CEVA-hackers konden bij persoonsgegevens van Bijenkorf-klanten

De hackers die inbraken bij logistiek bedrijf CEVA hadden toegang tot persoonsgegevens van Bijenkorf-klanten. Dit meldt het warenhuis in een e-mail aan getroffen klanten. Het gaat om namen en contactgegevens, maar niet om financiële informatie. De Bijenkorf waarschuwt klanten voor phishing.

Financiële gegevens, zoals bankrekeningnummers en creditcardgegevens, hebben de hackers niet ingezien. Ook gebruikersnamen en wachtwoorden 'zijn niet betrokken bij het incident', verklaart de Bijenkorf in de e-mail die een tweaker ontving. "CEVA beschikt niet over deze gegevens", aldus het warenhuis.

De Bijenkorf doet deze mededelingen 'op basis van de bevindingen van CEVA'. De hackers hadden toegang tot het systeem bij die logistieke partner waarin de persoonsgegevens van Bijenkorf-klanten zijn opgeslagen. "Dat betekent dat onze klanten ervan uit moeten gaan dat hun persoonsgegevens bij het incident betrokken zijn."

Contactgegevens en bestelinformatie

De hackers hadden toegang tot namen en contactgegevens, zoals e-mailadres, woonadres en telefoonnummer als klanten die hebben opgegeven bij een bestelling. Verder gaat het om informatie over onlinebestellingen: producten, prijzen, kortingen, bezorginformatie en een omschrijving van het gebruikte betaalmiddel, zoals iDEAL/Wero.

Zulke gegevens zijn goed te gebruiken voor phishingcampagnes. De Bijenkorf waarschuwt klanten om hierop alert te zijn en om bij twijfel contact op te nemen met de winkel.

Bijenkorf-winkel en straat in Amsterdam. Bron: de Bijenkorf

Door Jasper Bakker

Nieuwsredacteur

10-09-2026 • 16:00

30

Submitter: stenkate

Reacties (30)

Sorteer op:

Weergave:

informatie over online bestellingen, zoals producten, prijzen, kortingen, bezorginformatie en een omschrijving van het gebruikte betaalmiddel (zoals iDEAL/Wero).

Waarom moest dit bij CEVA belanden als ze alleen maar leveren?
Het stukje producten begrijp ik wel gezien ze ook retouren verwerken.

De prijzen/kortingen en gebruikte betaalmiddel begrijp ik niet. Want het retourbedrag regelt de Bijenkorf zelf, daar staat CEVA los van. Gevalletje slechte Privacy Officer/CISO (en geen controle vanuit FG) die geen DPIA heeft ingevuld voor de data uitwisseling?
Ze leveren niet alleen, ze doen het hele logisieke traject. Ik weet even niet waar de Bijenkorf allemaal levert, maar in Nederland staan redelijk wat warehouses die de volledige EMEA regio bedienen. Dan heb je het dus ook over export en daarvoor heb je gegevens nodig als prijzen en kortingen - want die zijn noodzakelijk voor import/export en/of btw.

Gebruikt betaalmiddel is wat minder gebruikelijk, maar er zijn wel scenario's waar je dit wil weten ivm aflevering en opties hieromtrent. Bij sommige betaalmethodes wil je namelijk niet dat men de aflevering tussentijds kan wijzigingen en/of wil je dan men zich identifcieert bij aflevering.
Dat is volgens mij dan in proces slecht ingesteld als je op basis van de betaal wijze gaat bepalen of er een indentiteit vastgesteld moet worden.

Zoiets kan je toch vooraf al meegeven aan de opdracht dat er ergens iets geleverd moet worden; check wel/geen ID.
Nergens staat dat CEVA alleen maar zou leveren. Integendeel: CEVA doet de logistiek, hetgeen een stuk meer omhelst dan het afhandelen van leveringen. Voor het afhandelen - met inbegrip van terugbetalen - van retouren is het noodzakelijk om te beschikken over prijs- en betaalinformatie.
Omdat CEVA de logistiek verzorgt en dat een stuk breder is dan de levering (die natuurlijk uiteindelijk gewoon door DHL/PostNL gedaan wordt).
Omdat die informatie vaak ook op de pakbon verschijnt
Beste **,


Eerder hebben we jou geïnformeerd over een beveiligingsincident bij onze logistieke partner CEVA. Wij beloofden je een update zodra er nieuwe, relevante ontwikkelingen waren. Dat doen wij hierbij.

Update onderzoek naar persoonsgegevens
Op basis van de bevindingen van CEVA kunnen we nu bevestigen dat het systeem bij CEVA waarin de persoonsgegevens van onze klanten zijn opgeslagen, is ingezien door onbevoegden. Dat betekent dat onze klanten ervan uit moeten gaan dat hun persoonsgegevens bij het incident betrokken zijn.

Welke gegevens zijn betrokken?
Hetgaat om de volgende informatiemet betrekking tot bestellingen:

naam en contactgegevens, zoals e-mailadres, adres entelefoonnummer (enkel wanneer je jouw telefoonnummer hebt opgegeven bij een bestelling).

informatie over online bestellingen, zoals producten, prijzen, kortingen, bezorginformatie en een omschrijving van het gebruikte betaalmiddel (zoals iDEAL/Wero).

Financiële gegevens (zoals bankrekeningnummers of creditcard gegevens), gebruikersnamen en wachtwoorden zijn niet betrokken bij het incident. CEVA beschikt niet over deze gegevens.Onbevoegden kunnen daarom niet in jouw account. Evenmin zijn bestellingen betrokken die door een partner geleverd zijn of rechtstreeks vanuit de winkel verstuurd zijn.

Wat betekent dit voor jou en wat kun je zelf doen?
Als jouw persoonsgegevens betrokken zijn, dan is er een verhoogd risico op bijvoorbeeld phishing via e-mails, berichten of telefoontjes. Wees extra alert op verdachte berichten die van de Bijenkorf lijken te komen en neem zelf contact met ons op als je een bericht niet vertrouwt.

Jouw vertrouwen is voor ons van groot belang. Onze logistieke partner CEVA heeft bevestigd dat het incident beëindigd is en dat zij maatregelen heeft genomen om de veiligheid en betrouwbaarheid van de systemen te waarborgen. Wij hebben daarmee het volste vertrouwen dat we samen met CEVA onze klanten weer optimaal en veilig van dienst kunnen zijn.

Tot slot
Heb je vragen? Bekijk de veelgestelde vragen op www.debijenkorf.nl/beveiligingsincident. Staat jouw vraag hier niet bij, neem dan contact op met onze klantenservice via www.debijenkorf.nl/contact. We helpen je graag.



Met vriendelijke groet,
de Bijenkorf

Deze e-mail betreft een noodzakelijk servicebericht en heeft daarom geen afmeldlink zoals u gewend bent van onze commerciële e-mails.
"Ook gebruikersnamen en wachtwoorden 'zijn niet betrokken bij het incident', verklaart de Bijenkorf in de e-mail die een tweaker ontving. "CEVA beschikt niet over deze gegevens", aldus het warenhuis."
Eh, maar wat wel: "naam en contactgegevens, zoals e-mailadres"
... en mailadres gebruik je om in te loggen. Dan lijkt mij dat ze dus WEL je gebruikersnaam hebben, want e-mail-adres = gebruikersnaam?
"Maar zo heette de kolom niet in de dataset"
Dat ligt aan de klant dat ze zelfde mailadres als gebruikersnaam kiezen en zelfde mail om updates te ontvangen.
Dat ligt niet aan de klant, nog nooit in mijn leven heb ik ergens gelezen dat gebruikers best twee verschillende e-mail adressen gebruiken op een niet tech informatiebron. Eentje voor aan te melden en eentje voor op te volgen. Dat is gewoon victim blaming in dit geval.
Ik weet niet hoe dat werkt bij de Bijenkorf maar de meeste websites maken van je mailadres meteen je username/inlognaam
Ja ja. klant is koning maar heeft altijd ongelijk .

Maar, de meeste webside (zoals Kaasje123 al zei) doen het automatische en laten je geen keuze. Dat is irritant omdat de pasworden manager van de browser vult dan automatische geen gebruikersnaam en moet ik het achteraf editeren. Ik zou liever een gebruikersnaam gebruiken maar dat kan vaak niet.

Iedereen keer dat ik bij Ziggo aanlog vragen zij mij met een popup om mijn gebruikersnaam te veranderen in mijn emailadres en moet ik het steeds met de knop later wegklikken.

Dus, nee, de schuld bij de klanten leggen is niet eerlijk.

[Reactie gewijzigd door moimeme op 11 september 2026 17:53]

"Financiële gegevens, zoals bankrekeningnummers en creditcardgegevens, hebben de hackers niet ingezien."

Deze inmiddels standaard opmerking bij deze en soortgelijke incidenten, geloof ik zo langzamerhand niet meer. Lijkt me beetje een dooddoener.
Waarom zou dat hier wel het geval zijn? CEVA is een logistieke dienstverlener en die zou - in theorie - deze type data niet nodig hebben. Ik weet ook wel dat dit in zulke gevallen niet altijd zo is, maar ergens moeten we een beetje vertrouwen op Bijenkorf's en CEVA's onderzoek. Verder sowieso wel goed om zo'n zin er wel bij te zetten, aangezien dat waarschijnlijk toch een van de logische vragen is die klanten zullen hebben.
Het kan voorkomen dat een logisieke dienstverlener de betaling voor hun rekening neemt of eem kredietcheck uitvoert. Of betaling weer uitbesteed bij COD (rembours). Verschilt per regio/markt, maar het komt voor. Dus toch wel goed om het er expliciet bij te vermelden.

In Nederland kan het zijn dat je bijvoorbeeld de betaalmethode meestuurd, omdat dat invloed kan hebben op aflevering en welke bezorgingdienst en services je nodig hebt. Vaak maakt de logisitiek diensvelener de keuze op basis van order kenmerken.
Omdat Ceva enkel bestellingen verwerkt voor Bijenkorf, en dus geen betaalgegevens hoeft te krijgen? Naam, adres enz zullen er dan weer wel tussen zitten, om de leveringen juist uit te kunnen voeren
In dit geval kan dat, mijn opmerking was breder gericht.
Ik neem aan dat als die voor de Bijenkorf zo is dat het ook geldt voor de andere betrokken partijen zoals Bol.com.
Sinds dit lek heb ik al meermaals telefoontjes gekregen van een geautomatiseerd systeem dat mijn bankgegevens probeert te ontfrutselen: "We hebben gemerkt dat een betaling niet is doorgegaan.... blablabla". Als je niet opneemt gaat het naar voicemail, en kun je die geautomatiseerde boodschap zo beluisteren.

Kan toeval zijn ook.
edit:
Voor de duidelijkheid: Ik heb deze waarschuwingsmails ook gekregen, omdat mijn gegevens zijn gelekt, inclusief telefoonnummer. Sindsdien ontvang ik phishingpogingen via telefoon, wat nooit eerder is gebeurd. De moderatie-beoordeling van mijn berichten kan me doorgaans gestolen worden, maar in dit geval: hoe is dit niet relevant?

[Reactie gewijzigd door TheBlackbird op 10 september 2026 17:39]

Is waarschijnlijk ook toeval. Alle mobiele telefoonnummers in Nederland zijn bekend. Dus tenzij ze ook specifiek jou naam gebruiken is het niet direct aan een datalek te koppelen.
Wat ik vreemd vind is dat mijn laatste fysieke bestelling via de Bijenkorf online store in 2017 is geweest. Daarna enkel in 2021 nog een giftcard in Bijenkorf tegoed omgezet.

En toch krijg ik vandaag ook deze email. Waarom bewaart CEVA in hemelsnaam historische gegevens voor 9 jaar?
Wat ik vooral schandalig vind is dat ze het onderwerp zo formuleren zodat het eerst over iets anders gaat, daarna pas over het datalek. Als je deze onderwerpen in je mail app op mobiel leest, is het stuk over het datalek niet zichtbaar.

Alleen bij de update van vandaag (wanneer ze er zeker van zijn dat het niet aan hun ligt) zijn ze wel helder.

Wederom dus een brand die een datalek baggateliseert.

5 aug: Vertraging bij bestellingen door beveiligingsincident en mogelijk datalek

10 aug: Online aanbod, retourneren en onderzoek

24 aug: Online winkelen

Vandaag: Update over het beveiligingsincident
Inmiddels heb ik er mijn persoonlijke missie van gemaakt om weer zoveel mogelijk offline te kopen, gewoon in een winkel. Kost helaas soms wat reistijd maar dat is dan maar zo. Zo ook recent bij een winkel voor foto-apparatuur geweest. Heeft mij meteen ook nog € 25,- korting opgeleverd op een cameratas van iets meer dan € 250,-. En bij een andere winkel goed advies gekregen i.v.m. een andere hobby van mij en meteen daarvoor de spullen gekocht.
Die offline winkels (neem Kamers Express voor jouw voorbeeld) pushen anders ook aardig op een account maken, makkelijk voor garantie en de bon digitaal hebben, etc.
Wat ben ik blij dat ik zojuist van Gmail naar Proton bent gegaan. Het feit dat ik nu voor elke webshop een nieuwe alias kan aanmaken geeft dit soort praktijken geen enkele kans meer.

Inmiddels heb ik al ruim 55 shops en websites omgezet naar Proton en ik wacht op de dag dat een van de aliassen wordt opgevangen door Proton Sentinel programma.

Dit is geen promotie bericht voor Proton. Maat ik ben blij dat er oplossingen zijn voor dit soort praktijken.
Het kan toeval zijn, maar sinds een week of zo krijg ik dagelijks tientallen mails in de spambox van mijn Outlook adres, waar ik voorheen maximaal een paar spammails per dag kreeg.

Om te kunnen reageren moet je ingelogd zijn