'Gestolen gegevens van bol- en Bijenkorf-klanten staan te koop op darkweb'

De gestolen gegevens van bol- en Bijenkorf-klanten staan te koop op het darkweb, ontdekte RTL Nieuws. Naast naw-gegevens gaat het ook om informatie over de bestellingen die klanten hebben geplaatst.

De klantgegevens zijn afkomstig van een datalek bij de logistieke partner CEVA, dat afgelopen mei plaatsvond. Woensdag brachten bol en de Bijenkorf klanten hiervan op de hoogte. RTL Nieuws meldt nu dat de database met gestolen gegevens al op het darkweb wordt aangeboden. Dat lijkt erop te wijzen dat CEVA geen losgeld heeft betaald. Het is niet duidelijk welke groepering verantwoordelijk is voor de hack.

In de database staan onder meer namen, adresgegevens, e-mailadressen en telefoonnummers van klanten, naast btw-nummers van zakelijke klanten. Ook ordernummers, EAN-codes, track-and-trace-informatie en bestellingen die klanten online hebben geplaatst, maken deel uit van het datalek. Financiële gegevens (zoals IBAN-nummers), gebruikersnamen en wachtwoorden zijn niet gestolen.

Het is niet duidelijk hoeveel klanten er precies getroffen zijn door het datalek. "Het gaat alleen om gegevens die in verband met recente bestellingen vanuit het getroffen distributiecentrum in het geraakte systeem van CEVA waren opgeslagen", meldde bol woensdag in de e-mail aan klanten.

Database met gestolen gegevens van bol- en Bijenkorf-klanten. (Bron: RTL Nieuws)
Database met gestolen gegevens van bol- en Bijenkorf-klanten. Bron: RTL Nieuws

Door Kevin Krikhaar

Redacteur

06-08-2026 • 12:14

81

Submitter: CLB

Reacties (81)

Sorteer op:

Weergave:

Mijn gegevens zijn al gelekt door Odido helaas en dan nu nogmaals. Het is gewoon niet te voorkomen meer blijkbaar. De ene na de andere instantie wordt gehacked en we moeten er gewoon mee dealen.
Ik verwacht nu wel een kaartje van de hackers op mijn verjaardag.

Even zonder gein, mijn gegevens zaten ook bij de Odido hack en waarschijnlijk ook bij deze lek. Het is wel zorgelijk dan bedrijven met een flut beveiliging zich niet hoeven te verantwoorden tegenover de personen van wie de gegevens zijn gelekt.

Bij een uitgelekte wachtwoord is het eventjes wachtwoord wijzigen, maar wat is hun advies over mijn adres gegevens, dat ik maar moet verhuizen of dat ik niet meer bij Bol moet gaan afnemen?
Een Bol.com cadeaubon zou wel leuk zijn.
Ga maar uit van de "we vegen het onder het tapijt" methode. Horen we nog wat van het Odido schandaal? En hoeveel mensen zijn nou gewisseld van provider daarna? Ik vrees dat dat aantal best beperkt is.
Het is wel zorgelijk dan bedrijven met een flut beveiliging zich niet hoeven te verantwoorden tegenover de personen van wie de gegevens zijn gelekt.
Je kunt de beveiliging nog zo sterk hebben, een mailtje dat er goed uit ziet, kan maar net dat ene linkje hebben waarmee een crimineel of kwaadwillende binnenkomt. De beveiliging houdt niet op bij de systemen zélf, de gebruikers moeten óók bedacht zijn erop. Een datalek is daarmee eigenlijk net zoiets als een ongeluk: beiden zitten in een klein hoekje.

EDIT:
Ik wil hiermee overigens niet zeggen dat dit ook de point of entry is geweest bij deze hack, ik wil enkel aangeven dat systeembeveiliging alleen (allang) niet meer voldoende is om überhaupt veilig te zijn.

[Reactie gewijzigd door CH4OS op 6 augustus 2026 13:00]

Hier ook, terwijl ik enkel de app van Odido gebruik op mijn MKB aansluiting. De rest gaat via de zakelijke partner die een heel ander mailadres van mij hanteert.

Ik heb voor al die apps gewoon een simpele catch-all op mijn domein, dus naam-service@domein.yzx -

Ik denk dat het langzaam wel tijd word dat er boetes opgelegd mogen worden aan dit soort bedrijven. Consumenten moeten overal maar eindeloos gegevens aanleveren, maar of het goed beveiligd is valt niet te zeggen omdat je zoals hier dus ziet dat een derde partij het probleem is.

Dus al zou je Bijenkorf en Bol.com helemaal gecheckt hebben als consument, dan had je dit nooit kunnen voorkomen. Dat vind ik ergens wel 'vervelend' dat je dan als bijvoorbeeld je documentnummers gelekt worden je geen enkel bedrijf aansprakelijk mag stellen voor de kosten voor een nieuw document. Dat is eigenlijk het enige wat 100% werkt om fraude te voorkomen namelijk een nieuw document aanvragen.

Dat je NAW tegenwoordig overal op straat lijkt te liggen bij een gemiddeld lek lijkt bijna de normaalste zaak van de wereld - lijkt me alleen lastig dat goed dicht te kunnen timmeren.
De meeste Nederlanders hun gegevens zijn al veel vaker gelekt dan deze en odido. Ik verwacht die van jou ook. De autoriteit gegevensbescherming geeft aan dat er geen Nederlander is waarvan niet minstens 1 keer iets gelekt is.

Ik kan niets zeggen over bol zijn beveiliging, maar 1 corrupte medewerker kan elke beveiliging om zeep helpen. Iemand moet er admin zijn en admins zijn mensen en kunnen corrupt zijn.

En dan hebben we nog hackende AI's, tooling die nog sneller dan mensen lekken kunnen vinden. Ik denk dat je daar helemaal niet tegenop kan.

Dus ja we zullen er mee moeten dealen. Dat is niet hetzelfde overigens al maar accepteren dat het gebeurd. Maar wel regels maken voor wanneer het gebeurd om te mitigeren. Dingen als verplicht lekkers identiteitsdiefstal verzekering laten afgeven, boetes per gelekte gebruiker die automatisch van toepassing zijn, en een BSN moet gewoon onbruikbaar zijn, niets meer dan een nummer etc etc.

Onze maatschappij zullen we moeten aanpassen aan een digitale stormwind. Dit is de digitale watersnoodramp. Nu gaan we hopelijk dijken bouwen.
Een algemene ZKP zou wat mij betreft, dé standaard moeten zijn wereldwijd, maar dat valt of staat bij of iedereen dit implementeert en hoe. Daarnaast zouden instanties ook eens zeer grondig moeten kijken naar welke gegevens ze uberhaupt echt nodig hebben en dan het minimaal benodigde opslaan voor een minimaal benodigde tijdsduur.

Dat gegevens te koop staan zal toch wel gebeuren, maar laat die gegevens dan zo irrelevant mogelijk zijn.
De lekken komen van CEVA logiscics, een partner voor logistiek van bol.
Ik hoop ook dat we dijken gaan bouwen, maar bedrijven lijken niet echt mee te werken. Ik zou verwachten dat banken voorop zouden lopen hierin.

Echter toen ik laatst mijn bank (ASN) meldde dat al hun telefonische controlevragen te beantwoorden zijn vanuit de Odido-lek stond de medewerker met een mond vol tanden. Ik heb een officiele klacht ingediend en deze is vervolgens op inhoud afgewezen.
En toch heeft DigiD nog nooit een lek gehad. Het kan dus wel, alleen niet bij iedere webwinkel. Dat kan ook niet verwacht worden.

We zouden dus moeten afstappen van dat ieder bedrijf individueel persoonsgegevens opslaat.
Dit is exact de reden dat ik van mening ben dat we moeten ophouden met overal een telefoonnummer etc te verplichten. Waarom heeft een Bol bijvoorbeeld een telefoonnummer nodig om mijn bestelling op een adres te leveren? Hetzelfde geldt voor het moeten doorgeven van een aanhef (dhr, mevr, overig) bij bestellingen o.i.d.. De informatie dient niet de handeling, dus waarom moeten we die wel afgeven? kan alleen maar meer data zijn dat lekt als ze gehacked worden.
Vul je serieus een geldig telefoonnummer in dan? Ik probeer eerst eens 0031600000000, dan 0<netnr>0000000 en als dat niet kan, en ik wil het per sé bij die winkel kopen, dan wordt het tijd om eens goed na te denken.
Bol heeft het telefoonnummer al optioneel gemaakt, maar dat veld was nog verplicht toen ik het jaren geleden in moest vullen helaas.
Zelfde hier.

En ook hier dekt hun verzekering alles, en is het ondertussen weer business as usual voor ze :/
Als we nu eens beginnen om bedrijven die lekken een zware boete op te leggen, dan gaan die bedrijven de beveiliging eens echt serieus nemen. De details rond deze lek moeten nog bekend (uitgelekt?) worden, maar van de Odido-lek weten we al behoorlijk veel. Die had met de juiste maatregelen vorkomen kunnen worden. Vaak worden ook databases gestolen door (stok)oude bugs die al lang gepatched hadden kunnen worden.

Het haalt je data niet meer terug, maar toch...
Als alle bedrijven gewoon de reacties zouden lezen van tweakers.net dan bestaan er geen datalekken meer, dat is dan gewoon onmogelijk.
Ik denk dat je er maar beter vanuit kunt gaan dat je gegevens gelekt worden. Het is wel zo dat hoe vaker je gegevens gelekt worden ze minder waard worden. Inmiddels ben ik zelf al overgegaan naar al mijn email direct als ‘ongewenst’ aan te merken en mail te white-listen. Nu na een paar jaar zijn er vrijwel geen false positives meer en staat er geen spam, newsbrief of phishing mail in mijn inbox.
Namen met adresgegevens is zeer zorgelijk. Prima als ze denken dat het een goed idee is om geen losgeld te betalen voor hun gebrekkige beveiliging, maar ik hoop van harte dat ze iedereen die in de database staat een flinke compensatie moeten betalen. Maar dat zal helaas wel niet gebeuren.
Prima als ze denken dat het een goed idee is om geen losgeld te betalen voor hun gebrekkige beveiliging,
Die twee hebben geen relatie met elkaar wat mij betreft. Losgeld betalen valideert het verdienmodel van die criminelen. Dus ik ben van mening dat er nooit losgeld moet worden betaald. Dat is de enige manier om dat verdienmodel te slopen. Dan lekt er maar een paar keer wat uit. Maar dat neemt daarna vlug af denk ik omdat er niets te halen is. Dus lange termijn zijn het overgrote deel van mensen geholpen met niet betalen.

En gebrekkige beveiliging? Dan moeten we eerst een oorzaak weten. Het kan net zo goed een ontslagen superadmin zijn die een kopietje verkoopt. Iedereen kan vertrouwen schaden en er is geen systeem dat daar tegenop kan. Corruptie is helaas maar al te menselijk. 1 corrupte medewerker en je bent de sjaak.
En gebrekkige beveiliging? Dan moeten we eerst een oorzaak weten. Het kan net zo goed een ontslagen superadmin zijn die een kopietje verkoopt.
Dat een misnoegde werknemer weg kan lopen met al je gevoelige data is gebrekkige beveiliging.
Er zal altijd iemand zijn die overal bij kan, of je moet accepteren dat je niet alles op elk moment van de dag kan fixen omdat niet alle mensen beschikbaar zijn om net zoals in de films gelijktijdig een sleutel om te draaien.

Je kan het dan hooguit ontmoedigen door alles te loggen.
Je kan de boel nog zo dichttimmeren, dat er zelfs geen kopietjes genomen kunnen worden. Dan maken ze screenshots met hun telefoon, ik zeg maar wat. 100% beveiliging bestaat jammer genoeg niet, dat is een utopie. Gebrekkig kan ik niet beoordelen zonder inhoudelijk informatie over wat er daadwerkelijk is gebeurd.
Maar het verkopen van de data op het darkweb is toch ook een verdienmodel. Alleen bij het betalen van losgeld bescherm je in ieder geval nog de echte gedupeerden.
Losgeld betalen valideert het verdienmodel van die criminelen. Dus ik ben van mening dat er nooit losgeld moet worden betaald. Dat is de enige manier om dat verdienmodel te slopen.
Tja, dit is een argument dat algemeen is geaccepteerd en daardoor moeilijk tegen te spreken. Toch ga ik een poging doen:
  1. Als jij als crimineel een hack hebt geplaatst, dan ga je hoe dan ook losgeld vragen, namelijk: baat het niet, dan schaadt het niet.
  2. Het cracken zelf, dus het ongeoorloofd verkrijgen van data van een ander, gaat altijd door zolang de pakkans nihil is. Zelfs als losgeld vragen vrijwel nooit iets oplevert. Het is namelijk ook de sport van het hacken zelf.
  3. Het NIET betalen van losgeld leidt hoe dan ook tot het lekken van de gegevens. De cracker heeft niets te verliezen. In tegendeel, de data wordt tegen hoge prijzen verkocht op het darkweb.
Samenvattend:
De cracker zit in een win-winsituatie. Of hij vangt losgeld, of hij verkoopt de data voor veel geld, of hij doet het allebei.

Het "slachtoffer" heeft alleen de optie om de schade mogelijk te beperken door losgeld te betalen. Alle andere opties leiden tot het op straat belanden van de gegevens van onschuldige klanten.

Gezien het feit dat een hack meestal het gevolg is van nalatigheid van het "slachtoffer", vind ik dat die best met de spreekwoordelijke ballen op het hakblok mag. Betaal maar. We kijken later wel of het geholpen heeft.

Conclusie:
Niet betalen gaat nooit, maar dan ook echt nooit, leiden tot vermindering van het probleem dat er data wordt gestolen. Wel betalen leidt in de meeste gevallen tot het verminderen van de gevolgen van een hack, vooral voor degenen van wie de data is gestolen (de werkelijke slachtoffers).

Wel betalen is dus in vrijwel alle gevallen de betere optie, ook al kan dat door sommige criminelen worden gezien als aanmoediging.

Wil je deze vorm van criminaliteit werkelijk bestrijden, dan zul je je moeten richten op betere beveiliging. Heeft de hack al plaatsgevonden, dan ben je daarmee te laat en zul je moeten betalen.

Maar dit is slechts mijn bescheiden mening...

[Reactie gewijzigd door delphium op 6 augustus 2026 13:16]

Ik vind het echt bijzonder dat men tegenwoordig bozer is op de bestolene dan op de criminelen, ook er voorbaat van uitgaan de beveiliging gebrekkig is, is raar.

En tijden zijn veranderd, snap ik, vroeger stonden namen en adresgegevens gewoon in het publieke telefoonboek. Vervelend dat dit gebeurd maar hiervoor gecompenseerd worden is overdreven, ik zie in ieder geval geen schade maar wel mensen die hier een slaatje uit willen slaan (kom maar op met die -1).

En laten we alstublieft eerst boosheid richten op de criminelen en afwachten of er echt fouten zijn gemaakt door CEVA.
Bestellingen gekoppeld aan een adres en naam kunnen iemand chantabel maken, of in een nare situatie brengen.

stel je hebt een crypto hardware wallet besteld op Bol.com dan ben je ineens een potentiële kandidaat voor een wrench attack

https://www.trmlabs.com/resources/blog/the-rise-of-wrench-attacks-and-crypto-related-violent-crime

Wellicht iets in de fetisj hoek en iemand wil je chanteren. Zo zijn er tal van voorbeelden. Dus de mix van adres gegevens icm wat je besteld hebt vind ik zorgwekkend
Of als je een wapenkluis hebt besteld...
Tegenwoordig nog makkelijker om de gegevens te enrichen, bvb via Linkedin, of andere gestolen datasets. Zo kan je gerichter aanvallen. Iemand met een fetisj en een chanteerbare functie bvb (justitie, politie, ...).
Vroeger kon je kiezen om geen vermelding in het telefoonboek te laten doen en dat gebeurde ook niet. Een telefoonnummer is tot daaraan toe, maar NAW-gegevens en bestelgeschiedenis is toch wel zorgelijk.
Is dit inmiddels nog zeer zorgelijk te noemen? Ik denk het niet.

Die gegevens zijn inmiddels voor heel wat mensen al zo vaak uitgelekt, who gives a shit. Het feit dat hier vrijwel geen straf op staat, zorgt ervoor dat dit nu alweer gebeurt en dat het zal blijven gebeuren. Security is een afterthought die niet erg belangrijk wordt geacht.

Inmiddels is het denk ik te laat om dit ooit nog een belangrijk iets te maken. Part of life.
I give a shit. Ondanks dat ik vele jaren ('90) op het internet begeef is weinig informatie over mij te vinden. Helaas door odido en nu deze situatie zijn er diverse gegevens te vinden. Ik kan het ook merken aan de spam die binnenkomt. Vele jaren kreeg ik hooguit 3 a 4 spamberichten per maand op alle gebruikte mailadressen(4 accounts) bij elkaar. Sinds odido komen er dagelijks meerdere berichten per mailadres binnen. Mijn spamaccount is nu het account met de minste spam. Dat terwijl ik die laat rondslingeren op het internet.
dan zou je gewoon een postbus adres moeten nemen en alles wat je online besteld via zoiets laten lopen. een alternatief e-mail adres en alleen puur voor overheid gerelateerde dingen je echte mail/naam/adres gebruiken. Ik ben er al lang over uit dat geen/bijna geen site meer is die 100% zeker kan zeggen dat er niks lekt..
In België kan je een Pakjesautomaat gebruiken van Bpost, waar je je pakje 24/7 kan ophalen. Dan kan je zelfs een fake naam ingeven, zolang het adres maar klopt en je aan het mailadres kan (mag ook een alias zijn oid). Heeft NL niet iets gelijkaardigs?

https://www.bpost.be/nl/bbox

Werkt natuurlijk niet voor heel grote paketten zoals een tuinset bvb.
je moet alsnog je eigen adres invullen voordat je pakketservice kan gebruiken.
Daarnaast zal denk ik de waarde van de gestolen gegevens op het darknet ook steeds minder waard worden en is het daarvoor voor de criminelen in de toekomst ook steeds minder interessant.
We hebben in Europa wetgeving en als die wordt overtreden moet dat worden aangepakt.
Dat jij bereid bent een deel van je privacy op te geven is niet relevant in dat proces.
Mja ben het met je eens. Als ze nu nog niet mijn adresgegevens hebben gevonden, dan zijn ze niet goed aan het zoeken. Inmiddels sta ik in een datalek of 60 met meerdere gegevens erbij. Bovendien vind ik deze info een beetje als een telefoonboek vroeger, vrij openbaar en ook geen staatsgeheim. Geheimnummers en onbekende nummers neem ik al meestal niet meer op en mn mail wordt goed beschermd. Het is vooral de vraag hoe lang het gaat duren voordat er echt identiteitsfraude wordt gepleegd met mijn gegevens en in hoeverre bedrijven zich daar tegen gaan weren.
Prima als ze denken dat het een goed idee is om geen losgeld te betalen voor hun gebrekkige beveiliging, maar ik hoop van harte dat ze iedereen die in de database staat een flinke compensatie moeten betalen.
Gebrekkige beveiliging roept men snel maar is altijd maar de vraag. Alles is hackbaar, perfecte beveiliging bestaat niet. En de grote groepen gaan zeer profesioneel te werk. Je kan ver boven de norm zitten en net zo hard gehackt worden. Niet om te zeggen dat CEVA alles op orde had, maar meer om te zeggen dat totdat er naar buiten komt hoe de hack precies heeft kunnen plaatsvinden kun je daar gewoon echt niks over zeggen.

Daarbij ligt er ook een aardig deel verantwoordelijkheid bij de (web)shops. Aan hun geef je immers de data, en die kiezen deze leverancier. Wat voor checks en eisen stellen die daaraan? Welke overwegingen zijn er gemaakt in die keuze?

Compensatie is dan ook niet zo zwart-wit. Hoewel bewezen gebrekigheid/nalatigheid wat mij betreft zwaar bestraft mag worden (veel zwaarder dan nu) en daarbij idd ook best compensatie mag gaan naar de mensen wiens data gelekt is, kun je puur het feit dat iemand gehackt is aan zich niet op dezelfde manier behandelen (juist om het bovenstaande). Uiteindelijk is het bedrijf zelf net zo goed slachtover van de criminelen, en moet de schade bij de criminelen verhaald worden.

Betalen is ook helemaal geen goed idee. Aardig deel van de tijd wordt de data niet netjes verwijderd, en zelfs via minder zichtbare kanalen alsnog doorverkocht naar kwaadwillende. Daar zijn al enorm veel bewezen voorbeelden van, o.a. op door politie ingenomen hardware zogenaamd verwijderde data nog bevatte. Je houd dus het verdienmodel in stand en financieert volgende aanvallen voor een hoop op een soort van eerlijke crimineel, terwijl die hoop al vaak ijdel bewezen is. Uiteindelijk is eens gelekt altijd gelekt, en met grote regelmaat met alle gevolgen ongeacht of er betaald wordt.

[Reactie gewijzigd door Cambionn op 6 augustus 2026 12:48]

Huh naam en adres zorgelijk?
Ik zal je wat vertellen. Ik kwam laatst een boek tegen met alle namen, adressen en telefoonnummers van iedereen uit heel Nederland. Het schijnt dat dit soort boeken in andere landen ook in omloop zijn.
Volgens mij wordt dit bedrijf door meer dan alleen bol en bijenkorf gebruikt, hoe zit het daarmee?
Ik ken ze als logistieke partij van modems die je bij bijvoorbeeld KPN internet krijgt en terugstuurt.
Met de huidige supply-chain aanvallen zie je dat partijen als Bol van hun leveranciers / medewerkende partijen moet eisen dat ze aan bepaalde beveiligingseisen moet voldoen.

Dan heb ik het niet over puur technische maatregelen, maar het hele bedrijfsproces, tot aan VOGs voor medewerkers die met klant data in aanraking komen. Ik heb wel gezien dat grotere bedrijven soms hun personeel de kleinere partijen hielpen om hun shit op orde te krijgen.

Ik ben zelf heel benieuwd hoe Bol.com dit verhaal met deze partij geregeld heeft en of ze puur contractueel dingen heeft geregeld, of dat ze ook security audits hebben afgedwongen (door een gerenommeerde partij), enzovoort.
Financiele instellingen doen dit al routinematig met hun partners, SOC2 en ISO27001 zijn vrij standaard certificeringen.

Als onderdeel van hun eigen "IMS" vragen ze dan weer de audits op van de leverancier.
Hoewel het bedrijf waar ik werk geen financiële instelling is (maar een B2B dienstverlener in de finance wereld, dat wel), hebben wij dus (ook voor onze SOC type II certificering) hier inderdaad ook mee te maken. :) Al is 27K1 nog wel toekomst muziek voor ons, geloof ik :)

[Reactie gewijzigd door CH4OS op 6 augustus 2026 13:04]

Ik had van bol een mail gekregen dat mijn gegevens gelekt waren met info over de bestelling die ik had gedaan. Die bestelling is echter in juni gedaan dus toch knap lastig als het lek in mei was.

Was het lek dan niet later pas of klopt het niet wat bol aan het communiceren is?
Voor mij geldt hetzelfde: bestelling in juli en toch gewaarschuwd per mail door bol. Blijkbaar toch lastig om echte impact te bepalen en duidelijke communicatie te doen…

Misschien dat de inbraak wel in mei is gedaan, al die tijd is misbruikt en pas onlangs ontdekt?

Update: Volgens info op deze link is de hack op 1 augustus geweest en op 3 augustus ontdekt, waarna bol op 5 augustus klanten heeft geïnformeerd. Die tijdslijn kan dan weer wel met deze bestellingen…

[Reactie gewijzigd door LaborGardens op 6 augustus 2026 12:52]

Ik kreeg gisteren de mail ook met specifieke gegevens over een bestelling begin juli. Rond de periode van april/mei/juni heb ik niets gekocht bij bol.com.

Verder kab ik ook op de support pagina van bol niets vinden dat het lek in mei gebeurt zou zijn.

Lijkt me dus een fout in het artikel, geen idee waar tweakers dit haalt.
Dat had ik ook, mijn bestelling van 19 juli stond er tussen. Maar eerdere bestellingen van mei/juni niet.
Of bij de hack in Mei was de Bijenkorf data buit gemaakt?
Om dit soort redenen vul ik ook nooit een volledige voor- en achternaam bij online webshops. Ook gebruik ik altijd een geanonimiseerd mail alias. Er is meer gelekt, maar dat maakt phising en identificatie lastiger.
Ik vraag me af of dat dan weer wettelijk toegestaan is en of je dan bij garantiegevallen geen problemen krijgt. Dan klopt de naam niet namelijk.

Aliases qua email zijn inderdaad de perfecte oplossing hiervoor. Alias gewoon sluiten en op naar de volgende.

[Reactie gewijzigd door Powerblast op 6 augustus 2026 13:15]

Omdat ik nu op vakantie ben had ik dit nieuws gemist en dacht in eerste instantie dat de mail van Bol een standaard spam mailtje was, totdat ik zag dat een recent daar besteld horloge onderaan die mail stond.

Toch wel zorgelijk, hoe vaak dit tegenwoordig gebeurt, al zijn "wij" wel scherp op verdachte berichten die hier op volgen.

Helaas geldt dat niet voor iedereen.

Het verbaast mij wel hoe snel deze gegevens al te koop zijn gezet.
Je weet in ieder geval hoe laat het is.
Ook een mail gehad van bol, door een recente aankoop. Zullen wel weer nul repercussies opleveren na onderzoek. Mijn e-mailadres was al op een lijst sinds de xSplit hack, dus zal enkel wat meer spam opleveren, maar dat mijn telefoonnummer en adres op straat liggen en gelinkt kunnen worden aan mijn naam ben ik niet zo blij mee.

[Reactie gewijzigd door Apart op 6 augustus 2026 12:32]

Nouja. Vroeger had je het telefoonboek. Dit zijn gegevens waar niemand iets mee kan.
Ik lees dat de data ook bestelinfo bevat, dat kan dan weer gebruikt worden om bvb grootschalige gerichte phishing campagnes op te zetten. Die info bevatte een telefoonboek nooit.
Dus er is niet echt veel meer uitgekomen dan bjj odido, dus voor de klanten die ook bij odido aangesloten zijn is deze data vast waardeloos.

Voor bestellingen die plaatsgevonden hebben is ook niet interessant, gezien bol die data weer aan data brokers verkoopt voor gepersonaliseerde advertenties
Verkoopt? Hoe kom je daar nou bij? In Retail Media verkoop je nooit data. Probeer je hier fake news te verspreiden?
Ben het niet helemaal met je eens: gegevens zijn op deze manier te cross-checken en dus verifieerbaar wat het als combo natuurlijk veel interessanter maakt voor de misbruikers.
Behalve dan dat er nu best een redelijk profiel op te bouwen is van mijn huishouden.
  • aantal mobiele telefoons
  • Aantal overige data abonnementen
  • Recentelijk bestelde artikelen
Stel iemand weet dat ik recent wat tech besteld heb en weet mijn adres en weet dat er nog telefoons en tablets te halen zijn maar dat me niet alleen digitaal kwetsbaar.
Ik denk niet perse waardeloos, tegenwoordig met AI en dergelijke en het feit dat er meerdere instanties gehackt worden dat er binnen kort misschien wel een bom wordt los gelaten.

En dan doel ik uiteraard op: Dat ze eerst zoveel mogelijk data hebben verzameld en daarna alles of zo goed als mogelijk gekoppeld hebben voor een duidelijk beeld van een slachtoffer en daar flink misbruik van kunnen maken. ( en de slachtoffers een hoop ellende bezorgen dan tot op heden ).

Ik denk dat een heleboel mensen en instanties dit onderschatten, hoe je dus om gaat met je gegevens onder anderen.....Wil uiteraard niet zeggen dat het gebeurd maar het verbaasd mijn niks als het later wel zo is.
Kan ik enkel mijn eigen gegevens kopen? ;(
Als dat zou kunnen is het niet opeens verwijdert uit die lijst.

Die kan meerdere malen verkocht worden.

Om te kunnen reageren moet je ingelogd zijn