Datalekken 2026 · Datalek · Nederland en België

CEVA-logistiekdatalek: jouw bestelgegevens via de bezorgketen weg

Na een cyberaanval op logistiekbedrijf CEVA Logistics zijn bestel- en klantgegevens van onder meer bol, de Bijenkorf, ING Punten en Ajax in handen gekomen van onbevoegden.

Bekend sinds 6 augustus 2026 · bijgewerkt 1 oktober 2026

Twee pakketten op de deurmat en een hand met een telefoon die een melding toont
Omvang
onbekend (bol, Bijenkorf, ING en Ajax noemen geen aantallen)
Uitgelekt
naam adres e-mailadres telefoonnummer bestelgegevens btw-nummer (zakelijk)
Stand
Onderzoek bij CEVA loopt; Bijenkorf bevestigde inzage in klantgegevens

Je bestelt een koffer bij bol of een shirt bij de Bijenkorf en denkt er daarna nooit meer over na. Tot er ineens een sms binnenkomt over een “vertraagde zending” die je moet bevestigen. Die sms klopt tot in de details, want je naam, adres en bestelling lekten bij CEVA Logistics, het bedrijf dat achter de schermen voor deze winkels opslaat en bezorgt.

Eén partner, vier bekende namen

Eind juli kregen hackers toegang tot twee ordersystemen van CEVA op één distributiecentrum. Op 1 augustus werd bol geïnformeerd, op 3 augustus volgde Ajax. Binnen een week waarschuwden de Bijenkorf, bol, ING (om klanten die via ING Punten een fysiek product bestelden) en Ajax hun klanten. Wat er precies is weggekomen verschilt per merk: naam, adres, telefoonnummer, e-mailadres en wat je besteld hebt. Bij de Bijenkorf geldt voor zakelijke klanten ook mogelijk je bedrijfsnaam en btw-nummer.

Wat wél geruststellend is: de Bijenkorf zegt dat CEVA geen bankrekeningnummers, creditcardgegevens, gebruikersnamen of wachtwoorden heeft. En de systemen van ING en Ajax zelf zijn niet geraakt.

Pas na een maand echte duidelijkheid

In de eerste week van augustus spraken de winkels nog over “mogelijk betrokken” gegevens. Pas op 7 september bevestigde de Bijenkorf: het systeem is echt ingezien, ga ervan uit dat jouw gegevens erbij zitten. Dat is eerlijk, maar klanten wisten een maand lang niet waar ze aan toe waren. Juist in die maand had een duidelijke waarschuwing het meeste nut gehad.

bol zette het assortiment van de getroffen locatie een tijd offline en schakelde de operatie op 20 augustus weer aan, toen CEVA de omgeving veilig verklaarde. Ajax stopte voorzorgshalve helemaal met het delen van gegevens met CEVA.

Waarom je bestelling nu een valstrik is

Oplichters hoeven je niet meer uit te vragen. Ze weten wat je kocht, waar het heen moet en hoe je heet. Een bericht over een vertraagde of geannuleerde zending met een link erbij is daardoor lastig te doorzien. De regel is simpel: check elke bezorgupdate in de app van de winkel zelf, en klik nooit op een link die om een “bevestiging” of betaling vraagt.

Twijfel je over een bericht, plak het in de scam checker. Kreeg je een mail of sms die je al hebt ingevuld, lees dan wat te doen na al geklikt en meld het bij de Fraudehelpdesk.

Een bezorgupdate over je bol-bestelling die niets met bol te maken heeft

Voorbeeld

Dit is vrijwel zeker nep

Een nepbezorgupdate die inspeelt op echt nieuws. Je bestelgegevens kenden ze al door het lek.

bol.com: Uw bestelling 88462139 is vertraagd door een technisch probleem1. Bevestig uw bezorggegevens2 binnen 24 uur3 via bol-bezorging-hersteld.com4, anders wordt de zending retour gestuurd.

  1. 1Het klopt dat er problemen waren bij de bezorgketen. Oplichters gebruiken precies dat nieuws om geloofwaardig te lijken.
  2. 2bol vraagt nooit via een link in een sms of mail om je gegevens te bevestigen. Dat doe je in de bol-app of op bol.com zelf.
  3. 3Tijdsdruk, zodat je niet eerst in de app nakijkt of je bestelling er echt zo bij ligt.
  4. 4Dit is geen domein van bol. Alleen bol.com is echt.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link.
  2. Open de bol-app en kijk daar of er iets met je bestelling is.
  3. Meld het bericht bij de Fraudehelpdesk.

Verzonnen voorbeeld op basis van de gegevens die bij CEVA uitlekten. Ordernummer en webadres zijn bedacht.