Drukland-moederbedrijf lekt ook creditcardgegevens van 'beperkte groep klanten'

Bij het datalek bij Drukland hebben hackers ook creditcardgegevens gestolen. Dat zegt moederbedrijf Simian tegen het ANP. Inmiddels is ook duidelijk dat niet alleen Drukland, maar ook Reclameland en Flyerzone getroffen zijn door het lek.

Simian zegt dat van een kleine groep klanten creditcardgegevens zijn gestolen, meldt NU.nl op basis van het ANP. Het bedrijf heeft deze mensen naar eigen zeggen persoonlijk benaderd via e-mail en telefoon. Het is niet bekend hoe groot deze groep precies is.

Drukland meldde gisteren dat hackers e-mailadressen en gehashte wachtwoorden hadden gestolen. Toen was niet duidelijk of de criminelen ook klantgegevens van de andere twee merken van Simian hadden gestolen. Het bedrijf bevestigt nu dat dit wel is gebeurd.

Simian zegt dat het datalek ontstond bij een externe dienstverlener. De organisatie benadrukt dat de hack geen verband houdt met het datalek bij CEVA Logistics. De hack bij het logistiekbedrijf trof tot nog toe onder meer klanten van Ajax, brillenwinkel Ace & Tate, bol, de Bijenkorf, ING en Europese klanten die hardware bij Valve kochten.

Bij het datalek bij Simian hebben hackers onder meer creditcardgegevens gestolen. Bron: Getty Images/Peter Dazeley (afbeelding ter illustratie)
Bij het datalek bij Simian hebben hackers onder meer creditcardgegevens gestolen. Bron: Getty Images/Peter Dazeley (afbeelding ter illustratie)

Door Imre Himmelbauer

Redacteur

11-08-2026 • 10:12

26

Submitter: frederikske

Reacties (26)

Sorteer op:

Weergave:

Altijd mooi dit. En maar om gegevens blijven vragen die vaak niet relevant zijn.

Dat uitbesteden van taken blijft maar een prachtig iets. Je bestelt iets bij bedrijf A en jouw gegevens komen terecht bij bedrijf B omdat A bepaalde taken uit handen heeft gegeven.

En ondertussen zijn steeds meer mensen de dupe en gebeurt er nauwelijk iets tegen. Zo makkelijk dat de bal wordt neergelegd bij een extern bedrijf maar dat met pijn en moeite duidelijk wordt welk bedrijf dat dan is.

En ondertussen komen onze gegevens steeds vaker en verder op straat.

En wat kunnen wij doen als simpele consument? Niets!

Ik ga tegenwoordig producten uit de weg die vereisen dat je een account maakt voordat het goed werkt. Gister werd ik eraan herrinnerd waardoor ik printers van HP had afgezworen.

Voor het toevoegen van een printer op Android bleef de app maar vragen om een account aan te maken. Nee, dat hoeft niet dus stop met het iedere keer opnieuw vragen. Dat heeft maar één reden en dat is die stomme webshop waar je dan meuk kunt bijbestellen.

En waarom moet die app mijn locatiegegevens weten? Als ik dat niet accepteer dan kan ik niet printen, koekoek.

Hier kreeg ik mee te maken bij het troubleshooten bij iemand thuis, printer werkte niet meer via WiFi.

Ik stem met de portemonaille en heb een lange waslijst aan bedrijven waar mijn geld nooit meer naartoe gaat.

Ik blijf het zeggen, zij hebben ons harder nodig dan wij zij!
N=1 maar toch… Ondanks alle hacks van de laatste jaren krijg ik niet méér, eerder minder phishingmail of geautomatiseerde telefoontjes. En ik heb toch echt honderden accountjes bij webwinkels en fora, waarvan er al heel wat gecompromitteerd zijn geweest – ook bij deze drukker bijvoorbeeld – met unieke mailadressen, zowel privé als voor twee bedrijven, over een periode van pre-2000 tot nu - al zijn er weinig accounts onveranderd die ouder zijn dan 10 jaar vanwege modernisering en verloop.

[Reactie gewijzigd door beeldbuijs op 11 augustus 2026 10:44]

prijs jezelf gelukkig, hier weldegelijk een flinke toename sinds het Odido gebeuren.

Maar moet zeggen dat met de lekken die sindsdien geweest zijn ik mij er steeds minder druk om maak want zo'n beetje alles ligt op straat :{
Ik wil het niet bagatelliseren maar eigenlijk is het daar in al die jaren ook bij gebleven: Heel veel spam en phishing mailtjes.

Stel dat hackers op enig moment konden inloggen op mijn account en bij de pdf’s van dat drukwerk konden. Dan kunnen ze hooguit zaken herdrukken als een bordje met milieustraat-instructies voor campinggasten en visitekaartjes van een werkbedrijf en dat soort zaken.

Drukland en dergelijke prijsvechters drukken geen waardepapieren of obligaties of zo. Ik snap dat het ongewenst is, maar als het gevoelig materiaal is, zou je dat als grafisch vormgever eigenlijk ook actief zelf na gebruik moeten verwijderen van Drukland.
N=1 inderdaad. Ik gebruik herkenbare emailadressen per leverancier (in het Odido geval odido@mijneigendomein.nl) en kan daarom vrij goed destilleren waar het misgaat. Sinds het Odido lek een zeer sterke toename van betaallinks van verkeersboetes (CJIB) en aanmaningen van zorginstellingen. Maar ook random rommel van allerhande "U heeft een xyz pakket gewonnen", "Claim uw prijs bij ABC" en dat soort meuk. Een zeer significante stijging.
exact. ik vind de phishing via CJIB verkeersboetes dan nog enigszins grappig omdat ik geen auto/kentekenvoertuig bezit, maar toch :)
Hoe dan?! Ik kan me geen enkel scenario bedenken waarbij je als drukkerij creditcardgegevens deelt met je transportpartner.
Het is een andere leverancier. Alleen welke is niet gemeld...
Met wie zou je betaalgegevens delen behalve met de betaalprovider? Vragen en nog meer vragen.
En als je zelf geen betaalprovider bent mag je die data ook niet zomaar bewaren. Dus waarom heb je die zelfs maar?
En als je zelf geen betaalprovider bent mag je die data ook niet zomaar bewaren. Dus waarom heb je die zelfs maar?
Dat "niet zomaar" is een vrij rekbaar begrip. Ik vind het vrij logisch dat een webwinkel die informatie bewaard, dan hoef ik niet bij elke aankoop mijn creditcardnummer in te voeren (wat ook weer een beveiligingsrisico vormt).

Het mag best bewaard worden, bijna elke webshop biedt deze mogelijkheid wel, maar hier gelden wel eisen aan, zoals onder meer dat het optioneel en opt-in is, CVV mag niet worden opgeslagen, en dat het creditcardnummer versleuteld opgeslagen moet zijn.

Zo te zien is aan het laatste hier alvast niet voldaan, dus hebben ze alsnog wat uit te leggen. Maar zeggen dat je als non-betaalprovider die gegevens niet zomaar mag bewaren, is te kort door de bocht.
CVV mag niet worden opgeslagen,
Waar het je dat vandaan? Bij Amazon bijvoorbeeld voer ik helegaar niets in bij een bestelling.
Waar het je dat vandaan?
Hier: https://listings.pcisecuritystandards.org/documents/PCI-DSS-v4-0-SAQ-C.pdf, punt 3.3.1.2: The card verification code is not retained upon completion of the authorization process. Of anders hier: https://www.pcisecuritystandards.org/faqs/1280/. PCI SSC beheert de beveiligingsstandaard voor cc-betalingsverkeer.
Bij Amazon bijvoorbeeld voer ik helegaar niets in bij een bestelling.
Dat kan anders werken, als de payment provider na de eerste transactie een token teruggeeft aan de webshop voor toekomstig gebruik. Dan hoeft de webshop de volgende keer alleen maar dat token door te geven (en geen CC nummer of CVV).
meestal herkenbaar aan het feit dat het CVV veld immutable is en sterretjes bevat.

dan heb je een semi-authorized transactie (kan nog een challenge achteraan komen), via de constructie die jij al aanhaalt, en that's it.
Dat is wat je niet doet. Daar is je betaalprovider voor. En dan zijn er nog standaarden waar je aan dient te voldoen om dat zelf op te (mogen) slaan.

@Blokker_1999 dit is wat je bedoelt neem ik aan?

https://www.pcisecuritystandards.org/standards/pci-dss/
Dat is wat je niet doet. Daar is je betaalprovider voor. En dan zijn er nog standaarden waar je aan dient te voldoen om dat zelf op te (mogen) slaan.
Het is idd verstandiger om het aan een paymentprovider over te laten, en met tokenization te werken.

Maar het is dus niet verboden om cc-nummers als webwinkeltje zelf te bewaren. Het lijkt me niet verstandig (je moet aan voorwaarden voldoen, en de verantwoordelijkheid ligt bij de webwinkel, en we zien hier de gevolgen), maar het mag wel.
grote toko's zijn zelf payment provider. Althans, in de tijd dat ik nog een online boekingssysteem van een luchtvaartmaatschappij beheerde.

Maar om dat te mogen doen waren er strenge eisen (onder andere dat een creditcard nooit volledig opgeslagen werd, en CVV al helemaal niet) en daar werd ook op ge-audit.

Zijn gewoon standaarden voor. Dus als je dan toch blijkt volledige CC gegevens te hebben, kun je echt problemen verwachten.
Ze wilde de gegevens dus ook niet delen, maar dat is gebeurt. Vandaar dat het een hack is.
dat de hack geen verband houdt met het datalek bij CEVA Logistics
Lijkt dus ook niet via een transportpartner gebeurt te zijn
Simian zegt dat het datalek ontstond bij een externe dienstverlener

Dit snap ik nog steeds niet, Simian is natuurlijk verplicht om dit te melden, maar als de echte schade dus bij die dienstverlener is ontstaan, waarom zou daar de naam niet van moeten worden vermeld? Die heeft z'n zooi blijkbaar niet op orde, moet toch wel een signaal zijn naar hun andere klanten.
Gisteren weer een mail namens CJIB even de verdubbelde boete van 480 euro betalen voor 12:00 anders verhoging naar 960 euro.

Mail was op mijn naam verstuurd. Maar webshop account doe ik op andere mail adressen dan overheid. Buiten dat CJIB helemaal niet via mail communiceerd.
Ik denk erover mijn gegevens publiek op een website te zetten. Ik verwacht niet dat het nog veel verschil maakt.

Ik erger me enorm aan de manier waarop bedrijven met gegevens om gaan. Ik ben nu mijn mailbox aan het opschonen en kom geregeld dingen tegen waar ik een account heb, terwijl ik er niet voor gekozen heb. Bijvoorbeeld: "Goededag, We zijn blij dat je na je bestelling bij [webshop] voor de gratis Kopersbescherming Basic hebt gekozen." Uh... nee. Ik heb nergens voor gekozen. Die partij heeft mijn gegevens aan jullie doorgegeven zonder mijn toestemming (al zal dat vast ergens in de voorwaarden staan).

Iedere keer weer krijg je een account bij iets terwijl het prima zonder kan. Maar ook andere partijen zoals onze BSO zijn erg makkelijk met het delen van je mailadres. Ik heb contact met mijn hoofdadres en ze hebben alvast een account voor me aangemaakt! Wel zo makkelijk, toch? Behalve dat ik zelf een spamadres wil gebruiken voor dat soort zaken.. Maar nu is het te laat, de gegevens zijn alweer gedeeld.

Opruimen doet men ook niet. Accounts van 10 jaar terug zouden wat mij betreft al lang weg moeten zijn. Al moet ik zeggen dat het soms wel goed gaat. Langzaam zijn er wat meer partijen die mij mailen dat mijn account verwijderd gaat worden. Wat ik prima vind. Gooi maar weg.
Ik grapte tegen mijn collega's afgelopen week ook 'waarom hebben we nog een wachtwoord, je kan inmiddels overal in met alle hacks'
Maar dat echt wachtenwoorden lekker komt niet zo gek veel (soms we hashed) voor ten opzichte van je normale data.

Dus ik zou je wachtwoord nog maar even niet op internet zetten :)
Zou het Metabase zijn? Die hebben ook een exploit gemeld
beperkte groep klanten
Ja, want de hackers willen natuurlijk niet de cc-gegevens van alle klanten jatten…

Het zou kunnen hoor, maar het is wel opvallend dat de grootte van de groep slachtoffers altijd gebagatelliseerd wordt. En technisch gezien hebben ze nog steeds gelijk als ze bedoelen dat alleen de cc-gegevens zijn gestolen van alle klanten die ooit met cc bij hen hebben betaald: van andere klanten hadden ze domweg geen cc-gegevens 🤷‍♂️ (vaak wordt die verklaring gegeven als je doorvraagt)

Om te kunnen reageren moet je ingelogd zijn