Datalek bij webwinkel van drogisterijketen DA treft 236.000 klanten
Drogisterijketen DA waarschuwt klanten van de webwinkel voor een datalek. Bij 236.000 klanten liggen naam, e-mailadres, telefoonnummer en meer mogelijk op straat.
Drogisterijketen DA heeft klanten van zijn webwinkel gewaarschuwd voor een datalek. Onbevoegden kregen begin september toegang tot een databestand met gegevens van ongeveer 236.000 klanten. Dat melden onder meer NOS en Hart van Nederland. Het gaat uitsluitend om mensen die weleens iets bestelden via de webshop van DA, niet om klanten die alleen in de fysieke winkel kochten.
Wat er precies is gebeurd
DA ontdekte dat er onbevoegd toegang was verkregen tot een database met klantgegevens. Zodra het lek aan het licht kwam, nam de drogisterijketen maatregelen om de toegang te blokkeren. Hoe de aanvallers precies binnenkwamen, heeft DA niet naar buiten gebracht. Dat is gebruikelijk bij dit soort meldingen: bedrijven laten de technische details vaak weg zolang niet zeker is dat elk lek gedicht is.
Het bedrijf heeft de melding gedaan bij de Autoriteit Persoonsgegevens, zoals de AVG voorschrijft bij een datalek van deze omvang. Alle getroffen klanten kregen ook zelf een e-mail met uitleg over wat er is gebeurd.
Welke gegevens liggen op straat
In het gelekte bestand staan namen, e-mailadressen, telefoonnummers, geboortedata, huisadressen en bestelgegevens van klanten. DA kan niet met zekerheid zeggen of de gegevens ook daadwerkelijk zijn buitgemaakt. Een woordvoerder van de keten zei hierover: "Er zijn geen aanwijzingen dat het bestand is gedownload, maar we kunnen het niet uitsluiten." Klanten krijgen het advies om extra alert te zijn op phishingmails en rare berichten die zich voordoen als afkomstig van DA, bijvoorbeeld met een verzoek om in te loggen of te betalen.
Wachtwoorden of betaalgegevens zaten volgens de berichtgeving niet in het gelekte bestand. Dat neemt niet weg dat de combinatie van naam, adres, geboortedatum en e-mailadres al genoeg is voor gerichte phishing of identiteitsfraude.
Niet de eerste webwinkel met een datalek deze maand
DA is deze maand niet de enige Nederlandse webwinkel die met een datalek te maken kreeg. Eerder meldden we al hoe smarthome-webwinkel ROBBshop.nl werd getroffen door een datalek waarbij klanten verplicht hun wachtwoord moesten resetten. Het patroon is duidelijk: webwinkels zijn een aantrekkelijk doelwit, simpelweg omdat ze grote hoeveelheden persoonsgegevens en bestelhistorie in één database bewaren.
Wat dit betekent voor jouw webshop
Verkoop je zelf producten of diensten via een webshop, dan is dit een goed moment om stil te staan bij hoe jouw klantgegevens zijn opgeslagen en beveiligd. Een datalek van deze omvang ontstaat zelden door één grote fout, maar vaak door een opeenstapeling van kleine dingen: een verouderd systeem, een zwak wachtwoord ergens in de keten, of een toegang die nooit is ingetrokken na een personeelswissel. Wie als ondernemer zelf geen tijd of kennis heeft om dat continu te controleren, loopt het risico dat zoiets pas opvalt als het al te laat is.
Bij website-onderhoud en beheer van Infotrends houden we structureel in de gaten of software, plugins en toegangsrechten van je website of webshop up-to-date en veilig zijn, zodat een kwetsbaarheid niet onopgemerkt blijft liggen. Daarnaast is het slim om, als je (nog) geen privacyverklaring hebt die aansluit bij de AVG-eisen, gebruik te maken van het gratis sjabloon dat de Autoriteit Persoonsgegevens publiceerde. Zo weet je in elk geval dat je basis op orde is voordat er iets misgaat.
Wil je op de hoogte blijven van dit soort ontwikkelingen? Kijk dan geregeld op onze nieuwspagina.
Bron: NOS, met bevestiging van Hart van Nederland.