Je kunt nog zo voorzichtig zijn met je gegevens — je bestelt iets, en daarna reist je adres langs partijen waar je nooit iets mee hebt afgesproken. Dat werd deze week weer pijnlijk zichtbaar. Bij logistiek dienstverlener CEVA Logistics ging het mis, en daardoor zijn klantgegevens van een rij bekende namen mogelijk in verkeerde handen gevallen.
Wat er gebeurd is
Volgens de NOS raakte CEVA Logistics getroffen door een datalek. Het bedrijf voert logistieke werkzaamheden uit voor meerdere Nederlandse organisaties en had daarom toegang tot hun klantgegevens. Genoemd worden onder meer Bol, De Bijenkorf, Ajax, brillenketen Ace & Tate en klanten van het puntenprogramma van ING.
Over de omvang is nog veel onduidelijk. Wat wél vaststaat: er zijn geen betaalgegevens, gebruikersnamen of wachtwoorden gelekt. Mogelijk wél adresgegevens, e-mailadressen en telefoonnummers. De betrokken bedrijven hebben melding gedaan bij de Autoriteit Persoonsgegevens, en Ajax roept supporters op de komende tijd extra alert te zijn op phishingberichten.
Waarom juist dít soort lek vervelend is
Geen wachtwoorden gelekt klinkt geruststellend, en in zekere zin is het dat ook. Maar naam, adres, e-mailadres en telefoonnummer bij elkaar zijn precies de ingrediënten voor een overtuigende oplichtingspoging. Het klassieke "u heeft een pakket, betaal €1,95 verzendkosten"-berichtje is makkelijk te negeren. Een bericht dat jouw naam gebruikt, jouw straat noemt en verwijst naar een winkel waar je écht iets besteld hebt, is dat een stuk minder.
Vandaar één simpele vuistregel voor de komende weken: klik niet op links in berichten over bezorging, hoe kloppend ze ook lijken. Ga naar de webshop of de bezorgapp die je zelf kent, en zoek je bestelling daar op. Een echte bezorger vraagt nooit om een betaling per sms of WhatsApp.
De bredere les: hoeveel accounts heb jij eigenlijk?
Dit lek zat niet bij een webshop, maar bij een partij die voor webshops werkt. Dat is precies het ongemakkelijke deel: je kunt je eigen wachtwoorden nog zo goed geregeld hebben, maar je hebt geen invloed op de tien tot vijftien partijen die na jouw bestelling met je gegevens werken. Het beste wat je zelf kunt doen, is de hoeveelheid plekken waar je gegevens staan beperken.
Diezelfde les kwam vandaag terug in een heel ander verhaal: de NOS meldde dat de directeur van de militaire inlichtingendienst MIVD jarenlang een openbaar sportapp-account had, waardoor zijn hardloop- en fietsroutes voor iedereen zichtbaar waren. Niemand had iets gehackt. De gegevens stonden gewoon open. Als het de baas van een inlichtingendienst kan overkomen, mag jij jezelf ook toestaan om een keer je instellingen na te lopen.
Vier dingen die vandaag nog kunnen
- Ruim oude accounts op. Die webshop waar je in 2019 één keer iets bestelde, bewaart nog steeds je adres. Verwijderen van je account is meestal een kwestie van een mailtje.
- Bestel als gast waar dat kan. Niet elke aankoop hoeft een account op te leveren. Scheelt weer één plek waar je gegevens staan.
- Loop je privacy-instellingen na bij de apps die je dagelijks gebruikt — sport, foto's, sociale media. Standaard staat "openbaar" vaker aan dan mensen denken.
- Zet tweestapsverificatie aan op je mail. Je mailbox is de sleutel tot al je andere accounts; die ene extra stap is het waard.
En bij cadeaus dan?
Dit raakt ook waar wij dagelijks mee bezig zijn. Rond verjaardagen en feestdagen slingeren adressen en telefoonnummers massaal rond: in appgroepen, in bezorgformulieren, in mailtjes met "stuur me even je adres". Elke extra plek is een extra risico.
Wij bouwden Vlijstje daarom bewust zo dat gasten zo min mogelijk hoeven achter te laten. Iemand die een cadeau van jouw lijstje wil reserveren, hoeft geen account aan te maken en kan anoniem afstrepen. Zo weten anderen wel dat een cadeau al gekozen is, maar zonder dat er een profiel van diegene ergens blijft hangen. Wil je zelf een lijstje maken: dat kan gratis en zonder account, in een paar tikken.
Tot slot
Er valt weinig te doen aan een lek bij een bedrijf waar je nooit van gehoord had. Maar de reflex "moet dit écht een account worden?" scheelt op termijn meer dan welk sterk wachtwoord ook. En als er de komende weken een berichtje binnenkomt over een pakket dat vastzit: adem in, ga zelf naar de winkel die je kent, en klik nergens op.
Bronnen: NOS, 7 augustus 2026 — "Ook Ajax en brillenketen Ace & Tate getroffen door datalek"; NOS, 8 augustus 2026 — bericht over het openbare sportapp-account van de MIVD-directeur.