CEVA-datalek treft ook Ajax en brillenwinkel Ace & Tate - update

Ook Ajax en brillenwinkel Ace & Tate hebben last van het datalek bij het logistiekbedrijf CEVA Logistics. Daardoor hebben hackers mogelijk toegang gekregen tot klantgegevens. Eerder deze week meldden bol, ING en de Bijenkorf al dat zij getroffen waren door het lek.

NU.nl schrijft dat hackers de namen, adressen, e-mailadressen en telefoonnummers van klanten mogelijk hebben ingezien. Bij zakelijke klanten kan het ook gaan om bedrijfsnamen en btw-nummers. Verouderde btw-nummers kunnen bestaan uit een bsn. CEVA had naar eigen zeggen geen toegang tot wachtwoorden, financiële gegevens of brilrecepten.

Ajax meldt dat op dit moment niet duidelijk is wat de impact van het incident is en of hackers persoonsgegevens hebben buitgemaakt. Daarbij zou het gaan om adresgegevens, bestelgegevens, e-mailadressen en telefoonnummers. Betaalgegevens, bankrekeningnummers, creditcardgegevens, gebruikersnamen en wachtwoorden zijn in ieder geval niet uitgelekt.

Langere verzendtijden

Zowel Ace & Tate als Ajax waarschuwen dat zij mogelijk logistieke problemen ondervinden van de hack. Daardoor kunnen bestellingen en retourzendingen langer duren dan normaal. Beide organisaties waarschuwen verder dat klanten extra waakzaam moeten zijn voor phishingpogingen.

Eerder deze week meldden ook ING, bol en de Bijenkorf dat het datalek bij CEVA hen trof. RTL Nieuws meldde eerder dat de gegevens van bol en de Bijenkorf te koop staan op het darkweb, maar volgens CEVA gaat het om oude gegevens die zijn buitgemaakt bij een hack uit 2025.

Update, 16.49 uur – In het artikel stond aanvankelijk dat de gegevens van klanten van bol en de Bijenkorf op het darkweb worden aangeboden. CEVA meldt echter dat het gaat om gegevens die afkomstig zijn uit een hack in 2025. Dit is aangepast in het artikel.

De fanshop van Ajax. Bron: Klaas Jan Schraa/Getty Images
De fanshop van Ajax kan mogelijk minder snel leveren. Bron: Klaas Jan Schraa/Getty Images

Door Imre Himmelbauer

Redacteur

07-08-2026 • 16:02

51

Submitter: Noxious

Reacties (51)

Sorteer op:

Weergave:

CEVA voorziet ongeveer 150 bedrijven van hun diensten, zie hun eigen website:
https://www.cevalogistics.com/en/your-industry/consumer-and-retail

Als dit telkens per 1-2 bedrijven naar buiten komt, hebben we voorlopig nog wel wat nieuwsposts te gaan.
Het geeft ook een leuk inkijkje in hoe bedrijven met een datalek omgaan en met name hoe snel ze zijn en of er verschil zit in welke gegevens ze delen.

Ik ga er van uit dat alle bedrijven waar CEVA mee samenwerkt tegelijkertijd zijn geïnformeerd. Er is wel geen maximale termijn waarop je dergelijk nieuws moet delen met de slachtoffers en het kan zijn dat gedurende het onderzoek nieuwe slachtoffers boven komen, maar ik neem aan dat dit nu wel is afgerond.
Dat is slechts een aanname. Misschien leek het er eerst op dat de schade beperkt was en wordt nu pas bekend dat er meerdere bedrijven getroffen zijn. We weten niet hoe het intern werkt bij Ceva. Als ze multi-tenancy in hun systemen hebben kan het er heel anders uit zien dan als ze alles van de grote hoop doen.
Haha inderdaad. Net goed toch voor het nieuws slow season. Blijft de frontpage netjes gevuld
zelf zit ik ook in dit lek, ben geen bol klant, geen ajax fan en ook geen bril. Wel sindskort vodafone, welke ook ceva gebruikt. Moeten we hier nu ook weer een nieuw artikel voor schrijven of blijven we dan nieuws rehashen?
Hoe weet je dan eigenlijk dat je in het lek zit als Vodafone nergens word genoemd?
Omdat veel tweakers per bestelling/bedrijf een uniek e-mailadres invullen bij de bestelling. Je kunt dan niet voorkomen dat partners van dat bedrijf ook het e-mailadres krijgen, want zo werkt het nu eenmaal, maar je weet wel bij je wie dit kan gaan melden.
dat Ajax een slechte verdediging heeft dat wisten we al wel
Nog niks gehoord van ING of Bol... heel vreemd. Je zou toch verwachten dat je als consument hierover geinformeerd zou worden. (Wishfull thinking)
Ik heb een bericht gehad in mijn ING app en een verwijzing daarnaar in mijn email.
Net nog even gekeken in de app. Niks en ook geen email.
Niet alles bij bol is gelekt, alleen orders van de afgelopen maand of zoiets die via ceva gingen. Ikzelf heb een mail gehad met de 4 orders die gelekt zijn van mij.
Je krijgt van ING alleen bericht als je bestellingen hebt gedaan via de rentepuntenwinkel, misschien heb je daar niets besteld en val je dus net onder het lek?
Ik heb van Bol wel een mail gekregen.
Ik gebruik bijna overal "hide my mail" behalve bij Bol en nu ligt mijn main email adres dus op straat, bedankt Bol.
Ik heb van Bol wel een mail gekregen.
Ik gebruik bijna overal "hide my mail" behalve bij Bol en nu ligt mijn main email adres dus op straat, bedankt Bol.
Waarom heb je dan geen hide my email gebruikt voor bol.com? Of een ander e-mailadres? Oprecht een vraag. Je weet toch dat bol.com je mailadres deelt met andere partijen?

De communicatie is trouwens nog steeds heel onduidelijk. Ik kreeg een mailtje van bol dat ik eind juli een bestelling had gedaan die door CEVA is afgehandeld. Maar nu weet ik nog steeds niet of ik wel of niet getroffen ben. Maar ik dacht ergens ook gelezen te hebben dat dit al in Mei bekend was. Hoelang was die hack al gaande, dit moet dan al langer dan eind van de maand juli zijn.
Stel je bent al sinds 2010 klant bij bol, maar gebruikt pas sinds 2020 hidemails, dan snap ik het op zich wel. Hier idem, ben uiteraard langzaam alles wat ik tegen kom aan het omzetten waar mogelijk, maar soms glipt er eentje tussendoor.
Die snap ik zeker. Ik was ook al van plan om accounts om te zetten naar dit soort adressen. Hier ook te lang de oude methodes gebruikt, tegenwoordig niet altijd even verstandig. Kost alleen wat meer werk om te doen.
Dit dus, 1 van de weinige sites die nog niet aangepast was. Va het weekend even controleren welke sites nog gedaan moeten worden.
Bol maakt het "lastig" om jouw e-mailadres te wijzigen. Je moet daarvoor contact opnemen en kan het niet zelf via de website. De reden waarom ik hier nog geen alias gebruik voor Bol. Dit is natuurlijk een domme reden, maar wel de reden in mijn geval.

Was eigenlijk van plan mijn account op te zeggen en een nieuwe aan te maken, maar ook dat nog niet gedaan en ondertussen steeds opnieuw iets bestellen.

Ik heb overigens geen mail ontvangen van Bol wat ik wel opvallend vindt, want het is de website waar ik veruit het meeste bestel. Andere online bestellingen zijn veel willekeuriger in mijn geval.

[Reactie gewijzigd door Mit-46 op 7 augustus 2026 17:25]

Wat kan Bol hieraan doen? Het lek zit toch bij hun leverancier en niet bij Bol zelf?
Niet alle bestellingen van Bol lopen via de getroffen partner. Zelf heb ik wel een mail van de Bijenkorf gehad, maar geen van Bol. En ik bestel toch minimaal wekelijks bij BOL. (Bijenkorf toevallig net twee weken terug)
Ik ook mail van de Bijenkorf, maar tot nu toe niks van Bol. Dit terwijl ik regelmatig bij Bol bestel, maar de Bijenkorf is denk ik een jaar of 3, 4 geleden. Ik vraag me dan ook af of er weer geen gegevens te lang worden bijgehouden.
Bol heeft mij ook geen contact met mij opgenomen. Lijkt dat bij Bol (denkt dat) niet alle klanten geraakt zijn:
Beveiligingsincident bij logistieke warehousing partner

Er zijn misschien gegevens van bol klanten geraakt door dit incident. Klanten van wie gegevens mogelijk betrokken zijn, ontvangen hierover een persoonlijke e-mail. Updates vind je op over.bol.com/nieuws.
Vanuit de ING kreeg ik netjes een push notificatie en e-mail dat er een bericht in de app klaar stond.
Woensdagavond laat een berichtje van bol gekregen met betrekking tot mijn preorder van 2 games. Wie weet dat ze jou hebben overgeslagen omdat je geen bestelling had lopen?
als je de afgelopen periode niks besteld hebt bij Bol of ING, dan kan het best zo zijn dat je er niet tussen zit. Of, dat de bestelling die je deed bij Bol wel via de eigen systemen van Bol ging en niet via CEVA.
Nja, wettelijk verplicht is het niet. Laag risico datalek.
Mogelijk dat CEVA de gegevens maar kort bewaart. In dat geval zijn je gegevens alleen gelekt als je recent een bestelling bij 1 van de partners hebt gedaan.
Tenzij jouw gegevens niet zijn gestolen.
Ik heb van Bol wel een bericht gehad en dat ging niet om de meest recente bestelling.
Ik kreeg hier inderdaad gisteren al een mailtje over van ace and tate.

De mail is in principe dezelfde tekst als op deze pagina:

https://www.aceandtate.com/nl/security-incident
Ik ben cynisch geworden als het gaat om grote datalekken bij grote bedrijven, maar ik hoop dat de AP en andere toezichthouders zwarte boetes uitdelen aan CEVA en Odido. 

Veel grote bedrijven zullen altijd kiezen voor besparing op beveiliging en privacy zolang de pakkans vrijwel nihil is en de boetes een stuk lager zijn dan de kosten van beveiliging en privacy.
Kan je onderbouwen met bronnen dat grote bedrijven flink besparen op security? Dat zou dan wel een leuk artikel voor tweakers op kunnen leveren.
Behalve dat de OP een knee-jerk reaction is, is het over het algemeen wel bekend bij de insiders dat er overal weinig aandacht is voor security. Het kost veel tijd, het is duur, en... we hebben het nog niet nodig gehad. Maar structureel is dit niet aan te tonen. Dat is vaak zo dat bij compromised bedrijven de zaken niet in orde zijn, maar het is vaak niet duidelijk of dat afhankelijk was van een management beslissing. En ook zal zou de security allemaal op niveau zijn, kan het mis gaan. En ook in dat geval is een bedrijf niet perse binnen een paar uur weer up and running. (Want hoe lang zaten ze al binnen)

De probleem van veiligheid: het moet altijd 100% zijn; voor een aanval is slecht 1 success genoeg.
Ik heb op 14-06, 22-06 en 24-07 bestellingen geplaatst bij Bol.com maar geen melding gehad dat mijn gegevens betrokken ben in deze lek. Bij Bijenkorf heb ik op 1 maart voor het laatst een bestelling geplaatst en ook van hen geen melding gehad dat mijn gegevens betrokken zijn in de datalek, wel een mail dat eventuele bestellingen vertraagd kunnen zijn door een datalek.

Ironisch, ik wilde een tijd geleden mijn mailadres van mijn account bij Bijenkorf aanpassen naar een uniek mailadres om in geval van datalek enigszins beschermd te zijn, echter accepteert hun systeem geen mailadressen met een .email-domein. Gemeld bij hun klantenservice, nooit meer wat van gehoord.
CEVA meldt echter dat het gaat om gegevens die afkomstig zijn uit een hack in 2025.
Dus ze zijn in 2025 ook al gehackt? Lekker bedrijf.

[Reactie gewijzigd door Nakebod op 7 augustus 2026 17:04]

Eerder deze week meldden ook ING, bol en De Bijenkorf dat het datalek bij CEVA hen trof. RTL Nieuws meldde eerder dat de gegevens van bol en De Bijenkorf te koop staan op het darkweb, maar volgens CEVA gaat het om oude gegevens die zijn buitgemaakt bij een hack uit 2025.
Eerder werd ik pissig, hoe bedoel je 2025, de artikelen in kwestie waren drie weken geleden besteld! Maar toen las ik het nog een keer... wordt hier bedoeld dat de gegevens waar RTL het over heeft uit 2025 zijn en dat CEVA dus 2 keer gehacked is ?

Lekker dan ...

Om te kunnen reageren moet je ingelogd zijn