Datalek CEVA Logistics: jouw rechten als klant van Bol, de Bijenkorf en andere webshops

10 augustus 2026 - Jouw adres- en bestelgegevens van Bol, de Bijenkorf en ING circuleren mogelijk op het dark web door een omvangrijke hack bij logistiek dienstverlener CEVA Logistics. Terwijl cybercriminelen deze data inzetten voor overtuigende phishing en identiteitsfraude, zoek jij naar helderheid over je juridische positie. In dit artikel zetten we de feiten op een rij, duiden we de harde cijfers rondom datalekken en leggen we uit welke stappen je nu moet zetten.

Door de specialisten van Achmea Rechtsbijstand

Supply chain-aanval: Hoe persoonsgegevens bij CEVA belandden

Het datalek ontstond niet door een beveiligingslek bij jouw vertrouwde bank of webshop, maar bij hun centrale distributiepartner CEVA Logistics. Dit fenomeen staat bekend als een supply chain-aanval. Webwinkels moeten noodzakelijkerwijs jouw naam, adres en order details overdragen om pakketten te kunnen leveren. Wanneer zo'n logistieke tussenschakel gehackt wordt, liggen in 1 klap de privégegevens van miljoenen klanten van tientallen merken op straat. Lees op onze website hoe we je bijstaan met praktische tips over veilig online winkelen na een keten hack.

Gelekte klantgegevens: overzicht per merk

Niet elk bedrijf deelt dezelfde gegevenssets met logistieke partners, waardoor de risico's per organisatie verschillen. In het onderstaande overzicht zie je direct welke persoonsgegevens per merk mogelijk zijn ingezien.

Bedrijf of organisatie Getroffen doelgroep Gelekte data en status
 Bol  Klanten met recente bestellingen via het getroffen distributiecentrum  Naam, adres en ordergegevens zijn mogelijk ingezien. Geen betaalgegevens
 de Bijenkorf  Klanten met recente online bestellingen  Naam, contactgegevens en orderinformatie
 ING  Klanten met fysieke bestellingen via de ING Puntenwinkel  Naam en afleveradres (geen rekeningnummers of inloggegevens)
 Ajax  Klanten met bestellingen via de officiële Ajax-fanshop  Adres- en bestelgegevens (los van eerdere hack in 2026)
 Ace & Tate  Klanten met lopende online bestellingen  Adres- en contactgegevens

Datalekken in cijfers: Wat zien de juristen van Stichting Achmea Rechstbijstand?

De impact van zulke grote incidenten is direct zichtbaar in onze praktijk. Tussen januari 2024 en medio 2026 ontving Stichting Achmea Rechtsbijstand al 1.492 officiële meldingen van verontruste consumenten over datalekken.

Uit onze interne schadedossiers blijkt dat grote incidenten altijd tot enorme pieken in juridische hulpvragen leiden:

  • Datalek Bevolkingsonderzoek (2025): Zorgde voor 959 meldingen, met een absolute piek van 522 zaken in september 2025.
  • Datalek Odido (2026): Leidde in korte tijd tot 462 juridische meldingen, voornamelijk in februari en maart 2026.
  • Overige lekken (2026): Ook incidenten bij partijen zoals Booking.com en Basic-Fit zorgden voor tientallen meldingen van gedupeerden die vreesden voor misbruik van hun identiteit.

Volgens toezichthouder Autoriteit Persoonsgegevens (AP) en media zoals RTL Nieuws en BNN VARA's Kassa neemt de frequentie van dit soort ketenaanvallen structureel toe.

Dark web en het risico op gerichte phishing

Kort na de cyberaanval werd een database met gestolen CEVA-klantgegevens te koop aangeboden op het dark web. Hoewel CEVA stelt dat het mogelijk om oudere gegevens uit 2025 gaat, blijft het gevaar voor jou als consument actueel omdat woonadressen zelden veranderen. Criminelen gebruiken jouw exacte aankoopgeschiedenis om levensechte sms'jes te sturen over 'mislukte bezorgingen' of 'openstaande inklaringskosten'. Luister onze podcast Recht uit het Hart om te voorkomen dat je in deze val trapt.

Wat moet je nu direct doen om schade te voorkomen?

  • Voorkom misbruik van jouw gegevens door nooit op betaallinks in onverwachte e-mails of sms-berichten te klikken.
  • Log bij twijfel altijd zelf in via de officiële app of website van de webwinkel om je zending te verifiëren.
  • Onthoud dat instanties zoals ING je nooit via telefoon of chat zullen vragen naar inlogcodes of wachtwoorden.

Ben je toch geld kwijtgeraakt door identiteitsfraude? Bewaar alle communicatie en bankafschriften zorgvuldig, zodat onze juristen dit direct kunnen beoordelen.

Juridische hulp bij gevolgen van een datalek

oudere man kijkt naar laptopscherm

Heb je schade door identiteitsfraude of oplichting na een datalek? Of zijn jouw gegevens op een andere manier misbruikt? De juristen van Stichting Achmea Rechtsbijstand helpen je bij:

  • Het beoordelen van je situatie
  • Contact met banken of telecomproviders
  • Het verhalen van schade
  • Het voorkomen van verdere escalatie

Meld jouw zaak hier
oudere man kijkt naar laptopscherm

Veelgestelde vragen over datalekken en het CEVA-incident

Heb ik direct recht op schadevergoeding na het CEVA datalek?
Niet altijd. Om voor vergoeding in aanmerking te komen, moet er aan een aantal eisen zijn voldaan:
  • Het datalek moet zijn ontstaan doordat de organisatie zich niet aan de Algemene verordening gegevensbescherming (AVG) hield. Een datalek is op zichzelf nog geen overtreding van de AVG. Als een organisatie jouw persoonsgegevens niet goed genoeg beveiligde, kan hier wel sprake van zijn.
  • Je hebt door het datalek materiele of immateriële schade geleden.
  • De overtreding van de AVG en de schade zijn oorzaak en gevolg van elkaar.
Welke persoonsgegevens van ING-klanten zijn exact gelekt?
Bij klanten van de ING Puntenwinkel zijn de voor- en achternaam en het fysieke bezorgadres gelekt. Volgens berichtgeving zijn er tijdens deze cyberaanval geen bankrekeningnummers, spaarsaldo, pincodes of inloggegevens van de bankomgeving buitgemaakt. Neem voor vragen hierover contact op met ING. Criminelen kunnen naam- en adresgegevens gebruiken voor phishing om je later alsnog proberen te misleiden. Blijf daarom alert op verdachte telefoontjes en e-mails.
Staan mijn gegevens nu daadwerkelijk op het dark web?
Dat is niet zeker maar er is na de hack een database met CEVA-klantgegevens te koop aangeboden op verschillende fora op het dark web. Hoewel het CEVA zegt dat het deels om oudere data gaat, beschouwen cybercriminelen dit als actuele informatie. Omdat namen en woonadressen over het algemeen niet snel veranderen, blijft het risico op identiteitsfraude aanwezig.
Wat is een supply chain-aanval precies?
Een supply chain-aanval is een hack waarbij criminelen binnendringen via een externe leverancier om zo toegang te krijgen tot klantdata. Grote partijen besteden hun fysieke opslag en transport uit aan logistieke partners, waardoor gegevens noodgedwongen gedeeld moeten worden. Door één centrale schakel zoals CEVA te treffen, bemachtigen aanvallers in één klap de bestelgegevens van verschillende webshops.
Wat moet ik doen als ik daadwerkelijk financieel ben opgelicht na een datalek?
Meld de frauduleuze transacties direct bij je bank en doe onmiddellijk aangifte bij de politie. Sla daarnaast alle bewijsstukken zoals valse sms-berichten, e-mails en rekeningafschriften zorgvuldig digitaal op voor je dossier. Met deze bewijzen kunnen onze juristen nagaan of we de geleden financiële schade juridisch kunnen verhalen op de aansprakelijke partijen.