Bijenkorf en bol waarschuwen klanten voor datalek via logistiek bedrijf

De Bijenkorf en bol waarschuwen klanten dat hun gegevens mogelijk zijn gestolen via een datalek bij een logistieke partner. Het is niet bevestigd dat dit hetzelfde bedrijf is. Beide winkels melden dat het beveiligingsincident bij het externe bedrijf gevolgen heeft voor bestellingen en leveringen.

De Bijenkorf en bol informeren getroffen klanten nu per e-mail. In zijn e-mail laat bol weten dat het datalek bij CEVA Logistics heeft plaatsgevonden. Niet alle slachtoffers krijgen meteen bericht, omdat het onderzoek nog loopt en nog niet volledig duidelijk is welke klanten zijn getroffen. Beide winkels hebben het incident gemeld bij de Nederlandse Autoriteit Persoonsgegevens.

Bol: niet alle klantgegevens

Aanvallers hebben mogelijk toegang verkregen tot persoonsgegevens die nodig zijn voor het verwerken en bezorgen van bestellingen. Bol noemt naam, adresgegevens, e-mailadres, telefoonnummer, ordernummer, European Article Number (EAN), track-and-trace-informatie en bestellingen. "Het gaat niet om alle gegevens die bol van klanten heeft. Alleen gegevens die in het getroffen systeem van de warehousingpartner waren opgeslagen, kunnen betrokken zijn."

De Bijenkorf noemt naam en contactgegevens, zoals e-mailadres, adres en telefoonnummer, plus gegevens over online bestellingen, zoals producten, prijzen, kortingen, bezorginformatie en een omschrijving van het gebruikte betaalmiddel. "Voor zakelijke klanten kunnen ook bedrijfsnaam en btw-nummer betrokken zijn als deze in Mijn Account zijn ingevuld. Bij sterk verouderde btw-nummers van zzp'ers en eenmanszaken kan een btw-nummer uit een burgerservicenummer zijn opgebouwd."

De Bijenkorf schrijft dat er geen betaalgegevens, bankrekeningnummers, creditcardgegevens, gebruikersnamen of wachtwoorden betrokken zijn bij dit incident. Volgens bol zijn er 'op dit moment geen aanwijzingen dat betaalgegevens, wachtwoorden of inloggegevens van klanten van bol betrokken zijn bij dit incident'. Het onderzoek naar dit datalek loopt nog. "Mocht blijken dat aanvullende gegevens zijn geraakt, dan informeren wij betrokken klanten van bol direct."

Tijdelijk offline, vertraagde leveringen

Bol meldt dat de hack bij de logistieke partner een deel van zijn logistieke operatie raakt. Daardoor lopen bepaalde bestellingen vertraging op en sommige orders moet bol zelfs helemaal annuleren. De overige logistieke locaties van de webwinkel werken nog wel normaal.

Ook de Bijenkorf ondervindt operationele gevolgen van de hack. "De verwerking van bestellingen, retouren en terugbetalingen kan langer duren dan klanten van ons gewend zijn. Onze winkels blijven geopend en er kunnen online bestellingen worden geplaatst."

Bijenkorf-winkel en straat in Amsterdam. Bron: de Bijenkorf
Bijenkorf-winkel en straat in Amsterdam. Bron: de Bijenkorf

Door Jasper Bakker

Nieuwsredacteur

05-08-2026 • 17:22

89

Submitter: Roerdomp

Reacties (89)

Sorteer op:

Weergave:

Bericht de Bijenkorf:

"
Beste,

Bij een logistieke partner van de Bijenkorf heeft een beveiligingsincident plaatsgevonden. Dit heeft mogelijk gevolgen voor jou:

 • de verwerking van bestellingen, retouren en terugbetalingen kan langer duren dan je van ons gewend bent. Onze winkels blijven geopend en je kunt gewoon online bestellen.

 • mogelijk zijn bij het incident gegevens van klanten van de Bijenkorf betrokken. Hoewel we dit nog niet zeker weten, willen we je uit voorzorg informeren over wat wij nu wel weten, wat dit voor jou kan betekenen, wat wij doen en wat jij zelf kunt doen.

Wat is er gebeurd?
Onze logistieke partner heeft gemeld dat onbevoegden mogelijk toegang hebben gekregen tot een deel van hun systemen. De toegang tot alle systemen is daarop meteen geblokkeerd en er zijn aanvullende beveiligingsmaatregelen genomen. Er is een extern onderzoek gestart naar de oorzaak, omvang en mogelijke gevolgen van het incident. Door het incident loopt de verwerking van bestellingen van de Bijenkorf vertraging op. Omdat we nog niet zeker weten of er ook persoonsgegevens bij het incident betrokken zijn, hebben we uit voorzorg melding gemaakt bij de Autoriteit Persoonsgegevens.

Om welke gegevens gaat het?
Omdat het onderzoek nog loopt kunnen wij nog niet met zekerheid zeggen of er persoonsgegevens van onze klanten zijn betrokken, en zo ja, om welke gegevens van welke klanten het gaat.

Als er persoonsgegevens zijn betrokken, dan gaat het mogelijk om:

• Naam en contactgegevens, zoals e-mailadres, adres en telefoonnummer.

• Informatie over online bestellingen, zoals producten, prijzen, kortingen, bezorginformatie en het gebruikte betaalmiddel (zoals iDEAL of Wero).

Financiële gegevens (zoals bankrekeningnummer of IBAN), gebruikersnamen en wachtwoorden zijn niet betrokken bij het incident. De logistieke partner beschikt niet over deze gegevens.

Wat betekent dit voor jou en wat kun je zelf doen?
Als er inderdaad persoonsgegevens gelekt zijn, dan is er een verhoogd risico op bijvoorbeeld phishing via e-mails, berichten of telefoontjes. Wees extra alert op verdachte berichten die van de Bijenkorf lijken te komen en neem contact met ons op als je een bericht niet vertrouwt. Let bij het openen van e-mails en andere berichten bijvoorbeeld op de afzender en op typefouten. Controleer telefoonnummers en wat er na het @-teken van een e-mailadres staat. Deel nooit je wachtwoord, betaalgegevens of persoonlijke gegevens via e-mail of telefoon.

Er zijn geen inloggegevens betrokken. Onbevoegden kunnen daarom niet in jouw account.

Wat kan je verwachten?
Onze winkels zijn geopend en je kunt gewoon online blijven bestellen. Wel kan de verwerking van bestellingen, retouren en terugbetalingen tijdelijk langer duren dan je van ons gewend bent. We doen er alles aan om eventuele vertragingen zo snel mogelijk te verwerken.

We nemen dit incident zeer serieus. We houden de situatie actief in de gaten en hebben voortdurend contact met de betrokken partner. Als er nieuwe ontwikkelingen zijn die voor jou relevant zijn, informeren we je hierover.

Meer informatie en contact
Wij vinden het heel vervelend dat dit incident heeft plaatsgevonden. Heb je vragen of maak je je zorgen? Bekijk de veelgestelde vragen op www.debijenkorf.nl/beveiligingsincident. Staat jouw vraag hier niet bij, neem dan contact op met onze klantenservice via www.debijenkorf.nl/contact. We helpen je graag.

Met vriendelijke groet,
de Bijenkorf
"
Mail van Bol:


Hallo <naam>.

Graag informeren we je over het volgende.

We informeren je over een beveiligingsincident bij CEVA Logistics, een logistieke partner waarmee bol samenwerkt voor de verwerking en bezorging van onze bestellingen. 

Op 1 augustus heeft CEVA ons laten weten dat er een cyberaanval is geweest op hun systemen. Uit het onderzoek blijkt dat onbevoegden mogelijk toegang hebben gehad tot gegevens die CEVA verwerkt voor bestellingen vanuit één van de distributiecentra van bol. 

Je ontvangt deze e-mail omdat jouw gegevens mogelijk onderdeel zijn van de informatie die tijdens deze cyberaanval is bekeken of gekopieerd. 

 

We begrijpen dat dit bericht vragen of zorgen kan oproepen. Daarom leggen we hieronder uit wat er is gebeurd, welke gegevens mogelijk betrokken zijn en welke maatregelen CEVA en bol hebben genomen. 

De bescherming van persoonsgegevens nemen we heel erg serieus. We doen er samen met CEVA alles aan om de gevolgen zoveel mogelijk te beperken.

Wat is er gebeurd?

CEVA heeft bol op 1 augustus geïnformeerd over een cyberaanval. Uit onderzoek blijkt dat cybercriminelen zichzelf toegang hebben verschaft tot systemen en gegevens van CEVA. 

Het incident heeft betrekking op twee systemen van CEVA die worden gebruikt voor de verwerking van bestellingen vanuit één van de distributiecentra van bol. Het gaat dus niet om alle distributiecentra of logistieke locaties van bol. Er zijn geen systemen van bol zelf geraakt. Het incident is beperkt gebleven tot systemen van CEVA.

Welke gegevens van mij zijn mogelijk betrokken?

Voor de verwerking en bezorging van bestellingen vanuit het getroffen distributiecentrum deelt bol bepaalde persoonsgegevens met CEVA.

Jij ontvangt deze e-mail omdat jouw gegevens op het moment van de cyberaanval in het getroffen systeem van CEVA waren opgeslagen en daardoor mogelijk zijn bekeken of gekopieerd door onbevoegden.

Het gaat mogelijk om de volgende gegevens: 

Naam, adres, postcode, woonplaats, telefoonnummer, emailadres, boodschap bij cadeaubon (indien van toepassing), ordernummer, EAN, track&trace en bestelling(en). 

Dit betekent niet dat al jouw bestellingen bij bol of alle gegevens die bol van jou heeft, geraakt zijn bij het incident. Het gaat alleen om gegevens die in verband met recente bestellingen vanuit het getroffen distributiecentrum in het geraakte systeem van CEVA waren opgeslagen.  

Onderaan deze e-mail vind je om welke bestelling(en) het in jouw geval mogelijk gaat.

Welke maatregelen zijn genomen?

Na ontdekking van het incident heeft CEVA direct stappen genomen om de toegang van onbevoegden tot haar systemen te stoppen. Daarnaast heeft CEVA externe cybersecurityspecialisten ingeschakeld om onderzoek te doen naar de oorzaak en impact van het incident. Bol heeft uit voorzorg de uitwisseling van gegevens met CEVA direct stopgezet. Deze wordt pas weer gestart wanneer we weten dat dit veilig kan gebeuren.  

Omdat mogelijk persoonsgegevens van bol-klanten betrokken zijn bij het incident, heeft bol dit op 3 augustus gemeld bij de Autoriteit Persoonsgegevens.

Wat kan ik zelf doen?

Het is belangrijk om extra te letten op fraude en phishing. Controleer daarom altijd goed de afzender van e-mails, controleer het rekeningnummer waar je geld naar overmaakt en klik niet op links of bijlagen in e-mails van afzenders die je niet kent. 

Voor meer informatie over hoe je phishing kunt herkennen, kijk op deze pagina: bol.com | Klantenservice | Nepmails. Voor informatie over wat je kunt doen als je slachtoffer bent van een datalek kan je deze pagina Slachtoffer van een datalek? Dit kunt u doen | Autoriteit Persoonsgegevens van de Autoriteit Persoonsgegevens (AP) bekijken.

Tot slot

We hebben een informatiepagina ingericht met de laatste stand van zaken en antwoorden op veelgestelde vragen. Deze pagina werken we bij zodra er nieuwe informatie beschikbaar is.

Mocht uit verder onderzoek blijken dat er ontwikkelingen zijn die specifiek gevolgen hebben voor jouw gegevens, dan informeren wij je daarover direct.

Heb je algemene vragen over de manier waarop bol met persoonsgegevens omgaat? Neem dan contact op met onze Functionaris voor Gegevensbescherming via: dpo@bol.com. Meer informatie vind je ook in onze privacyverklaring

Het gaat om de volgende artikelen

<aantal> artikelen

<producten>

[Reactie gewijzigd door ironx op 5 augustus 2026 18:46]

De vraag is nu wel hoe lang Ceva gegevens van Bol bewaart - loop je risico als je gisteren, een maand geleden, een jaar geleden of 10 jaar geleden wat besteld hebt?
In mijn geval gaat het om bestellingen van eind juni. Dus zoieso meer dan 1 maand.
edit:
Vraag ik me toch wel af hoe lang Bol eigenlijk al samerwerkt met CEVA, aangezien van jaren het maar om 1 recente bestelling gaat?

[Reactie gewijzigd door ironx op 5 augustus 2026 19:02]

Kijk, de bijenkorf pakt het qua communicatie prima op vergeleken met bijv. een odido.
Ehh staat echt precies hetzelfde in, in iets andere bewoording...
Het gaat om minder gegevens dan bij odido in elk geval. Helaas nog steeds zaken gedeeld waar die partner misschien niet mee te maken heeft zoals hoe betaald is. Het is ook niet duidelijk hoe oud de data is die gelekt is.
Hoe betaald is kan zeker wel relevant zijn, bijvoorbeeld bij bestellingen waarvoor invoerrechten betaald moeten worden. Nu weet ik niet of dat via de Bijenkorf direct speelt, maar als die dezelfde logistiek partner heeft als Bol dan is dat zeker wel relevant te vermelden.
Maar dat heeft niets met de communicatie te maken.
Van de fouten van de een kan de ander leren natuurlijk.
Odido meldde toch ook "mogelijk zijn deze gegevens gestolen" en werd er vervolgens nooit meer gecommuniceerd? Dat kan De Bijenkorf ook nog steeds doen.

Ik heb er geen vertrouwen in. De e-mail over dat ze van hun privacybeleid hadden bijgewerkt kwam binnen op 27 juli, terwijl die al op 18 juni was ingegaan.
dat hoefde bij odido ook niet meer gecommuniceerd te worden omdat een paar dagen daarna wel duidelijk was dat het elke Odido klant betrof van de afgelopen 7 jaar.
Je was me voor haha. Ik zal mijn bericht leegmaken anders wordt het onnodig druk in de comments.
Waarom bewaart de logistiek dienstverlener deze data überhaupt? Als de order geleverd is hebben zij dat voor hun dienstverlening helemaal niet meer nodig. Alleen geanonimiseerde data eventueel nog met een id van de leverancier zou voldoende moeten zijn.
BOL geeft netjes lijst met welke orders en zijn bij mij 3 recente orders, niet ouder dan maand. Wel allemaal dure electronica. Lol.

Bijenkorf zal ook wel recent zijn, heb daar inderdaad recent "dure" schoenen besteld.

[Reactie gewijzigd door samida op 5 augustus 2026 17:34]

Waarom ... er is ook nog zoiets als facturatie ... Hier in België moet je tot 10 jaar na datum kunnen bewijzen waarom je die factuur verzonden hebt ... En nee een pakje geleverd is niet voldoende hoor. Tenzijn bol de factuur voor dat bedrijf opmaakt uiteraard. Dan hebben ze inderdaad die gegevens niet meer nodig, maar als die dienstverlener moet factureren, wel ja dan heb je dus details nodig. Dus dat fabeltje van je moet mijn gegevens wissen, mag je dus helemaal vergeten eenmaal er facturatie mee te maken heeft hier in België
Zelfs als dat bedrijf zelf facturen zou printen versturen ipv ze door Bol/Bijenkorf aangeleverd te krijgen, dan nog kunnen ze die gegevens verwijderen op het moment dat ze die geprint hebben.

Ze zijn doorgeefluik van info, niet degene die factureert, dat is Bol.

Dus roepen dat het i.v.m. facturatie niet verwijderd mag worden is hier totaal niet relevant.
Dat doorgeefluik is een aanname, mogelijk leveren ze ook andere diensten zoals retouren en garantie waardoor ze de data (afgesproken) langer bewaren. Uiteindelijk kan je niet na dag orderhistorie met eventuele individuele product-id verwijderen…
Wellicht omdat logistiek niet echt afdoende IT/ICT expertise in huis heeft?
Dat lijkt mij ook, maar stel dat het lek 4 dagen was (als in 4 dagen misbruikt), dan is er voor 4 dagen aan data gestolen.

Er wordt niets geschreven over aantallen enzo. Dus mogelijk was het ook goed geregeld. (Dus dat het na verwerking vernietigd was)
Dat hebben ze wel degelijk nodig, want ze moeten dit kunnen nakijken bij problemen. Als een webshop vraagt of iets geleverd is moeten ze daar wel op kunnen antwoorden.
Onderdeel van bewijs van levering is waar die geleverd is en in geval van dat er getekend moest worden ook de handtekening. Zijn toch echt persoonsgegevens.
Alleen al voor de wettelijke fiscale bewaarplicht is dit 7 jaar. Dat geldt ook voor een logistieke partner.
Waarom geeft bol telefoonnummer en emailadres door voor het leveren van pakketjes? Totaal overbodige informatie.
Email adres voor track en trace, gebeurt vaak door vervoerders.
Telefoonnummer zodat bij problemen je gebeld kan worden.

Is vrij standaard
En ik ben in al die jaren exact 0 keer gebeld, mits het geen bed betreft bijvoorbeeld. Ik snap de kritische opmerking wel maar weet ook dat er binnen bedrijven luchtig gedaan zal worden over data delen want je weet maar nooit. Diefstal heeft 0 aandacht bij de marketeers, projectmanagers etc. vermoed ik en ik zie dat ondanks alle lekken ook niet snel veranderen.
Het is iets wat te snel verplicht is maar het appartement waar ik in zit ga je de voordeur niet van vinden als je snel op Google Maps kijkt en de beurt niet kent. Vooral de kleinere bezorgdiensten bellen dan als ze het niet kunnen vinden.Hilarisch genoeg weten de verdwaalde maaltijdbezorgers wel mijn voordeur te vinden.

[Reactie gewijzigd door magwelwatminder op 5 augustus 2026 19:10]

Is vrij standaard
Maar is het ook nodig?

De verkoop-via-Bol partijen sturen ook mailtjes voor order-updates, maar die gaan allemaal via Bol. Hierdoor hoeven die verkopers je email adres niet te weten én kan Bol er een leuk frame omheen zetten dat de mail van een derde partij komt en bij welke order het hoort.

Waarom zou dezelfde aanpak niet gebruikt kunnen worden voor de vervoerders?
Puur giswerk of dit via CEVA gaat, maar als je, bijvoorbeeld, een groot apparaat besteld hebt, zoals een wasmachine of koelkast, dan is dat vaak nodig om de levering en plaatsing af te stemmen. Ze mailen je met een leverdatum en tijd en bellen je als ze er bijna zijn. CoolBlue doet hetzelfde is mijn ervaring, maar die hebben de levering en installatie in eigen beheer (tenminste, dat was de laatste keer dat ze bij mij iets leverden).
Dat geldt hier niet denk ik. Bij mij gaat het om een boek en een set ovenhandschoenen :)

Waar het wel voor gebruikt wordt is automatische track & trace (in ieder geval de email). Bij UPS en DHL reageren de apps op emailadres (en niet op je eigen adres, zoals bij postnl weer wordt gedaan). Als je een ander mail adres gebruikt krijg je ze niet automatisch in de app te zien.

[Reactie gewijzigd door SunnieNL op 5 augustus 2026 17:47]

Het excuus wat wordt gebruik is om de bezorging soepel te laten verlopen. Ze gebruiken email voor de bezorgstatus (je pakket komt met PostNL en verschijnt automatisch in jouw account als je dit hebt). En het telefoonnummer zodat de bezorger je kan bereiken bij problemen (ik had dit jaren terug met UPS, nam de bezorger contact op of het OK was om het pakket bij de deur te leggen. Hij was meegelopen met iemand en stond op mijn verdieping.
offtopic:
Zat in een appartement met 3 bewoners per verdieping en toen was een pakketje in de handen afgeven nog de norm.
Stel dat het gaat om een witgoed-transporteur of transporteur van grote producten, is dat niet gek toch? Die maken vaak afspraken voor bezorging.
En nog een datalek erbij. Het is wel echt feest de afgelopen periode. Zou dit een gevolg zijn van de ontwikkeling van AI? Of juist omdat systemen meer en meer worden onderhouden door AI en daardoor e.a. gemist wordt?
We kunnen net als jij enkel raden/gissen :)

Neem aan dat er met de tijd meer naar buiten komt, maar dat is uiteraard niet de eerste zorg bij zo'n lek...

[Reactie gewijzigd door watercoolertje op 5 augustus 2026 17:26]

Ik gok al bestaande systemen die uit groei en haast opgebouwd zijn zonder veiligheids overwegingen. Ai maakt dit process alleen sneller c:
Het kan ook zijn dat ze tegenwoordig vaker netjes gemeld worden. Of uberhaupt vaker worden ontdekt. Dat we meer horen over datalekken betekend niet persé dat ze vaker voorkomen.
En nog een datalek erbij. Het is wel echt feest de afgelopen periode.
Het is ook niet dat (nieuwe) datalekken voorkomen kunnen worden. Tot op zekere hoogte lukt dat uiteraard, maar nooit 100%. Ga er ook maar vanuit dat er in de toekomst nog meer datalekken gaan volgen, al dan niet bij partijen die ook al eens getroffen zijn. Net als een ongeluk, zit ook een datalek in een klein hoekje.
Zou dit een gevolg zijn van de ontwikkeling van AI?
Kan maar zo, maar is moeilijk te zeggen.
Of juist omdat systemen meer en meer worden onderhouden door AI en daardoor e.a. gemist wordt?
Hoezo zou eea beheerd worden door AI? :? Ik mag hopen dat er ten alle tijden ook een (verantwoordelijke) IT engineer er achter zit.

[Reactie gewijzigd door CH4OS op 5 augustus 2026 17:36]

Het is ook niet dat (nieuwe) datalekken voorkomen kunnen worden.
Het kan wel, het kost alleen wat moeite.

In plaats van data direct bij de ingehuurde partij op te slaan, kan je er óók voor kiezen om die partij de data just-in-time op te laten vragen. Een magazijn dat orders verwerkt hoeft geen adresgegevens op te slaan, ze hebben alleen toegang nodig tot de adresgegevens op het moment dat ze het verzendlabel printen. Je kán er ook voor kiezen om die adresgegevens pas op te halen bij het genereren van het label, dat direct af te drukken, en vervolgens de data weer te verwijderen.

Data die je niet hebt, kan je niet lekken. Een lek van een paar duizend ordernummers, zonder enige informatie over de producten of de klant? Jammer, maar no big deal.
Nee, want er zijn genoeg zwakke schakels en je hoeft bijvoorbeeld maar 1 gebruiker te hebben die de link uit het verkeerde emailtje hoeft aan te klikken...
Nou, lekker, heb je net een buttplug bestelt, ligt dat ook al op straat.

Wel nog een vraagje: gaat dit alleen over lopende bestellingen, of had de "logistieke partner" voor het gemak maar de hele bestellingsgeschiedenis bewaard?
Bij mij gaat het om een koelbox die 4 weken voor de hack geleverd is. Wat mij betreft hebben ze dus 4 weken min 1 dag te lang mijn data bewaard.

Ik leef eigenlijk al een tijdje niet meer in de veronderstelling dat mijn gegevens privé zijn.

[Reactie gewijzigd door Dhrq op 5 augustus 2026 17:35]

Nou, lekker, heb je net een buttplug bestelt, ligt dat ook al op straat.
Misschien moet je dan in het vervolg een grotere kopen? :+
Het gaat niet om alle gegevens die bol van klanten heeft
Nee, maar echt veel heb je ook niet meer over he?
Dus in plaats van die slechte afpersingsmailtjes als "we hebben jouw webcam opgenomen en gezien wat voor vieze dingen jij allemaal doet" wordt het nu "we hebben de EAN codes van die dildo en 10 liter emmer glijlmiddel gekoppeld aan jouw account en sturen dat morgen naar oma tenzij je 0.1 bitcoin overmaakt!"?
Hoezo weet jij NU al mijn recente bestelling? :D
die dildo en 10 liter emmer glijlmiddel gekoppeld aan jouw account en sturen dat morgen naar oma tenzij je 0.1 bitcoin overmaakt!"?
Je kunt al vrij jong oma zijn en breng haar niet op op een idee.
Je komt te weinig op Pornhub.
Dan is je reactie natuurlijk:

"Ik ben net bij mijn stiefoma. Ze zit namelijk vast in de wasmachine en ik ga haar juist helpen"

8)
Kan op de stapel bij CTF365 en de Odido hack. O ja, en bij de lokale apotheek die per ongeluk mijn gepersonaliseerde bijlsuiter meegaf aan een ander. Die het terug gaf aan de apotheek, anders wisten ze het waarschijnlijk niet eens.

Maar wel alles aan internet en AI blijven koppelen, vooral niets wissen, want dat is efficiënt.
mail van bol.com (de artikellijst is allemaal van minder dan een maand geleden bij mij):

We informeren je over een beveiligingsincident bij CEVA Logistics, een logistieke partner waarmee bol samenwerkt voor de verwerking en bezorging van onze bestellingen. 


Op 1 augustus heeft CEVA ons laten weten dat er een cyberaanval is geweest op hun systemen. Uit het onderzoek blijkt dat onbevoegden mogelijk toegang hebben gehad tot gegevens die CEVA verwerkt voor bestellingen vanuit één van de distributiecentra van bol. 


Je ontvangt deze e-mail omdat jouw gegevens mogelijk onderdeel zijn van de informatie die tijdens deze cyberaanval is bekeken of gekopieerd. 
 
We begrijpen dat dit bericht vragen of zorgen kan oproepen. Daarom leggen we hieronder uit wat er is gebeurd, welke gegevens mogelijk betrokken zijn en welke maatregelen CEVA en bol hebben genomen. 


De bescherming van persoonsgegevens nemen we heel erg serieus. We doen er samen met CEVA alles aan om de gevolgen zoveel mogelijk te beperken.


Wat is er gebeurd?

CEVA heeft bol op 1 augustus geïnformeerd over een cyberaanval. Uit onderzoek blijkt dat cybercriminelen zichzelf toegang hebben verschaft tot systemen en gegevens van CEVA. 


Het incident heeft betrekking op twee systemen van CEVA die worden gebruikt voor de verwerking van bestellingen vanuit één van de distributiecentra van bol. Het gaat dus niet om alle distributiecentra of logistieke locaties van bol. Er zijn geen systemen van bol zelf geraakt. Het incident is beperkt gebleven tot systemen van CEVA.


Welke gegevens van mij zijn mogelijk betrokken?

Voor de verwerking en bezorging van bestellingen vanuit het getroffen distributiecentrum deelt bol bepaalde persoonsgegevens met CEVA.


Jij ontvangt deze e-mail omdat jouw gegevens op het moment van de cyberaanval in het getroffen systeem van CEVA waren opgeslagen en daardoor mogelijk zijn bekeken of gekopieerd door onbevoegden.


Het gaat mogelijk om de volgende gegevens: 

Naam, adres, postcode, woonplaats, telefoonnummer, emailadres, boodschap bij cadeaubon (indien van toepassing), ordernummer, EAN, track&trace en bestelling(en). 


Dit betekent niet dat al jouw bestellingen bij bol of alle gegevens die bol van jou heeft, geraakt zijn bij het incident. Het gaat alleen om gegevens die in verband met recente bestellingen vanuit het getroffen distributiecentrum in het geraakte systeem van CEVA waren opgeslagen.  


Onderaan deze e-mail vind je om welke bestelling(en) het in jouw geval mogelijk gaat.


Welke maatregelen zijn genomen?

Na ontdekking van het incident heeft CEVA direct stappen genomen om de toegang van onbevoegden tot haar systemen te stoppen. Daarnaast heeft CEVA externe cybersecurityspecialisten ingeschakeld om onderzoek te doen naar de oorzaak en impact van het incident. Bol heeft uit voorzorg de uitwisseling van gegevens met CEVA direct stopgezet. Deze wordt pas weer gestart wanneer we weten dat dit veilig kan gebeuren.  


Omdat mogelijk persoonsgegevens van bol-klanten betrokken zijn bij het incident, heeft bol dit op 3 augustus gemeld bij de Autoriteit Persoonsgegevens.


Wat kan ik zelf doen?

Het is belangrijk om extra te letten op fraude en phishing. Controleer daarom altijd goed de afzender van e-mails, controleer het rekeningnummer waar je geld naar overmaakt en klik niet op links of bijlagen in e-mails van afzenders die je niet kent. 


Voor meer informatie over hoe je phishing kunt herkennen, kijk op deze pagina: bol.com | Klantenservice | Nepmails. Voor informatie over wat je kunt doen als je slachtoffer bent van een datalek kan je deze pagina Slachtoffer van een datalek? Dit kunt u doen | Autoriteit Persoonsgegevens van de Autoriteit Persoonsgegevens (AP) bekijken.


Tot slot

We hebben een informatiepagina ingericht met de laatste stand van zaken en antwoorden op veelgestelde vragen. Deze pagina werken we bij zodra er nieuwe informatie beschikbaar is.

Mocht uit verder onderzoek blijken dat er ontwikkelingen zijn die specifiek gevolgen hebben voor jouw gegevens, dan informeren wij je daarover direct.
Er zijn geen systemen van bol zelf geraakt. Het incident is beperkt gebleven tot systemen van CEVA. ... Naam, adres, postcode, woonplaats, telefoonnummer, emailadres, boodschap bij cadeaubon (indien van toepassing), ordernummer, EAN, track&trace en bestelling(en). 
Dit betekent niet dat al jouw bestellingen bij bol of alle gegevens die bol van jou heeft, geraakt zijn bij het incident
Hoeveel extra data is er nog te stelen denk ik dan, je volledige ordergeschiedenis en misschien een bankrekeningnummer?
We zullen het binnenkort zelf wel ontdekken via een .onion linkje op het Tor netwerk? ...
Ik bedenk mij net dat dit niet eens hoeft te gaan over de besteller zelf. Dit zou ook voor een deel de informatie kunnen zijn van mensen aan wie je het gestuurd hebt.

Maar je hebt wel gelijk, ik denk dat er nog maar weinig informatie van mij nog niet op het darkweb te vinden is.... bankrekening zat al in de odido informatie volgens mij.
Grote zucht idd, deze tijd dat steeds meer partijen azen op dat je gegevens deelt, terwijl dat niet nodig is, maar (hen) wel geld oplevert. En als het dan fout gaat, is het van ja sorry we voldoen aan onze informatieplicht, maar de regels voor schadevergoeding lijken schimmig.

Om te kunnen reageren moet je ingelogd zijn