Drogisterij DA waarschuwt klanten voor datalek bij zijn webwinkel

DA waarschuwt zijn klanten voor een datalek in zijn webwinkel. Daarbij zijn bepaalde persoonsgegevens ingezien, al zijn wachtwoorden en rekeningnummers niet buitgemaakt. De drogisterijketen vraagt klanten om op te passen voor phishingmails en -telefoontjes.

Volgens DA hebben 'onbevoegden' op 4 september toegang gekregen tot een database met klantgegevens van zijn webshop. Dat schrijft de drogisterijketen in een e-mail die is verstuurd naar getroffen klanten, die Tweakers heeft ingezien. Hoeveel klanten zijn getroffen, is niet duidelijk.

In de database stonden specifiek gegevens van klanten die iets hebben besteld in de webwinkel van DA. Klanten in de fysieke DA-winkels zijn dus niet betrokken bij het datalek. Het bedrijf heeft ook nog geen aanwijzingen dat de gegevens zijn misbruikt of openbaar gemaakt.

DA zegt dat er verschillende soorten gegevens zijn uitgelekt, zoals e-mailadressen en voor- en achternamen. Ook de adressen, telefoonnummers, geboortedata en IP-adressen zijn mogelijk uitgelekt.

Datzelfde geldt voor bestelgegevens, zoals gekochte producten en de gekozen betaalmethode. Concrete betaalgegevens, zoals rekeningnummers of creditcardgegevens, zijn niet gestolen. Ook wachtwoorden zijn niet uitgelekt, schrijft de drogist.

Klanten hoeven verder niets te doen. Wel roept DA zijn klanten op om alert te zijn op phishingmails en neptelefoontjes, en om nooit zomaar betaalgegevens, wachtwoorden of verificatiecodes te delen.

Datalek stock. Bron: Getty Images
DA roept klanten op om alert te zijn op phishing na een datalek. Bron: Getty Images (Beeld ter illustratie)

Door Daan van Monsjou

Nieuwsredacteur

18-09-2026 • 18:18

50

Submitter: Netburst

Reacties (50)

Sorteer op:

Weergave:

Zullen we alle databases voortaan maar open en bloot aan het internet hangen, gewoon lekker publiek? Dan heb je in ieder geval als consument op voorhand nooit meer de illusie dat iemand ook maar iets van beveiliging toepast.
Waarom heeft DA een database met klantgegevens nodig? Als je een bestelling doet moeten ze je adres hebben, maar zodra dat is verzonden kunnen ze deze gegevens direct weer verwijderen.

Sterker nog, ze zouden zelfs zonder je adres kunnen als je zelf een verzendlabel aan zou kunnen maken bij je pakketvervoerder en hen dan enkel de barcode te sturen.
Ze bewaren je adres als je een account aanmaakt, wat logisch en klantvriendelijk is. Het is alleen niet veilig, daar mag geen twijfel meer over bestaan.

Technisch gezien zou ik bij het aanmaken van een account nooit mijn gegevens willen delen maar een winkel specifieke token die vervolgens de gegevens kan opvragen in een centraal systeem. Dat centraal systeem bevat een beveiligde kluis waar ik eigenaar van ben en beheer. Ik kan per winkel zelf bepalen welke gegevens ze mogen inzien, hoelang enz.

Als je op een website gaat inloggen dan worden de gegevens opgevraagd, bijvoorbeeld mijn naam, zodat de website mij kan verwerkomen. Je kan dan instellen dat je een notificatie ontvangt elke keer als een derde partij die je toegang hebt gegeven je gegevens uitleest.

Dus als je bij Bol iets besteld dan krijg je een notificatie op het moment dat de printservice bij Bol de pakbon gaat uitprinten bijvoorbeeld.

Bij dit systeem is het verboden voor dienstverleners en winkels om gegevens van accounts/gebruikers op te slaan in een database of een ander medium voor langdurige opslag.

De uitdaging is het bieden van een dergelijke centrale kluissysteem voor gebruikers, niet alleen in Nederland, maar heel de EU en het liefst wereldwijd. Misschien dat mijn kinderen dat nog gaan meemaken ;)
Ik heb ook deze mail gehad. Mijn laatste (en enige) bestelling was meer dan 6 jaar geleden. Ik vraag me af waarom ze deze data nog hadden.
Omdat dat 7 jaar bewaard moet worden als je een transactie hebt.
Maar niet in hetzelfde systeem als de webshop zelf. Je gaat daar ook niet je complete boekhouding doen.
Precies dit. Echt bizar dat 1 bestelling van vijf jaar terug (sindsdien nooit meer ingelogd) dit tot gevolg heeft. Overigens een systeem waarin er ook geen knop "Verwijder mijn account" blijkt te bestaan. Nu maar via de mail gevraagd.
Precies dit. Echt bizar dat 1 bestelling van vijf jaar terug (sindsdien nooit meer ingelogd) dit tot gevolg heeft. Overigens een systeem waarin er ook geen knop "Verwijder mijn account" blijkt te bestaan. Nu maar via de mail gevraagd.
Je account verwijderen betekend enkel dat ze verwijderen wat niet strikt noodzakelijk is conform de wetgeving. Je verwijderd er dus niet alles mee.
Klopt, maar alles wat niet uitlekt is mooi meegenomen. En met een beetje mazzel worden verplicht geadministreerde gegevens van niet-actieve klanten in een andere database bewaard.
Dat bedoel ik. Het is gewoon lomp dat alles maar bewaard werd en het voelt als een niet flexibele loden badkuip met gegevens
In de praktijk wordt zulke data wel in hetzelfde softwarepakket bewaard, is toch het makkelijkste. Security en privacy hebben in de praktijk niet de hoogste prioriteit.
Datalek in de webwinkel in het artikel is ook een enorm breed begrip. Zo heeft DA het wellicht gebracht om het op zijn minst begrijpbaar te maken voor leken.

Misschien is het wel het ERP waar toegang tot is geweest.
Dan nog staat het op de verkeerde plek. Iemand die al 6 jaar niets heeft gekocht is geen klant meer. Alleen een historisch fiscaal datapunt die in je boekhoudpakket moet bestaan.

Ik krijg gelukkig regelmatig mailtjes van webshops dat ze mijn account gaan opheffen ivm geen activiteit. Logisch ook, want je wilt helemaal geen data hebben van mensen die geen actief klant zijn. En de data die je hebt voor wetgeving wil je veilig opgeborgen hebben.

[Reactie gewijzigd door Caelorum op 18 september 2026 20:26]

De enige reden dat ze je die mail sturen is marketing. In de hoop dat je terug actieve klant wordt. Er is geen enkele wettelijke verplichting om zo'n mail te sturen, maar wel een maas in de wet om zelfs met een opt-out dit toch te mogen doen.
Natuurlijk, maar ze ruimen het nog steeds op tenzij je aangeeft het account te willen behouden en dat vind ik het belangrijke aan dit gebeuren.
Dat is niet meer van deze tijd...
Euh, nee.

Je _moet_ transacties bewaren. Niet alle data. Die moet je deze niet hard aan elkaar koppelen, zodat je data die je niet _mag_ bewaren ook _kan_ verwijderen. Als ik bovenstaande lijst zie, staat er veel bij wat niet bewaard zou moeten zijn.
7 jarige bewaarplicht geldt voor facturen. Welke facturen bevatten geboortedatum of ip-adres?
niet al die gegevens hoor.
Echt belachelijk. Dit soort shit wordt ook in de hand gewerkt door de overheid. Waarom moet je in godsnaam nog alle klantgegevens hebben van een aankoop van 6 jaar geleden?

En ja ze hadden dit zelf ook moeten scheiden, maar alsnog. Het is totaal onnodig om die data zo lang te moeten houden.
Omdat sinds 1998 het al verplicht is dat 7 jaar te bewaren (de factuur dan). Ruim voordat ze deze software hadden gebouwd. Je kan je afvragen waarom ze er geen rekening mee hebben gehouden. Het is niet alsof ze niet al 28 jaar de tijd hebben gehad.

[Reactie gewijzigd door Caelorum op 18 september 2026 18:44]

Voor 1998 was het 10 jaar (ergens in de jaren 30 ingevoerd) en daarvoor 30 jaar!! (Sinds een eeuw daar weer voor) en het is gewoon nodig omdat ze achteraf nog btw kunnen aanpassen. En een hoop andere redenen.
Dat ze hier alles bewaren terwijl alleen de facturen bewaard hoeften te worden en ook nog eens in een webshop hebben bewaard... Dit zet je op een archiefschijf ergens of iig ergens diep achter meerdere lagen aan beveiliging net zoals je de boekhouding niet aan het publieke internet hangt. Doe je dat wel ben je gewoon dom bezig en heb je meerdere decennia niet opgelet en gefaald in goed veiligheid en fiscaal beleid binnen je onderneming.

[Reactie gewijzigd door Caelorum op 18 september 2026 18:54]

Die zeven jaar is het probleem niet. Een grote probleem is dat er vanaf ontwerp al geen scheiding is tussen bestel gegevens een klant gegevens.

Die klant gegeven voor gewoon in een aparte afschermde database te staan, waar je vanuit het frontend niet zomaar bij kan.
Zou je dan een melding kunnen maken bij de AP?
Als in, die gegevens hebben ze écht niet meer nodig dus dat is wel vreemd dat ze die bewaren. Of had was je ingeschreven op de nieuwsbrief wellicht?
Ik was niet ingeschreven op de nieuwsbrief.
Minimale bewaarplicht is geloof ik 7 jaar.
Je zou toch zeggen dat al die grote bedrijven waarvan dagelijks gegevens worden gestolen voldoende budget hebben om hun gegevens veilig te houden. Ik vraag mij af of er nog mensen zijn die in de ICT-beveiliging werken die 100% garantie kunnen geven op de door hun aangebrachte en gemonitorde beveiliging of überhaupt dit werk nog wensen te doen.

De slechtste beveiliging is uiteindelijk vaak de mens die op een niet-verdacht linkje klikt. Maar kan je het eigenlijk iemand nog kwalijk nemen?

OK, we trappen door voorlichting niet meer in het mooie mailtje van een Prins die je kan helpen om bij zijn geld te komen met een mooie beloning, of dat je een pakketje moet inklaren, je Uber account moet heractiveren of dat al je bestanden worden gewist als je niet snel reageert ... misselijk word je er eigenlijk van. Helaas zijn er heel veel mensen die er wel in trappen.

Ik zal niet ingaan op de rol die AI speelt in dit kat-en-muisspel, want de beer is al los dus de enige manier om al deze ellende te beteugelen is feitelijk het ontwerp van Internet 2.0. Een Internet waar geen enkel niet-geupdate device op wordt toegelaten. Een Internet waar geen mailbox, ook geen lokale, mail kan ophalen zonder door een spamfilter te gaan, waar geen browser ongecontroleerde pagina's serveert.

Dat brengt mij op het laatste punt: Wellicht is het een idee om bij het invoeren van je NAW-gegevens in het klantaccount van webshops niet gehinderd te worden door vakjes met een sterretje die je verplicht moet invullen. Vaak vragen webshops veel meer gegevens dan dat noodzakelijk zijn die dus in het geval van een lek op straat liggen. Het is in mijn optiek de taak van de politiek om dit aspect eens goed tegen het licht te houden.
“Ik vraag mij af of er nog mensen zijn die in de ICT-beveiliging werken die 100% garantie kunnen geven op de door hun aangebrachte en gemonitorde beveiliging of überhaupt dit werk nog wensen te doen.”

100% beveiliging kun je nooit bieden. Een aanval van binnenuit is niet altijd te monitoren bijvoorbeeld. Een database exporteer je vrij eenvoudig en kun je anoniem op het darkweb dumpen. En dan maar hopen dat de logging afdoende is ingericht…

Voor aanvallen van buitenaf kun je al meer, zoals gelaagde beveiliging. Een server met notepad++ had mogelijk al een probleem geweest (zie supply chain aanval paar maanden terug).

De sleutel had hier gelegen in minder lange bewaartermijn of anonimiseren en versleutelen van de data. Waarom moet een webshop mijn gegevens 7 jaar bewaren? Is alleen de verkoopfactuur met anonieme gegevens niet voldoende voor de belastingdienst? Daar staat alles op.

[Reactie gewijzigd door D3F op 18 september 2026 19:02]

100% beveiliging heb je nooit, en moet je nooit voor kiezen. Dan gaat het namelijk keihard tegen je gebruikers in. Het blijft een balans. Informatiebeveiliging is in essentie risicomanagement.
Hét probleem met dit soort datalekken is dat er geen wettelijke directe sanctie op staat.

Zodra er direct een ambtelijke schadevergoeding van euro 10.000 per getroffen klant / mailadres / betroffene bestaat (of, bij kleinere ondernemingen, door de hoogte hiervan, hierdoor een direct failissement van de datalekker), is het dweilen met de kraan open.

Zelf wordt ik gék van alle spam en phishing die ik op mijn mailadres binnenkrijg van al dit soort 'lekkage'.
Zeg ik al jaren! En als dat gaat gebeuren, gaat het pas echt verbeteren.
Maar waarom zou je dat willen? Door sancties lijkt het net alsof je denkt dat je een datalek of hack kunt verkomen. En laten wij Tweakers nou beter weten dan dan, en begrijpen dan 100% veiligheid een illusie is.

Liever zie ik andere soorten verplichtingen, zoals pentesten en onafhankelijke control (maturity) assessments. Dat laat zien dat de volwassenheid hoog is. Zelfs de nieuwe Cyberbeveiligingswet gaat niet zo ver, helaas.
maar echt, wat is de impact voor x1?
Hoe lang mogen ze gegevens bewaren? Ik heb er jaren en jaren geleden iets besteld. Kreeg de mail ook. Geen account aangemaakt, niks. Als ze zooi gewoon verwijderen valt er ook niks te stelen...
Welkom in het tijdperk van persoonsgegevens als commodity. Ons eigen gedrag heeft ons hier gebracht en ons gedrag zal ervoor zorgen dat in het tijdperk van AI, we hyper gefocust getarget kunnen worden...
Vorig jaar (in heel 2025) op Tweakers waren er 93 artikelen over een datalek en dit jaar zijn het al 136 tot en met vandaag. Ben benieuwd of er een correlatie is tussen aantal datalekken en gebruik van generatieve AI bij bedrijven waar de lekken plaatsvinden :)
Vraag me af wanneer het strafbaar wordt en er een boete komt voor deze data lekken. Maw is hier geen wetgeving voor of iets in de maak vd toekomst? Tis wel erg vaak raak de laatste tijd.
In welke wereld kun je een datalek of hack strafbaar maken? Krijg jij ook een boete als inbrekers in jouw huis breken? Want dat is exact hetzelfde.

Het is zó makkelijk om met termen als strafbaarheid, boetes en sancties te strooien, terwijl velen (hopelijk) weten dat 100% veiligheid niet bestaat. Waarom zegt men niet (jij gelukkig wel) dat er strengere wetgeving moet zijn? Er zijn allerlei cybersecurity wetten op dit moment, en ook nog onderweg, maar die zijn nog veel te vrij en helemaal niet streng.
Geen idee of dat het zelfde is, maar als blijkt dat de beveiliging niet op orde was. Is er niet een plicht om te zorgen dat iets veilig is als bedrijf? Geen idee ken de wet niet Uit interesse.
Maakt het nog uit? Data is al dusdanig vaak gelekt dat waarschijnlijk iedereen zijn gegevens inmiddels beschikbaar zijn op Dark Web. Denk dat dit al het 6e bedrijf is die in de afgelopen 5 jaar mijn data heeft gelekt.
Wanneer komen hier nou eens zware sancties op te staan?
Wat mij betreft mag je X% van je jaaromzet inleveren als zoiets gebeurd, afhankelijk van hoeveel gegevens er gejat zijn gaat dat % omhoog.

Om te kunnen reageren moet je ingelogd zijn