Meer bol-klanten en -bestellingen zijn betrokken bij CEVA-datalek dan gedacht

Er zijn meer bol-klanten getroffen door het datalek van begin augustus dan werd gedacht. De webwinkel stuurt nieuwe mails naar de getroffen klanten. Ook zijn er meer bestellingen betrokken bij het lek dan eerder werd gemeld.

Mail van bol over CEVA-datalek
Nieuwe mail van bol over CEVA-datalek

Bol informeerde klanten op 5 augustus over een datalek bij een logistieke partner, CEVA Logistics. Klanten van wie de gegevens mogelijk waren gestolen, ontvingen toen een e-mail. Nu meldt bol dat uit aanvullend onderzoek blijkt dat de omvang van het datalek groter is dan gedacht.

Klanten die aanvankelijk buiten schot leken te blijven, ontvangen daardoor woensdag mogelijk alsnog een mail. Bol wil niet zeggen om hoeveel klanten het precies gaat. Het bedrijf zegt dat het onderzoek nog loopt. Mogelijk blijkt later dus dat er nóg meer klanten getroffen zijn.

Bij het datalek kregen aanvallers mogelijk bestelgegevens van klanten in handen. Twee weken geleden zei bol dat het 'alleen' ging om 'recente bestellingen' die in het getroffen systeem van CEVA waren opgeslagen. Nu meldt de webwinkel dat 'mogelijk meer bestellingen betrokken zijn bij het incident dan eerder bekend was'. Klanten van wie meer bestellingen zijn getroffen dan eerder gemeld, krijgen opnieuw een mail. Het bedrijf deelt verder geen informatie. Het is dus niet duidelijk in welke periode de getroffen bestellingen zijn geplaatst.

Naast bestelinformatie hebben hackers mogelijk namen, adresgegevens, e-mailadressen en telefoonnummers van klanten gestolen. Welke gegevens precies zijn buitgemaakt, verschilt per klant. Verder is er nog weinig bekend over de hack. Zo is niet duidelijk hoe hackers toegang kregen tot deze systemen en wie de daders zijn.

Door Kevin Krikhaar

Redacteur

19-08-2026 • 16:54

112

Submitter: adje123

Reacties (112)

Sorteer op:

Weergave:

Ik kreeg deze email ook en de volledige inhoud is als volgt:

In het kort

Op 1 augustus heeft CEVA ons laten weten dat er een cyberaanval is geweest op hun systemen. Uit het onderzoek blijkt dat onbevoegden mogelijk toegang hebben gehad tot gegevens die worden verwerkt voor bestellingen vanuit één van de distributiecentra van bol.
Je ontvangt deze e-mail omdat jouw gegevens mogelijk onderdeel zijn van de informatie die tijdens deze cyberaanval is bekeken of gekopieerd.

Waarom ontvang ik deze e-mail nu?

Je hebt mogelijk eerder gelezen of gehoord over dit beveiligingsincident waar bol onderzoek naar doet. Dat onderzoek loopt nog steeds en levert nieuwe inzichten op. Uit aanvullende onderzoeksresultaten is gebleken dat jouw gegevens mogelijk ook betrokken zijn bij dit incident. Dit is nieuwe informatie: we informeren je direct, zodat je weet wat er aan de hand is en wat dit voor jou betekent.

We begrijpen dat dit bericht vragen of zorgen kan oproepen. Daarom leggen we hieronder uit wat er is gebeurd, welke gegevens mogelijk betrokken zijn en welke maatregelen CEVA en bol hebben genomen. De bescherming van persoonsgegevens nemen we heel erg serieus. We doen er samen met CEVA alles aan om de gevolgen zoveel mogelijk te beperken.

Wat is er gebeurd?

Uit onderzoek blijkt dat cybercriminelen zichzelf toegang hebben verschaft tot systemen en gegevens van CEVA. Het incident heeft betrekking op twee systemen die worden gebruikt voor de verwerking van bestellingen vanuit één van de distributiecentra van bol. Het gaat dus niet om alle distributiecentra of logistieke locaties van bol. Er zijn geen systemen van bol zelf geraakt. Het incident is beperkt gebleven tot systemen van CEVA.

Welke gegevens van mij zijn mogelijk betrokken?
Voor de verwerking en bezorging van bestellingen vanuit het getroffen distributiecentrum deelt bol bepaalde persoonsgegevens met CEVA. Jij ontvangt deze e-mail omdat jouw gegevens op het moment van de cyberaanval in het getroffen systeem waren opgeslagen en daardoor mogelijk zijn bekeken of gekopieerd door onbevoegden.

Het gaat in jouw geval mogelijk om de volgende gegevens:
Naam, adres, postcode, woonplaats, emailadres, boodschap bij cadeaubon (indien van toepassing), ordernummer, EAN en track&trace.

Dit betekent niet dat alle gegevens die bol van jou heeft, betrokken zijn bij dit incident. Het gaat alleen om gegevens die in het systeem van CEVA stonden en die horen bij bestellingen die vanuit het getroffen distributiecentrum zijn verwerkt.

Welke maatregelen zijn genomen?
Na ontdekking van het incident heeft CEVA direct stappen genomen om de toegang van onbevoegden tot haar systemen te stoppen. Daarnaast zijn externe cybersecurityspecialisten ingeschakeld om onderzoek te doen naar de oorzaak en impact van het incident. Bol heeft uit voorzorg de uitwisseling van gegevens met CEVA direct stopgezet. Deze wordt pas weer gestart wanneer we weten dat dit veilig kan gebeuren.

Omdat mogelijk persoonsgegevens van bol-klanten betrokken zijn bij het incident, heeft bol dit gemeld bij de Autoriteit Persoonsgegevens. Deze melding wordt waar nodig aangevuld met nieuwe informatie uit het onderzoek.

Wat kan ik zelf doen?
Het is belangrijk om extra te letten op fraude en phishing. Controleer daarom altijd goed de afzender van e-mails, controleer het rekeningnummer waar je geld naar overmaakt en klik niet op links of bijlagen in e-mails van afzenders die je niet kent. Voor meer informatie over hoe je phishing kunt herkennen, kijk op deze pagina: bol.com | Klantenservice | Nepmails. Voor informatie over wat je kunt doen als je slachtoffer bent van een datalek kan je deze pagina Slachtoffer van een datalek? Dit kunt u doen | Autoriteit Persoonsgegevens van de Autoriteit Persoonsgegevens (AP) bekijken.

Tot slot
We hebben een informatiepagina ingericht met de laatste stand van zaken en antwoorden op veelgestelde vragen. Deze pagina werken we bij zodra er nieuwe informatie beschikbaar is. Mocht uit verder onderzoek blijken dat er ontwikkelingen zijn die specifiek gevolgen hebben voor jouw gegevens, dan informeren wij je daarover direct.
Heb je algemene vragen over de manier waarop bol met persoonsgegevens omgaat? Neem dan contact op met onze Functionaris voor Gegevensbescherming via: dpo@bol.com. Meer informatie vind je ook in onze privacyverklaring.
Er staat dus ook niet in deze mail welke bestellingen het betreft. Uit de FAQ van Bol.com blijkt ook dat ze dit (nog) niet scherp hebben:
Waarom ontvangen sommige klanten een bericht terwijl er geen bestelling is genoemd?
In sommige gevallen zijn persoonsgegevens aangetroffen in de getroffen systemen zonder dat op dit moment een specifieke bestelling aan die gegevens gekoppeld kan worden. Ook deze klanten informeren wij uit voorzorg.
Wel zorgelijk.
In mijn geval kreeg ik dezelfde mail en onderin specifiek welk product ( een radiator ventilator) ik besteld had die voor het lekker zorgde. Op de dag dat ik het besteld had, had ik ook een andere duo set gekocht. Die duo set was geen issue maar die mono set werdt geannuleerd door bol met de opmerking dat het kwam door een technische fout.
Ik heb zelf ook een mail gehad met het product dat destijds "door een technische fout" geannuleerd werd. Het ging in mijn geval om een aanbieding en ik heb geen reactie meer van Bol gehad over hoe ik alsnog de aanbieding kan krijgen. Een beetje jammer (ik snap dat ze het druk hebben, maar als je klanten kwijt wilt raken moet je vooral nu niet reageren)...

Om mij heen waren er andere mensen die precies dezelfde mail kregen, maar dan zonder producten. Overigens kregen we deze allemaal vandaag (terwijl ik volgens mij al in de "eerste groep" zat - het bewijs is de annulering van het betreffende product). Is er uberhaupt wel een eerdere mail geweest?
Ik heb niet eerder een bericht gehad. Mijn product was duurder geworden. Ik heb ze een bericht gestuurd en toen kreeg ik een bol.com bon voor het verschil. Toen heb ik hem opnieuw besteld.
Ik zat al in het originele lek. Bestelling uit half juli van vier verschillende producten waarvan er blijkbaar één in het lek zat. Ik heb wel gewoon alle producten ontvangen destijds. Ook tot dusver nog geen nieuwe mail gehad over andere producten uit die of uit andere bestellingen.
Ik vermoed dat toen ze er achter kwamen dat ze gehackt waren ze de verbinding met die database verbroken hebben. Het systeem zou in de avond wel automatisch een planning maken voor bezorgers/ controle op betaling doen wat fout ging omdat de database niet bereikbaar was. Dan wordt het gecanceled.
Weet ik niet, maar zou kunnen. Dan moeten die orders kort voor men het lek ontdekte geplaatst zijn. Bij mijn order zat daar wel wat tijd tussen: 15 juli besteld, 17 juli bezorgd en op 5 augustus de mail.
ja dat is heel zorgelijk!

Zeker als je inderdaad geen verdere info krijgt over welke bestelling(en) het betreft en het dus blijkbaar alleen nog persoonsgegevens bevat
Dat is toch goed? Want dan kunnen die mensen ook alvast voorzorg nemen.
Op 6 augustus werden vreemd genoeg vanop mijn bol account 3 Playstation netwerk passes gekocht via een digitale cadeaubon die ik nog staan had. Direct gemeld en heb mijn geld teruggekregen. Ik blijf het verdacht vinden dan net nu mijn account gehackd zou zijn geweest.

Ik heb geen enkele mail ontvangen trouwens van Bol mbt tot het datalek.
Dat is vreemd, heb je inmiddels wel stappen genomen om je account (extra) te beveiligen?
Ja, direct wachtwoord reset en zo.
Het datalek is nog een stuk vervelender voor (oud) medewerkers: https://www.bnr.nl/nieuws/tech-innovatie/10608544/ook-gegevens-van-personeel-ceva-logistics-gestolen-door-hackers

Het kan voor deze groep zijn dat o.a. de volgende gegevens zijn gelekt: kopie ID, salarisgegevens, gegevens over partner en kinderen (incl. geboortedatum), pensioen, IBAN, beoordelingen, verzuim en VOG
En mijn schoenmaat.. ik ben een van die oud werknemers die een mail heeft gekregen. Heb er gewerkt van 2012 tot januari 2018. Toch bizar dat dit soort gegevens zo lang worden bewaard - hier heb ik toch echt mijn twijfels bij.
Nou.... grensgevalletje aangezien bedrijven 7 jaar moeten bewaren voor de belastingsdienst.
Als jij in 2018 nog werkte daar, ben je waarschijnlijk intern bij BOL in 2019 met de aangifte mee gegaan met de afsluiting en dus tot en met 2026 verplicht bewaard.
Als het gaat om kopie ID, salarisgegevens, pensioen en IBAN snap ik het nog. Maar gegevens over partner, kinderen, beoorderlingen, verzuim en VOG hoeft niet bewaard te worden voor de belastingdienst. Dus dat had gewoon verwijderd kunnen worden voor oud medewerkers.
Voor pensioen heb je meestal weer partner + kindere etc nodig.

Boordelingen hadden er misschien uitgekund, Verzuim en VOG denk ik niet aangezien dit bij de medewerker hoort en dus ook nog tot het laatste jaar relevant had moeten zijn.

INAL dus ik weet niet exact wat er verplicht bewaard moet blijven tot en met 7 jaar erna voor de fiscus. Maar daar zal een boekhouder vast meer inzicht over hebben dan ik.
Als werkgever heb je die gegevens niet nodig voor het pensioen. Dat zijn gegevens die de pensioenuitvoerder (pensioenfonds/verzekeraar) zelf in z’n administratie heeft staan.

Partner en kinderen worden zelfs vaak pas uitgevraagd na het overlijden van de deelnemer.

[Reactie gewijzigd door Wobbes950i op 20 augustus 2026 10:03]

Ik moest via mijn werkgever (Zit bij het APB met pensioen) echt mijn partner opgeven voor pensioen etc. Wel zit er iets extra's bij als ik kom te overlijden kwa verzekering ofzo wat me werkgever dan doet voor mijn partner maar toch.
INAL dus ik weet niet exact wat er verplicht bewaard moet blijven tot en met 7 jaar erna voor de fiscus. Maar daar zal een boekhouder vast meer inzicht over hebben dan ik.
De AP schrijft hier het e.e.a. over: https://www.autoriteitpersoonsgegevens.nl/themas/werk-en-uitkering/personeelsgegevens/personeelsdossier#bewaren-personeelsdossier

En ook hier staan hier duidelijke overzichten:
https://www.awvn.nl/privacy/hr-van-a-tot-z/privacy-bewaartermijn-personeelsgegevens/

https://www.mkbservicedesk.nl/administratie/personeelsadministratie/bewaartermijn-personeelsdossier-dit-zijn-de-regels
Er is niet zoiets als 1 bewaartermijn voor personeelsgegevens. Gegevens over ongevallen, gevaarlijke stoffen en zo moeten veel langer bewaard worden. Veel kan en moet na uit dienst weg. Schoenmaat, beoordelingen, CV en dat soort dingen.

https://www.autoriteitpersoonsgegevens.nl/themas/werk-en-uitkering/personeelsgegevens/personeelsdossier#bewaren-personeelsdossier
Ik ben ook een oud medewerker (rond diezelfde tijd vertrokken), maar heb geen mail ontvangen.

Betekent dat dan dan mijn gegevens niet zijn bewaard en gelekt? Onduidelijk verhaal zo.
Kunnen onderhand beter een openbare database maken met alle NAW-gegevens van Nederland. Een soort Gouden Gids 2.0 met e-mail adressen en telefoonnummers erbij :+
Dan zou je het model van Zweden achterna gaan waar dit soort gegevens gewoon openbaar zijn, inclusief loon- en belastinggegevens. Dit is vanwege het idee dat transparantie de beste bescherming biedt tegen corruptie, machtsmisbruik en ongelijkheid.

Enerzijds een goed idee denk ik, maar anderzijds is een beetje privacy ook iets waar we zuinig op moeten zijn.
Hoewel ik niet tot in de details bekend ben met hoe het precies zit "kwa beveiliging" in Zweden.

Vind ik de gedachte helemaal niet slecht. Zolang je ook maar een bericht krijgt wanneer iemand jouw data inziet.
Vooral dat laatste mogen ze hier in NL ook wel invoeren. Als iemand bij het kadaster jouw hypotheek informatie opvraagt, dan vind ik dat je daar minstens een mailtje over mag krijgen.

Betalen gaat via iDeal, dus ook gewoon laten weten wie precies jouw informatie opvraagt. Voor een paar euro heb je een hoop informatie, zou echt anders moeten.

[Reactie gewijzigd door DCB87 op 19 augustus 2026 17:28]

Waarom? Het is openbare data. Wil je ook een mailtje krijgen iedere keer als iemand je huis opzoekt op een navigatie app?
Het verschil is dat als je mijn huis opzoekt via een Google maps, dan zie je enkel m'n huis. Iemand die dat wilt opzoeken tegenover iemand die 19,85, of 22,25 euro betaald voor eigendomsinformatie is waarschijnlijk nogal verschillend in welk doel ze hebben met het opzoeken van deze info.
En die iemand kan het een fantastisch huis vinden en een heel mooi bod willen doen. Maar dan moet hij natuurlijk wel weten wie de eigenaar is, daar dient het kadaster voor.

Wat voor slecht doel zou iemand die 20 euro betaalt voor de eigendomsinformatie kunnen hebben? Een inbreker breekt gewoon in, het kan hem niet schelen wie de eigenaar is.
Gerichte oplichting / postfraude, stalking, doxing, of meer gerelateerd aan je eigen reactie,, ongevraagde druk voor verkoop van mijn huis. Er zijn genoeg dingen te bedenken waar iemand kwaadwillend deze informatie voor zou kunnen gebruiken.

Hierbij moet ik wel zeggen dat er al stappen zijn gezet om dit soort praktijken te verminderen. Je kan niet zomaar meer alles opvragen. Je kan bijvoorbeeld niet meer zoeken op naam. Dit hebben ze natuurlijk niet zomaar gedaan. Dit is gedaan omdat kadaster informatie ook in de praktijk echt misbruikt wordt. Niet iedereen heeft goede bedoelingen.

[Reactie gewijzigd door Lagonas op 19 augustus 2026 19:10]

klopt.. een stalker of iets kon zo zijn ex met naam opvragen bij het kadaster en waar ze woonde voor 2 tientjes.

Bleek inderdaad een niet heel erg fantastisch systeem te zijn,
Maar wie krijgt dan die €20,- de eigenaar van het huis of de 'regering (even kort door de bocht)
Maar de postbode heeft een vrij goed idee van de eigenaar. De makelaar heeft een vrij goed idee van de waarde. Dus die data is niet te verstoppen.
Ja, het mag openbare data zijn. Men moet €3,70 betalen om eigendoms- of Hypotheekinformatie te verkrijgen. Ik snap waarom het kadaster bestaat en waarom dit zo is geregeld, maar ik ben van mening dat ik wel een melding mag krijgen als iemand deze gegevens van mij op vraagt bij een semi overheidsinstelling.
Oh, je bedoelt de Odido-Gids? :Y)
Goed idee!

Als we die ook , net als het telefoonboek en de Gouden Gids, gewoon naar iedereen op papier sturen, is die data gelijk ook niets meer waard.
Treurig hoe de maatschappij is verandert in dat opzicht, vroeger kon het blijkbaar wel. Digitalisering heeft wereld veel onpersoonlijker gemaakt en meer kwetsbaar op bepaalde vlakken.

Ik zeg niet dat vroeger alles beter was, maar dit is de andere kant van vooruitgang..
Vroeger waren er zeker dingen beter, minder micro management (sowieso moest management als vak nog ongeveer uitgevonden worden), meer eigen verantwoordelijkheid, minder afleiding, minder gestress op school, etc. Maar genoeg was ook toen minder dan nu.
Wat ik destijds fantastisch vond was de opkomst van BBS en het Internet, het niet meer naar de bibliotheek hoeven om een out-of-date computer boek te halen, maar een verse versie. Contact leggen met de hele wereld! Echter, in die tijd was dat nog lang niet voor iedereen weg gelegd en werd je vooral gezien als een nerd. :) Het Internet was echter een pak leuker misschien wel daardoor. Toen de hele bubs online kwam en langzaam social media erin zat, toen bleef van dat enthousiasme weinig meer over helaas.
Omdat het allemaal wat ingewikkelder was, moest je er ook wat 'bewuster' in gaan. Je ging niet even puur uit verveling naar een BBS, want daarvoor moest je uitzoeken hoe dat allemaal werkte. Dan heb je dus automatisch een soort filter, want de mensen die de moeite namen hadden in de basis natuurlijk ook die affiniteit voor technologie met elkaar gemeen.

Ik denk ook dat er toch snel wat kleinere gemeenschappen ontstonden, ondanks dat het allemaal wereldwijd was. Het contact was daarom menselijker, je kunt nu jarenlang op een website als Reddit ronddwalen en als je niet op specifieke kleine subreddits komt dan kom je in al die tijd geen username twee keer tegen.

Daarnaast is het natuurlijk ook verleidelijk om met een roze bril naar het verleden te kijken. In de tijd van BBS en Usenet had je natuurlijk ook gewoon trolls en flamewars, en toen Godwin's Law werd 'geschreven' was het world wide web ook nog niet echt een ding. Dus ook vroeger zaten we niet de ganse dag met zijn allen aan het digitale kampvuur kumbaya te zingen :+
Oh dat klopt zeker, we blijven mensen. Maar ik zat daar gelukkig nooit echt tussen. Wel zat ik in een Internet cafe (gloednieuw idee toen) wat ik helemaal top vond, sociaal lokaal EN wereldwijd. :) Ik was natuurlijk ook nog jong en kinderlijk enthousiast over de vooruitgang. Kinds ben ik gebleven, maar ik moet voor het enthousiasme toch echt wel oogkleppen op zetten nu.
Ik zou niet perse zeggen dat de maatschappij is veranderd maar meer de technologie. Vroeger had je ook vervelende telefoontjes, spam in je email of post waar je niet om vroeg. Maar het was lastiger.

Nu kan iemand jou van het buitenland bellen met een Nederlands nummer, met minimale kosten. Sms'en kost vroeger 15 cent binnen Nederland, is nu gratis binnen Europa bij de meeste abonnementen. Daarnaast zijn er ook allemaal services voor opgezet.
Treurig hoe de maatschappij is verandert in dat opzicht, vroeger kon het blijkbaar wel. Digitalisering heeft wereld veel onpersoonlijker gemaakt en meer kwetsbaar op bepaalde vlakken.

Ik zeg niet dat vroeger alles beter was, maar dit is de andere kant van vooruitgang..
Helemaal niet mee eens. Hoe ruk was het dat je met naam, nummer en wooplaats in een of ander vaag boek stond. Het is een grote vooruitgang dat het er niet meer is. Als je nu graag je gegevens openbaar wilt hebben dan zet je dat gewoon ergens op je social media pagina en maak je die openbaar. Dan is het in ieder geval wel opt in en niet opt out zoals die telefoongids was.
Ook vroeger kon je er voor kiezen niet in het telefoonboek te komen
Heel vroeger (voor 1994) werd zelfs je godsdienst vastgelegd in het bevolkingsregister. En die gegevens werden van overheidswege verstrekt aan de kerken.
Dat werd na 1994 ook gewoon gedeeld hoor. Heb rond 2012 nog behoorlijk moeite moeten doen om de plaatselijke kerk in mijn nieuwe woonplaats de mond te snoeren. Belachelijk dat die zonder jouw medeweten een verhuisbericht krijgen via het gemeentehuis… 10 jaar later deed het zich niet meer voor bij de volgende verhuizing. Dus je kan het wel stoppen uiteindelijk.
Die bestaat nu toch al? Laten we hem Dark(web)gids noemen. Lekker modern. :+
Krijgen de hoge piefen een sterretje dan? :+
Altijd een risico bij zulke gegevensverwerking, heel verleidelijk om toch ergens iets op te slaan voor langere termijn analyse. Te vaak wordt data helaas enkel maar gezien als altijd handig om te hebben ipv een toxic asset.

En dan krijg je pseudonimisering, anonimiseren, wat lastig is om goed te doen. Ook daar lonkt dan al snel de makkelijkste maar meest risicovolle weg.

[Reactie gewijzigd door OruBLMsFrl op 19 augustus 2026 17:00]

Altijd een risico bij zulke gegevensverwerking, heel verleidelijk om toch ergens iets op te slaan voor langere termijn analyse. Te vaak wordt data helaas enkel maar gezien als altijd handig om te hebben ipv een toxic asset.

En dan krijg je pseudonimisering, anonimiseren, wat lastig is om goed te doen. Ook daar lonkt dan al snel de makkelijkste maar meest risicovolle weg.
Tsja, dan maar geen analyses op je klantenset.

Ik vind dat het risico waaraan nu de persoonsgegevens blootgesteld zijn echt niet het probleem moet zijn van de consument, maar van het bedrijf dat ze opslaat.

De consument is potentieel meer de dupe dan het bedrijf dat even sorry zegt.
Wat kunnen wij nu doen dan?

Schade claim?

Eisen dat de data in ieder geval geanomiseert wordt?

Ergste is al onze data die gelekt is , hebben beiden partijen nog steeds en kunnen het doodleuk weer lekken .. Ze zeggen ook niet wat ze nu gaan doen..
Linksom of rechtsom, mijn bescheiden mening is dat 'ze' alle belangrijke cq noodzakelijke informatie inmiddels al hebben.
Je kan je wel gaan verstoppen met fake naam/adres/mail/telefoonnummer/ etcetc, als 'ze' willen dan achterhalen 'ze'het echt wel.

Ik heb de hoop opgegeven en behalve mijn ww en pincode mogen ze alles van mij lekker openbaar knallen net zoals Zweden ... volgens mij levert dit nl een hoop minder stress op bij de Nederlandse bevolking
Altijd een risico bij zulke gegevensverwerking, heel verleidelijk om toch ergens iets op te slaan voor langere termijn analyse.
Winkels hebben gewoon doelbinding om bestelgegevens vast te houden vanwege de wettelijke garantie. Aangezien daar geen concreet aantal jaren aan hangt kan ik me voorstellen dat gegevens eerder te lang dan te kort worden opgeslagen.
Ik mag hopen dat de recente hacks data-architecten aan het nadenken zetten over hoe ze persoonsgegevens beter kunnen borgen en minder kunnen blootleggen bij een inbraak.

Denk aan bijvoorbeeld het isoleren of opsplitsen van persoonsgegevens, toegangrestricties op de gehele dataset zetten, versleutelde communicatie, exports onder strikte voorwaarde toestaan. Ja, het zal wat doen met het gebruiksgemak voor werknemers en je infrastructuur complexer maken, maar het zij zo.

Dat een datalek gebeurd kan, maar ik denk dat er in de fysieke designs van datamodellen nog wel winst te halen valt. Het is niet noodzakelijk om alle persoons- en contactgegevens bij elkaar op te slaan.
Is dit geen vereiste bij alle clubs waar ik kom wordt dit vaak gedaan en vereist.

Snap niet dat bol en ceva dit niet al hadden
Is dit geen vereiste bij alle clubs waar ik kom wordt dit vaak gedaan en vereist.

Snap niet dat bol en ceva dit niet al hadden
Volgens mij wordt er nergens bepaald hoe jij je datamodel maakt. Het gaat wel over het delen van data. Dus als data niet perse gedeeld hoeft te worden dan mag je dat niet delen.

Denk bijv. Een klantcontactsysteem dat uitsluitend voor bel- en e-mailacties is. Dan hoeven de adresgegevens daar niet opgeslagen te worden. Tenzij kan worden aangetoond dat het klantcontact altijd gaat over jouw adres (en dan alsnog).

Het opzoeken van bijv. je order hoeft niet in het klantcontactsysteem te gebeuren. Dat kan natuurlijk ook gewoon in je ordersysteem. Je klantcontactsysteem kan dan wel verwijzen naar de orderId om deze informatie extern te openen. Maar dan is je leveradres bijv. niet in klantcontactsysteem.
Ben het met je eens, maar het begint al een stap eerder: Wat je niet verzamelt kan ook niet lekken of gejat worden. Sommige gegevens zul je lang(er) willen of moeten bewaren, andere kun je niet verzamelen of snel dumpen.

Data hebben is risico lopen.
Bestelling uit december 2024 en zit er nu ook bij. Kan niet dat een vervoerder gegevens zolang bewaard.
Geen idee, of ze ergens wettelijk aan moeten voldoen enzo ja/nee hoelang ze de data mogen bewaren dan en of ze dat mogen überhaupt?

Iemand die hierover meer weet?
Het datalek is het zoveelste en ook weer een feit dat bedrijven nog steeds slecht met je gegevens omgaan. Ik ga binnenkort toch maar eens een verzoek doen waarin ik alle gelekte data bij bol ga opvragen en wat hun hebben gedaan om dit te voorkomen en hoelang dit precies al speelt. Dit schijnt namelijk al maanden te spelen en nooit is er dus schijnbaar enig zicht op geweest.
Bol kan moeilijk dagelijks de systemen van 3rd parties gaan controleren. Ze maken afspraken met ceva over hoelang gegevens mogen worden opgeslagen en hij ceva zijn beveiliging moet inrichten. Daar wordt een contract voor opgesteld. Bol kan dan steekproeven doen. Met zo'n steekproef ga je alsnog niet alle systemen door. Daarnaast wordt zo'n steekproef vaak maar 1x per 2 of 3 jaar gedaan en met beetje geluk jaarlijks.
Hoezo kunnen ze niet garanderen dat third parties hun klantgegevens niet lekken? Wat een onzin.
Dan houden ze het toch in eigen beheer zodat je wel de controle erover houdt? Jij als bedrijf kiest ervoor om lekker makkelijk andere bedrijven in te huren voor allerlei leuke fratsen, dan ben je daar ook gewoon verantwoordelijk voor. Als je dat kennelijk niet kan, dan hoor je gewoon failliet te gaan of tenminste een grote boete te krijgen waardoor de incentive om hier wel goed mee om te gaan er gewoon is.

Nu is het van 'iedereen een beetje klantdata en als het lekt: lekker boeiuh, we sturen wel een mailtje' en het is klaar. Ben wel een beetje klaar met dat gepruts en verwijs naar andere partijen.
Ze kunnen dat niet garanderen net als je niet kan zeggen dat jouw beveiliging 100% secure is.

Elke persoon die dat durft te zeggen kun je direct negeren. Beveiliging is nooit 100%, risico is nooit 0.

Zelf alle data houden garandeert ook niet dat bol niet ooit gehqcked wordt en kan daarnaast ook niet zonder dat Bol de hele keten van bestelling plaatsen tm het bij jouw deur afleveren zelf gaat regelen en zelf alle spullen in eigen magazijnen gaat opslaan.

Er is een verschil tussen verantwoordelijk zijn voor iets en garanderen dat iets 100% veilig is. Bol zal echt wel goede afspraken maken met de bedrijven waar ze zaken mee doen en zal mogelijk ook wel testen doen. Maar een test blijft een momentopname en overal werken ook mensen die fouten kunnen maken.

Daarnaast weet je nog niet eens hoe het is gebeurd. Op dit moment wordt alles nog volgens wetgeving gedaan, anders had je deze meldingen niet eens gehad.
Ik heb de vraag al gesteld en kreeg een vaag antwoord, niet concreet dus, terug , waar ik niet zoveel mee kon. Of ze weten het zelf nog niet, of ze willen het gewoon nog niet delen.
ik kreeg ook zojuist een email, had al maanden niks besteld bij bol. Dus geen idee wat ze met "recent" bedoelen...
Wat dacht je van jaren niks besteld (bij fonque). Zo lang geleden dat je denkt zijn ze aan het odido'en

Bij nader inzien wehkamp is fonque tegenwoordig.

[Reactie gewijzigd door Taipau666 op 19 augustus 2026 17:05]

Dat klopt ook niet ... fonq is in 2013 wel gekocht door het moederbedrijf van Wehkamp .. maar is nooit geïntegreerd met Wehkamp .. en ook zonder verdere integratie weer verkocht in 2016.
De huidige Fonq is ondertussen ook al een paar keer overgenomen en dit jaar failliet gegaan. Daarna is de naam overgenomen door anderen.
Ja en het klantenbestand van Fonq, met hun gegevens. Ik dacht dat die gegevens gewist worden met het failliet gaan, maar kreeg laatst deze e-mail daarover:
Geachte mevrouw, heer,

U zult wellicht weten dat de rechtbank in Utrecht op 17 maart 2026 het faillissement heeft uitgesproken van Fonq Groep B.V., bekend onder de naam fonQ. De rechtbank heeft mevrouw E.L. Zetteler van Wijn & Stael Advocaten en de heer J.P. Davids van Davids Advocaten aangesteld als curatoren.

U ontvangt dit bericht omdat fonQ in het kader van haar bedrijfsactiviteiten persoonsgegevens van u heeft verwerkt en deze gegevens in haar administratie zijn opgenomen. U vraagt zich mogelijk af wat het faillissement betekent voor de activiteiten van fonQ en wat er met persoonsgegevens gebeurt. De curatoren hebben de afgelopen weken hierover met verschillende partijen gesproken.

Doorstart / voortzetting activiteiten
De curatoren kunnen u informeren dat Etrias Group B.V. (hierna: de “overnemende partij”) voornemens is de activiteiten van fonQ zoveel mogelijk voort te zetten. Op 7 mei 2026 is hierover overeenstemming bereikt.

Overdracht van persoonsgegevens
Om de voortzetting van activiteiten mogelijk te maken, zijn de curatoren voornemens om het klantenbestand van fonQ over te dragen aan de overnemende partij. Hieronder vallen ook persoonsgegevens. Het gaat om uw e-mailadres en voornaam die fonQ in haar administratie heeft opgenomen.

De curatoren hebben met de overnemende partij afgesproken dat deze persoonsgegevens uitsluitend zullen worden gebruikt voor doeleinden die passen binnen de voortzetting van de activiteiten van fonQ en in overeenstemming met de geldende privacywetgeving. Meer informatie over de verwerking van persoonsgegevens en uw rechten na de overdracht is terug te vinden in de privacyverklaring van Etrias Group B.V..

Bezwaar maken
Indien u bezwaar wilt maken tegen de overdracht van uw persoonsgegevens aan de overnemende partij, dan kunt u dit binnen 14 dagen na dagtekening van dit bericht aan ons kenbaar maken via de onderstaande link:
Klik hier om bezwaar te maken
Of ga naar de volgende link in uw browser: https://m6.fonq.nl/opt-out-fonq


Indien u geen bezwaar maakt binnen deze termijn, zal de curator uw e-mailadres en voornaam overdragen aan de overnemende partij.
Wij vertrouwen erop u hiermee voldoende te hebben geïnformeerd.


Met vriendelijke groet,

E.L. X & J.P. X
Curatoren in het faillissement van Fonq Groep BV
Gelijk verzocht te verwijderen, dat kon via de link.
Maanden geleden heb ik voor het laatst bij Bol besteld, toch kwam de mail vandaag binnen.

Je hebt er zo weinig aan: super sorry, let op, succes!
Ik vind het zelf te achterlijk voor woorden dat je wel weet dat er iets gelekt is maar niet precies weet wat. Niet specifiek m.b.t. Bol.com maar na alle hacks.

Moet ik met alles rekening houden? Dat gaat niet. Als ik het download en inzie is het strafbaar, maar ondertussen kunnen alle criminenelen ter wereld het wel zien en gebruiken.

Na verificatie moet je gewoon kunnen zien wat er van jou op straat ligt. Niet "mogelijk NAW" maar duidelijkheid.
En dan? Wat ga je dan doen met die informatie? Gewoon uit interesse.
Zoals ik al een beetje door liet schemeren, je kunt nooit altijd overal rekening mee houden, dan word je wel heel paranoïde.

Wanneer ik weet wat er publiekelijk bekend is kan je gerichter rekening houden met de vormen van misbruik. Als men alleen mijn mailadres heeft weet je dat je spam kunt verwachten. Als ze alleen een wachtwoord hebben, boeie, elke site heeft een andere. Wanneer ze mijn (kopie) ID hebben moet ik actie ondernemen door een nieuwe aan te vragen. Etc.

Om te kunnen reageren moet je ingelogd zijn