Klanten van webwinkels Bol en de Bijenkorf zijn mogelijk slachtoffer van een datalek na een cyberaanval op logistiek dienstverlener Ceva Logistics. Beide bedrijven hebben getroffen klanten via e-mail gewaarschuwd. Naast de mogelijke schending van persoonsgegevens ondervinden klanten ook vertraging en annulering van bestellingen.
Cyberaanval bij logistiek partner Ceva
Onbevoegden hebben mogelijk toegang gekregen tot systemen van Ceva Logistics, de partner die voor Bol de verwerking en bezorging van bestellingen vanuit één distributiecentrum verzorgt. Bol benadrukt dat de eigen systemen van het bedrijf niet zijn geraakt. Ceva greep na ontdekking van het incident direct in om de onbevoegde toegang te stoppen en trof aanvullende beveiligingsmaatregelen. Beide webwinkels hebben het datalek gemeld bij de Autoriteit Persoonsgegevens.
Welke gegevens zijn mogelijk gestolen
Voor klanten die een waarschuwing hebben ontvangen, bestaat het risico dat persoonsgegevens in verkeerde handen zijn gevallen. Het gaat om naam, adres, postcode en woonplaats, en mogelijk ook telefoonnummer, e-mailadres en bestelgegevens. Bol en de Bijenkorf melden dat er vooralsnog geen aanwijzingen zijn dat betaalgegevens, wachtwoorden of inloggegevens bij het datalek betrokken zijn. Volgens VRT worden wachtwoorden niet met de logistiek partner gedeeld, waardoor deze niet zijn ingekeken.
Gevolgen voor bestellingen bij Bol en de Bijenkorf
Het datalek raakt ook de logistiek van beide webwinkels. Bol heeft het assortiment op de getroffen locatie tijdelijk offline gehaald, waardoor sommige bestellingen zijn geannuleerd of vertraging oplopen. Ook bij de Bijenkorf loopt de verwerking van orders vertraging op. Het is nog onduidelijk hoeveel klanten precies zijn getroffen; de Bijenkorf laat weten een extern onderzoek te zijn gestart naar de oorzaak, omvang en mogelijke gevolgen van het incident.
Tijdlijn: waarom klanten pas later werden ingelicht
Ceva Logistics bracht Bol op 1 augustus op de hoogte van het mogelijke datalek. Twee dagen later, op 3 augustus, werd de Autoriteit Persoonsgegevens ingelicht. Klanten kregen pas op 5 augustus een e-mail. Volgens de NOS liet een woordvoerder van Bol weten dat eerst grondig moest worden onderzocht wat er precies aan de hand was en welke klanten mogelijk zijn getroffen, voordat zij konden worden geïnformeerd.
Bron