Op 19 augustus kreeg een deel van de bol.com-klanten een mail met een simpele, ongemakkelijke boodschap: je gegevens zijn mogelijk gestolen. Niet bij bol.com zelf. Bij een partij waar je nog nooit van gehoord hebt.
Wat is er gebeurd
CEVA Logistics verzorgt voor bol.com de verwerking en bezorging van bestellingen vanuit één van hun distributiecentra. Op 1 augustus meldde CEVA aan bol.com dat er een cyberaanval had plaatsgevonden op hun systemen. Onderzoek wees uit dat onbevoegden mogelijk toegang hebben gehad tot twee systemen die bestelgegevens verwerken.
Bol.com zelf is niet gehackt. Hun eigen systemen zijn niet geraakt. Het probleem zat volledig bij de logistieke partner — een bedrijf waar de gemiddelde bol.com-klant nog nooit van gehoord had.
De gegevens die mogelijk zijn ingezien: naam, adres, postcode, woonplaats, telefoonnummer (bij een bezorgafspraak), e-mailadres, ordernummer, EAN en track&trace-informatie. Geen betaalgegevens of wachtwoorden, voor zover nu bekend — maar genoeg om een overtuigende phishingmail mee te bouwen.
Bol.com heeft de gegevensuitwisseling met CEVA per direct stopgezet en het incident gemeld bij de Autoriteit Persoonsgegevens.
Waarom dit meer is dan een bol.com-probleem
Dit is het scenario waar bedrijven het minst op voorbereid zijn: niet je eigen beveiliging faalt, maar die van een partij waar je zaken mee doet. Je boekhoudpakket, je verzendpartner, je marketingbureau, je hostingprovider — elk van hen heeft toegang tot een deel van jouw klantgegevens. En elk van hen is een potentiële ingang voor een aanvaller die niet eens de moeite hoeft te nemen om jóu aan te vallen.
Bol.com deed het overigens niet slecht in de nasleep: incident direct gemeld, uitwisseling stopgezet, klanten geïnformeerd zodra er concrete duidelijkheid was. Dat laatste stukje — communiceren zodra je zeker weet wie geraakt is, niet eerder en niet later — is precies waar veel MKB-bedrijven op vastlopen als het hen overkomt. Ze weten niet wélke klanten geraakt zijn, laat staan hoe ze dat moeten communiceren zonder paniek te zaaien of een boete te riskeren.
Wat dit concreet betekent, voor jou als ontvanger én als ondernemer
Als klant van bol.com (of van wie dan ook die deze mail rondstuurt):
Verwacht de komende tijd gerichte phishingpogingen. Een aanvaller met je naam, adres, ordernummer én track&trace-code kan een sms of mail sturen die griezelig overtuigend lijkt — “je pakket kon niet bezorgd worden, betaal €2,95 extra verzendkosten.” Klik niet, check altijd de afzender, en betaal nooit iets naar aanleiding van een onverwacht bericht over een bestelling.
Als ondernemer die met leveranciers en dienstverleners werkt:
Stel jezelf de vraag die de meeste MKB-bedrijven overslaan: weet je welke externe partijen toegang hebben tot je klantgegevens? Niet alleen de grote, voor de hand liggende (je CRM, je boekhouder), maar ook de kleinere — de partij die je nieuwsbrief verstuurt, het bureau dat je formulieren host, de leverancier die je orderdata verwerkt. Bij een datalek ben jíj verantwoordelijk voor melding bij de Autoriteit Persoonsgegevens, ook als de fout bij een derde partij lag.
De les zit niet in de techniek
CEVA had waarschijnlijk prima firewalls en een beveiligingsteam. Dat voorkwam dit incident niet. De les hier is niet “koop betere beveiliging”, maar: weet wie er allemaal aan je klantgegevens zit, en heb een plan klaarliggen voor het moment dat een van hen jou belt met slecht nieuws.
Heb jij dat overzicht? Weet je binnen een uur op te noemen welke drie partijen het meeste risico vormen voor je klantdata?
Bron: officiële klantmail van bol.com, 19 augustus 2026, en de informatiepagina van bol.com over het beveiligingsincident bij CEVA Logistics.