Eerst een gratis homepage ontwerp
SEO & GEO vanaf de bouw
Vast aanspreekpunt
info@developercode.nl
Vraag gratis homepage aan

Datalek via leverancier: wat het CEVA-lek leert over je koppelingen

Het lek bij logistiek partner CEVA raakte klanten van bol en De Bijenkorf. Zo richt je koppelingen met leveranciers in dat een lek bij een partner minder schade doet.

Een datalek via leverancier CEVA Logistics raakte deze zomer klanten van onder meer bol en De Bijenkorf. Het laat zien dat je klantgegevens niet alleen in je eigen webshop of systemen staan, maar ook bij elke partij waarmee je bent gekoppeld. In dit artikel lees je wat er gebeurde, wat er sinds 1 september verandert aan de openbaarheid van AP-sancties en hoe je je koppelingen met leveranciers zo inricht dat een lek bij een partner minder schade doet.

Kort antwoord

Bij een datalek via leverancier of logistiek partner blijft jouw organisatie aanspreekbaar voor de klantgegevens die je hebt gedeeld. Volgens de Autoriteit Persoonsgegevens meld je een datalek binnen 72 uur na ontdekking, tenzij het onwaarschijnlijk is dat het een risico oplevert, en moet een verwerker jou zonder onnodige vertraging informeren. De beste bescherming zit vóór het incident: stuur per koppeling alleen de velden die nodig zijn, leg meldafspraken vast in een verwerkersovereenkomst, geef elke leverancier een eigen sleutel met minimale rechten en laat gegevens verwijderen zodra ze niet meer nodig zijn.

Wat er gebeurde bij CEVA, bol en De Bijenkorf

Op 6 augustus 2026 berichtte Security.nl dat bol en De Bijenkorf klanten waarschuwden voor een beveiligingsincident bij hun logistiek partner CEVA Logistics. Het ging om twee systemen die worden gebruikt voor de verwerking van bestellingen vanuit een van de distributiecentra van bol. Bij bol ging het volgens Security.nl om naam, adresgegevens, e-mailadres, telefoonnummer, ordernummer, EAN-code, track&trace-informatie en de bestelling zelf. Bol meldde het incident op 3 augustus bij de Autoriteit Persoonsgegevens (AP). Ook ING (via het spaarprogramma ING Punten) en Ajax waren getroffen.

Op 20 augustus meldde AG Connect dat er bij bol meer klantgegevens betrokken waren dan eerst gedacht. Inmiddels hadden twaalf organisaties het incident bij de AP gemeld, waaronder ook Ace & Tate en Zalando. Bij CEVA zelf ging het ook om gegevens van medewerkers, zoals burgerservicenummers en kopieën van paspoorten. Een detail dat ertoe doet: volgens bol zijn er geen bank- of betaalgegevens of wachtwoorden ingezien, omdat die niet in het bezit van CEVA zijn.

Op 10 september meldde Hart van Nederland dat De Bijenkorf klanten die online bestelden informeerde. Namen, adressen en telefoonnummers zijn gelekt, bank- en wachtwoordgegevens niet. De Bijenkorf adviseert klanten ervan uit te gaan dat hun gegevens betrokken zijn en extra alert te zijn op verdachte berichten die van De Bijenkorf lijken te komen.

Sinds 1 september zijn AP-sancties openbaar

Tegelijk veranderde de wet. Sinds 1 september 2026 is het openbaar maken van sancties van de AP het wettelijke uitgangspunt, zo schreef iBestuur op 26 augustus. De Verzamelwet gegevensbescherming wijzigt daarvoor de Uitvoeringswet AVG. Volgens ICT Magazine gaat het om boetes, lasten onder dwangsom en verwerkingsverboden; berispingen worden niet automatisch gepubliceerd. Publicatie volgt niet eerder dan tien werkdagen nadat de organisatie het besluit heeft ontvangen. Een sanctie na een datalek betekent dus naast een financiële ook een publieke kant.

Cyberbeveiligingswet sinds 15 augustus

Sinds 15 augustus 2026 geldt ook de Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn. Volgens de Rijksoverheid valt een groep van ongeveer 8.000 organisaties in 18 sectoren eronder, zoals energie, drinkwater, digitale infrastructuur, zorg en vervoer. Die organisaties moeten zich registreren, maatregelen nemen om risico’s te beheersen, significante incidenten melden, en hun bestuur is eindverantwoordelijk. Controleer via de officiële bronnen of je organisatie eronder valt.

Waarom een datalek via leverancier jou ook raakt

Voor je klanten maakt het weinig uit waar het lek zat. Ze bestelden bij jou, ze krijgen phishingberichten in jouw naam en ze stellen hun vragen aan jouw klantenservice. De Bijenkorf moest klanten waarschuwen voor een incident dat bij een andere partij plaatsvond.

Ook juridisch blijft het jouw zaak. De AP legt uit dat je als verwerkingsverantwoordelijke de melding doet, ook als het lek bij een verwerker zit. De verwerker moet jou zonder onnodige vertraging informeren. Je kunt afspreken dat de verwerker namens jou meldt, maar daarvoor is een uitdrukkelijke, schriftelijke machtiging nodig. Laat een jurist meekijken naar de afspraken die voor jouw situatie gelden.

Technisch is het beeld eenvoudig: elke koppeling is een datastroom. Je webshop stuurt adressen naar een vervoerder, orders naar een fulfilmentpartij, klantgegevens naar je CRM, e-mailadressen naar een nieuwsbriefdienst en factuurgegevens naar je boekhoudpakket. Hoe meer velden er per koppeling meegaan en hoe langer ze daar blijven staan, hoe groter de schade bij een datalek via leverancier of partner.

Breng je datastromen in kaart

Begin met een overzicht van alle koppelingen. Vaak blijken er meer te zijn dan gedacht: een oude reviewtool, een exportscript voor een marketingbureau, een plugin die bestellingen doorzet naar een spreadsheet. Per koppeling beantwoord je drie vragen: welke gegevens gaan er naartoe, welke zijn echt nodig en hoe lang blijven ze daar staan.

Koppeling Wat er vaak naartoe gaat Wat meestal volstaat
Vervoerder of fulfilment Volledige klant- en bestelgegevens, inclusief e-mail en telefoon Naam, afleveradres, artikelen en de contactgegevens die de vervoerder echt gebruikt
Boekhouding of ERP Alle klantvelden en de volledige ordergeschiedenis Factuurgegevens en bedragen per order
CRM Een complete export van alle klanten Klanten met wie je een actieve relatie hebt, zonder overbodige velden
E-mailmarketing Alle klanten met aankoopgegevens Alleen mensen die toestemming gaven, met de velden die je in campagnes gebruikt
Betaalprovider Wordt meestal door de provider zelf afgehandeld Houd betaalgegevens buiten je eigen systemen en die van andere leveranciers

Dataminimalisatie: stuur alleen wat nodig is

Het voorbeeld van bol laat zien waarom dit werkt bij een datalek via leverancier: betaalgegevens en wachtwoorden lekten niet, omdat CEVA ze niet had. Wat een leverancier niet ontvangt, kan daar ook niet uitlekken.

In de praktijk betekent dat dat je de veldkoppeling (mapping) van elke integratie naloopt. Veel standaardkoppelingen sturen standaard alles mee wat beschikbaar is. Kijk bijvoorbeeld of een vervoerder het e-mailadres van je klant nodig heeft, of dat jij de track&trace-mail zelf verstuurt. Kijk of een boekhoudpakket het telefoonnummer nodig heeft. En kijk of een fulfilmentpartij de volledige ordergeschiedenis ziet, of alleen de order die verzonden moet worden.

Let ook op wat er in vrije tekstvelden staat. Opmerkingen bij een bestelling of een cadeaubericht kunnen gevoelige informatie bevatten die ongemerkt mee naar een leverancier gaat.

Afspraken, sleutels en bewaartermijnen

Verwerkersovereenkomst met meldafspraken

Leg per leverancier vast binnen welke tijd je wordt geïnformeerd over een incident, welke informatie je dan krijgt, welke subverwerkers er meekijken, waar de gegevens staan en wat er met de gegevens gebeurt als de samenwerking stopt. Bij een datalek via leverancier haal je zonder snelle melding van die partij de 72 uur zelf niet.

Eigen sleutels met minimale rechten

Geef elke leverancier een eigen API-sleutel of account, nooit een gedeelde beheerderssleutel. Een vervoerder die orders ophaalt, heeft leesrechten op te verzenden orders nodig en geen toegang tot je volledige klantenbestand. Met een eigen sleutel per partij kun je bij een datalek via leverancier precies die ene koppeling afsluiten, zonder dat de rest van je systemen stilvalt. Vervang sleutels periodiek en trek ze direct in als een samenwerking stopt.

Bewaartermijnen en logging

Spreek af dat leveranciers gegevens verwijderen zodra ze niet meer nodig zijn, bijvoorbeeld na afloop van de retourtermijn. Houd daarnaast zelf bij welke gegevens wanneer naar welke leverancier zijn gestuurd. Dan kun je bij een datalek via leverancier snel vaststellen welke klanten betrokken zijn, in plaats van iedereen te moeten waarschuwen.

Checklist: datalek via leverancier voorkomen en beperken

Negen stappen voor je koppelingen

  1. Maak een overzicht. Noteer alle koppelingen, plugins en exports die klantgegevens naar een andere partij sturen.
  2. Loop de velden na. Schrap per koppeling wat de leverancier niet nodig heeft voor de taak.
  3. Controleer de verwerkersovereenkomsten. Kijk naar meldtermijn, subverwerkers, locatie van de gegevens en verwijdering na afloop.
  4. Geef elke leverancier een eigen sleutel. Met alleen de rechten die nodig zijn, en vaste momenten om sleutels te vervangen.
  5. Stel bewaartermijnen in. Bij jezelf en bij de leverancier, afgestemd op het doel.
  6. Log de datastromen. Welke gegevens, van welke klant, wanneer, naar welke partij.
  7. Schrijf een incidentplan. Wie beslist, wie meldt bij de AP, wie informeert klanten en wie sluit koppelingen af.
  8. Bereid een klantbericht voor. Een concept met uitleg over wat er is gelekt en een waarschuwing voor phishing scheelt kostbare uren.
  9. Ruim op. Verwijder koppelingen, accounts en sleutels van leveranciers waarmee je niet meer werkt.

Als het toch gebeurt: de eerste 72 uur

Krijg je bericht over een datalek via leverancier of partner, dan telt de klok. Vraag direct welke systemen zijn geraakt, welke gegevens erin stonden en over welke periode. Sluit de koppeling af of vervang de sleutel als er een kans is dat de toegang nog misbruikt wordt. Leg vanaf het eerste moment vast wat je weet, wat je doet en wanneer.

Beoordeel daarna of je bij de AP moet melden. Volgens de AP moet dat binnen 72 uur na ontdekking, tenzij het onwaarschijnlijk is dat het datalek een risico oplevert; drukte of een weekend zijn geen geldige reden om later te melden. Beoordeel ook of je klanten moet informeren. De Bijenkorf koos voor een concrete boodschap: ga ervan uit dat je gegevens betrokken zijn en wees alert op berichten die van ons lijken te komen. Vertel klanten in zo’n bericht ook wat je nooit per e-mail of sms zult vragen, zoals inloggegevens of een betaling om een pakket vrij te geven.

Twijfel je over de meldplicht of over de inhoud van het bericht aan klanten, schakel dan een privacyjurist in. Na afloop loop je de checklist hierboven opnieuw door: een incident laat vaak zien welke koppeling meer gegevens kreeg dan nodig was.

Conclusie

Het incident bij CEVA laat zien dat een datalek via leverancier geen theoretisch risico is: één logistiek partner raakte in korte tijd klanten van een reeks bekende merken. Je kunt niet voorkomen dat een leverancier wordt aangevallen, maar je bepaalt wel wat daar te halen valt. Met dataminimalisatie per koppeling, eigen sleutels per leverancier, heldere afspraken en een voorbereid incidentplan beperk je de schade voor je klanten, en daarmee ook voor je eigen bedrijf, nu sancties van de AP openbaar worden.

Bronnen

Koppelingen die alleen delen wat nodig is

We bouwen en herzien integraties tussen webshop, logistiek, boekhouding en CRM met per koppeling de juiste velden, eigen sleutels en een logboek van wat er is verstuurd.

Bekijk hoe wij integraties bouwen
Eerst de datastromen in kaart · Dan pas de koppeling

Meer lezen: maatwerk software rond je bestaande systemen, veiligheidseisen voor AI-agents, of de herroepingsfunctie die webshops sinds juni nodig hebben.

Veelgestelde vragen over een datalek via leverancier

Wie meldt een datalek als het lek bij een leverancier zit?

Volgens de Autoriteit Persoonsgegevens doet de verwerkingsverantwoordelijke de melding, ook als het lek bij een verwerker zit. De verwerker moet jou zonder onnodige vertraging informeren. Je kunt afspreken dat de verwerker namens jou meldt, maar daarvoor is een uitdrukkelijke, schriftelijke machtiging nodig.

Binnen hoeveel tijd moet ik een datalek melden bij de AP?

Binnen 72 uur na ontdekking, tenzij het onwaarschijnlijk is dat het datalek een risico oplevert. De AP accepteert een latere melding alleen in uitzonderlijke gevallen. Een weekend, vakantie of drukte geldt niet als geldige reden.

Wat betekent dataminimalisatie bij een koppeling?

Dat je per koppeling alleen de gegevens doorstuurt die de leverancier nodig heeft voor de taak, en dat die gegevens niet langer bewaard worden dan nodig. Wat een leverancier niet ontvangt, kan daar ook niet uitlekken. Bij het CEVA-incident lekten volgens bol geen betaalgegevens, omdat CEVA die niet had.

Worden boetes van de AP nu altijd openbaar?

Sinds 1 september 2026 is openbaarmaking van AP-sancties het wettelijke uitgangspunt. Volgens ICT Magazine gaat het om boetes, lasten onder dwangsom en verwerkingsverboden, en worden berispingen niet automatisch gepubliceerd. Publicatie volgt niet eerder dan tien werkdagen nadat de organisatie het besluit heeft ontvangen.

Wat vertel ik klanten na een datalek via leverancier?

Vertel welke gegevens betrokken zijn en welke niet, wat je hebt gedaan en wat klanten zelf kunnen doen. Waarschuw voor phishing in jouw naam en noem wat je nooit per e-mail of sms zult vragen. Laat bij twijfel over de inhoud en de meldplicht een privacyjurist meekijken.

Meer lezen

Gerelateerde artikelen

WordPress beveiligingslek in Elementor Pro en The Events Calendar: zo check je je site
Websites

WordPress beveiligingslek in Elementor Pro en The Events Calendar: zo check je je site

16 september 2026
Data Act: wat de ontwerpplicht van 12 september betekent voor slimme producten en apps
Development

Data Act: wat de ontwerpplicht van 12 september betekent voor slimme producten en apps

13 september 2026
Wat AI werkelijk verandert aan het bouwen van websites
AI & Automatisering

Wat AI werkelijk verandert aan het bouwen van websites

4 februari 2026