ING waarschuwt Punten-klanten voor mogelijk gestolen gegevens

ING waarschuwt klanten die gebruikmaken van het spaarprogramma ING Punten dat hun gegevens mogelijk zijn gestolen door een datalek bij een logistieke partner. Het gaat om naw-gegevens en informatie over bestellingen, maar niet om financiële gegevens.

Onbevoegden hebben mogelijk toegang gekregen tot een beperkt aantal gegevens van ING-klanten, waarschuwt de bank. Het gaat om een relatief kleine groep klanten, namelijk alleen deelnemers aan het ING Punten-programma die een fysiek product hebben besteld. ING-klanten die niet gebruikmaken van dit programma of alleen digitale producten als cadeaubonnen hebben besteld, zijn niet getroffen.

Van deze groep klanten zijn mogelijk naam-, adres-, telefoon- en e-mailgegevens gestolen, naast informatie over de bestellingen. Inloggegevens en financiële informatie, zoals bankrekeningnummers, maken geen deel uit van het datalek. Wel heeft iedereen die iets koopt bij ING Punten daar een bankrekening. Daardoor kunnen criminelen met deze informatie gedupeerden alsnog redelijk gericht phishen. ING heeft het incident gemeld bij de Autoriteit Persoonsgegevens.

De bank meldt dat de gegevens mogelijk zijn gestolen door een datalek bij een 'logistieke partner'. Het gaat vermoedelijk om CEVA Logistics. Woensdag waarschuwden bol en de Bijenkorf al dat er door dit datalek gegevens van klanten zijn buitgemaakt. Volgens RTL Nieuws worden deze gegevens al aangeboden op het darkweb.

ING-puntenwinkel
ING-puntenwinkel

Door Kevin Krikhaar

Redacteur

06-08-2026 • 14:40

102

Submitter: Soulizer

Reacties (102)

Sorteer op:

Weergave:

Ben benieuwd of er nog meer volgen, Ceva Logistics doet namelijk voor een stuk of 8 partijen binnen nederland de logistieke afhandeling vanuit hun warehouses.
Wellicht handig om die partijen dan ook gewoon bij naam te noemen. Als ik AI moet geloven, zijn het flinke namen:
  • Zalando
  • HP
  • Vodafone
  • Tesla
  • BYD
  • Bestseller Fashion
  • KIKO Milano
  • Too Good To Go
  • Hilton Food Solutions
[edit]Het getal 8 verwijderd, om zuurlingen in de reacties[/edit]

[Reactie gewijzigd door Jermaine op 6 augustus 2026 16:54]

Wel weer hilarisch dat de AI er 9 opnoemt ook.
En BOL en de Bijenkorf er niet tussen staan
Dit is dan ook duidelijk niet de lijst die bedoelt werd door HKLM_.

Ceva Logistics is een bedrijf met meer dan 100.000 werknemers wereldwijd en een omzet van 16 miljard. Ze doen echt van alles en nogwat, waaronder warehousing and fulfilment voor webwinkels. Ik verwacht persoonlijk (kan het natuurlijk niet aantonen), dat Tesla/BMW/MINI/enz in een andere tak van het bedrijf zitten. (wat ik had begrepen, is dat zij de transport van auto's naar de dealers doen.)
Waarom zou ik die hier plakken als die reeds genoemd zijn?
Omdat je reactie insinueert dat je de betreffende 8 namen allemaal noemt zoals deze door AI voor je zijn opgelepeld. Of werden die twee wel genoemd en heb jij ze weer van het lijstje gehaald? Enfin, dan zitten we nu op 11 partijen... :+
Achja hij geeft in ieder geval aan dat hij AI ervoor gebruikt. Er zijn ook genoeg mensen die het gewoon direct vanuit AI zouden kopiëren zonder een bron te noemen.
Nou nee ik zou ook naar een AI chat gaan voor deze vraag. Toen jij zei laten we deze 8 gewoon bij naam noemen en er vervolgens 9 opnoemde moest ik gelijk denken aan GPT 3 die nog niet kon rekenen en dat vond ik grappig. Hoef je niet gelijk zo reageren als door een adder gebeten.
Ik heb dat bewust niet gedaan omdat het niet zeker is of deze ook geraakt zijn :) , Maar het is publieke infor dus wees vrij.

[Reactie gewijzigd door HKLM_ op 6 augustus 2026 15:48]

In de periode dat ik bij Teleplan werkte deden ze ook daarvoor zaken, tevens ook voor KPN. Dit is wel circa 12-15 jaar geleden.

[Reactie gewijzigd door Gohan040 op 6 augustus 2026 17:25]

is sowieso dezelfde parner als bol/bijenkorf. het is niet anders, je gegevens zijn nergens 100% veilig
Ja, makkelijk.. is niet anders.. BEBOETEN die bedrijven die zo nonchalant met gegevens omgaan, flinke boetes, en diep graven met onderzoeken hoe het in Godsnaam telkens zo fout kan gaan bij diverse bedrijven die z'n shit niet op orde hebben.
ik praat het niet goed, maar in de digitale wereld ontkom je er niet aan dat criminelen op data uitzijn om geld te verdienen..
Misschien niet, maar ze komen er wel makkelijk mee weg vind ik, staan geen grote consequesties tegenover.
Je roept dit bij elke post over datalekken. Misschien is het handig om even wat te lezen over AVG/GDPR voordat je in het wilde weg dingen roept die niet kloppen. Kijk bijvoorbeeld eens op de site van de Autoriteit Persoonsgegevens en/of Google eens op 'datalek consequenties GDPR'.
Ik zou liever een verplichte schadevergoeding zien, zoals bij falende energiebedrijven. Bij ING, Bol etc weten ze mijn naam en rekeningnummer al 😬
Alleen de vraag is. Hoe kwantificeer je je schade met dit soort gevallen die vergoed moet worden?
Die schadevergoeding kan gewoon vastgelegd worden. Als ze aan iedereen waarvan gegevens gelekt zijn een x bedrag verschuldigd zijn ben je al een heel eind. Dan wordt fouten maken heel duur, zelfs als die vergoeding maar 50 of 100 euro is. Het gaat namelijk vaak om gegevens van tienduizenden personen per keer. Je zou nog een bezwaar procedure verplicht kunnen stellen, zodat mensen die denken dat die schade hoger is in beroep kunnen waarbij ze dan moeten betogen wat die schade is?

Zo is dat bijvoorbeeld ook geregeld voor vertraging op europese vluchten. Daar zijn standaar vergoedingen voor.

[Reactie gewijzigd door Kraay89 op 6 augustus 2026 15:50]

Zo werkt schadevergoeding niet. :)

Het is een vergoeding van opgelopen schade. Dat moet toetsbaar zijn. Er zijn wel algemene regelingen, voor bijvoorbeeld stroomleveranciers. (Een storing van meer dan 4 uur, heb je recht op een paar tientjes, maar dat zijn geen 'schadevergoedingen' als zodanig. Dat is meer een stimuleringsmaatregel om de boel weer zsm op orde te hebben en een kleine tegemoetkoming richting de bewoners.)

Wat jij beschrijft zal vanuit wetgeving/regelgeving geregeld moeten worden als een soort compensatieregeling. Als jouw data aantoonbaar is gelekt, heb je recht op xyz. Maar dan moet je wel kunnen aantonen dat het echt om jouw data gaat. (NAW-gegevens zijn natuurlijk makkelijk te verifiëren. (aangezien dat een centrale registratie heeft). Een e-mail adres is al 'iets' lastiger, maar ook nog wel te doen.)

Waar we dan echter kans op hebben, is dat bedrijven eerder afwachten totdat ze gesnapt worden, en die boete accepteren, dan dat ze hun klanten gaan uitbetalen? (een ingewikkelde balans)
Zo is dat bijvoorbeeld ook geregeld voor vertraging op europese vluchten. Daar zijn standaar vergoedingen voor.
Precies dat. Maar dat is geen 'schadevergoeding', maar een algemene regeling ter stimulering van de luchtvaartmaatschappijen. En die kosten worden gewoon netjes opgeteld bij alle tickets die verkocht worden. Ze weten van te voren dat er x vluchten verkeerd gaan, door wie z'n schuld dan ook. Dus dat wordt al netjes ingecalculeerd.
Semantiek, toch? Punt is dat er kosten aan verbonden moeten zijn en dat dat kan op manieren die we nu ook al in andere gevallen zien.

[Reactie gewijzigd door Kraay89 op 6 augustus 2026 16:11]

Wel een belangrijke.

Een schadevergoeding is persoonlijk en moet aantoonbaar zijn. Zo'n algemene regeling "Als je slachtoffer bent van een hack, dan moet je je eigen klanten een vergoeding geven" is toch wel echt wat anders, en zet onder aan de streep geen zoden aan de dijk.

Die regelingen worden onder aan de streep altijd door de klanten zelf betaald. Door niemand anders. Zeker bij dit soort bedrijven, en aangezien dit een derde partij betreft, is het ook nog is lastiger.

Ik ben klant bij bol.com, niet bij CEVA. Bol.com kan er niets aan doen dat hun leverancier gehacked is. Stel dat het een probleem was bij een leverancier van een softwareleverancier van CEVA, dan wordt het nog ingewikkelder. Zeker als blijkt dat de hele keten een combinatie van factoren was, waar meerdere organisaties op papier goed hadden gewerkt, maar de combinatie van die organisaties weer niet. Moet bol.com dan betalen?
Punt is dat er kosten aan verbonden moeten zijn.
Als een soort 'straf'? Dan had je leverancier, maar bij diens leverancier moeten checken of hun leverancier niet een foutje in de documentatie had gezet?

Als er echt aantoonbaar/verwijtbaar fouten zijn gemaakt, dan ga ik er nog wel in mee, maar niet per definitie altijd.

En wat voor bedrag hang je eraan? 100 euro?. Dan is de lokale voetbalclub met 500 leden gelijk failliet.
Ik ben klant bij bol.com, niet bij CEVA.
Klopt.
Bol.com kan er niets aan doen dat hun leverancier gehacked is.
Klopt niet. De AVG is hier duidelijk over. Verdiep je maar in verwerker en verwerkingsverantwoordelijke. Bol moet passende maatregelen treffen om gegevens van hun klanten te beschermen. Bijvoorbeeld door hierover aan hun verwerkers eisen te stellen.
En ook hun leverancier die buiten Nederlandse wetgeving vallen? En diens leverancier? Enzovoorts.

Het klopt inderdaad dat bol.com eisen moet stellen die controleren. Maar dat neemt niet weg dat er niets fout kan gaan. En daar kan bol.com niets mee.
Het probleem is met name geleden schade aantoonbaar maken. Als jij slachtoffer van een phishing aanval wordt, is de kans zeer klein dat je in staat bent om aantoonbaar te maken dat deze data afkomstig is geweest van een partij waar jouw gegevens zijn gestolen. En daarom werkt de huidige wetgeving m.i. niet.

Ik zie liever dat bedrijven met een omzet van > N voor ieder gelekt klantdossier een vast bedrag betalen aan de gedupeerde. Zitten er ook bijzondere persoonsgegevens bij, dan nog een extra toeslag. Worden datalekken verzwegen? Dan 4% van de wereldwijde jaaromzet.
Je zult eerst moeten bewijzen dat ze verwijtbaar/nonchalant gehandeld hebben. Is het een zeroday die misbruikt is kan je het bedrijf dit niet verwijten.
Een boete heeft weinig nut, dat wordt - zeker bij een hoge - toch weer verhaald op klanten. Stel personen persoonlijk strafrechtelijk verantwoordelijk en een minimale schade vergoeding.
Toch best apart dat genoeg mensen hier de slachtoffers willen vervolgen ipv de daders... Vooral al voordat bekend is hoe de gegevens buit zijn gemaakt.
Misschien ben ik te cynisch tegenwoordig, maar het zal wel gewoon social engineering zijn op een persoon die veel te veel vrije toegang heeft tot te veel informatie. Dit had in dat geval (net als bij Odido) makkelijk verholpen kunnen worden.
Maar we weten allemaal dat er vaak van hogerhand te makkelijk over gedacht wordt over het veilig opslaan, toegang te regelen voor dit soort informatie en vooral weg te gooien wanneer niet meer nodig voor het oorspronkelijke doel. Ik zit er zelf aan te denk om voortaan maar gewoon onder aliassen dingen te gaan bestellen en alleen af te laten leveren op post kluizen.
die bedrijven die zo nonchalant met gegevens omgaan
Heb je daar een bron van? Ik heb nog nergens een oorzaak gezien. Is het inderdaad verwijtbare nalatigheid, of is het gewoon domme pech met een zero-day. Het kan vrij letterlijk alles en iedereen overkomen.
Maar dan kost het deze bedrijven extra geld en dat vinden onze beleidsmakers (lees VVD) niet leuk. Die willen minder regels omdat regels bedrijven geld kosten. En denk je dan dat ze meer regels willen? Wij zijn maar burgers, niet aandeelhouders of toekomstige werkgevers.

Een zouden ze met de huidige wet een boete krijgen, dan nog zijn de boetes goedkoper dan het aanpassen en ervoor te zorgen dat alleen het nodig informatie gevraagd wordt, gebruikt wordt en daarna vernietigt. Dan kunnen ze deze niet verkopen of hergebruiken voor reclame en/of contact met andere winkels.


Privé-informatie is goud waard voor de bedrijven en meer dan de boete die ze kunnen krijgen. En de verantwoordelijke worden vrijwel nooit strafrechtelijk aangepakt.

Ik stel het volgende voor.: heeft een bedrijf onnodige informatie, heeft het bedrijf deze te lang of verkoopt het bedrijf deze info, Per overtreding een jaar winst (dus alleen winst) als boete. En de eindverantwoordelijke (dus niet de werknemer die vanuit, de leiding, niet in staat is om het op te lossen) per slachtoffer 1 jaar celstraf. En als laatst, zodra er ingebroken is, gelijk een melding maken, doet men dit niet, of probeert men het te verbergen. Eindverantwoordelijke 5 jaar cel per slachtoffer

En geen strafvermindering of maximale straflengte (dus is de strafmaat 500 jaar, dan echt levenslang in de cel)

En verder, meer controle bij de bedrijven of ze zich aan de wet houden en bij een data "breach" levenslang controle voor het slachtoffer tegen fraude, en bij fraude, het slachtoffer, zonder treuzelen of rechtszaak 100% compenseren.

Dit soort problemen worden pas opgelost als de straf echt pijn doet bij het bedrijf en de eindverantwoordelijke.

Doet het geen pijn, dan doen (de meeste) ze er niets aan.
Nee.. Sinds Odido is mijn spambox echt ontploft. :-( is bizar hoeveel boetes je kunt krijgen, abonnementen die geblokkeerd zijn en achterstand je kunt hebben met betalingen. |:(
Sommige mensen zijn blijkbaar interessanter dan anderen. Mijn gegevens zijn al zo freaking vaak gelekt, maar het spamniveau is nog steeds erg laag. Ik ben blijkbaar niet interessant genoeg voor ze :+
Ik zou al miljonair kunnen zijn als ik was ingegaan op al die berichten dat ik prijzen heb gewonnen. En ergens moet een enorme berg pakjes voor mij klaarliggen volgens al de bezorg berichten.

Gelukkig heeft Gmail een goede Spam filter.
Maar, eerlijk is eerlijk. Die mailtjes van McAfee die ik krijg met de waarschuwing dat mijn veilige status is opgeschort vind ik wel heel netjes ;). En ook die service-mailtjes van de ICT-afdeling over m'n cloud-opslag (die ik privé in beheer heb) zijn ook wel vriendelijk van de spammers ;)
Klopt:
De bank meldt dat de gegevens mogelijk zijn gestolen door een datalek bij een 'logistieke partner'. Het gaat vermoedelijk om CEVA Logistics. Woensdag waarschuwden bol en de Bijenkorf al dat er door dit datalek gegevens van klanten zijn buitgemaakt. Volgens RTL Nieuws worden deze gegevens al aangeboden op het darkweb.
Ik denk dat dit zelfde partner is als van die van BOL.
Ik zal hier buiten bij mijn woning een poster hangen met mijn NAV e.d erop geprint.. is nu onderhand wel overal bekend denk ik.. :(
Ik wil niet Pietje Precies zijn, maar de A en W van NAW staan voor Adres en Woonplaats. Als je dan ook nog een naambordje bij de deur hebt hangen, IS je huis juist de definitie van NAW.
Naam-, adres-, telefoon- en e-mailgegevens bedoel ik dan..
Dat hebben de meeste mensen toch? Bij mijn brievenbus hangt gewoon een bordje met mijn naam er op.
De meeste mensen hebben alleen een nummer hangen.
Dat ligt er maar net aan waar je woont.
Ik denk dat ik gewoon een naambordje op mijn deur plak, weten ze meteen wie er woont.
Ik zou er 'Rico Verhoeven' op zetten. Misschien denken ze dan twee keer na voordat ze iets flikken. ;-)
Om die reden heb ik een geheim huisnummer genomen.
"Mijn huisnummer is 113, maar of het A, B of C is zeg ik lekker niet"
Dat heb je als het goed is al :D
Dat zou me niet verbazen. Voor een bedrijf waar dit een bijzaak is, wordt vaak gewerkt met een whitelabel logistiek platform.
Klopt:
De bank meldt dat de gegevens mogelijk zijn gestolen door een datalek bij een 'logistieke partner'. Het gaat vermoedelijk om CEVA Logistics. Woensdag waarschuwden bol en de Bijenkorf al dat er door dit datalek gegevens van klanten zijn buitgemaakt. Volgens RTL Nieuws worden deze gegevens al aangeboden op het darkweb.
Als ook ING impact heeft van CEVA Logistics, dan is de vraag: wie zijn er nog meer klant? Dit kan dan een lange lijst worden met bedrijven waar klantgegevens zijn gelekt.
Wat ik zo zie is bol.com, Bijenkorf, Zalando, BESTSELLER. (dus die twee zullen straks ook wel in het nieuws komen) Ze vervoeren ook voertuigen van autodealers (MINI/BMW zie ik zo), maar dat zal wel een andere tak zijn.

Het is een afsplitsing van TNT en zijn wereldwijd bezig. (110.000 FTE en 17 miljard dollar omzet.)

Het is in elk geval niet de lokale koerier ;)
En dan nog zijn er van die figuren die beweren dat dergelijke bedrijven hun zaakjes niet op orde hebben, alsof het een of ander hobbyprojectje is.
Wat valt er nou nog aan te doen vanuit onze kant, niks toch? Overal en nergens druipt de data alle kanten op. Om moedeloos van te worden :( Moet er dan toch gedreigd worden met of gewoon wetgeving komen voor een boete per getroffen klant? Zodat bedrijven zorgen dat ze alleen in zee gaan met externe bedrijven die hun beveiliging tip top in orde hebben?

Al zal dat ook geen garantie zijn.

[Reactie gewijzigd door 2Dutch op 6 augustus 2026 14:48]

Zoals je zelf al zegt een wet zal geen garantie geven.

Een wet opstellen die zonder meer een boete oplegt zou dan ook zeer onredelijk zijn. Wat wel redelijk is om te eisen dat bedrijven aan bepaalde beveilgingsnormen voldoen.

Maar hoe streng die normen ook zijn ze zullen nooit 100% veiligheid bieden. Je kan het vergelijken met een kluis. Het is zeer moeilijk om die open te maken maar het is niet onmogelijk. Het is simpel een kwestie van tijd en inzet. Hoe langer het duurt voordat een inbraak, fysiek of electronisch, duurt hoe groter de kans dat de inbreker betrapt wordt en de inbraak voorkomen.
Je kunt een eigen domein nemen met een catch-all mailbox. Alle mail naar alle mailadressen die eindigen op @2dutch.nl komen dan aan op zelfgekozenMailAdres@2dutch.nl.

Je geeft vervolgens bij elke gelegenheid een mailadres wat verraadt aan wie je het gaf, bijvoorbeeld ing.nl@2dutch.nl, bol.com@2dutch.nl of veronicagids.com@2dutch.nl.

Lekt bol.com@ uit, zoals nu, dan maak blacklist je die gewoon in de regels van je mailclient. En vul je bij Bol een nieuwe in.

Ik vul ook nooit mijn echte geboortedatum in, maar een ‘internet geboortedatum’. Lekt dat uit, dan klopt dat alvast niet met mijn echte data. Mijn echte telefoonnummer vul ik ook alleen in als het niet anders kan.

[Reactie gewijzigd door beeldbuijs op 6 augustus 2026 15:04]

gelukkig proton en mooie alias dienst daarbij, maar gaat gewoon om het idee dat links en rechts hele bakken met data van je worden doorverkocht. Meestal proberen ze je kapot te spammen ja, maar goed wie weet wat er op den duur allemaal nog meer mee gaat gebeuren: adres, betaalhistorie, naam? Mijn naam is behoorlijk uniek, vooral voor en achternaam samen. Is dat een voordeel, nadeel?.. ¯\_(ツ)_/¯

[Reactie gewijzigd door 2Dutch op 6 augustus 2026 15:14]

Die aanpak qua emailadressen is de reden dat ik kan zien dat er nauwelijks spam te wijten aan de Odido hack binnenkomt. Erg fijne manier van werken met een catchall.
Bijzonder,. nog geen info van ING zelf ontvangen terwijl ik toch regelmatig wat via de rentepuntenwinkel heb besteld...

Verder wel gekmakend hoor al die data lekken, kan je zelf wel voorzichtig zijn maar dan zijn er zat andere tokos waar het mis gaat.
Ik heb ook wel eens wat besteld als het daar echt goedkoper was, maar volgens mij gaat (zeker) niet alles via CEVA. Al meerdere derde partij-namen langs zien komen daar.

Ik heb mail van bol.com en mijn vrouw van Bijenkorf. Maar beiden van bestellingen die niet bijzonder recent (Lees, langer dan een maand oud) waren. Vraag me vooral af waarom CEVA niet een veel kortere bewaartermijn gehanteerd heeft... Na bestelling is retour misschien nog een ding, maar info daarover kan weer via de webshop lopen lijkt me... Zeker na 30 dagen als het over garantie gaat ipv herziening...
Wat ik me afvraag is wat je hebt kunnen kopen dat daar voordeliger was.
Tot nu toe niks kunnen vinden wat niet elders goedkoper was....
Ik had een keer een Garmin horloge die daar 80-90 euro goedkoper was dan elders, maar verder inderdaad nooit.
Ik kijk er wel regelmatig voor cadeaubonnen. (voor 87,50 euro heb je een cadeaubon van 100 euro bij de HEMA. Dat soort zaken. 12.5% korting op al je inkopen bij de HEMA (volgens mij koopt bijna iedereen wel is iets bij de HEMA?). Ze hebben ook kaarten van Zalando/Wehkamp/Intratuin/Schaap-Citroen/enz. Of denk aan korting voor kaartjes voor een dierentuin/pretpark, dat soort zaken. Die kortingen kunnen 'best aardig zijn'.
Ik heb van het weekend iets besteld via de ING punten, maar tot op heden geen berichtgeving mogen ontvangen. Gaat lekker allemaal. Misschien moeten we alle bedrijven maar verplichten om nul gegevens op te slaan.
dat is dan toch na het lek, als het om CEVA gaat? Dus heb je geluk ;-)
Gisteren? Dat kan kloppen dat je geen bericht kreeg van ING. Want volgens RTL.nl dateert de hack / het datalek van begin mei 2026.
Misschien moeten we alle bedrijven maar verplichten om nul gegevens op te slaan.
Hoe ga je dan nog bij je punten komen, of beter gezegd, bij je bankrekening.
een relatief kleine groep klanten
Het programma loopt nogal lang.

Gaat het om iedereen die 'ooit' een keer iets fysieks besteld heeft? Of alleen de laatste X maanden? Dat maakt nogal een verschil...
(En dan weet ik of ik me zorgen moet maken.)
Het wordt tijd dat wie data lekt ook daadwerkelijk opdraait voor de meerkosten van het beschermen van de identiteit van de slachtoffers. Dan stopt dat datagraaien meteen!
Er zullen er nog wel meer komen, CEVA is echt een hele grote partij binnen de logistiek van pakketten in Nederland.

Om te kunnen reageren moet je ingelogd zijn