Bol bevestigt datalek gekoppeld aan logistieke partner

Nederlandse webwinkel Bol heeft klanten gewaarschuwd voor een datalek dat niet afkomstig is uit de eigen systemen, maar van een logistieke partner die wordt ingezet voor het verwerken en bezorgen van bestellingen. Volgens het bedrijf hebben onbevoegden toegang gekregen tot de systemen van de partner. Bol benadrukt dat de eigen infrastructuur niet is gecompromitteerd, maar bevestigt dat tijdens het incident mogelijk klantgegevens zijn ingezien of gekopieerd.

De waarschuwing komt slechts een dag nadat warenhuis De Bijenkorf een vrijwel identieke melding naar zijn klanten stuurde, eveneens wijzend op een datalek bij een logistieke partner. De timing en gelijkenis van beide waarschuwingen suggereren dat de retailers mogelijk dezelfde externe logistieke of warehousing-partner delen. Eén enkel zwak punt in de beveiliging van die partner kan klantgegevens van twee afzonderlijke, bekende Nederlandse merken hebben blootgelegd.

Welke gegevens zijn gelekt en waarom ze op het dark web belandden

Bol heeft aangegeven dat de blootgestelde informatie onder meer namen, adressen, postcodes, woonplaatsen en telefoonnummers van klanten omvat. Dit soort gegevens bevat misschien geen wachtwoorden of creditcardnummers, maar het is precies het soort informatie dat phishingcampagnes, identiteitsdiefstal en social engineering-oplichting voedt. Weten waar iemand woont, wat diegene heeft besteld en hoe hij of zij telefonisch te bereiken is, geeft criminelen voldoende materiaal om overtuigende, gepersonaliseerde oplichtingspraktijken op te zetten.

Het datalek is geëscaleerd doordat de gestolen gegevens volgens berichten zijn opgedoken op het dark web, de verborgen laag van het internet waar gestolen datasets vaak worden verhandeld, verkocht of gratis gelekt om de reputatie van een verkoper op te bouwen. Zodra informatie op het dark web belandt, is het vrijwel onmogelijk om de verspreiding ervan nog te beheersen. Kopieën circuleren tussen meerdere kopers, worden gebundeld met andere uitgelekte datasets en kunnen maanden of zelfs jaren later opduiken in niet-gerelateerde oplichtingszaken. De praktische impact van een datalek overstijgt daardoor ruimschoots de eerste nieuwscyclus.

Dit incident past ook in een patroon dat cybersecurityonderzoekers nauwlettend volgen. In plaats van systemen te vergrendelen met ransomware en betaling te eisen om de toegang te herstellen, gaan aanvallers steeds vaker over op het ronduit stelen van data en dreigen ze deze te lekken of te verkopen. Deze verschuiving is gedocumenteerd in een recente analyse over hoe aanvallen in 2026 verschuiven naar afpersing via datadiefstal. Logistieke en fulfillment-partners, die vaak grote hoeveelheden klantgegevens voor meerdere retailmerken tegelijk verwerken, zijn aantrekkelijke doelwitten geworden omdat een enkel datalek gegevens van verschillende bedrijven tegelijk kan opleveren.

Het toeleveringsketenprobleem dat retailers niet volledig kunnen beheersen

Een van de ongemakkelijkere realiteiten die door de incidenten bij Bol en De Bijenkorf worden uitgelicht, is dat de eigen cybersecurity-investeringen van een retailer maar tot op zekere hoogte soelaas bieden. Beide bedrijven benadrukten dat hun interne systemen niet rechtstreeks zijn getroffen, maar toch worden hun klanten geraakt omdat gegevens gedeeld of verwerkt werden door een externe logistieke dienstverlener. Dit is de aard van moderne e-commerce: bestellingen, adressen en contactgegevens passeren routinematig een keten van externe leveranciers, magazijnen en bezorgdiensten, die elk een potentiële zwakke schakel vormen.

De praktische gevolgen omvatten naar verluidt vertragingen bij bestellingen en annuleringen, terwijl de getroffen bedrijven werken aan het indammen van de situatie en onderzoeken hoe diep de blootstelling reikt. Voor klanten betekent dit dat het datalek niet slechts een abstract privacyprobleem is. Het heeft de dagelijkse interacties met deze retailers nu al verstoord.

Wat dit voor jou betekent

Als je onlangs iets hebt besteld bij Bol of De Bijenkorf, wees dan extra alert op onverwachte e-mails, sms’jes of telefoontjes die verwijzen naar een levering, orderbevestiging of accountprobleem. Aanvallers die namen, adressen en telefoonnummers bemachtigen, kunnen berichten opstellen die veel overtuigender overkomen dan generieke spam, omdat ze echte, accurate persoonsgegevens bevatten.

Klik niet op links in ongevraagde berichten die zogenaamd over een vertraagd pakket of accountverificatie gaan. Ga in plaats daarvan rechtstreeks naar de officiële website of app van de retailer om je bestelstatus te controleren. Als Bol of De Bijenkorf rechtstreeks contact met je heeft opgenomen over het datalek, lees die communicatie dan zorgvuldig. Daarin staat mogelijk specifieke informatie over welke gegevens zijn blootgesteld en welke stappen het bedrijf aanbeveelt.

Bedenk ook dat dit soort lekken zelden op zichzelf staan. Grootschalige blootstelling van persoonsgegevens, soms met miljarden records verspreid over meerdere incidenten, zoals te zien in andere grote gevallen van datablootstelling, laat zien hoe snel gelekte informatie door criminelen kan worden verzameld en hergebruikt, lang nadat het oorspronkelijke lek uit de krantenkoppen is verdwenen.

Concrete actiepunten

Wees alert op phishingpogingen die verwijzen naar echte bestelgegevens, namen of adressen die aan Bol of De Bijenkorf zijn gekoppeld. Controleer communicatie over je account of levering door rechtstreeks in te loggen op de site van de retailer in plaats van op ingesloten links te klikken. Overweeg een uniek wachtwoord te gebruiken en tweefactorauthenticatie in te schakelen voor je retailaccounts als je dat nog niet hebt gedaan. Let op ongebruikelijke activiteit op accounts die zijn gekoppeld aan het telefoonnummer of adres dat mogelijk is blootgesteld. Blijf ten slotte op de hoogte terwijl beide bedrijven het onderzoek voortzetten, aangezien er nog meer details over de omvang van het datalek naar buiten kunnen komen.