Webwinkel Typhone.nl heeft een datalek ontdekt en gedicht. Gedurende naar schatting een jaar waren de persoonsgegevens van klanten van Typhone en zakenpartners Media Markt, gsmeasy.nl en Phone House in principe van buiten toegankelijk.
De gegevens in kwestie zijn naw-gegevens, bankrekeningnummers en, in een beperkt aantal gevallen, documentnummers van id-kaarten. Het bedrijf maakte vrijdag, in overeenstemming met de nieuwe wettelijke meldplicht voor datalekken, het nieuws bekend op zijn website. Typhone werd in het jaar 2000 opgericht en heeft inmiddels een klantenbestand van 201.000 mensen groot. Volgens een woordvoerster van Phone House vallen daar ook de klanten van de zakenpartners onder. Typhone verzorgt de 'e-fulfillment' voor die drie bedrijven en heeft zodoende ook gevens van klanten van die drie in huis. Vandaar dat klanten die nooit zaken hebben gedaan met Typhone toch een communicatie van het bedrijf ontvingen.
Het lek werd ontdekt tijdens een systeemmigratie naar aanleiding van de overname van het bedrijf door Relevant Holdings. Er is nog geen misbruik van het datalek aan het licht gekomen bij het bedrijf, maar een woordvoerder meldt ook dat het op dit moment 'geen idee heeft hoe groot de kans op misbruik is'. Dat het lek langer dan een jaar aanwezig was, lijkt volgens Typhone 'uitgesloten'.
De gegevens op de servers van Typhone waren wel versleuteld, maar het bedrijf treedt niet in detail over hoe sterk de encryptie is. De woordvoerder benadrukt dat er 'meerdere stappen genomen moesten worden om bij de data te komen'. Typhone verzekert Tweakers dat het zijn verantwoordelijkheid zal nemen in het geval van geleden schade door het datalek. Daarnaast raadt het bedrijf aan om alert te blijven op verdachte communicaties, zoals een afwijzing voor een lening die de gebruiker niet zelf aan heeft gevraagd. Bij eventuele identiteitsfraude is het zeer raadzaam om aangifte daarvan te doen bij de politie.
Typhone werkt niet met gebruikersaccounts, maar geeft per bestelling een ordernummer af waarmee gebruikers de orderstatus kunnen bekijken. Er is dus ook geen sprake van wachtwoorden en de opslag en het mogelijke lekken daarvan. Klanten van Typhone hoeven in dit geval dus ook geen wachtwoorden aan te passen.
Update, 13:11: Typhone meldt in zijn bericht al dat gegevens van klanten bij zakenpartners Media Markt, gsmeasy.nl en Phone House ook onder dit lek vallen. Typhone is zakenpartner van deze bedrijven en klanten kunnen via Typhone een overeenkomst met ze sluiten. Echter, Tweakers Donstil, fm77 en dennistd geven te
kennen dat ze de waarschuwing over het datalek ook hebben ontvangen per e-mail, maar dat ze helemaal nooit klant zijn geweest bij Typhone. Hoe het precies kan dat hun gegevens alsnog blootgesteld waren, is op dit moment niet bekend. Om hoeveel klanten van de partnerbedrijven het gaat, is op dit moment ook niet bekend. Tweakers heeft Typhone gevraagd om verdere opheldering.
Update, vrijdag 26/08: twee nieuwsfeiten toegevoegd naar aanleiding van verdere opheldering door Phone House. Dat zijn: het feit dat de onder de 201.000 getroffen klanten ook de klanten van de zakenpartners zitten en een opheldering over waarom consumenten die nooit zaken hebben gedaan met Typhone maar bijvoorbeeld wel met Phone House toch een bericht van het lek kregen. Het ziet er dus naar uit dat Typhone, in zijn verlangen om het datalek tijdig bekend te maken, de verwarring die bijvoorbeeld bij Donstil, fm77 en dennistd ontstond simpelweg niet goed heeft weten te ondervangen.
Typhone, gsmeasy.nl en Media Markt hebben aan deze en andere vervolgvragen geen gehoor gegeven.