Valve waarschuwt Europese Steam-klanten voor mogelijk gestolen gegevens

Ook Valve is getroffen door het datalek bij logistiekbedrijf CEVA Logistics. CEVA is verantwoordelijk voor de verzending van Steam-hardware naar klanten in Europa. Valve waarschuwt in een e-mail aan gebruikers dat hun gegevens mogelijk zijn buitgemaakt. Eerder werd bekend dat ook Ajax, brillenwinkel Ace & Tate, ING, bol en de Bijenkorf door het lek zijn getroffen.

CEVA ontvangt volgens Valve specifieke logistieke informatie van Steam die nodig is om hardware naar klanten in Europa te sturen. Het gaat om de naam van de gebruiker, het adres, het telefoonnummer, het e-mailadres dat voor het Steam-account wordt gebruikt en het type en de prijs van het bestelde product.

Valve vernam op 7 augustus dat deze gegevens waarschijnlijk van Steam-gebruikers zijn buitgemaakt. "Omdat CEVA de gegevens van elke bestelling tot 90 dagen na afronding bewaart, sturen we dit bericht naar alle klanten die op basis daarvan mogelijk getroffen kunnen zijn", zo valt in de e-mail te lezen, die Tweakers heeft ingezien. Het bedrijf adviseert extra alert te zijn op phishingpogingen.

Valve benadrukt dat CEVA geen toegang heeft tot betaalgegevens, wachtwoorden, Steam Guard-codes of andere informatie van gebruikers. Dergelijke gegevens zijn dan ook niet uitgelekt. Gebruikers hoeven hun Steam-wachtwoord en accountinstellingen niet te wijzigen.

Om meer duidelijkheid gevraagd

Valve zegt dat het CEVA om duidelijkheid heeft gevraagd over de gegevens die zijn buitgemaakt en hoe dit is gebeurd. Het bedrijf brengt momenteel toezichthouders in de getroffen landen op de hoogte. "CEVA heeft de betrokken systemen geïsoleerd, offline gehaald en externe onderzoekers ingeschakeld."

CEVA Logistics werd tussen 29 juli en 1 augustus slachtoffer van een cyberaanval. De Bijenkorf en bol waarschuwden vorige week als eerste dat er mogelijk gegevens van klanten gestolen waren bij die aanval. Niet veel later maakten ING, Ajax en Ace & Tate bekend ook te zijn getroffen door het lek.

Valve Steam Deck oled
Valve Steam Deck. Bron: Valve

Door Eveline Meijer

Nieuwsredacteur

10-08-2026 • 13:03

129

Submitter: Styreta

Reacties (129)

Sorteer op:

Weergave:

Ik heb weleens nagedacht of we niet met aliassen/referenties/tijdelijke sleutels zouden kunnen werken in het echte + digitale leven, In plaats daarvan blijven we werken met een vast bankrekeningnummer, BSN, adres, email, telefoonnummer, etc. - die bij lekken nogal *** kunnen zijn. Je kunt het wel veranderen of zelf weghalen eventueel (als dat al kan), maar eigenlijk nog een onmogelijke taak en je verliest mogelijk ook nog je garantiegegevens.

Eigenlijk zouden wij hun gegevens moeten geven voor het versturen naar ons, niet een Valve, bol, etc. M.a.w. de tussenpersoon vraagt ons 'Mogen we de adresgegevens opvragen en de naam'? Akkoord, dan krijg je een referentie, die jezelf daarna weer ongedaan kan maken (zoals Google al doet met SSO in principe of Paypal bij terugkerende betalingen).

Je zou toch denken dat zoiets te doen zou moeten zijn in deze moderne tijden? Of gewoon dat ze het veilig zouden opslaan. :+

[Reactie gewijzigd door HollowGamer op 10 augustus 2026 14:00]

Ik maak nergens meer iets aan zonder verborgen iCloud email adres. Telefoonnummer is ook nooit de mijne, indien Apple Pay beschikbaar is gebruik ik die ook scheelt weer een IBAN gegeven van mij bij een bedrijf. Adres ontkom je niet aan maar voor de rest kom je met een hele hoop bestellingen en accounts een eind.
Dat vind ik een goed plan, en ik deed geregeld: email+alias@gmail.com

Helaas gingen heel veel bedrijven die '+' blokkeren en zelfs aliassen (zoals iCloud/proton aanbieden) mochten niet meer. Je ontkomt niet eraan om dan niet meer te bestellen, vaak krijg je het nergens meer direct of is het juist veel te duur.

Adres zou je mee kunnen ontkomen door enkel een kluis als bestemming te kiezen. Maar dan nog staat daar vaak de betreffende persoon op.

[Reactie gewijzigd door HollowGamer op 10 augustus 2026 13:29]

Een stuk lastiger te lezen, maar je kunt tactisch een punt plaatsen in je naam. Dus jouwnaam@gmail.com werkt ook als j.ouwnaam@gmail.com of j.o.uwnaam@gmail.com dus met zo'n punt kun je ook filteren door bij iedereen een punt op een andere plek in je mail adres te geven.
Nooit geweten! Het is wel belangrijk dat goed bij te houden in een wachtwoord-manager, anders kom je er nooit achter waar de punt ook alweer stond. :+

[Reactie gewijzigd door HollowGamer op 10 augustus 2026 13:41]

Ik heb een catch-all e-mail (dus zelfde idee als Gmail doet eigenlijk) maar dan mag ik alles voor mijn domein zetten.

Ik gebruik dus websitenaam@mijndomein.nl
Bol@mijndomein.nl
Odido@mijndomein.nl

Die laatste is al best handig gebleken. Want alles "aan" dat e-mailadres heb ik nu gewoon geblokkeerd. En heb nu een odido2@mijndomein.nl voor de daadwerkelijke interactie met Odido.
Bij een email partij zoals migadu kan dat ook nog eens doen voor meerdere gebruikers dmv een subdomein. Dan krijg je addressen zoals

odido@naam.domein.nl

zo kun je een heel gezin van catch-alls voorzien :)

[Reactie gewijzigd door D13DS3L op 10 augustus 2026 14:18]

Precies wat ik ook gebruik. Werkt heerlijk en je ziet precies wie de rommel emails genereert, of gehacked is.
Hoewel ik het slim gevonden vind, het is niet eens nodig om hier een subdomein voor te gebruiken.

Ik gebruik al jaren voor mijn hele gezin ern catch-all op eigen domein. Wij gebruiken gewoon: naamvader.odido@domein.nl, naamkind1.odido@domein.nl, etc. Met een juist ingesteld filter vanuit de catch-allmailbox lever je het zo on het juiste postvak af.
Ik had bij het vorige bericht over het CEVA Logstics lek hier op tweakers ook al een comment over gelezen. Is het mogelijk om zoiets (dus bedrijfwaarikafneem@mijndomein.nl) te combineren met protonmail? Dan zijn mijn vrouw en ik direct van Microsoft/Outlook af. Het hoeft niet gratis overigens, maar zelf hardware gebruiken om te hosten doe ik liever niet. Ik zie bij proton wel iets over aliassen staan, maar dat klinkt alsof ik die proactief moet aanmaken, terwijl het echte gebruiksgemak zit in een catch-all en dat ik bij het registeren ergens direct een alias kan bedenken en in kan vullen. Vervolgens kan je dan reactief nog je mail verdelen in postbussen of mappen.
Volgens mij kan dit bij Soverin, daar heb je onbeperkt aliassen. (Geen klant verder, dus geen idee of het goed werkt)
Bij alias domeinen in Proton Pass kan je catch-all aanzetten zodat het automatisch aliassen voor je aanmaakt.
SimpleLogin is ook een project van Proton en zit tegenwoordig deels geïntegreerd in Proton Pass, maar volgens mij moet je nog wel via SimpleLogin je eigen domein toevoegen.

Zelf ben ik ooit begonnen met SimpleLogin. Daar heb je wat meer inzicht in en controle over je aliassen en de bijbehorende gegevens.

@Mozy Misschien de moeite waard om er eens in te duiken en te kijken of dit een oplossing is voor jouw situatie.

Ik gebruik het zelf voor vrijwel alles. Een groot voordeel is dat je ook vanuit zo’n alias kunt communiceren met bijvoorbeeld de betreffende webwinkel of op een reply van een des betreffende webwinkel kan reageren.
Ik gebruik ook SimpleLogin. Nog een tip om het aanmaken van aliassen makkelijk te maken. Je kan Auto Create aanzetten met een regex rule. Elke alias die bij mij begint met _ wordt automatisch aangemaakt. Dit houdt spammers tegen doordat je geen catch all gebruikt en ik hoef niet eerst een extra handeling te verrichten door zelf een alias aan te maken. Als iemand om een mailadres vraagt geef ik gewoon _insertrandomietshier@domein.nl. Gebruik dit systeem al jaren en werkt als een trein!
SimpleLogin is ook een project van Proton en zit tegenwoordig deels geïntegreerd in Proton Pass, maar volgens mij moet je nog wel via SimpleLogin je eigen domein toevoegen.
Dit zit sinds eventjes al in Proton Pass zelf. SimpleLogin kan je nog steeds gebruiken, maar de manier via Proton Pass wordt aangeraden (zijn ook andere MX-adressen).
Simplelogin is een projectje dat ooit in Frankrijk door Son Nguyen Kim is opgezet en in 2020 heeft Proton een soort overname gedaan met dat Proton wel als SAS kan blijven bestaan.

Dus het is geen project van Proton, maar wel iets wat goed aansluit bij hun visie op privacy. Ik zit namelijk als lifetime user bij Simplelogin.
De catchall oplossing met custom domain is met een betaald Proton account te regelen.
Ik gebruik die functie standaard met Proton Pass. Zodra je ergens een e-mail adres moet opgeven krijg je een prompt voor een nieuwe login waarin je kan aangeven "hide my mail" en dan maakt hij een alias aan die meteen ook opgeslagen is in Pass. Werkt bij mij perfect

Bedoel je dat?
Zoiets overweeg ik ook te gaan doen, maar ik heb nog moeite met het idee om Gmail over te gaan zetten enzo.
Je kan in ieder geval alle mail van Gmail laten doorsturen naar je nieuwe mailadres, en dan vanaf daar op je eigen tempo eens alle bedrijven een eigen 'bedrijfsnaam @jouwdomein. nl' geven :)
Je kan een dienst als SimpleLogin.io gebruiken om dit te doen onafhankelijk van je mailprovider. Bijkomend voordeel, als je op een mail antwoord komt die voor de ontvanger van de alias.
Just wondering, als het een catchall is. Is dan het feit dat je @mijndomein.nl gelekt is niet dan al vervelend voor je? Want dan komt alles toch aan.
Hetzelfde is denk ik met de + tekens. Ik geloof niet dat spammers dit niet weten en volgens mij als ze een dataset hebben is het uitfilteren van de bedrijf+naam@mijndomein.nl vast en zeker ook niet extreem lastig. Ik zag het + dan ook meer voor automatisch filteren en niet anti-spam.

Ik heb trouwens ook mijn eigen domein, en hoewel het misschien iets meer werk is dan je catchall. Maak ik bij elke registratie die ik doe een eigen alias aan. En als die alias gelekt is, verwijder ik hem.
Je kunt dan in elk geval zien dat er een lek is geweest als mensen je mailen op steam@mijndomein.nl of bol@mijndomein.nl

Dat werkt natuurlijk niet zo goed bij partijen die je actief gebruikt. Maar niets is perfect.
Alles komt aan ja. Maar als ik dus opeens spam krijg van, bijvoorbeeld, bol.com.... weet ik ook meteen dat mijn e-mail is gelekt.

Vervolgens maak ik een regel die alle mail aan bol@mijndomein.nl direct naar de spambox gooit. En bij bol verander ik mijn e-mail naar bol2@mijndomein.nl

Er is niemand die mij dan nog mails op bol@mijndomein.nl gaat sturen... tenzij het spam is.
Zo deed ik het ook. Sinds deze datalek ben ik overgestapt op 8 random tekens voor de @. Bij een datalek drop ik dit random e-mailadres. Vanwege social engineering risico's heb ik deze keuze moeten maken. Zoveel mogelijk gebruik maken van 2fa en daarnaast nepgegevens geven zoals verjaardag, behalve voor de tier 1 accounts.
Nog beter:

Je kunt bij veel e-mailproviders een “+comment” aan je adres toevoegen. Bijvoorbeeld:

jouwnaam+Eenofanderbedrijf@gmail.com

De mail komt dan gewoon binnen op jouwnaam@gmail.com, maar je kunt aan het adres zien waarvoor je het hebt gebruikt.

Zo weet je precies wie je data lekt.

EDIT:
Zo kreeg ik laatst ineens een mail gericht aan mijnnaam+Zalando@gmail.com van een bedrijf dat claimde dat ik een pakket had ontvangen en dat moest ophalen voor het einde van de dag anders werd het vernietigd... Mhhhhhh

[Reactie gewijzigd door Dlsruptor op 10 augustus 2026 14:54]

Bor Coördinator Frontpage Admins / FP Powermod @Dlsruptor10 augustus 2026 15:15
De mail komt dan gewoon binnen op jouwnaam@gmail.com, maar je kunt aan het adres zien waarvoor je het hebt gebruikt.
Dat trucje kennen mensen die gelekte adresgegevens misbruiken voor bv phishing ook wel. Dat is kinderlijk eenvoudig weg te scripten.
Er is niets dat echt werkt helaas. Toch zijn ze vaak luier dan veel hier denken. Ik heb vanaf het jaar kruik + addressen gebruikt en zie nog steeds gehackte partijen letterlijk voorbij komen.
Maar gebeurd het ook? Want ja, in theorie kun je echt de meest fantastische data combineren. En toch krijg ik op mijn eigen domein-e-mail geen spam, tenzij het van mijn odido-account komt.

Dat het kan, betekend niet dat het ook gebeurt. Net als dat veel spam-mailtjes nog altijd vol spelfouten staan.... tegenwoordig is het zo makkelijk om iets daadwerkelijk echt te laten lijken, en toch gebeurt het regelmatig niet.

Nadeel van Gmail specifiek natuurlijk is dat het altijd een toevoeging is. Dat is makkelijk te verwijderen en dan heb je de basis. Maar als je bij elk bedrijf een + hebt is het vreemd als de ING je opeens op je persoonlijke mail een bericht stuurt...

[Reactie gewijzigd door Waah op 10 augustus 2026 18:36]

Hele goeie tip, maar wellicht handig om te vermelden dat deze dot-trick (en de +-alias) wel gmail-specifieke grapjes zijn. Dus lang niet alle emailproviders ondersteunen dit.
Laat staan de webshop. Genoeg die dan opeens niet meer werken of het simpelweg weigeren. :/
Of nog erger: gaan rommelen met bestellingen omdat de scripting niet meer goed functioneert. Dit trucje heeft me heel wat telefoontjes met de helpdesk en verrotte accounts opgeleverd die niet meer te herstellen waren. Ik gebruik voortaan gewoon weer mijn eigen gegevens. Helaas. Ik heb overigens ook niet meer de illusie dat ik het al dan niet lekken van mijn gegevens zelf nog in de hand heb.
De + werkt ook voor outlook-emailadressen (zoals bijvoorbeeld Outlook/Live/Hotmail/MSN). Helaas werkt het niet altijd bij webformulieren, die dan claimen dat je e-mailadres ongeldig is.

Als je naar de standaard kijkt: https://datatracker.ietf.org/doc/html/rfc5322#section-3.4.1

Dan zie je dat hier staat "An addr-spec is a specific Internet identifier that contains a locally interpreted string followed by the at-sign character ("@", ASCII value 64) followed by an Internet domain. The locally interpreted string is either a quoted-string or a dot-atom.".

Ofwel: local@domain.com waarbij local bestaat uit een quoted-string of een dot-atom.

quoted-string is: "iets dat niet zou voldoen aan dot-atom dus moet tussen quotes staan".

dot-atom: string opgebouwd uit 'atext' eventueel gescheiden door een punt (.), atext is A-Z, a-z, en deze leestekens: ! # $ % & ' * + - / = ? ^ _ ` { | } ~

Een + is volgens de standaard dus geldig, maar ik zie toch vaak dat ze deze niet accepteren. Gmail en Outlook accepteren trouwens ook niet alle speciale karakers (zoals: /, ? of *); mogelijk doen ze dit om de leesbaarheid te verbeteren of misschien omdat je vroeger hiermee mogelijk een XSS of SQL-inject mee zou kunnen doen (bij andere bedrijven waar jij dan dit e-mailadres zou opgeven).
Ik woon niet aan de directe weg. Pakket bezorgers zijn 1 grote ramp.
Toch is het bij een overgroot deel van de bedrijven niet mogelijk om vanuit je bestelling een afhaalpunt te selecteren.

Ik wil dit altijd gebruiken want een DHL levert niets maar stuurt zelfs terug. Een postnl heeft sochtends 30 minuten waarin je een punt kan selecteren en komt het alsnog de dag erop.

Waarom kunnen pakketdiensten dit niet gewoon afdwingen dat dit een optie moet zijn bij bestellingen.

Nog beter zou eigenlijk gewoon zijn dat je bij een website kan inloggen met bijvoorbeeld je postnl account en dat Postnl de rest regeld kwa adres.
Ik heb bij PostNL en DHL een afhaalpunt als standaard bezorgadres opgegeven en dat zorgt ervoor dat tenminste 95% van pakketten die aan mijn huisadres zijn gericht automatisch toch naar het afhaalpunt gaan. Vroeger kwamen pakketten met strikte handtekening eisen en sommige buitenlandse pakketten nog aan de deur, maar dit jaar heb ik deze postbezorgers niet meer aan de deur gehad.

Bij het afhaalpunt van PostNL weten ze inmiddels mijn achternaam en huisnummer al uit hun hoofd.
Je kan je eigen private relay email opzetten.

Domein naam kopen bij een provider met een API zoals OVH. Dan kan je daarna geautomatiseerd e-mail adressen aanmaken, en doorverwijzen naar je eigen e-mail. Ik heb een python script, wat mijn verwijzing aanmaakt en dan in tekstbestand bijschrijft waar het voor was.

ik doe nog wel een keer extra moeite om het in een database te doen en als webapp, maar dit werkt goed voor mij nu.
Bij proton pass zit tegenwoordig (bij sommige producten) simple login: nieuws: ProtonMail-ontwikkelaar neemt e-mailaliasdienst SimpleLogin over / https://simplelogin.io/ / https://proton.me/pass/aliases

Daarmee maak je heel gemakkelijk een alias aan voor een website als je je registreert in je passwordmanager.

Ik maak tegenwoordig bij elke website dus een alias aan, en heb nog nooit meegemaakt dat deze niet werkt. Wordt die alias gelekt, blokkeer je m en maak je een nieuwe. Ideaal!

[Reactie gewijzigd door Fronkie op 10 augustus 2026 15:26]

Je kan eventueel Duck aliassen maken via DuckDuckGo?
Dat gaat alleen niet 100% met steam werken.

Ze gebruiken automatisch de mail die aan je account gekoppeld is, en zomaar effe een account aanmaken en iets bestellen was vaak ook geen optie (maatregel tegen scalping).

Misschien als je de mail voor de bestelling van je Steam account aanpast dat het helpt, maar daar heb ik geen ervaring mee, mijn laatste fysieke bestelling bij Valve was toen de Steam Deck LCD net uitkwam.
Dit ben ik ook aan het overwegen maar het vervelende is dat je dan eigenlijk voor altijd vast zit aan iCloud (of wat voor service dan ook) tenzij je even je email op al je accounts van de afgelopen x jaar wilt veranderen.
Klopt, nu is dat voor mij niet heel erg. Het gros van de accounts die je aanmaakt zijn webshops (althans ik) of andere niet heel relevante diensten. Het is ook geen perfecte oplossing maar ik ben inmiddels van mening dat je je gegevens gewoon niet meer moet weggeven omdat ze ergens in de toekomst gelekt gaan worden. Hoe minder herleidbaar is naar mij hoe beter.
Ja, en dan lekt die referentie uit. Probleem blijft hetzelfde.
Maar zie het als een tijdelijke token. Je geeft die voor de transactie, daarna trek je het weer in.

Lekken kan dan zeker nog, maar het aantal of details ervan zal een stuk minder zijn. Voor mij is zoiets als honderdduizend minder gegevens, al best veel waard. Dan zit jij of ik er bijvoorbeeld niet bij elke lek tussen (en we hebben altijd iets te verbergen).

[Reactie gewijzigd door HollowGamer op 10 augustus 2026 13:36]

En degene aan de andere kant slaat het op omdat het nodig is voor de verzending over een paar dagen en ze worden gehacked. Ben je net zo ver toch?
Mijn punt is dat gegevens minder lang, meer anoniem en niet relevant bewaard kunnen worden.

Ik verzend je een pakket want je hebt iets bij mij gekocht. Ik krijg van jouw een tijdelijke code (dat kan de overheid doen, zoals eigenlijk met DigiD al gebeurt), die ik schrijf op het pakket. Iedereen met toegang tot die code (of noem het token/sleutel), kan vragen naar je gegevens. Dit kan dus een PostNL, bol en/of Postkantoor zijn - maar enkel die je toestemming hebt gegeven. Nergens staat jouw naam, enkel die code. Lekt het uit? Dan is het minder een issue, want een andere partij zou dan al hacken om er misbruik van te mogen maken, en die tijdframe is erg kort, en je kunt dat veel eenvoudiger monitoren (ook de ontvanger). De code is ook tijdelijk, het veranderd continue.

Het zal vast nog beter kunnen, maar vergelijk het met een geheime boodschap waarvan jij en ik enkel weten wat het betekent (of de sleutels van hebben), en je ook onderling deze kan delen. Dat werd vroeger al gedaan, alleen zijn wij dat met ons allen vergeten.

*Heel makkelijk gezegd allemaal, ik probeer gewoon even mijn gedachte te delen wat zou kunnen

[Reactie gewijzigd door HollowGamer op 10 augustus 2026 13:58]

Ik verzend je een pakket want je hebt iets bij mij gekocht. Ik krijg van jouw een tijdelijke code (dat kan de overheid doen, zoals eigenlijk met DigiD al gebeurt), die ik schrijf op het pakket. Iedereen met toegang tot die code (of noem het token/sleutel), kan vragen naar je gegevens.
Moet PostNL dan aan jou vragen waar pakket met code HG39035786 heen gebracht moet worden ?
Is dat geen administratieve jungle? Of: wat snap ik niet?
De vraag blijft natuurlijk ook. Hoe erg zijn deze leks echt, als het gaat om bestelinformatie.

Vroeger hadden we de Gouden gids. Een dikke gele map die iedereen onder de Salontafel had liggen met alle adresses en telefoonnummers. Het was eerder een uitzondering als je er niet in stond.

Het verschil is nu wel, de hele wereld heeft je contactgegevens dus de aanvalsvector is aanzienlijk groter. Maak een nieuw mail adres, gebruik mail aliassen en overal een nieuw wachtwoord van 50+ tekens (+2FA). Hiermee voorkom je dat ze echt in je data gaan snuffelen.

Tip: vergeet niet dat 2FA bij aan E2EE situaties vaak enkel het inlogproces beschermd en niet je Database waarin je data staat. Dit doet je wachtwoord. Gebruik dus altijd veel karakters.

[Reactie gewijzigd door StormRider op 10 augustus 2026 14:25]

Dat klopt, alleen was de flow dat mensen jouw konden vinden, maar tegenwoordig staat daar veel meer tussen. Dat kan dus bestelgegevens zijn (zoals in dit geval je SD), en die zijn ook 'goed' te misbruiken.

Je kon vroeger mensen wel vinden, maar je zou nu kunnen zeggen: 'De SteamDeck, die je gekocht hebt voor bedrag, moet terug naar oplicht adres. De batterij kan ontploffen' (of kies een andere bs variant).

Het kan dus veel meer gebruikt worden door oplichters. Je kunt daarmee ook langs de deur gaan en je voordoen als pakketbezorger of medewerker.

Dat is zo'n beetje wat ik bedoel met referentie. Je ziet niets meer dan die code, eigenlijk wat @LigeTRy al aangeeft. Dat is al een stuk lastiger te misbruiken.

[Reactie gewijzigd door HollowGamer op 10 augustus 2026 14:21]

Tuurlijk zijn er een tal aan situaties te bedenken. Maar de verkopende partij blijft verantwoordelijk voor de zending.
Een bezorger zal je adres toch echt wel moeten hebben voor het afleveren. Wordt lastig zonder die info. Gedeeltelijke naam is ook wel handig.

Email adres zou de retailer anders kunnen oplossen: hmac(ordernummer)@orders.bol.com wat een tijdelijke alias is voor jou eigen email adres.

Telefoon nummer is andere manier waarop de bezorg notificaties zouden kunnen sturen. Maar het meeste gat toch wel via een email. Alleen speciale bezorgingen (e.g. witgoed) is een telefoon nummer wel handig voor de bezorgers zelf. Maar ja, alle 06 nummers zijn uit te rekenen.

[Reactie gewijzigd door elmuerte op 10 augustus 2026 13:29]

Een bezorger zal je adres toch echt wel moeten hebben voor het afleveren
Depends, in m'n vorige appartementencomplex hadden we een pakketkluis van mypup, buiten het feit dat het pakket hier eerder in lag dan postNL aan de deur kwam vond ik het erg chill qua anonimiteit.
Bij de winkel geef je als voornaam + achternaam een unieke code op, en bij het adres het adres van het lokale mypup districenter.
Resultaat: retailers weten alleen mijn unieke mypup code. En mypup weet de pakketkluis, niet eens op welk adres in het bijbehordend complex ik woon.
Het kostte alleen iets van 60 euro per jaar, wat veel huurders teveel vonden, dus is de kluis weggehaald...
Ze weten dan wel al je voornaam + achternaam en min-of-meer je locatie. Het is al beter dan niets, maar ik zie inderdaad nu al punten hier in de buurt komen, waarbij je ook zo'n tijdelijke code krijgt en volgens mij weinig opstaat. :)
neehoor, de winkelier ziet voornaam: mypup, achternaam: X271EA (ofzo)
In mijn geval was het bezorgadres wat ik invoerde bij de webshop 26km van mijn thuisadres.
In die straal van 26km wonen ongeveer zo'n 2.5 miljoen andere mensen, anoniem genoeg ;)

Als mypup de sjaak is dan is de anonimiteit weg, maar liever m'n data bij 1 partij dan alle verschillende webshops
Het idee is goed. Als we nou als optie bij een afhaalpunt kunnen laten bezorgen, dat zou in ieder geval het adres beschermen.
Ik bedoel dus ook voor de duur van de verzending/transactie. Je geeft zegt maar toegang voor een periode, daarna worden de gegevens weer verwijderd (enkel de referentie blijft over - die je zelf ook weer kunt activeren indien nodig).

Nu blijven deze gegevens staan (wat volgens mij ook moet voor de wet?), en heb je nu dus meerdere partijen die je NAW-gegevens hebben (of dus lekken).
Een bezorger zal je adres toch echt wel moeten hebben voor het afleveren. Wordt lastig zonder die info. Gedeeltelijke naam is ook wel handig.
Voor pakjes zal het wel anders zijn. Maar ik kreeg ooit een kerstkaart terug die verkeerd geadresseerd was.
Postcode en huisnummer op de achterzijde was genoeg kennelijk.
Alsof het niet druk genoeg was rond Kerst. ..
Kunnen we niet beter met de bestaande wetgeving dit soort partijen afdwingen om de data die ze bewaren tot een absoluut minimum te herleiden?

3 maanden lang bijhouden naar wie je wat hebt gestuurd is volgens mij best zinloos. Dat je product X (kostprijs Y) hebt verzonden op datum Z naar <geanonimiseerd referentienummer ABC van klant Bol/Valve/....> zou voor een logistiek bedrijf meer dan genoeg moeten zijn nadat de zending verzonden én afgeleverd is. Desnoods nog het track&trace nummer erbij van de koerier die het is gaan afleveren als "bewijs". Waarom ze dan ook nog NAW gegevens, emailadres, telefoonnummer etc bewaren snap ik niet.

Mocht er toch een probleem zijn waarvoor die gegevens nodig zijn dan kan dit gewoon weer bij hun klant (Valve/Bol/...) opgevraagd worden, sterker nog, 't is waarschijnlijk hun klant die bij problemen op de hoogte zal zijn, niet CEVA.

Dat een bol.com of Steam je gegevens langer nodig hebben (bvb voor retouren of garantie, boekhouding/facturatie, fraude, etc) snap ik nog ergens, maar een logistiek bedrijf moet echt al die gegevens geen 3 maanden bewaren lijkt me.
Ik dacht dat dit een verplichting was van de wet? Ik weet niet of dat perse Nederlands of Europees is geregeld, maar ik dacht dat je klantengegevens altijd moet verwerken en opslaan - als je zakelijk iets doet. Dat is volgens mij ook de reden dat zoveel een ERP/CRM/.. enzo gebruiken, anders raken ze kwijt met wie ze ooit contact hebben gehad en zij moeten zich weer verantwoorden (ook voor de overheid).

Het nadeel is dus inderdaad dat daar gegevens al instaan, ook al is dat van jaren geleden. Veelal worden die niet gewist (zie TM/Odido), want die zijn ook geld waard, en boetes zijn vrij laag. Dus denk dat het van beide is: de wet, en ook de waarde ervan.

Verder helemaal met je eens. Dit kan ook over een API gaan tegenwoordig. Het opslaan moet echt niet er zijn, laat staan dat alles zichtbaar moet zijn. Geen idee of dit hier zo was, maar het lijkt echt om opgeslagen gegevens te gaan.

[Reactie gewijzigd door HollowGamer op 10 augustus 2026 14:09]

Zeker, maar CEVA doet zakelijk geen zaken met Jan Pet die een Steam Deck kocht bij Valve, of een tuinkabouter op bol.com.

CEVA heeft een zakelijke relatie met Valve en Bol.com. Dus om dan de klantgegevens van Bol/Valve ook nog 90 dagen te bewaren lijkt me helemaal niet nodig voor iets transactioneel. Zelfs 2-3 dagen lijkt me te lang.

Bol/Valve/.... geeft CEVA een order: verzend product Y naar persoon X (met mogelijks wat extra instructies). Zodra het label is afgedrukt en het pakket klaar is voor verzending lijkt me dat CEVA als tussenpersoon niks meer met die gegevens moet doen: order BOL_ABC001 of VALVE_TXS938 is nu klaar voor verzending, pakketnummer 3SABCDEF123. Klaar. En dan is imho NAW en contactgegevens nog verder bewaren vanaf dat moment totaal overbodig.

[Reactie gewijzigd door b12e op 10 augustus 2026 14:59]

Als je met een partij als bol zaken doet, dan staat er vast bij dat ze je gegevens mogen delen met de partij die de bezorging aan moet sturen omdat ze nu eenmaal in hun pakhuis die spullen moeten versturen en de labels erop moeten plakken. Er is geen juridische oplossing voor deze problemen, laten we hopen dat ceva een rapport publiceert of deelt met haar partners dat dan weer gelekt kan worden zodat we van deze gebeurtenis kunnen leren. We leren niets als we met maatregelen dreigen tegen zulke partijen.

Zonder de details te weten 'voelt' de ceva zaak anders dan het odido lek waarbij ze gegevens bewaarden die al verwijderd moesten zijn, gegevens bewaarden die enorm gevoelig lagen en ook nog eens dit door simpele phising mis hadden laten gaan (de marketing afdeling is misbruikt bij de hack).

De tijd van zwarte pieten is voorbij, we moeten nu snel gaan leren want anders blijft het misgaan.
Zodra het label is afgedrukt en het pakket klaar is voor verzending
Het is wel iets ingewikkelder, het stopt niet bij het afdrukken van een label. Het process loopt door tot moment van bezorging en mogelijk zelfs tot het moment van retour. En soms nog iets langer als een klant van genoemde partij bepaalde rapportages wil. Soms is behoud van bepaalde data ook nodig voor fraudebestrijding. Als zendingen naar het buitenland gaan, kan het zomaar weken duren voordat ze worden afgeleverd.

Maar na een x periode word data geanonimiseerd conform wetgeving.
Ik snap best dat die data nog nodig is voor die doeleinden, maar is het dan niet Bol/Valve/.... die deze informatie nodig heeft? Een retour wordt toch aangemeld bij de handelaar (en niet rechtstreeks bij CEVA). Zelfde voor fraude. "gemakshalve" alle gegevens 90 dagen bewaren is zeker makkelijker voor alle partijen, maar dan krijg je dit soort lekken natuurlijk,

Een "opdracht" kan gewoon bewaard blijven met een referentienummer (bestellingsnummer en naam "klant" aka BOL/Valve/....) en oa het pakketnummer zonder dat daar dan nog NAW gegevens bij bewaard moeten worden, die kunnen desnoods altijd weer opgevraagd worden bij de verkoper (Bol/Valve/...).
Het is allemaal wat ingewikkelerder. Het is niet ongewoon dat Retouren al worden aangemaakt op het moment dat pakketten de deur uitgaan en dat een RMA al bestaat nog voordat je het pakket ontvangt. Soms is het de verkopende partij die retouren en zendingsopvolging afhandelt, maar dit kan ook gewoon uitbesteedt worden aan een logistieke partner.

Mbt tot fraude, het is niet "gemakshalve". We vergeten soms dat je wel data nodig hebt om bepaalde controles uit te kunnen voeren. En er word ook actief misbruik gemaakt zodra partijnen doorkrijgen dat bepaalde controles er niet zijn vanwege "privacy". Er zijn allerlei wettelijk richtlijnen hoe lang je data waarvoor mag gebruiken.

Vergeet ook niet dat een deel van de data ook word gebruikt om je te beschermen, want met online bestellingen, achteraf betalingen en adreswijzigingen/lockers/ophaalpunten word heel veel gefraudeerd.
Vergeet ook niet dat een deel van de data ook word gebruikt om je te beschermen, want met online bestellingen, achteraf betalingen en adreswijzigingen/lockers/ophaalpunten word heel veel gefraudeerd.
Zeker, maar nogmaals, waarom moet een logistiek bedrijf die gegevens hebben? Zelfde voor een retour, zolang CEVA daarbij weet: Dit trackingnummer voor een retour moet dit product bevatten en is gelinkt aan order XXXX bij 'onze' klant retailer X?

RMA zelfde verhaal: de online retailer maakt een nieuw order aan met danwel stukken danwel een vervangend product al dan niet met afwijkend SKU, kostprijs 0. Dat is gewoon een nieuwe 'uitgaande' zending waar die gegevens zeker geen 90 dagen lang nodig zijn.

Qua betalingen en fraudebestrijding, dat is toch gewoon aan de webshop waar je iets hebt gekocht om dat af te handelen en al dan niet 'achteraf betalen' aan te bieden aan klanten waar (relatief) weinig risico aan verbonden is, en niet aan een warehousing en logistiek bedrijf waar je als eindgebruiker geen relatie mee hebt?

Je blijft aangeven dat het 'allemaal wat ingewikkelder' is maar ik zie nog altijd geen reden waarom een derde partij een kopie moet bewaren van NAW gegevens gedurende een aantal _maanden_ terwijl ze gewoon een doorgeefluik zijn tussen koerierbedrijf / postbedrijf en webshop.
waarom een derde partij een kopie moet bewaren van NAW gegevens gedurende een aantal _maanden_ terwijl ze gewoon een doorgeefluik zijn tussen koerierbedrijf / postbedrijf en webshop.
Omdat ze iets meer zijn als dat :-) Maar ik zeg niet dat ze een aantal maanden die gegevens moeten bewaren. De richtlijn is dat je de gegevens niet langer bewaard dan nodig. Maar wat nodig is, verschilt per contract en de betreffende dienstverlening. Soms is het 30 dagen, soms meer, soms minder. En er zijn ook opzetten mogelijk er in zijn geheel geen klantgegevens bij de logistieke dienstverlener bekend zijn.

(ik werk zelf in deze sector)
Ik denk dat we het moeten omdraaien: deze gegevens zijn niets waard en zouden niets mogen betekenen.

Ik woon in Zweden en veel van deze gegevens zijn reeds openbaar. Er bestaan openbare zoekmachines om een individu op te zoeken, en je ziet allerlei persoonlijke informatie. Iedereen kan mijn Zweedse BSN vinden, of zien waar ik woon, of zien met wie ik getrouwd ben, of zien welke auto's ik heb, of mijn inkomen zien, of mijn belangen in bedrijven, welke honden ik heb, of ik ook in de gevangenis heb gezeten, enzovoorts. Men kan hier alleen niets mee, wat ook als gevolg heeft dat identiteitsfraude laag is. Natuurlijk kan je nog steeds phishingmailtjes ontvangen, maar omdat veel in Zweden digitaal gebeurt, is de succesratio klein.

Het wordt dus tijd dat deze gevoelige persoonsgegevens helemaal niet meer gevoelig zijn. En niet dat dit openbaar moet - ik werk in de security en dergelijke zoekmachines zijn een privacynachtmerrie - maar puur het minder belangrijk laten zijn van deze gegevens is key.
Mee eens, alleen zitten hier ook bestelgegevens bij. Je ziet wat die persoon heeft gekocht, en dat is toch iets wat prive moet blijven (vind ik). Het is ook belachelijk dat je met standaard gegevens al heel veel kon, gelukkig is dit al stukken minder.

Ik vind ook dat je zwaarder moet straffen, maar de meeste van die bedrijven zitten (helaas) niet hier, maar in het buitenland. En daar kom je er veel eenvoudiger mee weg, en zal je ook nooit gestraft worden (het zit zelfs in de cultuur, als het wordt gezien als legit werk).

[Reactie gewijzigd door HollowGamer op 10 augustus 2026 13:45]

Mooie bijdragen in deze reacties van je, bij deze mss een toevoeging. Wat je besteld hebt is relevant omdat men bijv. anders dan kan verzekeren of andere transport middelen inzetten, anders kan opslaan en dergelijke. Bijv. sommige partijen willen niets met batterij vervoeren. Of dat altijd relevant is of niet is een goede vraag, werk niet voor zo'n bedrijf dus dat kunnen anderen hier wellicht nog uitleggen.
We kunnen ook gewoon in ons denken er van uit gaan dat de welbekende vast al ergens eens gelekt zijn en dus niet meer voor identificatie gebruikt moeten worden.

Als we dat oplossen dan is het geen enkel probleem als een crimineel mijn emailadres of IBAN weet.
Deze oplossing is ook meermaals door mijn hoofd gegaan.

Let wel, je gegevens (aliases) moeten dan nog steeds ergens opgeslagen worden. Waarschijnlijk gecentraliseerd, zodat de juiste partijen jouw alias kunnen resolven. En dan vraag ik me af, hoeveel beter dat in de praktijk zal zijn. Je wilt ook voorkomen dat ongewenste partijen je echte adres opvragen en alsnog opslaan middels jouw alias.

Beter zou zijn als we kunnen voorkomen dat deze gegevens uberhaubt op worden geslagen.
De partij die via de referentie jouw adres heeft opgevraagd, kan dat adres toch alsnog opslaan? En dan worden ze gehackt en ligt je adres nog op straat.
Uitstekend punt. Dan moet je werken met een trusted third party.

In geval van de overheid, is de overheid dat zelf :D het BSN blijft dan voor altijd geheim, in bezit van de overheid. Op basis van dat BSN kan men aliasen creëren. Under the hood werkt het zoals een private key op een HSM, en die dan gebruiken om burger eigen CA chain te laten gebruiken. Zo'n BSN is dan niet anoniem (het doel is dan ook authenticatie), maar je kunt het in ieder geval wel een scope geven, en weer intrekken. Het feit dat we ook al die wildgroei hebben aan (veelal Amerikaanse) OpenID en SSO is omdat overheden dat nalaten. Vroeger was dat OK, maar met een gek in het Witte Huis, wil je het dan toch niet liever zelf doen als overheid zijnde?

Freedom Internet doet ook zoiets. Die maken een alias aan bij sinemail. Afspraak met monteur? Die monteur krijgt je email adres niet. Overigens zit zo'n monteur wel met zijn werklaptop op je router, dus tja.

Bij een telefoonnummer had je vroeger een operator. Die nam op, vroeg met wie je verbonden wilde worden, en belde dan diegene op met de vraag dat er een telefoontje van die en die is. Dan kun je meteen beslissen of je dat nog wilt. Apple heeft dit ook in iOS zitten; het heet Call Screening.

Qua pakketjes, kun je werken met een afhaalpunt waar je de zaken heen laat sturen; men heeft dan eigenlijk niet eens je adresgegevens nodig bij de verzender of het afhaalpunt. Een naam + token ('QR code') is voldoende.

Momenteel gaan we met al deze data om als zijnde 'ach, het ligt toch al allemaal op straat', en misschien is dat wel waar, maar we kunnen het beter aanpakken voor toekomstige generaties. Die zijn het waard om in een betere wereld te leven dan de huidige, dat zijn we aan ze verplicht.
Hello ,

Between July 29 2026 and August 1, 2026, a cyberattack hit CEVA Logistics, the company that ships Steam hardware to customers in Europe. CEVA is still investigating this attack, but as Valve learned on August 7, certain information about Steam customers, including you, was likely compromised.

CEVA receives specific delivery-related information from Steam to be able to ship physical hardware to customers in Europe, and told us these are the details the attacker likely took. Because CEVA retains this information for up to 90 days after that order, we are sending this message to all customers we can assume were impacted.

For you, that means the following information related to your hardware purchase may have been compromised:
  • your name
  • your street address, postal code and city
  • your country
  • your phone number
  • your email address — the same one your Steam account uses
  • the type and price of the ordered product
Additional information related to your Steam account or other purchases was not impacted. CEVA does not have access to your payment information, passwords, Steam Guard codes or other information.


What this means for you


Expect fake messages - email, SMS or phone - that mention your hardware order and appear to come from Steam, Valve or a delivery company. They may quote your address back to you to prove they're genuine. They may ask you to confirm a delivery, pay a small customs or redelivery fee, or sign in somewhere to “verify” your order. Treat all of them as fake.

You do not need to change your Steam password, and you don't need to do anything to your account settings.

Three things that are always true
  • Steam Support only handles account issues at https://help.steampowered.com/. Never by email, Steam Chat or Discord. Anyone who contacts you elsewhere claiming to be Steam Support is not.
  • Every real Steam login page is on store.steampowered.com, www.steampowered.com, steamcommunity.com or help.steampowered.com. Type the address yourself rather than following a link someone sent you.
  • Steam Support will never ask you for your password or a Steam Guard code. Neither will a courier.
What we're doing


We're pressing CEVA for the full scope of what was taken and how, and we are in the process of notifying the data protection authorities in the countries affected, including yours. CEVA has isolated the affected systems, taken all offline and brought in outside investigators.

If you have questions about this incident, the quickest way to reach us is our support site at help.steampowered.com. You can also write to the contact point we have designated for further information about this incident: Artana Digital GmbH, Alstertwiete 3, 20099 Hamburg, Germany.
Ik heb deze mail net ook ontvangen. Omdat ik ook in de bol.com groep zat tel in deze als hetzelfde lek dus mijn teller laat ik op 15 datalekken staan waar mijn gegevens zijn gelekt. Ik ontvang de afgelopen periode iets extra spam.
mijn gegevens zijn inmiddels al zo vaak gelekt, dat ze geen drol meer waard zijn :+
Haha, zou je denken. Echter kunnen scammers zo beter een profiel van je maken als ze gegevens van meerdere bronnen combineren!
Wat ik niet begrijp is waarom een partij die een doos op de post doet die gegevens niet na 3 maanden opruimt.

Maar, dat zal helemaal aan mij liggen.
Waarschijnlijk i.v.m. retouren, reclamatie van niet ontvangen pakketten, etc. Dan is 90 dagen zo voorbij en je wil niet dat je in je quest om te weten waar je pakketje is bij CEVA opeens alle info foetsie is.
Maar ik doe zaken met Steam, lijkt me dat ik daar een account heb, reclamatie doe, retouren doe, niet bij hun partner. Dus ik heb niks met CEVA te maken, behalve wat transport.. Dus, wissen die gegevens.
Nee, maar men bewaart die gegevens bv als een pakketje niet aankomt en men reclameert bij bv PostNL. 90 dagen lijkt mij meer dan prima voor zoiets.
Ze ruimen het uiteindelijk wel op, ik heb in 2024 en 2023 wat leveringen toe gekregen van CEVA en nog geen bericht gekregen dat mijn gegevens gelekt zijn.

Of ze moeten me het nog melden, ik hoop van niet, toen gebruikte ik nog niet overal aliassen.
Erg goede en duidelijke mail van Valve. Netjes.
Kreeg de mail ook i.v.m. de onlangs bestelde en geleverde steamdeck controller.
Volgens mij zijn de steam decks ook geleverd door dit magazijn, ben benieuwd of die mensen ook een bericht hebben gehad.

Het gaat om:
  • your street address, postal code and city
  • your country
  • your phone number
  • your email address — the same one your Steam account uses
  • the type and price of the ordered product
Alle hardware die binnen de EU is verzonden die door Steam verkocht werd komt van CEVA zover ik het begrijp. Det betekent dus Steam Deck, Steam Controller en Steam Machine.
Heb zowel steam deck als machine... dus ben benieuwd of beide aankopen uitgelekt zijn in dit geval.
In de mail stond dat het om gegevens gingen die 90 dagen bewaard werden. De meeste mensen die een Steam Deck gekocht hebben hebben dat denk ik langer geleden gedaan.
Ik heb de e-mail ook gehad, wat ik wel vreemd vind is hoe lang deze logiestiek partner mijn gegevens wel niet zou bewaren. Ik heb mijn steam deck namelijk gekregen in juni 2022.
Dit zou betekenen dat deze partner de gegevens meer dan 4 jaar zou bewaren, aanzienlijk langer dan noodzakelijk zou ik zeggen…
Mijn SD kwam van Ingram Micro.

Medio mei 2022

[Reactie gewijzigd door Rickyyboy op 10 augustus 2026 13:14]

De CLS tak van Ingram Micro is overgenomen door CEVA in April 2022.
Ik heb mijn steam deck bestelt op 5 september 2024. Ik heb geen mail gehad (vooralsnog).
Dat is inderdaad vreemd. Valve zegt zelf dat de gegevens tot 90 dagen worden bewaard.
'CEVA retains this information for up to 90 days' - bron, screenshot op reddit: https://www.reddit.com/r/Steam/comments/1vkgegu/eu_cyber_attack_hit_ceva_logistics_steams/#lightbox

Als wat jij zegt klopt, dan betekent dit dat er duidelijk een miscommunicatie is tussen CEVA en Valve. Vier is erg lang en lijkt in te gaan tegen GDPR regels.
Ik heb de klantenservice om opheldering gevraagd. Dus ik ben benieuwd.
Kak, heb dit jaar al enkele zaken bij hen besteld (steambox, steam controller) gelukkig via burner accounts maar toch staan daar mijn echte adresgegevens in
Dan vraag ik mij af, wat is precies het probleem? Er woont iemand op adres X. En nu? Tis geen Ocean's Y waar men specifiek naar jou toe gaat omdat een steambox zo bijzonder is?
Een crimineel zou zo hele geloofwaardige spam kunnen opsturen. Want ze weten waar je woont, en gezien dit al bij meerdere bedrijven zo is, weten ze ook wat je bv gekocht hebt. Nu is het nog om die gegevens aan elkaar te koppelen en je kan best wel veel.
Mooi doemdenken, maar hoe realistisch is dat nou? Ik woon in Zweden en bijna al deze gegevens zijn openbaar gemaakt, zelfs vindbaar in zoekmachines. Niemand krijgt hier geloofwaardige spam - wel de gekke smsjes van de belastingdienst dat je nog een schuld hebt
Identiteitsfraude. Hoe meer en hoe correcter de gegevens, hoe overtuigender de fraude. Paspoort aanvragen, banklening, 3 hoeksfraude... De mogelijkheden zijn echt oneindig
Maakt voor zover ik lees alleen uit als dat ergens in de laatste 90 dagen was.
De steam machine (box) is nog geen 90 dagen uit, dus die zitten er sowieso in.

Zelf ook mailtje gehad, voor de controller bij mij. En tja, geen heel grote ramp misschien, maar het is nooit fijn om weer met meer gegevens in zo'n database te zitten. Levert alleen maar extra scam pogingen en spam op.
Zei Odido/T-Mobile niet hetzelfde? :+
Wat heeft het voor praktisch nut om deze zaken te bestellen via een burner account?
Bij niet uitgeven van je echte telefoonnummer en emailadres kunnen deze gegevens bij een lek niet buitgemaakt worden. Dat betekent dat je minder spam zult ontvangen.

Voor verzending is helaas een echt adres nodig. Ik heb wel eens geprobeerd om iets rechtstreeks naar een pakketpunt of brievenbus te laten versturen, maar dat gaat helaas niet goed 😋
De email die ik kreeg:

Hello ,

Between July 29 2026 and August 1, 2026, a cyberattack hit CEVA Logistics, the company that ships Steam hardware to customers in Europe. CEVA is still investigating this attack, but as Valve learned on August 7, certain information about Steam customers, including you, was likely compromised.

CEVA receives specific delivery-related information from Steam to be able to ship physical hardware to customers in Europe, and told us these are the details the attacker likely took. Because CEVA retains this information for up to 90 days after that order, we are sending this message to all customers we can assume were impacted.

For you, that means the following information related to your hardware purchase may have been compromised:
  • your name
  • your street address, postal code and city
  • your country
  • your phone number
  • your email address — the same one your Steam account uses
  • the type and price of the ordered product
Additional information related to your Steam account or other purchases was not impacted. CEVA does not have access to your payment information, passwords, Steam Guard codes or other information.




What this means for you


Expect fake messages - email, SMS or phone - that mention your hardware order and appear to come from Steam, Valve or a delivery company. They may quote your address back to you to prove they're genuine. They may ask you to confirm a delivery, pay a small customs or redelivery fee, or sign in somewhere to “verify” your order. Treat all of them as fake.

You do not need to change your Steam password, and you don't need to do anything to your account settings.

Three things that are always true



What we're doing


We're pressing CEVA for the full scope of what was taken and how, and we are in the process of notifying the data protection authorities in the countries affected, including yours. CEVA has isolated the affected systems, taken all offline and brought in outside investigators.

If you have questions about this incident, the quickest way to reach us is our support site at help.steampowered.com. You can also write to the contact point we have designated for further information about this incident: Artana Digital GmbH, Alstertwiete 3, 20099 Hamburg, Germany.
edit:
Waarom een 0?

[Reactie gewijzigd door Rickyyboy op 10 augustus 2026 13:40]

For you, that means the following information related to your hardware purchase may have been compromised:

your name
your street address, postal code and city
your country
your phone number
your email address — the same one your Steam account uses
the type and price of the ordered product
Allemaal zaken die je ook kan gebruiken om ergens accounttoegang tot te krijgen, laat staan het Steam-account als je het wachtwoord krijgt bent.
Kreeg net een update van Steam/Valve welke gegevens er precies gestolen zijn… op de betaalgegevens na ligt alles op straat (woonadres, namen, telefoonnummers en email adres, maar géén wachtwoorden), en ik merkte 't al want inééns kreeg ik na 03 augustus robot-telefoontjes van de ABN AMRO en zo.

Een best behoorlijk lek van CEVA in ieder geval, die zullen de komende tijd wel peentjes zweten met de klanten zoals Valve en Bol die ze in de nek zitten te hijgen voor details en oplossingen.
Ik heb nog nergens gelezen dat de informatie "op straat ligt". Dat hij een robot telefoontje gehad heb is gewoon toeval. Alle berichtgeving tot nu toe geeft aan dat "mogelijk [...] is bekeken of gekopieerd.", "may have been compromised".

Je wordt benaderd door de bedrijven omdat je in een bepaalde periode een bestelling geplaatst hebt die (waarschijnlijk) door CEVA afgehandeld is.
Op het dark web wordt een database met CEVA-klantgegevens te koop aangeboden, blijkt uit onderzoek van RTL Nieuws. Dat zou gaan om klantgegevens die in 2025 zijn buitgemaakt door cybercriminelen. CEVA is de afgelopen jaren meerdere keren gehackt.
Ik kreeg net ook voor het eerst een verificatie SMS van iets wat ik niet een verificatie voor gevraagd had, op reddit gaf men aan (nederlanders) zij de laatste dagen ook dezelfde sms kregen, dus heeft wss ook met dit hele zooitje te maken, leuk man, maarja wat doe je er aan? Doe je het juiste en zorg je ervoor dat bedrijven in EU verantwoordelijk zijn voor hun security en dat bij leaks ze moeten compenseren dan dreigen ze gewoon volledig te verhuizen naar de US.
Negeren helaas. Je kan niets anders doen. SMS vertificatie heb ik daarvoor al veelal aangepast naar passkeys of 2FA via de wachtwoord manager zelf.
strengste privacywetgeving ter wereld btw
Mijn mail box loopt sinds deze hack vol met gemiddeld 300 spam mails per dag.... Fijn...
maak een nieuwe email ? ffs heb er 5 lopende momenteel. email is een wegwerp brievenbus voor mij.

Om te kunnen reageren moet je ingelogd zijn