Een tweaker deelt op het forum een manier om de 2d-barcode van PostNL-pakketlabels te decoderen. Daaruit blijkt dat naast het bezorgadres en de naam van de ontvanger ook het e-mailadres vermeld staat. PostNL start naar aanleiding van de ontdekking een onderzoek.
PostNL laat in een statement aan Tweakers en de gebruiker op het forum weten dat de betreffende 2d-barcode wordt toegevoegd aan 'een erg klein gedeelte van de pakketten'. "Op het pakket staan gegevens die noodzakelijk zijn voor een correcte bezorging en om ontvangers proactief te informeren over hun zending." Het bezorgbedrijf zegt naar aanleiding van de melding over het e-mailadres te onderzoeken of er eventueel maatregelen nodig zijn.
E-mail in 2d-barcode
Tweaker Componix wist met een script de betreffende 2d-barcode, in dit geval een 2d-matrixcode, te decoderen. De informatie blijkt met het base64-codeerformaat gecomprimeerd en gecodeerd, maar niet versleuteld. Met een relatief simpel script kunnen gebruikers de in de matrix verwerkte gegevens decoderen en dus als platte tekst lezen. In de barcode staan verschillende persoonsgegevens:
- Voor- en achternaam
- Straatnaam en huisnummer
- Postcode
- Woonplaats
- Datum
- E-mailadres
PostNL zegt standaard een 3S-barcode te gebruiken, wat een conventionele barcode is. Daarnaast wordt in sommige gevallen een 2d-matrixbarcode gebruikt voor extra informatie. Daar staat het e-mailadres van de ontvanger ook in. Het is niet duidelijk in welke gevallen PostNL deze extra gegevens op het pakketlabel gebruikt.
Gevolgen voor klanten
Op het forum is veel discussie over de gevolgen van het verwerken van het e-mailadres van de ontvanger. Volgens critici is het onnodig dat dit op het pakket staat, of in ieder geval onversleuteld uit te lezen is. Dit zou phishingrisico’s met zich meebrengen. Klanten zouden zich hier daarnaast niet van bewust zijn.
Anderen beweren dat het niet werkbaar is voor kwaadwillenden om op grote schaal gegevens uit pakketlabels te verzamelen, omdat deze in principe niet openbaar te verkrijgen zijn. Verder staan veel gegevens, waaronder het bezorgadres en de naam, standaard al op labels.

/i/2008022372.webp?f=imagenormal)