Drogisterij DA waarschuwt klanten voor datalek bij zijn webwinkel

DA waarschuwt zijn klanten voor een datalek in zijn webwinkel. Daarbij zijn bepaalde persoonsgegevens ingezien, al zijn wachtwoorden en rekeningnummers niet buitgemaakt. De drogisterijketen vraagt klanten om op te passen voor phishingmails en -telefoontjes.

Volgens DA hebben 'onbevoegden' op 4 september toegang gekregen tot een database met klantgegevens van zijn webshop. Dat schrijft de drogisterijketen in een e-mail die is verstuurd naar getroffen klanten, die Tweakers heeft ingezien. Hoeveel klanten zijn getroffen, is niet duidelijk.

In de database stonden specifiek gegevens van klanten die iets hebben besteld in de webwinkel van DA. Klanten in de fysieke DA-winkels zijn dus niet betrokken bij het datalek. Het bedrijf heeft ook nog geen aanwijzingen dat de gegevens zijn misbruikt of openbaar gemaakt.

DA zegt dat er verschillende soorten gegevens zijn uitgelekt, zoals e-mailadressen en voor- en achternamen. Ook de adressen, telefoonnummers, geboortedata en IP-adressen zijn mogelijk uitgelekt.

Datzelfde geldt voor bestelgegevens, zoals gekochte producten en de gekozen betaalmethode. Concrete betaalgegevens, zoals rekeningnummers of creditcardgegevens, zijn niet gestolen. Ook wachtwoorden zijn niet uitgelekt, schrijft de drogist.

Klanten hoeven verder niets te doen. Wel roept DA zijn klanten op om alert te zijn op phishingmails en neptelefoontjes, en om nooit zomaar betaalgegevens, wachtwoorden of verificatiecodes te delen.

Datalek stock. Bron: Getty Images
DA roept klanten op om alert te zijn op phishing na een datalek. Bron: Getty Images (Beeld ter illustratie)

Door Daan van Monsjou

Nieuwsredacteur

18-09-2026 • 18:18

164

Submitter: Netburst

Reacties (164)

164
159
49
4
0
103

Sorteer op:

Weergave:

Je zou toch zeggen dat al die grote bedrijven waarvan dagelijks gegevens worden gestolen voldoende budget hebben om hun gegevens veilig te houden. Ik vraag mij af of er nog mensen zijn die in de ICT-beveiliging werken die 100% garantie kunnen geven op de door hun aangebrachte en gemonitorde beveiliging of überhaupt dit werk nog wensen te doen.

De slechtste beveiliging is uiteindelijk vaak de mens die op een niet-verdacht linkje klikt. Maar kan je het eigenlijk iemand nog kwalijk nemen?

OK, we trappen door voorlichting niet meer in het mooie mailtje van een Prins die je kan helpen om bij zijn geld te komen met een mooie beloning, of dat je een pakketje moet inklaren, je Uber account moet heractiveren of dat al je bestanden worden gewist als je niet snel reageert ... misselijk word je er eigenlijk van. Helaas zijn er heel veel mensen die er wel in trappen.

Ik zal niet ingaan op de rol die AI speelt in dit kat-en-muisspel, want de beer is al los dus de enige manier om al deze ellende te beteugelen is feitelijk het ontwerp van Internet 2.0. Een Internet waar geen enkel niet-geupdate device op wordt toegelaten. Een Internet waar geen mailbox, ook geen lokale, mail kan ophalen zonder door een spamfilter te gaan, waar geen browser ongecontroleerde pagina's serveert.

Dat brengt mij op het laatste punt: Wellicht is het een idee om bij het invoeren van je NAW-gegevens in het klantaccount van webshops niet gehinderd te worden door vakjes met een sterretje die je verplicht moet invullen. Vaak vragen webshops veel meer gegevens dan dat noodzakelijk zijn die dus in het geval van een lek op straat liggen. Het is in mijn optiek de taak van de politiek om dit aspect eens goed tegen het licht te houden.
“Ik vraag mij af of er nog mensen zijn die in de ICT-beveiliging werken die 100% garantie kunnen geven op de door hun aangebrachte en gemonitorde beveiliging of überhaupt dit werk nog wensen te doen.”

100% beveiliging kun je nooit bieden. Een aanval van binnenuit is niet altijd te monitoren bijvoorbeeld. Een database exporteer je vrij eenvoudig en kun je anoniem op het darkweb dumpen. En dan maar hopen dat de logging afdoende is ingericht…

Voor aanvallen van buitenaf kun je al meer, zoals gelaagde beveiliging. Een server met notepad++ had mogelijk al een probleem geweest (zie supply chain aanval paar maanden terug).

De sleutel had hier gelegen in minder lange bewaartermijn of anonimiseren en versleutelen van de data. Waarom moet een webshop mijn gegevens 7 jaar bewaren? Is alleen de verkoopfactuur met anonieme gegevens niet voldoende voor de belastingdienst? Daar staat alles op.

[Reactie gewijzigd door D3F op 18 september 2026 19:02]

De sleutel had hier gelegen in minder lange bewaartermijn of anonimiseren en versleutelen van de data.
Nee. De sleutel ligt hier in het offline halen van dit soort gegevens en het minimaliseren van gegevens. Mijn geboortedatum is niet relevant en bij 99 van de 100 bestellingen mijn telefoonnummer ook niet. Trek frontend en backend uit elkaar.

Bij websites gaat het om omzet, het beveiligen van data kost tijd en geld en tot nu toe is er nauwelijks tot geen "straf" als het misgaat. Het wordt gemeld, we spreken er twee weken schande van en gaan door met waar we mee bezig waren. Het leeft simpelweg niet. Gemakzucht en desinteresse. Zet er een boete op van 10% van de jaaromzet van de webshop en er is WEL interesse. Mensen gedragen zich waar ze op afgerekend worden, zo simpel is het.
Hoe wij het aanpakken

Vullen nooit onze achternaam volledig in, nooit ons echt geboortejaar, oud gsm nummer waar we 1 keer per jaar 5€ opzetten, bankrekening met max bedrag van 2500€, e-mail adres waar onze naam niet aan gekoppeld is.

Boetes helpen niet, uiteindelijk is er niets onfeilbaar. Als men het lang genoeg probeert lukt wel en daarbij kan er dan net een extra verdienmodel bijkomen van concurrenten die hackers inhuren.
Dat zou opzich wel werken, totdat je je moet identificeren als je je pakketje gaat ophalen. Een oplettende PostNL punt medewerker zal zien dat de naam niet overeenkomt met de ontvanger. Ik zou me zo kunnen voorstellen dat iemand vragen kan stellen.(Niet dat het me eerder is overkomen, maar het zou kunnen dat ze het niet meegeven.( Hoe ga je je betaalde artikel dan collecteren ?
Nog nooit iets moeten tonen van id, mailtje of briefje uit de brievenbus. Duurdere zakken laten we in z'n postpakket automaat leveren
Bijzonder, ik moet regelmatig mijn rijbewijs tonen voor het afhalen van pakketjes. Misschien zie ik er onbetrouwbaarder uit 😝
Tegenwoordig gebruikt PostNL een code die je enkele uren voor de aflevering via de mail ontvangt .
Het identificeren gaat niet over matching met de gegevens op het pakket, maar vastleggen wie het heeft opgehaald. Je kan/moet perfect een pakket ophalen voor je partner of ander familielid.
De baliemedewerker die dat niet begrijpt, begrijpt de instructies niet van PostNL.
Dat werkt, totdat je telefonieprovider waar je een abo hebt lopen, zoals bij Odido, gehackt wordt. En dan liggen alsnog je echte gegevens op straat. Want bij een provider kun je dus geen fake geboortedatum etc. opgeven.
Ik weet niet wie wat bewaard in Vlaanderen, maar is een pré paid. Ondertussen ook al 3 keer verhuisd.
Bij een prepaid in België moet je je ook identificeren. Net zoals met een abo in NL. Dus ik neem aan dat deze gegevens gewoon in hun systeem staan. En dus als ze gehackt worden, zoals bij Odido, je gegevens alsnog op straat liggen.
Op zich een goed plan. Iedereen heeft nog wel een oude smartphone ergens in de la liggen. Niet zo snel en veilig maar kan bellen met een voordelige SIM :). Maar misschien is het toch wel handig als mensen je op een andere manier heel hard nodig hebben om gegevens te delen met een 24/7 live verbinding. Hier heb ik het dan natuurlijk niet over een webshop, maar bijvoorbeeld over een ziekenhuis waardoor je online wordt gemonitored. Ik neem aan dat dergelijke instanties met regelmaat de logboeken raadplegen om te zien of er een hack poging aan de gang is.
Bij wat je 24/7 live verbinding hebben met het ziekenhuis?
Ik begrijp de aanpak, maar ik vraag me intussen af of het allemaal zoveel uitmaakt ten opzichte van niets doen, al ben ik zelf ook voorzichtig.

Mijn telefoonnummer staat sinds 1997 gewoon op mijn (zakelijke) website, net als mijn adres en mailadres.

Voor internet-accounts heb ik een aparte verjaardag ;) en ik gebruik voor elk account een ander mailadres, bijvoorbeeld tweakers@mijndomeinnaam. Dat kost mij geen moeite want alles komt aan op een catch-all mailbox. Blijkt er spam binnen te komen op da.nl@mijndomeinnaam omdat die gehackt zijn, dan voeg ik die toe aan mijn spamfilter-blacklist.

Ik doe dit al meer dan 25 jaar zo en eigenlijk valt het best mee hoeveel spam er op die oude adressen binnenkomt. In het verleden was dat wel 25 keer zo veel.

Een paar keer per jaar krijg ik een appje, sms’je of telefoontje van een of ander bedrijf wat iets wil verkopen of iemand die je op wil lichten, maar dat is makkelijk te negeren. Het is trouwens de vraag of die niet gewoon ook willekeurige nummers proberen en daar helpt natuurlijk ook niets tegen.

Bankrekeningen zijn overigens best goed beveiligd. Daar komt niemand in met alleen de info die veel mensen gewoon op Facebook / bedrijven gewoon op hun briefpapier hebben staan.
Zo mis je wel je gratis HEMA tompouce op je verjaardag;).
Zo mis je wel je gratis HEMA tompouce op je verjaardag;).
Tja, dat mensen voor - wat kost zo'n ding - 1,50 hun privacy opgeven. Snapnixvan. Waar het toch verplicht is, vul ik altijd 1-1-1900 in als dat nog kan, krijg je rond oud en nieuw ook nog wat felicitaties ook :)
Ja precies wat ik al zei. Je moet vaak een webformulier invullen waar required fields worden geëist en als je die niet invult kan je niet door. Gezien het aantal lekken, vertrouwen op de huidige ICT op dit gebied is 'subtantieel' plus. Er zijn websites waar ik mijn ID ooit heb geupload om maar te beginnen. Feitellijk zijn alle gegevens die je met een ander, een organisatie, een overheid etc. heb gedeeld vogelvrij (AI niet bedankt). Volgens mij is er nog een kopie van mijn ID bij een Social Media bedrijf. Wie houdt de controle op de veiligheid van dergelijke gegevens?
Het is triest dat er mensen zijn die van het overnemen van de identiteit van een ander voor eigen gewin hun beroep maken. De scam-trucs volgen elkaar momenteel in hoog tempo op. Ik heb voorzover ik weet geen account bij de Etos ik ben nog druk met de Odido hack :(. Ik wens de klanten en de Etos sterkte met de afhandeling van dit datalek.
Zeker een goed betoog. Ik heb zelf waarschijnlijk ook een tijdje een besmette notepad++ gedraaid. Repositories zijn het primaire doel om in te infiltreren wil je het internet plat krijgen. De key manager zeg maar. Een groot aantal websites linket naar standaardlibraries of voert updates uit op een lokale kopie. Volgens mij was er ook geïnfiltreerd bij NPM, kortom, het hek is van de dam. Misschien een goed idee voor Tweakers om uit te leggen hoe je je gedownloade bestand kan checken met de bijgeleverde key. De vraag is dan uiteraard of die key eventueel ook te manipuleren is door een kwaadwillende. Hoe kan je er achter komen dat die key ook niet is gemanipuleerd? @Tweakers
Wil je dat met de belastingdienst voor mij uitleggen want ik begrijp niet wat je bedoelt. Het lijkt mij sterk dat je een willekeurige factuur van een webshop met zwartgelakte NAW-gegevens langs je belastingadviseur krijgt. (1000 rollen WC-papier 3-laags voor HQ). De DA had dus deze NAW-gegevens van jou nodig om een geldig document te produceren om je bestelling op naam te zetten. Nu heb ik totaal geen benul van hoe dat werkt dus wellicht is er hier iemand die mij dat uit kan leggen. Software technisch denk ik hierbij eigenlijk aan dat er een of andere eenvoudig aan te maken gratis Let's Encrypt sleutel zou moeten zijn die jouw NAW-gegevens op bijvoorbeeld de DA website en al die andere beheert en controleert. Maar het risico is dan weer dat je daar een key-manager voor nodig hebt, most wanted manager for attacks. Ik zie het eigenlijk best wel somber in momenteel. Je moet echt heel erg goed opletten op welke link je klikt.

[Reactie gewijzigd door Marcel Boeré op 19 september 2026 00:33]

100% beveiliging heb je nooit, en moet je nooit voor kiezen. Dan gaat het namelijk keihard tegen je gebruikers in. Het blijft een balans. Informatiebeveiliging is in essentie risicomanagement.
Voldoende budget wel. Voldoende incentive niet. Voldoende motivatie ook niet.
Ik heb ook deze mail gehad. Mijn laatste (en enige) bestelling was meer dan 6 jaar geleden. Ik vraag me af waarom ze deze data nog hadden.
Omdat dat 7 jaar bewaard moet worden als je een transactie hebt.
Maar niet in hetzelfde systeem als de webshop zelf. Je gaat daar ook niet je complete boekhouding doen.
Precies dit. Echt bizar dat 1 bestelling van vijf jaar terug (sindsdien nooit meer ingelogd) dit tot gevolg heeft. Overigens een systeem waarin er ook geen knop "Verwijder mijn account" blijkt te bestaan. Nu maar via de mail gevraagd.
Verwijder mijn account? Op welke websites heb je dat echt dan gezien?

Daarnaast als er dus een bewaarplicht van 7 jaar is. Ga je dus geen knop inbouwen voor verwijderen |:(
Verwijder mijn account? Op welke websites heb je dat echt dan gezien?
Op tweakers.net :D


Maar in principe zijn ze verplicht de gegevens te verwijderen na slechts 90 dagen en alleen de administratie te bewaren. En dat zou ik sws in een archief systeem doen om je draaiende database te ontlasten. Die 7 jaar aan administratie kost ontzettend veel resources om draaiende te houden.
Verwijder mijn account? Op welke websites heb je dat echt dan gezien?
Praktisch elke site?

Bijvoorbeeld Tweakers:

Instellingen -> Account -> Tweakers-account opheffen

Of bol.com:

Mijn bol -> Gegevens beheren -> Privacyrechten gebruiken -> Account verwijderen
En dan nog bewaard BOL je gegevens voor 7 jaar indien je aankopen gedaan hebt. Dat is in Nederland namelijk de minimale bewaartermijn voor factuurgegevens zoals voorgeschreven door de belastingdienst.
Omdat je het nog een keer herhaald, dit hoeft dus niet in dezelfde systemen als waar de webshop op draait. Een archief is meer dan voldoende.
Dat ligt er volledig aan hoe het ingeregeld is. Als de webshop die functionaliteit niet heeft dan begint het al moeilijker te worden. Ik snap wat de ideale situatie is, maar dat is niet altijd mogelijk.
Er is geen bewaarplicht van 7 jaar op de koppers gegevens, alleen wat en voor hoeveel en wanneer het verkocht is. En dit is dus overal fout geïmplementeerd, Als ik mijn account opzeg, moet alles over mij verwijderd worden, en dat is maar op heel weinig plakken
Die is er wel. De belastingdienst schrijft voor dat facturen 7 jaar in de originele vorm (papier of digitaal) bewaard dienen te worden. Dar is dus inclusief kopergegevens, anders kan je namelijk geen goede factuur opmaken.
Maar dat hoef je dus niet in het webshopbestelsysteem te laten staan. Kan gewoon gearchiveerd worden. En dat systeem hoeft dus niet telkens gekoppeld te zijn met de webshopsystemen.
Dat zou netjes zijn mits het twee gescheiden systemen zijn waarbij in beide alles volledig bijgehouden wordt. Er zijn genoeg systemen welke uiteindelijk enkel de boekingen overbrengen naar de boekhoudapplicatie maar de details in de webshop of de productieapplicatie laten staan.
Precies dit. Echt bizar dat 1 bestelling van vijf jaar terug (sindsdien nooit meer ingelogd) dit tot gevolg heeft. Overigens een systeem waarin er ook geen knop "Verwijder mijn account" blijkt te bestaan. Nu maar via de mail gevraagd.
Je account verwijderen betekend enkel dat ze verwijderen wat niet strikt noodzakelijk is conform de wetgeving. Je verwijderd er dus niet alles mee.
Ja dat snap ik allemaal - wat is iedereen hier toch van alles stellig aan het uitleggen terwijl ik er geen vraag over stel...😂terwijl men eigenlijk niks weet/begrijpt van het verschil tussen bewaarplicht (hangt er vanaf of dat 7 jaar is en dan nog welke gegevens: strikt genomen kan dat ook geanonimiseerd bewaard worden: als je als bedrijf maar je boekhouding aan de fiscus kan verantwoorden) en nette gegevens bewaring. En dat betekent dat je als grote drogisterij best een behoorlijk systeem zou kunnen bouwen waarin je keurige Chinese walls tussen je privacy gevoelige gegevens en je transactie/boekhouding shizzle inbouwt. Maar ja idd, dat vergt investering/tijd/interesse. Maar dat een klant systeem bouwer danwel opdracht gever van de bouwer niet gewoon een account verwijderen knop maakt, is gewoon een luie danwel alleen het webwinkel eigenbelang instelling (dus even los van "ja maar de bewaarplicht" en de kosten baten). Geen goede beurt van DA vind ik.

[Reactie gewijzigd door ataristadept op 19 september 2026 12:43]

Klopt, maar alles wat niet uitlekt is mooi meegenomen. En met een beetje mazzel worden verplicht geadministreerde gegevens van niet-actieve klanten in een andere database bewaard.
Dat bedoel ik. Het is gewoon lomp dat alles maar bewaard werd en het voelt als een niet flexibele loden badkuip met gegevens
Dat is a lang en breed te laat. De autoriteit die hier over gaat, geeft aan dat er geen Nederlanders met zijn waarvan niet al iets is uitgelekt.

Of je wel of niet aambeien crème of zo gekocht hebt bij de da, verandert daar niets meer aan.
Dat ik iets gekocht heb is niet strikt noodzakelijk voor de belasting dienst, die wil niet weten wie het gekocht heeft, kan in de fysieke winkel ook niet. Die will wete wat,hoeveel, wanneer
Dat ik iets gekocht heb is niet strikt noodzakelijk voor de belasting dienst, die wil niet weten wie het gekocht heeft, kan in de fysieke winkel ook niet. Die will wete wat,hoeveel, wanneer
De belastingdienst boeit jouw naam ook verder weinig, totdat ze specifiek grootschalig onderzoek willen doen naar jou bijvoorbeeld vanwege witwassen. In zulke gevallen is een webshop verplicht om jouw transacties van afgelopen 7 jaar te kunnen overhandigen. Daarom bestaat dit soort wetgeving.
Bij fysieke winkels is de mogelijkheid er ook niet om je transacties van de afgelopen 7 jaar op te vragen.
En nu bij digitale aankopen lijkt me dat ook een behoorlijke utopie.
Gaat de Belastingdienst bij alle miljoenen webshops over de hele wereld navragen of Pietje Puk uit Ergensdorp, naar wie onderzoek wordt gedaan, daar de afgelopen 7 jaar iets heeft gekocht?
Nee dat niet, maar webshops die opereren onder Nederlandse belastingwetgeving en hier dus ook aangifte doen dienen facturen 7 jaar te bewaren.
Bij fysieke winkels is de mogelijkheid er ook niet om je transacties van de afgelopen 7 jaar op te vragen.
Ik denk dat je daar nog raar van staat te kijken. Goede kans dat je bij menig winkel met je bonnetje van 5 jaar oud nog prima terecht kunt. (ze moeten wel iets van een referentie hebben natuurlijk.) Uiteraard gaat de lokale supermarkt daar niet zomaar aan meewerken (die hebben wel wat anders te doen, dan te kijken naar dat pak melk van 2023. :)) Maar als jij een televisie bij de Media Markt koopt, durf ik erom te wedden dat de klantenservice die prima naar voren kan toveren.
Volslagen onzinnig. Bij een witwasonderzoek moet jij! kunnen aantonen waar je je geld aan uitgegeven hebt of hoe je aan bepaald geld komt. Winkels en toeleveranciers hebben daar niks mee van doen.
In de praktijk wordt zulke data wel in hetzelfde softwarepakket bewaard, is toch het makkelijkste. Security en privacy hebben in de praktijk niet de hoogste prioriteit.
Maar zijn data staat pas 6 jaar op dat webshop systeem. Dus net die ene jaar langer was het misschien wel in een ander systeem geplaatst.
Een jaar langer en ze hadden het mogen (moeten) vernietigen. Iemand die al 6 jaar niets bij je heeft gekocht is geen klant meer en had niet in de webshop moeten staan tenzij deze zelf had aangegeven dat te willen.

Als er 1 ding is wat iedereen ondertussen wel geleerd zou moeten hebben is dat data niet kosteloos is en onnodig data bewaren een enorm risico is.

[Reactie gewijzigd door Caelorum op 19 september 2026 13:19]

Ik heb een webshop

- welke data bewaar ik?

Naam, adres, email eventueel IBAN. Maar nog nooit heeft iemand een request ingediend. Ik ga de accounts niet zelf vernietigen. Dan maakt een slecht voorbeeld!!
En waarom niet? Factuur en betaalbewijs moet je 7 jaar bewaren voor fiscaal recht (maar als je slim bent in een archief) en daar zal naam, adres en IBAN op staan.
Na 5 jaar ben ik benieuwd welk grondslag je nog denkt te hebben waardoor je onder de AVG de accountdata nog mag bewaren? Welke overeenkomst heb jij nog waarvoor het noodzakelijk is de data te bewaren? De EPDB geeft ook aan in punt 110 en 111 https://www.edpb.europa.e...nes_202005_consent_en.pdf dat een consent voor verwerking niet eeuwigdurend is. Er wordt in het midden gelaten hoe lang het wel geldig is, maar dat is aan jou als verwerker om aan te tonen. Ze raden zelf aan periodiek te vragen om toestemming. Voorbeelden die ik zelf ervaar is na 2 jaar inactiviteit.

[Reactie gewijzigd door Caelorum op 19 september 2026 15:55]

Datalek in de webwinkel in het artikel is ook een enorm breed begrip. Zo heeft DA het wellicht gebracht om het op zijn minst begrijpbaar te maken voor leken.

Misschien is het wel het ERP waar toegang tot is geweest.
Dan nog staat het op de verkeerde plek. Iemand die al 6 jaar niets heeft gekocht is geen klant meer. Alleen een historisch fiscaal datapunt die in je boekhoudpakket moet bestaan.

Ik krijg gelukkig regelmatig mailtjes van webshops dat ze mijn account gaan opheffen ivm geen activiteit. Logisch ook, want je wilt helemaal geen data hebben van mensen die geen actief klant zijn. En de data die je hebt voor wetgeving wil je veilig opgeborgen hebben.

[Reactie gewijzigd door Caelorum op 18 september 2026 20:26]

De enige reden dat ze je die mail sturen is marketing. In de hoop dat je terug actieve klant wordt. Er is geen enkele wettelijke verplichting om zo'n mail te sturen, maar wel een maas in de wet om zelfs met een opt-out dit toch te mogen doen.
Natuurlijk, maar ze ruimen het nog steeds op tenzij je aangeeft het account te willen behouden en dat vind ik het belangrijke aan dit gebeuren.
Ik dan altijd maar dat ze het ook daadwerkelijk (en goed) doen. 🤞
Je weet het nooit, maar dat ze aangeven het op te ruimen is alvast positief en een stapje voor op veel andere bedrijven.
Vindt ik opzich wel bijzonder lang. Uit nieuwsgierigheid:weet je toevallig ook waarom zo lang ? Zit hier een legitieme doel achter ?

Hier ook zo'n mailtje gehad nadat ik 4 jaar geleden eens een x wat besteld heb.
Eis van de Belastingdienst gewoon om financiele data 7 jaar te bewaren.

Ja, in de comments veel opmerkingen over teveel data en dat is misschien ook zo. Maar het ik denk dat niemand dan bij een bedrijf werkt die zoveel transactionele data bewaard. Zo zwart/wit als "de minder relevante data staat in een secundair systeem" is gewoon utopie. Helaas.

Sure, het moet beter en dat ben ik met iedereen eens. Maar alle reacties doen alsof de perfecte wereld bestaat en dat is niet zo.

Even een nieuw ERP binnenrollen met gescheiden data van je webshop kost iets meer dan paar ton...
Dat is niet meer van deze tijd...
Euh, nee.

Je _moet_ transacties bewaren. Niet alle data. Die moet je deze niet hard aan elkaar koppelen, zodat je data die je niet _mag_ bewaren ook _kan_ verwijderen. Als ik bovenstaande lijst zie, staat er veel bij wat niet bewaard zou moeten zijn.
7 jarige bewaarplicht geldt voor facturen. Welke facturen bevatten geboortedatum of ip-adres?
niet al die gegevens hoor.
Hier gaat het dus fout. De winkels moeten voor de belasting dienst de verkopen bij houden, niet wie het gekocht heeft , dus product X voor dat bedrag op die datum. Waarom zouden ze nog meer bij moeten houden, als ik na de fysieke winkel ga, weten ze helemaal niks van de koper.
Als dat zo zou zijn, is dat eigenlijk bizar.
Als je iets in een fysieke winkel koopt, loop je er anoniem mee de zaak uit en weet de zaak direct al niet meer aan welke persoon er iets is verkocht.
Zodra de verkoop en betaling voltooid zijn, zou de aankoopinformatie moeten worden geanonimiseerd in verkoopsystemen.
Echt belachelijk. Dit soort shit wordt ook in de hand gewerkt door de overheid. Waarom moet je in godsnaam nog alle klantgegevens hebben van een aankoop van 6 jaar geleden?

En ja ze hadden dit zelf ook moeten scheiden, maar alsnog. Het is totaal onnodig om die data zo lang te moeten houden.
Omdat sinds 1998 het al verplicht is dat 7 jaar te bewaren (de factuur dan). Ruim voordat ze deze software hadden gebouwd. Je kan je afvragen waarom ze er geen rekening mee hebben gehouden. Het is niet alsof ze niet al 28 jaar de tijd hebben gehad.

[Reactie gewijzigd door Caelorum op 18 september 2026 18:44]

Voor 1998 was het 10 jaar (ergens in de jaren 30 ingevoerd) en daarvoor 30 jaar!! (Sinds een eeuw daar weer voor) en het is gewoon nodig omdat ze achteraf nog btw kunnen aanpassen. En een hoop andere redenen.
Dat ze hier alles bewaren terwijl alleen de facturen bewaard hoeften te worden en ook nog eens in een webshop hebben bewaard... Dit zet je op een archiefschijf ergens of iig ergens diep achter meerdere lagen aan beveiliging net zoals je de boekhouding niet aan het publieke internet hangt. Doe je dat wel ben je gewoon dom bezig en heb je meerdere decennia niet opgelet en gefaald in goed veiligheid en fiscaal beleid binnen je onderneming.

[Reactie gewijzigd door Caelorum op 18 september 2026 18:54]

De overheid is een monster geworden waar we allemaal tegen zouden moeten opstaan.
Ach, als je, je een beetje verdiept in andere landen dan zie je dat Nederland niet op zichzelf staat met deze bewaartermijn.... in de EU zijn het >25 landen die hetzelfde doen waarbij een handjevol landen het zelfs nog bonter maken (10 jaar!).

Alles onder het mom van fraudebestrijding.
Tja fraudebestrijding is een goede zaak
Die zeven jaar is het probleem niet. Een grote probleem is dat er vanaf ontwerp al geen scheiding is tussen bestel gegevens een klant gegevens.

Die klant gegeven voor gewoon in een aparte afschermde database te staan, waar je vanuit het frontend niet zomaar bij kan.
Moet je die dan telefonisch doorgeven want je zal soms toch wel gegevens moeten delen.
Dat kan je prima doen via een api op een andere database. Op het moment dat deze api dan vaker dan noodzakelijk benaderd wordt door een zelfde account/IP/andere triggers, kun je al signaleren en ingrijpen.

De schade blijft dan beperkt.
Sterker nog, waarom zou een archiefdatabase moeten kunnen lezen? Als in, data terugsturen richting web/ERP? (Dan heb ik het niet over controlehashes bij het daadwerkelijk uitvoeren van de backup vanuit het ERP).
En als je data uit het archief hebt, kun je dat perfect alleen laten lezen door een intern IP, met een limitter erop. Dat vangt al 99% van alle hacks af.

[Reactie gewijzigd door William_H op 20 september 2026 21:14]

Minimale bewaarplicht is geloof ik 7 jaar.
Afgelopen zomervakantie heb ik in een hotel gelogeerd waar ik 11 jaar geleden ook eens overnacht had. De receptioniste was erg trots dat mijn gegevens nog in hun systeem zaten :o .

Ik heb er verder geen werk van gemaakt, ik zit waarschijnlijk in nog 100 systemen van hotels....
Zou je dan een melding kunnen maken bij de AP?
Als in, die gegevens hebben ze écht niet meer nodig dus dat is wel vreemd dat ze die bewaren. Of had was je ingeschreven op de nieuwsbrief wellicht?
Ik was niet ingeschreven op de nieuwsbrief.
U bent serieus verbaasd??
Zullen we alle databases voortaan maar open en bloot aan het internet hangen, gewoon lekker publiek? Dan heb je in ieder geval als consument op voorhand nooit meer de illusie dat iemand ook maar iets van beveiliging toepast.
Waarom heeft DA een database met klantgegevens nodig? Als je een bestelling doet moeten ze je adres hebben, maar zodra dat is verzonden kunnen ze deze gegevens direct weer verwijderen.

Sterker nog, ze zouden zelfs zonder je adres kunnen als je zelf een verzendlabel aan zou kunnen maken bij je pakketvervoerder en hen dan enkel de barcode te sturen.
Nee, want een webwinkel is verplicht om NAW gegevens bij te houden voor 7 jaar. Waar je in een normale winkel gewoon iets op haalt, moet een webwinkel deze gegevens bijhouden voor bv het btw tarief die ze hanteren ivm de locatie van de koper.

Moet dit in een database die gewoon aan de website gekoppeld is? Dat is natuurlijk een andere discussie.

[Reactie gewijzigd door Lagonas op 18 september 2026 20:32]

De locatie van de koper kan bepaald worden aan de hand van die verzendcode. Daar kan prima de landcode in worden verwerkt. Dat het wettelijk nog niet zo is geregeld is een beperking die morgen nog door de Tweede Kamer aangepakt kan worden.
In theorie zou dit allemaal kunnen ja. Maar we leven niet in theorie.

De DA heeft deze gegevens nodig omdat ze die nu moeten bewaren van de wet.
Daarom zeg ik dat de Tweede Kamer dit kan oppakken. Zij zijn de enige in Nederland die de wet kan aanpassen. Het is de enige maatregel die inherent kan zorgen dat er nooit meer naar personen herleidbare gegevens uit kunnen lekken (er van uitgaande dat de pakketbezorgers de aangemaakte verzendcodes verwijderen na bezorging).
Ja, het zou kunnen, maar het gaat natuurlijk absoluut nooit gebeuren om honderden redenen, waarvan de makkelijkste te bedenken misschien wel witwassen tegen gaan is.
Ik weet niet wat voor bedragen er omgaan in witwassen en hoe dat zich verhoud tot de (mogelijke toekomstige) schade van datalekken.
Dat weet ik ook niet, maar gezien de wetgeving zelfs gaat veranderen waar een webwinkelier verplicht is om een digitale factuur mee te sturen vanaf (volgens mij) 2030, en dat enkel een papieren niet meer toegestaan is vanwege nieuwe anti witwas maatregelen ga ik er niet van uit dat ze dit gaan versoepelen om zoiets.
edit:
Correctie. Dit is enkel voor zakelijke transacties van bedrijf tot bedrijf. Daar had ik even gemist toen ik het in de auto op de radio hoorde.

[Reactie gewijzigd door Lagonas op 18 september 2026 21:01]

In Nederland schatten ze 10% van bbp en België 16% van het bbp dat als zwarte economie wordt beschouwd. Dus gaat wel over aanzienlijke bedragen
Dank je wel. Hebben we niet liever dat mensen dat witwassen, dan dat het in de zwarte economie blijft? Zodra het op een bankrekening staat, breekt het de cirkel.

Ik ken ook verhalen van plaatsen waar men onderling alles met zwart geld betaalt en je uiteindelijk bij wijze van spreken je eigen tientje in je hand hebt. Als je een klant verliest omdat je geen zwart geld aanneemt, en je hebt geen andere opdracht, dan doe je dat. Het houdt elkaar dus deels in stand.
Neen want zijn forse bedragen die niet bijdragen aan de welvaart van de staat. Waardoor men ergens anders geld moet zoeken omdat enkelen het systeem omzeilen
Zodra je het witwast door bijvoorbeeld zogenaamd mensen te knippen in een kapsalon, betaal je er btw en inkomstenbelasting over. Die twee samen zorgen dat meer dan 50% van dat zwarte geld alsnog weer bij de Belastingdienst terecht komt toch?
Probleem is vooral vanwaar het zwart geld komt.

Door z'n dingen te gedogen of goed te keuren betaald iedereen teveel belastingen. Dus fraude bestrijding is belangrijk.
Dat snap ik, maar als jij drugs verkoopt en daar zwart geld mee verdient, en daarna je verbouwing daarmee laat doen door iemand die netjes dat zwarte geld witwast en op de rekening zet, is er per saldo dus 50% van dat zwarte geld verdwenen en niet meer beschikbaar om opnieuw illegale transacties mee te doen. Het droogt dus vanzelf op.

Juist door mensen die "eerlijk" willen zijn over hun zwarte geld te vervolgen (want je pakt er niet de bron mee aan, maar enkel de tussenpersoon) blijft het probleem spelen.
Ja maar om zwart geld te hebben moet je eerst wit geld uit de economie trekken.

Zwart geld gaat ook verdwijnen door fraude bestrijding en is ook nodig. Niets kan zwart goedpraten.
Dat bewaren kan natuurlijk ook, uiteraard encrypted in een offline of zwaar afgeschermde database. Een beetje projectmanager hoeft dat alleen maar te opperen bij de web developer.
Ja, dat snap ik helemaal, maar dat is niet de discussie hier. Skit3000 wilt helemaal geen gegevens bij bedrijven. Daar ging het over. Dus dan kan wat jij voorstelt niet.
Is dat echt zo? Ik ga het eens opzoeken. Maar als jij een link hebt waar dat in de belasting wetgeving is vastgelegd dan graag :)
Artikel 35a van de Wet op de omzetbelasting.
Ah ja, dat zijn facturen. Dat zit meestal allemaal bij elkaar in een CRM. Dank voor de info.
Zie mijn eerdere reacties.
Dit geldt niet voor verkoop aan particulieren.
Sorry, maar dit klopt dus niet. NAW van klanten 7 jaar bijhouden? Nonsens. Geen enkele wettelijke basis die dit verplicht.
Je mag je klant wel vragen om bepaalde gegevens, mits je voldoet aan de AVG. Echter, de klant heeft het volste recht om bijvoorbeeld een verzonnen naam op te geven, een verzonnen telefoonnummer als de website dit als verplicht veld aanmerkt. Geboorte-datum hoef je ook niet op te geven, is in beginsel ook verboden daar naar te vragen.

Ze hebben alleen een adres nodig om te kunnen leveren. Dat adres hoeft niet eens jouw echte adres te zijn. Adres van buren, vrienden, familie enz. kan ook.
Wat betreft garantie: zolang je kan bewijzen dat je betaald heb, is dat ook geen probleem.

Samengevat: Een webshop is niet verplicht gegevens, anders dan het leveringsadres, te vragen en/of bewaren. Bij die opslag moet wel aan de AVG voldaan worden. Die bepaald bijvoorbeeld hoe lang de data opgeslagen mag worden.

Voor de gein ook eens AI gevraagd:

Vraag: "welke gegevens is een webwinkel verplicht vast te leggen bij online verkoop aan particulier"

Antwoord 1: "Een webwinkel is verplicht om persoonsgegevens van klanten, zoals naam, adres, e-mailadres en betaalgegevens, vast te leggen bij online verkoop aan particulieren. Daarnaast moeten ze ook informatie over de aankoop, zoals het bestelde product en de datum van de transactie, registreren."

Mijn bezwaar: "Onjuiste informatie. Een webwinkel hoeft geen klantgegevens te registreren."

Antwoord 2: "U heeft gelijk. Mijn vorige antwoord was te stellig en daardoor onjuist.

Bij verkoop aan particulieren bestaat in Nederland geen algemene verplichting om de naam, het adres, e-mailadres of betaalgegevens van iedere klant vast te leggen. Ook is een webwinkel bij verkoop aan een particulier doorgaans niet verplicht een factuur uit te reiken.

Wel moet de ondernemer een administratie voeren waaruit bijvoorbeeld omzet, btw en transacties kunnen worden gecontroleerd. Daarvoor kunnen gegevens over de verkoop nodig zijn, zoals product, bedrag, btw-tarief en datum. Dat betekent niet automatisch dat ook de identiteit van de consument moet worden geregistreerd."

Ook uit ervaring met eigen bedrijf weet ik dat er geen verplichting is voor vastleggen klantgegevens.

Mijn advies voor online aankopen:

1* Geeft nooit je echte naam op, ik verzin meestal een naam met daarin een deel van de shopnaam, zodat ik meteen zie waar de data oorspronkelijk van afkomstig is.
2* Geef nooit je echte geboortedatum.
3* Geef nooit je echte telefoonnummer.
4* Maak een apart e-mailadres voor online shopping aan. Bijv. Outlook of Gmail. Bij deze adressen kun je met + een extra deel toevoegen. Voorbeeld: mijnemailadres+tweakersshop@outlook.com (Oorspronkelijke adres is dus mijnemailadres@outlook.com)
Gebruik dus voor elke shop een "+naamshop"
Alle mail naar de adressen met toevoeging "+naamshop" gaan gewoon naar het oorspronkelijke adres.
5* Communiceer altijd via email. Vermijd telefonisch contact. Email kun je bij conflicten namelijk ook als eventueel bewijs van afspraken etc. gebruiken. Ook geef je bij telefonisch contact alsnog je telefoonnummer prijs.
*6 Vermeld nooit je echte naam in je mailadres en ook niet als afzender. Gebruik een alias.

[Reactie gewijzigd door Boekenkaft op 19 september 2026 00:05]

Ik vraag me af of je als minderjarige porno of sex speeltjes mag bestellen online. Dat lijkt me niet maar ik kan het mis hebben.
Officieel mag het niet, echter om voor die reden voor iedereen identificatieplicht in te voeren, levert een te groot risico (datalekken). Ook voor de minderjarigen zelf.
Daarnaast is er de privacy kwestie: je wilt als koper of afnemer van een dienst voor volwassenen natuurlijk je privacy niet opgeven. Ook is het niet wenselijk dat een ander via een hack kan zien wat jij zoal koopt. (Medicatie bijv. om maar eens wat gevoeligs te noemen).

Dus, je mag als minderjarige online geen porno of seks speeltjes bestellen, maar er is geen verplichte controle hierop.

Er is wel een restrictie mogelijk via een betaalrekening. Denk aan kinderrekening met beperkte betaalmogelijkheden. Ook kun je als ouder zorgen dat bepaalde websites niet toegankelijk zijn voor je kind.

[Reactie gewijzigd door Boekenkaft op 19 september 2026 15:32]

Ik heb al eens een probleem gehad bij het afhalen van een groot pakket voor een inmobiele buurman. Uiteraard kwam de naam op mijn ID niet overeen met het pakket, daar deden ze (onterecht) moeilijk over.

Met de opkomst van pakket automaten is dat allemaal wat minder, maar een groot pakket daar naar toe sturen is niet mogelijk
Ze bewaren je adres als je een account aanmaakt, wat logisch en klantvriendelijk is. Het is alleen niet veilig, daar mag geen twijfel meer over bestaan.

Technisch gezien zou ik bij het aanmaken van een account nooit mijn gegevens willen delen maar een winkel specifieke token die vervolgens de gegevens kan opvragen in een centraal systeem. Dat centraal systeem bevat een beveiligde kluis waar ik eigenaar van ben en beheer. Ik kan per winkel zelf bepalen welke gegevens ze mogen inzien, hoelang enz.

Als je op een website gaat inloggen dan worden de gegevens opgevraagd, bijvoorbeeld mijn naam, zodat de website mij kan verwerkomen. Je kan dan instellen dat je een notificatie ontvangt elke keer als een derde partij die je toegang hebt gegeven je gegevens uitleest.

Dus als je bij Bol iets besteld dan krijg je een notificatie op het moment dat de printservice bij Bol de pakbon gaat uitprinten bijvoorbeeld.

Bij dit systeem is het verboden voor dienstverleners en winkels om gegevens van accounts/gebruikers op te slaan in een database of een ander medium voor langdurige opslag.

De uitdaging is het bieden van een dergelijke centrale kluissysteem voor gebruikers, niet alleen in Nederland, maar heel de EU en het liefst wereldwijd. Misschien dat mijn kinderen dat nog gaan meemaken ;)
Ik voel me nog net zo veel klant zonder dat ik door een website met mijn naam welkom wordt geheten. Ook qua retourzenden of garantie hoeft er niks te veranderen; DA kan je nog steeds een bevestiging en factuur (mee)sturen (of naar je tijdelijke mailadres) met daarin het ordernummer. Daar is verder dus geen centrale database voor nodig.

DA weet dan alleen welke bestellingen zijn gedaan, PostNL enkel dat er een pakket van DA naar jouw huisadres is gebracht, je bank alleen dat je een betaling hebt gedaan (waarbij je rekeningnummer ook niet bekend gemaakt hoeft te worden aan DA), etc etc.
Maar dit gaat toch om klanten van DA, ofwel klanten die een account hebben aangemaakt? Ik bestel vaak dingen zonder account aan te maken, als gast zeg maar. Dat is wat jij bedoelt, of lees ik het verkeerd?
Tja, dan verhuisd het account ‘probleem’ gewoon / ligt je adres alsnog bij de pakketvervoerder.

Afgezien daarvan, klanten worden er niet blij van als ze bij elke bestelling weer helemaal opnieuw n.a.w. postcode en voorkeuren moeten invullen. Willen punten sparen, etc.

Meteen wissen van alle mogelijke gegevens kan daarnaast ook niet omdat je dan geen zendingen kan volgen, niet kan aantonen dat iets wel besteld maar niet bezorgd is en hoe bewijs je dan dat je iets netjes gekocht hebt bij een garantie-claim.

De oplossing is eerder een centrale authentificatie-dienst, zoals itsme of digID. Blijkbaar zijn de problemen nog niet groot genoeg om de geesten daar rijp voor te krijgen, maar ik schat dat we dat nog wel mee gaan maken.
Je adres ligt sowieso bij de pakketvervoerder, want ieder huis in Nederland heeft een adres. Er zit verder niks aan gekoppeld; je pakketvervoerder hoeft je naam niet eens te weten.
Afgezien daarvan, klanten worden er niet blij van als ze bij elke bestelling weer helemaal opnieuw n.a.w. postcode en voorkeuren moeten invullen. Willen punten sparen, etc.
Je kan altijd een systeem maken waarbij de DA zelf een verzendcode aan mag maken die gekoppeld is aan jouw adres, zonder dat ze jouw adres weten én zonder dat PostNL op voorhand weet dat er een verzendcode is aangemaakt.

Punten sparen kan ook nog steeds. Bij elke bestelling kan DA jou een code geven die staat voor een x-aantal punten. Als je die in wilt zetten, zoek je gewoon alle codes bij elkaar en geef je die op bij je volgende bestelling. Dit is niets anders dan dat je thuis zegeltjes in een boekje moet plakken.
hoe bewijs je dan dat je iets netjes gekocht hebt bij een garantie-claim.
Als je het product bestelt kan de DA toch gewoon een unieke code meesturen waarmee je aan kunt tonen dat je het product bij hen hebt aangeschaft? Zij hoeven dan letterlijk alleen die code te bewaren zodat ze de code die jij instuurt met de claim, overeenkomt met een die zij eerder uit hebben gegeven.

Als je wilt kan je nog meer vragen geven en ik kan ze allemaal beantwoorden. Zodra je eenmaal de mindset omdraait naar een situatie waar je bedrijven geen persoonsgegevens meer geeft, maar tokens (van de vervoerder, je bank, je assurantietussenpersoon, etc) dan zit het eigenlijk nog simpeler in elkaar dan hoe we dingen nu verwerken.
Simpeler zou ik het niet willen noemen. Je moet dan bij alle vervoerders zoals PostNL, GLS, DPD, UPS, Fedex / TNT, Trunckers, maar ook bezorgdiensten zoals van supermarkten en pizzeria’s, kranten en tijdschriften een code aanmaken die je adres vervangt en je moet dat per account opnieuw doen, anders is het alsnog gevoelig voor hacken. Dat is niet simpeler maar omslachtiger.

Punten sparen doet geen winkel meer met zegeltjes in een boekje. Als je een hele serie codes moet verzamelen voor een paar cent per stuk is dat niet simpeler. Kun je een jaar terugzoeken in je mail of zo. Het is veel simpeler als de winkel dat voor je bijhoudt.
Je adres ligt sowieso bij de pakketvervoerder, want ieder huis in Nederland heeft een adres.
Volgens deze logica is je telefoonnummer ook overal bekend. Dat is niet het probleem.

Ik begrijp sowieso niet welk probleem hiermee opgelost wordt, waarom het problematisch zou zijn dat DA mijn naam, adres en bankrekeningnummer weet en dat ik scheerschuim heb gekocht. Dat staat alsnog gewoon op de factuur die elke webwinkel toch al jaren moet bewaren.

Als ik op mijn bankafschrift niet meer terug kan kijken wanneer en bij welke winkel ik iets gekocht heb, vind ik dat geen voordeel.

Als mijn ouders op controle gaan in het ziekenhuis en ze niet meer bij naam, maar als een nummer in de wachtkamer worden opgehaald, begrijp ik niet welk probleem daarmee wordt opgelost.

Ik vind dat juist onhandig en een stap achteruit. Een oplossing op zoek naar een probleem. Maak die tokens maar opt-in, voor wie dat graag wil, in plaats van verplicht voor wie daar niet op zit te wachten.
Het grote probleem is dat (zeker met medische gegevens) je bij bepaalde lekken ernstig gehinderd kunt worden in je leven. Probeer maar eens bij een kinderdagverblijf te werken als iedereen die je naam intikt op Google ziet dat je regelmatig naar ruige seksfeesten gaat, of een baan als secretaresse te krijgen als in je online vindbare medisch dossier staat dat je regelmatig slechte perioden hebt waarbij je niet in staat bent te werken, etc etc. Het gaat dus niet alleen om wat je wel of niet koopt bij de DA, maar om het grotere geheel.

Dat je met tokens moet werken zegt natuurlijk niks over de (on)bruikbaarheid. Een browser plugin zou die prima voor jou aan kunnen maken als je een bestelling doet, zonder dat je hier iets voor in hoeft te vullen. Het kan ook netjes alle codes van gespaarde punten voor je verzamelen en een lijst met eerder bestelde producten. Dit zijn allemaal gegevens die nu ook al in je mailbox staan, dus als dat nu lekt of met deze werkwijze maakt het geen verschil, maar de kans dat iemand specifiek jou hackt is een stuk kleiner dan dat iemand een grote organisatie probeert te hacken (want daar ligt het grote geld).
Dat klinkt op het eerste gezicht aannemelijk, maar is er in Nederland ook maar één geval bekend van iemand die niet meer aan de kwam omdat diens medische gegevens bekend werden? Ik kon daar zo 1, 2, 3 geen voorbeeld van vinden. Het mag uiteraard wettelijk ook niet meegewogen worden. Als je om wat voor reden dan ook regelmatig je werk niet kunt doen, blijkt dat in de proefperiode of het tijdelijk contract daarna toch wel. Je kunt je ook afvragen of je dan überhaupt een baan als secretaresse wil hebben, waar continuïteit vaak belangrijk is, als je dat niet waar kunt maken.

Als de software al die tokens weer naadloos in een bruikbare interface omzet, is dat uiteraard geen probleem meer, maar ik ken ook daar geen concrete voorbeelden van. De spaarprogramma’s die ik ken zoals bij Kruidvat (ik ben toevallig geen DA-klant) of een bouwmarkt, supermarkt, etc vertegenwoordigen zelden meer waarde dan een korting bij een volgende aankoop, een tweede doosje flosdraad voor half geld of een weggeef-actie met hebbedingetjes: DA heeft nu een spaaractie voor armbandjes. Kruidvat geeft je per bestede euro maar liefst 1 cent terug in de vorm van spaarpunten, in te wisselen bij een volgende aankoop.

In deze reacties las ik bij slimme meters bijvoorbeeld nogal eens de angst dat inbrekers dan zouden kunnen zien wanneer je niet thuis bent. In werkelijkheid is dat nooit gebleken. Er zijn eenvoudigere methodes om daar achter te komen, zoals aanbellen.
Alleen moet je als boef meerdere keren bij honderden huizen aanbellen voordat je raak hebt. Kan je de energiemeter van iedereen in Nederland uitlezen én die gegevens combineren met de woz waarde van woningen en gelekte gegevens van de RDW, kan je niet alleen de rijkste mensen met de duurste huizen en auto's (en dus wellicht ook de duurste sieraden en tv's, of wat het dan ook is waar inbrekers op af gaan), maar ook nog eens woningen uitzoeken waarbij de buren ook nog eens op vakantie zijn zodat je in alle rust je slag kunt slaan.

Volgens mij zijn er genoeg verhalen van mensen met (zichtbare) handicaps die niet aan het werk komen omdat werkgevers al vooringenomen zijn.
Dat valt wel mee, dat je op honderden plekken moet aanbellen. Een beetje geoefende kijker kan aardig inschatten wat de kansen zijn. Als er ‘s nachts wel of geen een auto op de oprit staat, verse vuilnis in de kliko ligt, de kliko wel/niet aan de weg wordt gezet, het licht niet aan gaat of juist precies op vaste momenten op een timer aan/uit gaat, gordijnen niet van positie veranderen, post blijft liggen… De duurdere huizen staan allemaal in dezelfde straten, dus dat is ook makkelijk.

Ik let totaal niet op wat mijn buren doen, heb er ook weinig contact mee, maar toch valt het me al snel op als ze een weekend weg zijn.
Volgens mij zijn er genoeg verhalen van mensen met (zichtbare) handicaps die niet aan het werk komen omdat werkgevers al vooringenomen zijn.
Die zijn er, maar er zijn ook werkgevers die hen juist graag hebben. Hoe dan ook kun je veel handicaps toch niet verbergen tot je door je proefperiode heen bent, dus daar helpt het vaak niet bij om er geheimzinnig over te doen.
Het hebben van een handicap mag geen reden zijn om niet door je proefperiode heen te komen. Is dat wel het geval, dan is het discriminatie. Ik gok dat veel werkgevers dat openlijk willen voorkomen, door mensen (met handicaps, etc) op voorhand al uit te sluiten door niet eens het gesprek met ze aan te gaan. Dat mag ook niet, maar is niet controleerbaar.

Het moment dat er meer informatie over mensen beschikbaar komt die tegen hen kan werken, hoe moeilijker het wordt.
dat doen we toch al door al dit soort data in salesforce te knallen en het vervolgens niet te beheren? Dit soort oeps foutjes kom je on prem wel mee weg, maar niet op een cloud platform waar iedereen en zijn moeder bij kan.
Ik ben al langer gestopt met alles invullen. Naam is vaak 1 letter en een . Als de bezorger moeilijk doet (nooit gebeurd) dan sturen ze het maar terug Geen telefoonnummer, ze mailen maar. Mailadres kent alle scammer inmiddels al. Alleen echte adresgegevens, maar goed dat is niet zo gevoelig voor misbruik.

Betalen probeer ik zo veel mogelijk via PayPal of Google Pay. Alleen grote shops met iDeal/Wero, maar vraag me af of de webshop daar veel gegevens van krijgt. Geboortedatum is standaard 1-1-1900 of 1950 als hij het anders niet accepteert.

Ik ga er gewoon vanuit dat alles inderdaad openbaar is en vroeg of laat lekt.
Exactly! Geen veiligheid is beter dan valse veiligheid.
Hét probleem met dit soort datalekken is dat er geen wettelijke directe sanctie op staat.

Zodra er direct een ambtelijke schadevergoeding van euro 10.000 per getroffen klant / mailadres / betroffene bestaat (of, bij kleinere ondernemingen, door de hoogte hiervan, hierdoor een direct failissement van de datalekker), is het dweilen met de kraan open.

Zelf wordt ik gék van alle spam en phishing die ik op mijn mailadres binnenkrijg van al dit soort 'lekkage'.
Zeg ik al jaren! En als dat gaat gebeuren, gaat het pas echt verbeteren.
Maar waarom zou je dat willen? Door sancties lijkt het net alsof je denkt dat je een datalek of hack kunt verkomen. En laten wij Tweakers nou beter weten dan dan, en begrijpen dan 100% veiligheid een illusie is.

Liever zie ik andere soorten verplichtingen, zoals pentesten en onafhankelijke control (maturity) assessments. Dat laat zien dat de volwassenheid hoog is. Zelfs de nieuwe Cyberbeveiligingswet gaat niet zo ver, helaas.
maar echt, wat is de impact voor x1?
Hoe lang mogen ze gegevens bewaren? Ik heb er jaren en jaren geleden iets besteld. Kreeg de mail ook. Geen account aangemaakt, niks. Als ze zooi gewoon verwijderen valt er ook niks te stelen...
Maakt het nog uit? Data is al dusdanig vaak gelekt dat waarschijnlijk iedereen zijn gegevens inmiddels beschikbaar zijn op Dark Web. Denk dat dit al het 6e bedrijf is die in de afgelopen 5 jaar mijn data heeft gelekt.
Welkom in het tijdperk van persoonsgegevens als commodity. Ons eigen gedrag heeft ons hier gebracht en ons gedrag zal ervoor zorgen dat in het tijdperk van AI, we hyper gefocust getarget kunnen worden...
Vorig jaar (in heel 2025) op Tweakers waren er 93 artikelen over een datalek en dit jaar zijn het al 136 tot en met vandaag. Ben benieuwd of er een correlatie is tussen aantal datalekken en gebruik van generatieve AI bij bedrijven waar de lekken plaatsvinden :)
AI gebruik is inmiddels zo algemeen bij bedrijven dat een "correlatie" weinig zegt. Het is trouwens net zo aannemelijk dat AI is gebruikt om het lek te ontdekken.
Ik schrik niet meer van een datalek, gebeurt steeds vaker, dankzij Odido word ik al vol gespammed per email.
Dit is waarom ik geen accounts aan maak, vaak is er wel een optie om zonder account te kopen bij webwinkels. Daarnaast koop ik sowieso weinig. Bonus en klantenkaarten doe ik al helemaal niet aan. Wanneer je verplicht word om een account aan te maken om iets te kunnen kopen via een webwinkel dan koop ik er niet.

Om te kunnen reageren moet je ingelogd zijn