Meer bol-klanten en -bestellingen zijn betrokken bij CEVA-datalek dan gedacht

Er zijn meer bol-klanten getroffen door het datalek van begin augustus dan werd gedacht. De webwinkel stuurt nieuwe mails naar de getroffen klanten. Ook zijn er meer bestellingen betrokken bij het lek dan eerder werd gemeld.

Mail van bol over CEVA-datalek
Nieuwe mail van bol over CEVA-datalek

Bol informeerde klanten op 5 augustus over een datalek bij een logistieke partner, CEVA Logistics. Klanten van wie de gegevens mogelijk waren gestolen, ontvingen toen een e-mail. Nu meldt bol dat uit aanvullend onderzoek blijkt dat de omvang van het datalek groter is dan gedacht.

Klanten die aanvankelijk buiten schot leken te blijven, ontvangen daardoor woensdag mogelijk alsnog een mail. Bol wil niet zeggen om hoeveel klanten het precies gaat. Het bedrijf zegt dat het onderzoek nog loopt. Mogelijk blijkt later dus dat er nóg meer klanten getroffen zijn.

Bij het datalek kregen aanvallers mogelijk bestelgegevens van klanten in handen. Twee weken geleden zei bol dat het 'alleen' ging om 'recente bestellingen' die in het getroffen systeem van CEVA waren opgeslagen. Nu meldt de webwinkel dat 'mogelijk meer bestellingen betrokken zijn bij het incident dan eerder bekend was'. Klanten van wie meer bestellingen zijn getroffen dan eerder gemeld, krijgen opnieuw een mail. Het bedrijf deelt verder geen informatie. Het is dus niet duidelijk in welke periode de getroffen bestellingen zijn geplaatst.

Naast bestelinformatie hebben hackers mogelijk namen, adresgegevens, e-mailadressen en telefoonnummers van klanten gestolen. Welke gegevens precies zijn buitgemaakt, verschilt per klant. Verder is er nog weinig bekend over de hack. Zo is niet duidelijk hoe hackers toegang kregen tot deze systemen en wie de daders zijn.

Door Kevin Krikhaar

Redacteur

19-08-2026 • 16:54

35

Submitter: adje123

Reacties (35)

Sorteer op:

Weergave:

Kunnen onderhand beter een openbare database maken met alle NAW-gegevens van Nederland. Een soort Gouden Gids 2.0 met e-mail adressen en telefoonnummers erbij :+
Dan zou je het model van Zweden achterna gaan waar dit soort gegevens gewoon openbaar zijn, inclusief loon- en belastinggegevens. Dit is vanwege het idee dat transparantie de beste bescherming biedt tegen corruptie, machtsmisbruik en ongelijkheid.

Enerzijds een goed idee denk ik, maar anderzijds is een beetje privacy ook iets waar we zuinig op moeten zijn.
Hoewel ik niet tot in de details bekend ben met hoe het precies zit "kwa beveiliging" in Zweden.

Vind ik de gedachte helemaal niet slecht. Zolang je ook maar een bericht krijgt wanneer iemand jouw data inziet.
Vooral dat laatste mogen ze hier in NL ook wel invoeren. Als iemand bij het kadaster jouw hypotheek informatie opvraagt, dan vind ik dat je daar minstens een mailtje over mag krijgen.

Betalen gaat via iDeal, dus ook gewoon laten weten wie precies jouw informatie opvraagt. Voor een paar euro heb je een hoop informatie, zou echt anders moeten.

[Reactie gewijzigd door DCB87 op 19 augustus 2026 17:28]

Waarom? Het is openbare data. Wil je ook een mailtje krijgen iedere keer als iemand je huis opzoekt op een navigatie app?
Goed idee!

Als we die ook , net als het telefoonboek en de Gouden Gids, gewoon naar iedereen op papier sturen, is die data gelijk ook niets meer waard.
Treurig hoe de maatschappij is verandert in dat opzicht, vroeger kon het blijkbaar wel. Digitalisering heeft wereld veel onpersoonlijker gemaakt en meer kwetsbaar op bepaalde vlakken.

Ik zeg niet dat vroeger alles beter was, maar dit is de andere kant van vooruitgang..
Ik zou niet perse zeggen dat de maatschappij is veranderd maar meer de technologie. Vroeger had je ook vervelende telefoontjes, spam in je email of post waar je niet om vroeg. Maar het was lastiger.

Nu kan iemand jou van het buitenland bellen met een Nederlands nummer, met minimale kosten. Sms'en kost vroeger 15 cent binnen Nederland, is nu gratis binnen Europa bij de meeste abonnementen. Daarnaast zijn er ook allemaal services voor opgezet.
Treurig hoe de maatschappij is verandert in dat opzicht, vroeger kon het blijkbaar wel. Digitalisering heeft wereld veel onpersoonlijker gemaakt en meer kwetsbaar op bepaalde vlakken.

Ik zeg niet dat vroeger alles beter was, maar dit is de andere kant van vooruitgang..
Helemaal niet mee eens. Hoe ruk was het dat je met naam, nummer en wooplaats in een of ander vaag boek stond. Het is een grote vooruitgang dat het er niet meer is. Als je nu graag je gegevens openbaar wilt hebben dan zet je dat gewoon ergens op je social media pagina en maak je die openbaar. Dan is het in ieder geval wel opt in en niet opt out zoals die telefoongids was.
Ook vroeger kon je er voor kiezen niet in het telefoonboek te komen
Vroeger waren er zeker dingen beter, minder micro management (sowieso moest management als vak nog ongeveer uitgevonden worden), meer eigen verantwoordelijkheid, minder afleiding, minder gestress op school, etc. Maar genoeg was ook toen minder dan nu.
Wat ik destijds fantastisch vond was de opkomst van BBS en het Internet, het niet meer naar de bibliotheek hoeven om een out-of-date computer boek te halen, maar een verse versie. Contact leggen met de hele wereld! Echter, in die tijd was dat nog lang niet voor iedereen weg gelegd en werd je vooral gezien als een nerd. :) Het Internet was echter een pak leuker misschien wel daardoor. Toen de hele bubs online kwam en langzaam social media erin zat, toen bleef van dat enthousiasme weinig meer over helaas.
Die bestaat nu toch al? Laten we hem Dark(web)gids noemen. Lekker modern. :+
Ik mag hopen dat de recente hacks data-architecten aan het nadenken zetten over hoe ze persoonsgegevens beter kunnen borgen en minder kunnen blootleggen bij een inbraak.

Denk aan bijvoorbeeld het isoleren of opsplitsen van persoonsgegevens, toegangrestricties op de gehele dataset zetten, versleutelde communicatie, exports onder strikte voorwaarde toestaan. Ja, het zal wat doen met het gebruiksgemak voor werknemers en je infrastructuur complexer maken, maar het zij zo.

Dat een datalek gebeurd kan, maar ik denk dat er in de fysieke designs van datamodellen nog wel winst te halen valt. Het is niet noodzakelijk om alle persoons- en contactgegevens bij elkaar op te slaan.
Is dit geen vereiste bij alle clubs waar ik kom wordt dit vaak gedaan en vereist.

Snap niet dat bol en ceva dit niet al hadden
Is dit geen vereiste bij alle clubs waar ik kom wordt dit vaak gedaan en vereist.

Snap niet dat bol en ceva dit niet al hadden
Volgens mij wordt er nergens bepaald hoe jij je datamodel maakt. Het gaat wel over het delen van data. Dus als data niet perse gedeeld hoeft te worden dan mag je dat niet delen.

Denk bijv. Een klantcontactsysteem dat uitsluitend voor bel- en e-mailacties is. Dan hoeven de adresgegevens daar niet opgeslagen te worden. Tenzij kan worden aangetoond dat het klantcontact altijd gaat over jouw adres (en dan alsnog).

Het opzoeken van bijv. je order hoeft niet in het klantcontactsysteem te gebeuren. Dat kan natuurlijk ook gewoon in je ordersysteem. Je klantcontactsysteem kan dan wel verwijzen naar de orderId om deze informatie extern te openen. Maar dan is je leveradres bijv. niet in klantcontactsysteem.
Altijd een risico bij zulke gegevensverwerking, heel verleidelijk om toch ergens iets op te slaan voor langere termijn analyse. Te vaak wordt data helaas enkel maar gezien als altijd handig om te hebben ipv een toxic asset.

En dan krijg je pseudonimisering, anonimiseren, wat lastig is om goed te doen. Ook daar lonkt dan al snel de makkelijkste maar meest risicovolle weg.

[Reactie gewijzigd door OruBLMsFrl op 19 augustus 2026 17:00]

Altijd een risico bij zulke gegevensverwerking, heel verleidelijk om toch ergens iets op te slaan voor langere termijn analyse. Te vaak wordt data helaas enkel maar gezien als altijd handig om te hebben ipv een toxic asset.

En dan krijg je pseudonimisering, anonimiseren, wat lastig is om goed te doen. Ook daar lonkt dan al snel de makkelijkste maar meest risicovolle weg.
Tsja, dan maar geen analyses op je klantenset.

Ik vind dat het risico waaraan nu de persoonsgegevens blootgesteld zijn echt niet het probleem moet zijn van de consument, maar van het bedrijf dat ze opslaat.

De consument is potentieel meer de dupe dan het bedrijf dat even sorry zegt.
Altijd een risico bij zulke gegevensverwerking, heel verleidelijk om toch ergens iets op te slaan voor langere termijn analyse.
Winkels hebben gewoon doelbinding om bestelgegevens vast te houden vanwege de wettelijke garantie. Aangezien daar geen concreet aantal jaren aan hangt kan ik me voorstellen dat gegevens eerder te lang dan te kort worden opgeslagen.
ik kreeg ook zojuist een email, had al maanden niks besteld bij bol. Dus geen idee wat ze met "recent" bedoelen...
Wat dacht je van jaren niks besteld (bij fonque). Zo lang geleden dat je denkt zijn ze aan het odido'en

Bij nader inzien wehkamp is fonque tegenwoordig.

[Reactie gewijzigd door Taipau666 op 19 augustus 2026 17:05]

Dat klopt ook niet ... fonq is in 2013 wel gekocht door het moederbedrijf van Wehkamp .. maar is nooit geïntegreerd met Wehkamp .. en ook zonder verdere integratie weer verkocht in 2016.
De huidige Fonq is ondertussen ook al een paar keer overgenomen en dit jaar failliet gegaan. Daarna is de naam overgenomen door anderen.
Maanden geleden heb ik voor het laatst bij Bol besteld, toch kwam de mail vandaag binnen.

Je hebt er zo weinig aan: super sorry, let op, succes!
Ik vind het zelf te achterlijk voor woorden dat je wel weet dat er iets gelekt is maar niet precies weet wat. Niet specifiek m.b.t. Bol.com maar na alle hacks.

Moet ik met alles rekening houden? Dat gaat niet. Als ik het download en inzie is het strafbaar, maar ondertussen kunnen alle criminenelen ter wereld het wel zien en gebruiken.

Na verificatie moet je gewoon kunnen zien wat er van jou op straat ligt. Niet "mogelijk NAW" maar duidelijkheid.
En dan? Wat ga je dan doen met die informatie? Gewoon uit interesse.
Staat wel los van dit verhaal, maar ik vraag mij wel af of ze dit mogen. Dit kreeg ik vandaag te zien als ik inlog op hun partner platform:
Fijn dat je je (bedrijfs)gegevens gaat controleren. Om dit soepel te laten verlopen vragen we je een geldig identiteitsbewijs bij de hand te houden.

Zo houden we het bol-platform samen veilig en betrouwbaar, en kun je zonder zorgen blijven verkopen!
Dit is voor partners van bol.com (verkopers). Heb dat nog niet gedaan omdat ik vind dat ze dit soort id verificatie helemaal niet nodig hebben. Vraag mij ook af of ze dat zomaar mogen vragen. Gaat dan wel weer via een tussenpartij (Duna B.V. ). Maar er zijn wel andere manieren om te controleren of ze met een echt bedrijf te maken hebben door bijvoorbeeld een cent betaling te doen vanaf mijn zakelijke rekening.

En dan als ik de website open staat er: Duna - AI-native business identity platform

Daar gaat je ID weer door een AI molen.....

[Reactie gewijzigd door moonlander op 19 augustus 2026 17:10]

Ook ik kreeg (weer) een mail, maar geef altijd gegevens op waarvan ik ze kan herleiden naar de bron. Ik doorzag dus de phishing vanuit het Odido datalek (uit de tijd van mijn Tele2 abo, dus ietsje langer dan Odido zegt...) eenvoudig, zal hier ook wel mee lukken.

Ik ben jaren geleden hiermee begonnen en daar nu erg blij mee. Tegenwoordig kun je er maar beter vanuit gaan dat je gegevens gelekt worden.... Helaas....
Mijn laatste bestelling bij bol was in mei, en ik kreeg vandaag ook mail hierover. Het gaat dus inderdaad om data van maanden geleden.
"Er zijn meer bol-klanten getroffen door het datalek van begin augustus dan werd gedacht."

Haha elke keer hetzelfde verhaal

Om te kunnen reageren moet je ingelogd zijn