Blik door een gangpad van een magazijn met stellingen vol dozen en pallets
Nieuws19 augustus · 18:105 min leestijd

CEVA-lek treft ook eigen personeel, bol waarschuwt meer klanten

CEVA meldt huidig en oud-personeel dat ook hun burgerservicenummers en salarisgegevens zijn gekopieerd, en bol mailde woensdag een grotere groep klanten. Drie weken na de inbraak groeit de omvang van dit ketenlek nog steeds.

CEVA Logistics laat huidige en voormalige medewerkers per mail weten dat ook hun persoonsgegevens zijn gekopieerd bij de inbraak van eind juli, meldt BNR, en bol stuurde woensdag een nieuwe waarschuwing naar een grotere groep klanten.

Drie weken na de eerste meldingen groeit de omvang van dit lek dus nog steeds, en daar zit het punt voor elk bedrijf dat opslag en verzending uitbesteedt. Je blijft verwerkingsverantwoordelijke voor de persoonsgegevens die bij je fulfilmentpartner liggen. Loopt de scope weken later op, dan lopen jouw melding bij de Autoriteit Persoonsgegevens en jouw mail aan klanten mee op. Een datalekmelding is geen formulier dat je één keer indient en daarna afvinkt.

Bol mailt opnieuw, en nu ook klanten zonder bestelling

Uit aanvullend onderzoek blijkt dat meer klanten betrokken zijn bij het incident dan eerder kon worden vastgesteld, schrijft bol in een nieuw vragenblok bij zijn verklaring, gedateerd 19 augustus. Klanten die in augustus niets hoorden, kregen woensdag alsnog bericht. Klanten die al een mail hadden gekregen, ontvangen een tweede, omdat er meer bestellingen bij blijken te zitten dan eerder bekend was. Om hoeveel mensen het gaat, wil het bedrijf niet zeggen.

Twee antwoorden in dat blok zijn opvallender dan de aankondiging zelf. Sommige klanten krijgen een bericht zonder dat er een bestelling bij staat: in de getroffen systemen zijn persoonsgegevens aangetroffen die op dit moment aan geen enkele order te koppelen zijn. En op de vraag hoe ver terug in de tijd de betrokken data reikt, heeft bol geen antwoord. Twee weken geleden ging het nog over recente bestellingen.

Ook noemt bol de partner nu gewoon bij naam. Het bericht van 5 augustus hield het op een warehousing partner; in het nieuwe blok staat CEVA er voluit. De gegevenscategorieën blijven dezelfde als bij de eerste ronde: naam, adres, e-mailadres, telefoonnummer bij een bezorgafspraak, ordernummer, EAN, track-and-tracegegevens en de bestelling zelf. Bankrekeningnummers, betaalgegevens en wachtwoorden zaten niet in de systemen van de logistieke partner.

Het bedrijfslogo van CEVA Logistics. Bron: CEVA Logistics / Wikimedia Commons (CC BY-SA 4.0)
Het bedrijfslogo van CEVA Logistics. Bron: CEVA Logistics / Wikimedia Commons (CC BY-SA 4.0)

Van geboortedata naar burgerservicenummers en paspoortkopieën

De tweede lijn loopt via het personeel van CEVA zelf. In een interne mail aan huidig en voormalig personeel, die BNR inzag, schrijft het bedrijf dat onbevoegden mogelijk toegang hebben gekregen tot hun persoonsgegevens en dat die zijn gekopieerd. Het gaat onder meer om burgerservicenummers, kopieën van paspoorten, gegevens van partner en kinderen, salarisgegevens, bankrekeningnummers en pensioengegevens, tot en met schoenmaten. Welke categorieën per persoon zijn geraakt, verschilt.

Dat is een forse uitbreiding van wat begin augustus naar buiten kwam. In een brief van Benelux-directeur Joeri de Vaan ging het toen nog om namen, geboortedata, contactgegevens en werkgerelateerde informatie van medewerkers en uitzendkrachten. Van adresboekgegevens naar een compleet personeelsdossier is een ander risicoprofiel: een wachtwoord reset je, een burgerservicenummer en een paspoortkopie niet.

CEVA bevestigt tegenover BNR dat niet alleen oud-medewerkers zijn geraakt maar ook mensen die er nu werken, en dat het melding heeft gedaan bij de Autoriteit Persoonsgegevens. De toezichthouder bevestigt een melding vanuit CEVA te hebben ontvangen, maar zegt niet over welk lek die gaat. Hoeveel mensen erin zitten is onbekend; het bedrijf telt naar eigen zeggen een gecombineerd personeelsbestand van ruim 160.000 mensen. Over de inbraakroute staat in de mail alleen dat gebruikersaccounts van medewerkers gecompromitteerd waren en inmiddels zijn gedeactiveerd. De politie is ingelicht en externe onderzoekers zijn bezig.

Eén detail laat zien hoe ver zulke bestanden teruglopen. De oud-medewerker die de mail aan BNR gaf, werkte er nog toen het bedrijf Ingram Micro heette. Die logistieke tak ging in 2022 over naar CMA CGM, het moederbedrijf van CEVA. Vier jaar en een overname later staan zijn salaris- en pensioengegevens nog altijd in een systeem dat is buitgemaakt.

Je melding bij de AP is geen eenmalige handeling

Daar zit de praktische les voor iedereen die een deel van zijn gegevensverwerking uitbesteedt. De AVG verplicht je een datalek binnen 72 uur na kennisname te melden, ook als je nog lang niet alles weet. Bij een complexe inbreuk doe je die eerste melding voorlopig, en kun je bij nieuwe informatie een vervolgmelding doen, schrijft de Autoriteit Persoonsgegevens. Voor dat aanvullen heb je het meldingsnummer van je oorspronkelijke melding nodig, en dat nummer is na het versturen niet meer online in te zien. Wie de bevestiging niet opsloeg, moet het bij de AP opvragen.

Hetzelfde geldt voor je klantcommunicatie. Wie in augustus een mail stuurde, is nu aan een tweede toe. De Bijenkorf ging op 5 augustus als eerste naar buiten en deed diezelfde week melding bij de toezichthouder; ING volgde een dag later met een bericht aan klanten van ING Punten dat naam, adres, telefoonnummer, e-mailadres en bestelgegevens mogelijk zijn ingezien. Voor een kleiner bedrijf zonder securityafdeling is dat de ongemakkelijke kern: de hack zit bij je leverancier, het datalek is van jou, en de klok loopt terwijl een ander bedrijf het onderzoek doet.

Drie weken later loopt de teller nog

Bol werd op 1 augustus geïnformeerd. Bijna drie weken later komt er een nieuwe groep klanten bij, meldt zich een tweede categorie slachtoffers in de vorm van het eigen personeel van de verwerker, en verschuift de zwaarte van de buit van bestelgegevens naar identiteitsdocumenten en salarisadministratie. Bij bol staat het distributiecentrum aan de Veerweg intussen nog altijd stil, zonder datum waarop de operatie hervat.

Dat is het patroon dat dit incident blootlegt: de schade van een aanval op je logistieke partner komt in golven binnen. Eerst de levertijden, dan de klantgegevens, weken later de personeelsdossiers, en pas daarna het antwoord op de vraag hoe ver terug het bestand reikte. Wie in zo'n keten zit, plant zijn melding en zijn klantbericht dus niet als één actie, maar als een reeks die pas sluit als het onderzoek van een ander bedrijf sluit.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Weten waar je data staat

Een lek bij een partner is pas te overzien als je zelf weet welke gegevens waar terechtkomen. Ik denk mee over die datastromen, ontwerp de koppelingen en bouw ze ook, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Bol noemt geen hersteldatum voor stilgelegd distributiecentrum na CEVA-hack
Nieuws
4 min

15 aug 10:09

Bol noemt geen hersteldatum voor stilgelegd distributiecentrum na CEVA-hack

Twee weken na de inbraak bij CEVA kan bol nog altijd geen datum noemen waarop het distributiecentrum aan de Veerweg hervat. About You bevestigt intussen dat ook zijn magazijnwerk is geraakt.

ING-datalek 2026: hack bij logistieke partner, buit op dark web
Nieuws
5 min

6 aug 16:11

ING-datalek 2026: hack bij logistieke partner, buit op dark web

ING meldt dat gegevens van klanten van ING Punten mogelijk zijn ingezien bij een inbraak op de systemen van een logistieke partner. De buit van dezelfde hack wordt volgens RTL Nieuws inmiddels op het dark web verkocht.

CEVA-datalek raakt acht Europese locaties, Ajax en Ace & Tate waarschuwen klanten
Nieuws
4 min

7 aug 10:10

CEVA-datalek raakt acht Europese locaties, Ajax en Ace & Tate waarschuwen klanten

Het datalek bij CEVA Logistics raakt acht locaties in verschillende Europese landen. Na bol, De Bijenkorf en ING waarschuwen nu ook Ajax en brillenketen Ace & Tate hun klanten en melden bij de toezichthouder.

De Bijenkorf waarschuwt klanten na hack bij logistieke partner
Nieuws
4 min

5 aug 14:13

De Bijenkorf waarschuwt klanten na hack bij logistieke partner

De Bijenkorf meldt een beveiligingsincident bij een logistieke partner: namen, contactgegevens en bestelgegevens van webshopklanten zijn mogelijk ingezien. De melding bij de Autoriteit Persoonsgegevens ligt bij het warenhuis, de inbraak zat bij de leverancier.

Bijenkorf-webshop levert pas vanaf 4 september na hack bij CEVA
Nieuws
4 min

10 aug 12:09

Bijenkorf-webshop levert pas vanaf 4 september na hack bij CEVA

Bestel je vandaag bij De Bijenkorf, dan komt het pakket pas vanaf 4 september. De bezorgbelofte schoof in vijf dagen ruim twee weken verder op, terwijl CEVA nog altijd zwijgt over het herstel.

Google koopt interne data van failliet Spirit Airlines voor AI-training
Nieuws
5 min

18 aug 06:09

Google koopt interne data van failliet Spirit Airlines voor AI-training

Google betaalt 10 miljoen dollar voor 100 miljoen e-mails, 500 miljoen Teams-berichten en de broncode van het failliete Spirit Airlines. Het contract laat de koper zelf de anonimiseerder aanwijzen en betalen.