CEVA-datalek treft ook Ajax en brillenwinkel Ace & Tate - update

Ook Ajax en brillenwinkel Ace & Tate hebben last van het datalek bij het logistiekbedrijf CEVA Logistics. Daardoor hebben hackers mogelijk toegang gekregen tot klantgegevens. Eerder deze week meldden bol, ING en de Bijenkorf al dat zij getroffen waren door het lek.

NU.nl schrijft dat hackers de namen, adressen, e-mailadressen en telefoonnummers van klanten mogelijk hebben ingezien. Bij zakelijke klanten kan het ook gaan om bedrijfsnamen en btw-nummers. Verouderde btw-nummers kunnen bestaan uit een bsn. CEVA had naar eigen zeggen geen toegang tot wachtwoorden, financiële gegevens of brilrecepten.

Ajax meldt dat op dit moment niet duidelijk is wat de impact van het incident is en of hackers persoonsgegevens hebben buitgemaakt. Daarbij zou het gaan om adresgegevens, bestelgegevens, e-mailadressen en telefoonnummers. Betaalgegevens, bankrekeningnummers, creditcardgegevens, gebruikersnamen en wachtwoorden zijn in ieder geval niet uitgelekt.

Langere verzendtijden

Zowel Ace & Tate als Ajax waarschuwen dat zij mogelijk logistieke problemen ondervinden van de hack. Daardoor kunnen bestellingen en retourzendingen langer duren dan normaal. Beide organisaties waarschuwen verder dat klanten extra waakzaam moeten zijn voor phishingpogingen.

Eerder deze week meldden ook ING, bol en de Bijenkorf dat het datalek bij CEVA hen trof. RTL Nieuws meldde eerder dat de gegevens van bol en de Bijenkorf te koop staan op het darkweb, maar volgens CEVA gaat het om oude gegevens die zijn buitgemaakt bij een hack uit 2025.

Update, 16.49 uur – In het artikel stond aanvankelijk dat de gegevens van klanten van bol en de Bijenkorf op het darkweb worden aangeboden. CEVA meldt echter dat het gaat om gegevens die afkomstig zijn uit een hack in 2025. Dit is aangepast in het artikel.

De fanshop van Ajax. Bron: Klaas Jan Schraa/Getty Images
De fanshop van Ajax kan mogelijk minder snel leveren. Bron: Klaas Jan Schraa/Getty Images

Door Imre Himmelbauer

Redacteur

07-08-2026 • 16:02

68

Submitter: Noxious

Reacties (68)

Sorteer op:

Weergave:

CEVA voorziet ongeveer 150 bedrijven van hun diensten, zie hun eigen website:
https://www.cevalogistics.com/en/your-industry/consumer-and-retail

Als dit telkens per 1-2 bedrijven naar buiten komt, hebben we voorlopig nog wel wat nieuwsposts te gaan.
Het geeft ook een leuk inkijkje in hoe bedrijven met een datalek omgaan en met name hoe snel ze zijn en of er verschil zit in welke gegevens ze delen.

Ik ga er van uit dat alle bedrijven waar CEVA mee samenwerkt tegelijkertijd zijn geïnformeerd. Er is wel geen maximale termijn waarop je dergelijk nieuws moet delen met de slachtoffers en het kan zijn dat gedurende het onderzoek nieuwe slachtoffers boven komen, maar ik neem aan dat dit nu wel is afgerond.
Dat is slechts een aanname. Misschien leek het er eerst op dat de schade beperkt was en wordt nu pas bekend dat er meerdere bedrijven getroffen zijn. We weten niet hoe het intern werkt bij Ceva. Als ze multi-tenancy in hun systemen hebben kan het er heel anders uit zien dan als ze alles van de grote hoop doen.
Klopt kreeg in het verleden ook de modems van KPN via ceva.
Haha inderdaad. Net goed toch voor het nieuws slow season. Blijft de frontpage netjes gevuld
En geen woord te vinden over het datalek op hun site!

(tenzij ik niet goed heb gekeken?)
Ik ben cynisch geworden als het gaat om grote datalekken bij grote bedrijven, maar ik hoop dat de AP en andere toezichthouders zwarte boetes uitdelen aan CEVA en Odido. 

Veel grote bedrijven zullen altijd kiezen voor besparing op beveiliging en privacy zolang de pakkans vrijwel nihil is en de boetes een stuk lager zijn dan de kosten van beveiliging en privacy.
Kan je onderbouwen met bronnen dat grote bedrijven flink besparen op security? Dat zou dan wel een leuk artikel voor tweakers op kunnen leveren.
Behalve dat de OP een knee-jerk reaction is, is het over het algemeen wel bekend bij de insiders dat er overal weinig aandacht is voor security. Het kost veel tijd, het is duur, en... we hebben het nog niet nodig gehad. Maar structureel is dit niet aan te tonen. Dat is vaak zo dat bij compromised bedrijven de zaken niet in orde zijn, maar het is vaak niet duidelijk of dat afhankelijk was van een management beslissing. En ook zal zou de security allemaal op niveau zijn, kan het mis gaan. En ook in dat geval is een bedrijf niet perse binnen een paar uur weer up and running. (Want hoe lang zaten ze al binnen)

De probleem van veiligheid: het moet altijd 100% zijn; voor een aanval is slecht 1 success genoeg.
Nog niks gehoord van ING of Bol... heel vreemd. Je zou toch verwachten dat je als consument hierover geinformeerd zou worden. (Wishfull thinking)
Ik heb een bericht gehad in mijn ING app en een verwijzing daarnaar in mijn email.
Net nog even gekeken in de app. Niks en ook geen email.
Niet alles bij bol is gelekt, alleen orders van de afgelopen maand of zoiets die via ceva gingen. Ikzelf heb een mail gehad met de 4 orders die gelekt zijn van mij.
Je krijgt van ING alleen bericht als je bestellingen hebt gedaan via de rentepuntenwinkel, misschien heb je daar niets besteld en val je dus net onder het lek?
Ik heb van Bol wel een mail gekregen.
Ik gebruik bijna overal "hide my mail" behalve bij Bol en nu ligt mijn main email adres dus op straat, bedankt Bol.
Ik heb van Bol wel een mail gekregen.
Ik gebruik bijna overal "hide my mail" behalve bij Bol en nu ligt mijn main email adres dus op straat, bedankt Bol.
Waarom heb je dan geen hide my email gebruikt voor bol.com? Of een ander e-mailadres? Oprecht een vraag. Je weet toch dat bol.com je mailadres deelt met andere partijen?

De communicatie is trouwens nog steeds heel onduidelijk. Ik kreeg een mailtje van bol dat ik eind juli een bestelling had gedaan die door CEVA is afgehandeld. Maar nu weet ik nog steeds niet of ik wel of niet getroffen ben. Maar ik dacht ergens ook gelezen te hebben dat dit al in Mei bekend was. Hoelang was die hack al gaande, dit moet dan al langer dan eind van de maand juli zijn.
Stel je bent al sinds 2010 klant bij bol, maar gebruikt pas sinds 2020 hidemails, dan snap ik het op zich wel. Hier idem, ben uiteraard langzaam alles wat ik tegen kom aan het omzetten waar mogelijk, maar soms glipt er eentje tussendoor.
Die snap ik zeker. Ik was ook al van plan om accounts om te zetten naar dit soort adressen. Hier ook te lang de oude methodes gebruikt, tegenwoordig niet altijd even verstandig. Kost alleen wat meer werk om te doen.
De vraag is of je email adres veranderen helpt. Als ze je email adres eenmaal hebben weet je niet of ze gewoon alle adressen die je ooit gebruikt hebt onthouden. Zelfs als je "al" je data opvraagt en het zit daar niet tussen. De handhaving om dit soort dingen goed te doen is gewoon 0,0 en als het mis gaat gebeurd er waarschijnlijk helemaal niets. Zie Odido, ja er loopt nog een onderzoek maar ik verwacht daar weinig van. Maximaal een "grote" boete waardoor er weer een inflatiecorrectie moet worden doorgevoerd.

(excuses voor mijn cynisme)
Als de je oude email houden zullen ze die zeker niet met een andere partij delen die de email gebruikt om je te mailen.
Dit dus, 1 van de weinige sites die nog niet aangepast was. Va het weekend even controleren welke sites nog gedaan moeten worden.
Bol maakt het "lastig" om jouw e-mailadres te wijzigen. Je moet daarvoor contact opnemen en kan het niet zelf via de website. De reden waarom ik hier nog geen alias gebruik voor Bol. Dit is natuurlijk een domme reden, maar wel de reden in mijn geval.

Was eigenlijk van plan mijn account op te zeggen en een nieuwe aan te maken, maar ook dat nog niet gedaan en ondertussen steeds opnieuw iets bestellen.

Ik heb overigens geen mail ontvangen van Bol wat ik wel opvallend vindt, want het is de website waar ik veruit het meeste bestel. Andere online bestellingen zijn veel willekeuriger in mijn geval.

[Reactie gewijzigd door Mit-46 op 7 augustus 2026 17:25]

Wow!
Ik heb de knop onderin volledig gemist. Dank!
Ik had m ook niet gezien, en werd er in de chat met iemand van bol op gewezen ;)
Wat kan Bol hieraan doen? Het lek zit toch bij hun leverancier en niet bij Bol zelf?
Niet alle bestellingen van Bol lopen via de getroffen partner. Zelf heb ik wel een mail van de Bijenkorf gehad, maar geen van Bol. En ik bestel toch minimaal wekelijks bij BOL. (Bijenkorf toevallig net twee weken terug)
Ik ook mail van de Bijenkorf, maar tot nu toe niks van Bol. Dit terwijl ik regelmatig bij Bol bestel, maar de Bijenkorf is denk ik een jaar of 3, 4 geleden. Ik vraag me dan ook af of er weer geen gegevens te lang worden bijgehouden.
Bol heeft mij ook geen contact met mij opgenomen. Lijkt dat bij Bol (denkt dat) niet alle klanten geraakt zijn:
Beveiligingsincident bij logistieke warehousing partner

Er zijn misschien gegevens van bol klanten geraakt door dit incident. Klanten van wie gegevens mogelijk betrokken zijn, ontvangen hierover een persoonlijke e-mail. Updates vind je op over.bol.com/nieuws.
Vanuit de ING kreeg ik netjes een push notificatie en e-mail dat er een bericht in de app klaar stond.
Woensdagavond laat een berichtje van bol gekregen met betrekking tot mijn preorder van 2 games. Wie weet dat ze jou hebben overgeslagen omdat je geen bestelling had lopen?
als je de afgelopen periode niks besteld hebt bij Bol of ING, dan kan het best zo zijn dat je er niet tussen zit. Of, dat de bestelling die je deed bij Bol wel via de eigen systemen van Bol ging en niet via CEVA.
Nja, wettelijk verplicht is het niet. Laag risico datalek.
Mogelijk dat CEVA de gegevens maar kort bewaart. In dat geval zijn je gegevens alleen gelekt als je recent een bestelling bij 1 van de partners hebt gedaan.
Tenzij jouw gegevens niet zijn gestolen.
Ik heb van Bol wel een bericht gehad en dat ging niet om de meest recente bestelling.
zelf zit ik ook in dit lek, ben geen bol klant, geen ajax fan en ook geen bril. Wel sindskort vodafone, welke ook ceva gebruikt. Moeten we hier nu ook weer een nieuw artikel voor schrijven of blijven we dan nieuws rehashen?
Hoe weet je dan eigenlijk dat je in het lek zit als Vodafone nergens word genoemd?
Omdat veel tweakers per bestelling/bedrijf een uniek e-mailadres invullen bij de bestelling. Je kunt dan niet voorkomen dat partners van dat bedrijf ook het e-mailadres krijgen, want zo werkt het nu eenmaal, maar je weet wel bij je wie dit kan gaan melden.
Ik kreeg hier inderdaad gisteren al een mailtje over van ace and tate.

De mail is in principe dezelfde tekst als op deze pagina:

https://www.aceandtate.com/nl/security-incident
Ik heb op 14-06, 22-06 en 24-07 bestellingen geplaatst bij Bol.com maar geen melding gehad dat mijn gegevens betrokken ben in deze lek. Bij Bijenkorf heb ik op 1 maart voor het laatst een bestelling geplaatst en ook van hen geen melding gehad dat mijn gegevens betrokken zijn in de datalek, wel een mail dat eventuele bestellingen vertraagd kunnen zijn door een datalek.

Ironisch, ik wilde een tijd geleden mijn mailadres van mijn account bij Bijenkorf aanpassen naar een uniek mailadres om in geval van datalek enigszins beschermd te zijn, echter accepteert hun systeem geen mailadressen met een .email-domein. Gemeld bij hun klantenservice, nooit meer wat van gehoord.
Inmiddels ook About You:

We brengen je vandaag uit voorzorg op de hoogte van een beveiligingsincident bij een van onze externe logistieke partners. Op basis van de huidige informatie kunnen we helaas niet uitsluiten dat jouw persoonsgegevens deel uitmaken van de informatie die tijdens het incident is ingezien of gekopieerd.

Wat is er gebeurd?

Onbevoegde derden hebben kortstondig toegang gehad tot systemen van onze externe logistieke partner die worden gebruikt voor de verwerking en verzending van bestellingen. Onze eigen interne systemen van ABOUT YOU zijn op geen enkel moment getroffen, wat betekent dat je klantenaccount en de daar opgeslagen gegevens veilig zijn. Je kunt gewoon blijven shoppen via onze app en website en je bestellingen zoals gewoonlijk laten bezorgen.

Als je nog vragen hebt of meer informatie wilt, vind je meer details en antwoorden op veelgestelde vragen in onze FAQ over het beveiligingsincident:


Naar de veelgestelde vragen

Welke gegevens zijn mogelijk getroffen?

Het is niet zeker of je gegevens daadwerkelijk zijn ingezien of gekopieerd. Uit voorzorg laten we je weten dat de volgende gegevens mogelijk zijn getroffen, die we met onze externe logistieke partner delen voor de verwerking en levering van je bestelling:

- Basisgegevens: Achternaam, voornaam en afleveradres
- Bestelgegevens: klantnummer, bestelnummer, bestelde artikelen, hoeveelheid en prijs
- Contactgegevens: e-mailadres en/of telefoonnummer, voor zover je die tijdens het bestelproces hebt opgegeven

Belangrijk: Gevoelige gegevens zoals wachtwoorden, betalings- of bankgegevens zijn op geen enkel moment in het geding geweest.

Welke maatregelen hebben we genomen?

Meteen nadat we van het incident hoorden, heeft ons cyberbeveiligingsteam onze beveiligingsprotocollen geactiveerd en een uitgebreid onderzoek gestart. Onze externe logistieke partner heeft meteen maatregelen genomen om het incident in te dammen en onderzoekt de zaak zorgvuldig. Daarnaast hebben we de bevoegde gegevensbeschermingsautoriteit op de hoogte gebracht van het incident.

Wat je kunt doen:

Ook al hebben we op dit moment geen aanwijzingen en bestaat er alleen het risico dat je gegevens misbruikt zijn, raden we je toch aan:

- Wees extra alert op phishing-berichten. Controleer de afzender, let op typefouten en open geen verdachte links of bijlagen.
- Wees op je hoede voor valse verzend- of trackingberichten en controleer de status van je bestelling in je eigen klantaccount.
- We vragen je nooit om je wachtwoord, betalings- of bankgegevens, noch via e-mail, noch via de telefoon of sms.

We nemen de bescherming van je gegevens heel serieus en betreuren het oprecht dat dit incident bij onze externe logistieke partner heeft plaatsgevonden.

Als je vragen hebt, kun je ons zoals gewoonlijk bereiken via klantenservice@aboutyou.nl.

Met vriendelijke groeten,
Je ABOUT YOU-team
Vorige week is een pakket bij onze buren bezorgd, door DHL. Hun adres stond er correct op, maar de persoon aan wie het gericht was leek op mijn naam dus heeftie het aan ons gegeven. Hij had niks besteld en ik ook niet. Ik google op die geadresseerde naam en dat blijkt een bekende voetballer te zijn. Afzender: "Ajax - CEVA Logistics". Het is een dun kartonnen pakket en voelt aan alsof er een kledingstuk in kan zitten. Heb nog geen tijd gehad hier iets mee te doen, ook al is het eigenlijk niet mijn verantwoordelijkheid.

Kan dit ook doot dit lek veroorzaakt zijn?

[Reactie gewijzigd door Knightwolf op 8 augustus 2026 14:00]

Geen idee wie dit een -1 (Ongewenst) vind. Maar die mag de modrechten wel afgenomen worden. Het gaat direct om dit lek en staat niet in de OP. Dus ontoppic en relevant.
CEVA meldt echter dat het gaat om gegevens die afkomstig zijn uit een hack in 2025.
Dus ze zijn in 2025 ook al gehackt? Lekker bedrijf.

[Reactie gewijzigd door Nakebod op 7 augustus 2026 17:04]


Om te kunnen reageren moet je ingelogd zijn