen, de toegang geblokkeerd en aanvullende beveiligingsmaatregelen genomen.
Dat onderscheid bepaalt hoe groot het risico is. Zonder wachtwoorden of rekeningnummers kan een crimineel niet meteen inloggen of geld afschrijven. Maar een naam, een e-mailadres en de gegevens van een recente bestelling vormen samen het materiaal voor een phishingmail die klopt. Iemand die weet wat je vorige week bestelde, is een stuk overtuigender dan een generieke nepmail. Hetzelfde patroon speelde vier weken geleden, toen bij Lidl naam, telefoonnummer, e-mailadres en geboortedatum van webshopklanten weglekten via een gehackte IT-dienstverlener.

De keten hapert, de winkel niet
De winkels, de webshop en de app blijven gewoon draaien, maar bestellingen, retourzendingen en terugbetalingen lopen vertraging op. Hoe groot die vertraging is, laat de webshop zelf zien: op de site staat op 5 augustus als bezorgbelofte woensdag 19 augustus, veertien dagen vooruit, bij een warenhuis dat normaal binnen een dag of twee levert.
Dat is het deel dat in vrijwel geen enkele risicoanalyse onder "privacy" staat. Een datalek bij een verwerker is een juridisch probleem met een deadline. Een uitgevallen fulfilmentpartner is meteen een omzetprobleem: geen uitgaande pakketten, geen verwerkte retouren, geen terugbetalingen, en een klantenservice die volloopt met mensen die alle drie tegelijk missen. De Bijenkorf laat een onafhankelijke externe partij de oorzaak, de omvang en de gevolgen onderzoeken en zegt te communiceren zodra daar resultaten uit komen.
De melding is van de opdrachtgever
Het warenhuis zette een aparte pagina online met zevenentwintig vragen en antwoorden over het beveiligingsincident. Daar staan de voorspelbare vragen tussen, over betaalgegevens en levertijden, maar ook twee die er echt toe doen: waarom klantgegevens überhaupt bij een logistieke partner staan opgeslagen, en of dit hetzelfde incident is als bij Odido. Dat die tweede vraag nodig is, tekent hoe snel klanten losse lekken tot één beeld optellen. Rond de Odido-hack, waarbij de gegevens van 6,2 miljoen mensen op straat kwamen, stapte de ACM als derde toezichthouder in het onderzoek naar de databescherming.
Voor een kleinere organisatie is de les niet de omvang, maar de rolverdeling. Je leverancier moet jou zonder uitstel informeren, maar de melding bij de Autoriteit Persoonsgegevens en de communicatie naar je klanten blijven jouw plicht, en de klok van 72 uur start bij jouw redelijke zekerheid dat er een lek is, niet bij het eindrapport van je leverancier. De AP kreeg vorig jaar 39.407 datalekmeldingen binnen; de meeste organisaties in die stapel zijn geen warenhuis met een persbericht en een aparte incidentpagina.
Wat deze zaak scherp maakt, is dat de twee schades verschillende afdelingen raken en tegelijk binnenkomen. Het lek is van de jurist, de stilstaande orderstroom is van de operatie, en beide ontstonden bij een partij die niet in de eigen serverruimte staat. Retailers besteden hun logistiek uit omdat het goedkoper en sneller is, en dragen daarmee ook een stuk van hun beveiligingsniveau over. Wie weet welke leverancier welke klantgegevens ziet, en wat er gebeurt als die er een week uit ligt, heeft na zo'n ochtend twee vragen minder te beantwoorden.
Veelgestelde vragen
Weet waar je klantdata heen gaat
Een ketenincident begint bij koppelingen die niemand meer overziet. Ik help je in kaart brengen welke systemen en leveranciers bij je klantgegevens kunnen, en richt de koppelingen en processen zo in dat je de regie houdt, van meedenken en ontwerp tot bouwen en beheren, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
