Datalek bij CEVA Logistics: wat betekent dit als klant van Bol en de Bijenkorf?
Het datalek bij CEVA Logistics haalt momenteel het nieuws. CEVA verzorgt logistieke diensten voor verschillende grote webwinkels en retailers, waaronder Bol en de Bijenkorf. Door een cyberincident zijn mogelijk persoonsgegevens van klanten toegankelijk geworden voor onbevoegden. In dit artikel lees je welke risico’s er kunnen zijn, wat je zelf kunt doen als jouw gegevens mogelijk bij het datalek betrokken zijn en of je recht hebt op een schadevergoeding.
De stand van zaken
CEVA Logistics heeft melding gemaakt van een cyberincident waarbij mogelijk persoonsgegevens van klanten van aangesloten bedrijven zijn geraakt. Onder meer Bol en de Bijenkorf hebben klanten hierover geïnformeerd.
Klanten die mogelijk betrokken zijn bij het incident hebben van Bol en/of de Bijenkorf een e-mail ontvangen met meer informatie over de aard van het beveiligingsincident en de mogelijke gevolgen daarvan. Het is verstandig deze communicatie zorgvuldig te bewaren. Meer informatie is ook te vinden op de nieuwspagina van Bol en op de informatiepagina van de Bijenkorf over het beveiligingsincident.
Welke gegevens precies zijn getroffen, kan per organisatie verschillen. Het kan bijvoorbeeld gaan om naam-, adres- en contactgegevens, bestelgegevens of andere informatie die nodig is voor de levering van producten. Op dit moment wordt onderzocht wat de omvang van het incident is en welke gegevens daadwerkelijk zijn buitgemaakt.
Wie is verantwoordelijk: CEVA, Bol of de Bijenkorf?
Dat hangt af van de rol die iedere partij heeft bij de verwerking van persoonsgegevens. Onder de AVG kunnen meerdere partijen betrokken zijn bij de verwerking van persoonsgegevens. Wie uiteindelijk juridisch verantwoordelijk is, hangt af van de feiten en omstandigheden en zal mogelijk onderdeel zijn van lopende onderzoeken.
Heeft het zin om nu al een claim in te dienen?
Op dit moment is nog veel onduidelijk. Daardoor is het vaak lastig om de kansen van een eventuele claim goed te beoordelen. Bovendien geldt voor mogelijke schadevorderingen doorgaans een ruime verjaringstermijn. Het is daarom meestal verstandig om eerst de resultaten van de onderzoeken af te wachten.
Heb ik recht op schadevergoeding als mijn gegevens zijn gelekt?
Niet automatisch. Ook als zou blijken dat de privacywetgeving (AVG) is overtreden, ontstaat niet direct een recht op schadevergoeding. Voor een succesvolle schadeclaim moet onder meer worden aangetoond dat sprake is van schade, dat die schade verband houdt met het datalek en dat de verantwoordelijke partij daarvoor aansprakelijk is. Dat kan in de praktijk lastig zijn, zeker wanneer nog niet duidelijk is welke gegevens precies zijn gelekt en of deze daadwerkelijk zijn misbruikt.
Kan iemand nu op mijn naam bestellingen plaatsen?
Dat hangt af van welke gegevens zijn gelekt. Met alleen naam- en adresgegevens kunnen kwaadwillenden meestal niet zomaar aankopen doen of contracten afsluiten. Wel kunnen deze gegevens worden gebruikt voor phishing, oplichting of identiteitsfraude. Daarom is het verstandig alert te blijven op verdachte berichten en verzoeken om persoonsgegevens.
Moet ik aangifte doen?
Als je vermoedt dat jouw gegevens zijn misbruikt, bijvoorbeeld bij identiteitsfraude of frauduleuze transacties, kan het verstandig zijn aangifte te doen bij de politie. Een aangifte betekent overigens niet automatisch dat er een strafrechtelijk onderzoek of vervolging volgt.
Wat kan ik zelf doen?
Ook als nog niet duidelijk is welke gegevens precies zijn getroffen, zijn er verschillende maatregelen die je kunt nemen:
- Wees alert op phishing
Criminelen kunnen gelekte persoonsgegevens gebruiken om overtuigende e-mails, sms-berichten, WhatsApp-berichten of telefoontjes te versturen. Controleer daarom altijd zorgvuldig wie de afzender is, of links betrouwbaar zijn en of er wordt gevraagd om inloggegevens, betaalgegevens of kopieën van identiteitsdocumenten. - Houd je bankrekening in de gaten
Controleer regelmatig je bankrekening, creditcard en andere betaalmiddelen op onbekende transacties. Neem bij verdachte transacties direct contact op met je bank. - Bewaar relevante informatie
Leg voor jezelf een dossier aan met ontvangen berichten over het datalek, correspondentie met betrokken organisaties, screenshots van verdachte berichten en eventuele schade die je ondervindt. Bewaar ook de e-mails die je van Bol of de Bijenkorf hebt ontvangen over het incident. Deze berichten kunnen later van belang zijn als meer duidelijkheid ontstaat over de omvang van het datalek of wanneer je vragen hebt over jouw persoonsgegevens. - Dien een inzageverzoek in
Je kunt bij de betrokken organisatie navragen welke persoonsgegevens van jou worden verwerkt en mogelijk betrokken zijn bij het incident. Een inzageverzoek geeft niet altijd direct antwoord op de vraag welke gegevens precies zijn gelekt, maar kan wel meer duidelijkheid bieden. - Meld misbruik van persoonsgegevens
Denk je dat jouw persoonsgegevens zijn misbruikt? Dan kun je hiervan melding maken bij de Autoriteit Persoonsgegevens. Op de website van de toezichthouder vind je ook informatie over je privacyrechten en de stappen die je kunt nemen na een datalek. - Pas op voor verdachte berichten
Na een datalek neemt het risico op phishing en andere vormen van internetfraude vaak toe. Wees daarom extra voorzichtig met berichten waarin wordt gevraagd om, wachtwoorden, betaalgegevens, verificatiecodes of kopieën van identiteitsdocumenten. Klik niet zomaar op links en open geen onbekende bijlagen. - Controleer of je e-mailadres voorkomt in bekende datalekken
Je kunt via de website Have I Been Pwned controleren of jouw e-mailadres voorkomt in bekende datalekken. Volg hiervoor de volgende stappen:
- Ga naar de website en vul je e-mailadres in.
- Bekijk of jouw e-mailadres voorkomt in bekende datalekken.
- Controleer eventueel meerdere e-mailadressen die je hebt gebruikt voor online bestellingen.
- Wijzig wachtwoorden als daar aanleiding voor is en gebruik waar mogelijk tweestapsverificatie.
Meer informatie
De komende periode zal meer duidelijk worden over de omvang van het incident, welke gegevens precies zijn getroffen en welke gevolgen dit heeft voor betrokken klanten.
Voor actuele informatie over het incident kun je de officiële communicatie van de betrokken organisaties raadplegen, onder meer via Bol Nieuws, de informatiepagina van de Bijenkorf over het beveiligingsincident en de website van de Autoriteit Persoonsgegevens.