Leef.nl meldt klanten dat onbevoegden toegang kregen tot persoonsgegevens

Leef.nl e-mailt klanten dat hun gegevens zijn uitgelekt. Onbevoegden hebben op 4 september toegang gekregen tot een database met klantgegevens 'op een externe server'. De Nederlandse webwinkel levert gezondheids- en verzorgingsproducten, waaronder voedingssupplementen en homeopathische middelen.

Dit nieuws in het kort

  • Leef.nl informeert klanten over een beveiligingsincident.
  • Onbevoegden kregen toegang tot persoonsgegevens van klanten.
  • De webwinkel adviseert om alert te zijn op phishing en andere vormen van fraude.

De database met persoonsgegevens bevat informatie die klanten invoeren wanneer ze bestellingen plaatsen. Het gaat om namen, e-mailadressen, woon- of bezorgadressen, telefoonnummers, geboortedatums, IP-adressen en bestelinformatie. Naast die gegevens bevat de database ook informatie over eerdere bestellingen en de door klanten gekozen betaalmethode. De betaalgegevens of rekeningnummers zelf staan er niet in, verzekert de webwinkel. Hetzelfde geldt voor wachtwoorden.

Leef.nl informeert getroffen klanten nu via e-mails, die Tweakers ook in handen heeft. Op de homepage vermeldt de webwinkel het beveiligingsincident niet, maar wel op de pagina met de privacyverklaring.

"Nadat we dit hebben ontdekt, hebben we meteen maatregelen genomen en de toegang tot deze gegevens geblokkeerd." Het is niet duidelijk waarom de webwinkel klanten ruim twee weken later informeert. Mogelijk was de omvang van het datalek niet direct duidelijk.

Leef.nl geeft aan dat het samen met 'een team van externe experts' forensisch onderzoek heeft gedaan. Daarbij heeft het naar eigen zeggen aanvullende technische maatregelen doorgevoerd om zijn systemen nog beter te beschermen. Het is niet bekend waar deze beschermingsmaatregelen precies uit bestaan.

'Wees alert'

Volgens het bedrijf hoeven getroffen klanten nu niet direct iets te doen. "Wel raden we je aan om extra alert te zijn op phishing en andere vormen van fraude." De webwinkel geeft algemene tips tegen fraude en verwijst voor meer informatie over het beperken van het risico op fraude door naar de fraudehelpdesk.nl en de website van de Autoriteit Persoonsgegevens.

Leef.nl homepage. Bron: Leef.nl
Bron: Leef.nl

Door Jasper Bakker

Nieuwsredacteur

21-09-2026 • 15:29

30

Submitter: Jeroen2289

Reacties (30)

Sorteer op:

Weergave:

De volledige mail zonder de faq aan het einde:


Beste klant,

We informeren je over een beveiligingsincident in de webshop Leef.nl. Daarbij hebben onbevoegden toegang gekregen tot een database met klantgegevens op een externe server. Jouw gegevens staan ook in deze database.

Wat is er gebeurd?
Op 4 september 2026 hebben onbevoegden toegang gekregen tot een database met klantgegevens van onze webshop. Nadat we dit hebben ontdekt, hebben we meteen maatregelen genomen en de toegang tot deze gegevens geblokkeerd.

Om welke gegevens gaat het?
De database bevat persoonsgegevens die je met ons hebt gedeeld bij het plaatsen van een bestelling. Het gaat om de volgende categorieën gegevens:

- E-mailadres
- Voor- en achternaam
- Adres
- Telefoonnummer
- Geboortedatum
- IP-adres
- Bestelinformatie

Wat betekent dit voor jou?
Je hoeft nu niet direct iets doen. Wel raden we je aan om extra alert te zijn op phishing en andere vormen van fraude.

Criminelen kunnen persoonsgegevens gebruiken om gerichter te werk te gaan door middel van bijvoorbeeld nep e-mails (phishing). Wees extra alert op verdachte situaties. Ga nooit in op e-mails of telefoongesprekken waarin je wordt gevraagd gegevens (zoals wachtwoorden) in te voeren of te benoemen. Een officiële instantie of bedrijf zal dit nooit vragen.

Meer informatie over frauderisico en het beperken hiervan is ook beschikbaar via de door de overheid gefaciliteerde website fraudehelpdesk.nl en op de website van de Autoriteit Persoonsgegevens.

Heb je vragen?
Hieronder vind je antwoorden op de meest gestelde vragen. Staat jouw vraag er niet tussen? Neem dan contact met ons op via privacy@leef.nl. De meest recente informatie vind je op leef.nl/privacy-verklaring.

Wij begrijpen dat dit bericht vragen of zorgen kan oproepen. We vinden dit erg vervelend en nemen de situatie serieus.

Als er nieuwe informatie is die voor jou belangrijk is, laten we je dat weten.
Nadat ons huis was leeggehaald, hebben we gelijk een nieuw slot in de voordeur laten zetten. Ik vind dat AP ook eens moet kijken wanneer de klanten van een calamiteit op de hoogte worden gebracht. Dit is wel een heel treurig nietszeggend mailtje, zo eentje van wat moet ik hier nou mee.
Die valse nierzeggnde compassie ook altijd... "wij vinden dit heel erg vervelend en nemen dit..." Ja, moest er nog eens bijkomen dat je het niet vervelend zou vinden.
Ik heb de mail ook gekregen. Blijkbaar heb ik er in 2014 iets eenmaligs gekocht :X
Dat is 12 jaar geleden, ik kan mij niet eens herinneren wat ik gisteren als avondeten heb gehad……
Ik denk dat hij meer doelt up het feit dat ze na een bepaalde tijd inactiviteit gewoon je gegevens moeten verwijderen uit klantenbestand. Zonder interactie vanuit jou, gewoon automatisch.

ik heb een paar oude Google accounts —> reclame waar ik werkelijk nooit op kijk die zijn nu afgesloten. Prima wat mij betreft

Belasting technisch zou het bewaar termijn bijvoorbeeld best wel eens 10 jaar zijn, maar dat is enkel het financiële deel. Adres, e-mail, account en IP heb je daarbij niet nodig.

[Reactie gewijzigd door phoenix2149 op 21 september 2026 16:18]

Dat soort gevoelige data wil je na een paar jaar in cold storage hebben. De belastingdienst snapt prima dat je de documenten uit 2021 niet binnen 250 milliseconden beschikbaar hebt. 24 uur kunnen ze ook mee leven.
Helemaal mee eens, iedere drie maanden (bijvoorbeeld) je database(s) opschonen en naar cold-storage zetten zou eigenlijk routine moeten zijn.
<sarcasm>
Maar... dat maakt het zo veel ingewikkelder. Nadenken over hoe lang, welke manier van storage, incremental of 4 keer per jaar een nieuwe storage, en hoe vind je dingen terug?
En, wie heeft er nu eigenlijk het probleem? Een of andere onzichtbare klant of zo.
Boeiuh...
</sarcasm>
Ik las ergens hier onder deze topic dat leef ook voor apotheken werkt voor kluizen etc.

Misschien, zitten ze daardoor aan een termijn van 20 jaar vast?

Op hun website staat “service Apotheek en ook de tekst

“ Officiële 'Online aanbieder medicijnen”

Dit komt van knmp.nl
Bewaartermijn:
Gegevens mogen niet langer dan noodzakelijk worden bewaard. De bewaartermijn van het dossier is twintig jaar. Voor declaraties en andere fiscale gegevens bestaat een bewaartermijn van zeven jaar.
Dan moet je een aparte database voor consumenten maken.

Veel bedrijven kun je aangeven of je consument of bedrijf bent. of ze een aparte database hebben ervoor weet ik niet, maar als er een verschillend bewaartermijn is (juridisch gezien) lijkt me dat logisch...... Maar ja logisch rijmt niet altijd met geld verdienen.
Dat is gelijk een goede reden om een onderzoek door AP omdat de grondslag ontbreekt om zolang data te bewaren. Tijd dat bedrijven daar eens serieuzer over aan te pakken.
Dat is lang voor de GDPR van start ging (gestemd in 2016, van kracht sinds 2018).
Het lijkt mij praktisch onmogelijk dat jij toen al je GDPR-compatibele toestemming kon geven om je gegevens in 2026 te bewaren.
Blij te horen dat je dat overleefd hebt :)
Dit is dezelfde (Magento) server als DA, en zeer waarschijnlijk een StyleSmuggler attack, gezien de datum.
Ook zelfde (moeder)bedrijf.
Leuk om op het einde van het jaar eens een overzicht te publiceren met alle hacks van het afgelopen jaar (het onrechtmatig verkrijgen van privacy gevoelige informatie door derden) met het aantal getroffenen, de schade (soort 'hack' en verkregen data) en de eventuele genomen maatregelen.

Toevoeging: 'hacks' in Nederland,anders krijgen we een eindeloze lijst...

[Reactie gewijzigd door litebyte op 21 september 2026 15:39]

Geen Spotify Wrapped, maar een Hacked Wrapped...
Jouw gegevens zijn gelekt in 10 verschillende datalekken. Jouw top datalek is Odido.


klinkt als best een goed plan. misschien iets voor haveibeenpwned om te gaan doen.
En wanneer is iets in Nederland, veel bedrijven zitten in het buitenland met ook nederlands(talige) voorkant.
Nou ja, leuk?

Word er echt diep bedroefd van als ik terugdenk aan alle bedrijven die dit jaar mijn persoonlijke gegevens gelekt hebben. Ondertussen gebruik ik voor bestellingen online voor elke webshop waar ik dit jaar voor het eerst koop al een uniek e-mail adres zodat ik kan zien waar mijn spam- en phishing-mailtjes allemaal vandaan komen. Tot nu toe “gelukkig” alleen nog maar van de hack van Odido wat terug gezien in de vorm van een sms waar mijn aanhef uit gekopieerd leek. 🤔
Het is natuurlijk niet leuk, maar ik denk dat velen best wel schrikken als ze zien hoe vaak dit voorkomt, en dan alleen nog bij in Nederland gevestigde bedrijven, (semi)overheidsinstanties etc.

Zet de hele lijst dan ook maar bij de partner-DPG kanalen op papier en online.
Waarom ik hem gemeld heb en relevant vind is dat deze partij ook diensten verleent aan apotheken in het kader van medicijnkluizen en herhaalmedicatie.

Ik heb namelijk nog nooit wat gekocht bij hun en heb er geen account, toch is mijn data gelekt omdat ik in 2016! via mijn toenmalige apotheek me aangemeld had voor een afhaalkluis, dit lek kan potentieel dus veel ernstiger zijn dan ze nu doen overkomen.
Als dit zo is dan zou dit wel heel erg zijn inderdaad.

Heeft U al informatie ingewonnen bij uw oude apotheek hierover?

Ben hier zeer benieuwd naar.
Het enige wat ik wil weten is of ze in de email aangeven dat ze met de slachtoffers “meeleven” of iets in die richting
En denk je dan dat ze daar iets van menen?
Ik denk meer dat die het als een woordgrapje bedoelt op de winkelnaam..
Al sla je me dood, ik zou het niet weten...
Nee maar over een jaar of 150 komen er spijtbetuigingen en herstelbetalingen aan de generaties na ons.
Tja, dat is nu volgens mij alweer de 6e keer in een jaar dat een bedrijf mijn gegevens niet heeft weten te beschermen... Het is schering en inslag. Een jaar terug was mijn data nog redelijk veilig... De 10 jaar ervoor was er twee keer eens iets data gelekt ergens. Nu is het dweilen met de kraan open... Vrijwel al mijn gegevens liggen nu wel op straat inmiddels en welke gegevens precies? Geen idee! Weet wel dat de hoeveelheden spam en scam gigantisch omhoog geschoten zijn. Wordt doorgaans wel netjes weggefilterd, maar het is er wel. Dus extra opletten op phishing etcetera? Tja... Erger kan het al niet meer worden vrees ik.

Om te kunnen reageren moet je ingelogd zijn