Een datalek bij leverancier is voor veel bedrijven een ver-van-mijn-bed-scenario, totdat het misgaat bij een partij waar je zelf helemaal geen zicht op hebt. Begin augustus 2026 bleek dat opnieuw: logistiek dienstverlener CEVA Logistics werd getroffen door een cyberincident, waarna klantgegevens van Bol, De Bijenkorf en brillenketen Ace & Tate mogelijk zijn ingezien of gekopieerd. Namen, adressen, telefoonnummers en bestelgegevens liggen nu mogelijk op straat – niet doordat deze bedrijven zelf zijn gehackt, maar doordat hun logistieke partner het doelwit was.
Voor juridische kantoren, accountants, zorgorganisaties en gemeenten is dit precies het scenario waar de AVG geen genade voor kent: ook als het lek niet bij u ontstaat, blijft u als opdrachtgever verantwoordelijk voor de gegevens die u aan een derde partij heeft toevertrouwd.
Wat er gebeurde bij CEVA Logistics
Bol werd op 1 augustus geinformeerd over een cyberincident bij zijn logistieke partner. Onbevoegden kregen toegang tot systemen die bestellingen van een distributiecentrum verwerken, waarbij klantgegevens mogelijk zijn bekeken of gekopieerd. Kort daarna volgden vergelijkbare meldingen bij De Bijenkorf en Ace & Tate, allemaal via dezelfde logistieke schakel. Data die aan CEVA wordt toegeschreven, is inmiddels op het dark web aangeboden, al stelt het bedrijf dat het om oudere gegevens uit een eerdere aanval in 2025 zou gaan. Wat de zaak vooral laat zien: een zwakke schakel in de keten kan meteen meerdere, op het oog volledig losstaande bedrijven raken.
Datalek bij leverancier: wie is verantwoordelijk volgens de AVG?
Juridisch verandert een datalek bij een leverancier weinig aan uw eigen positie. Zodra een externe partij namens u persoonsgegevens verwerkt – een logistiek bedrijf, een clouddienst, een IT-leverancier – blijft u de verwerkingsverantwoordelijke. U kunt de leverancier aanspreken als er nalatig is gehandeld, maar richting de betrokkenen en de Autoriteit Persoonsgegevens bent u het eerste aanspreekpunt. Dat betekent: zelf nagaan of gegevens van uw klanten zijn getroffen, het incident vastleggen in uw datalekregister, en waar nodig binnen 72 uur melden bij de toezichthouder – ook als de fout niet bij u lag.
Voor sectoren die met vertrouwelijke dossiers werken, is dat een onprettige boodschap: outsourcen van opslag of verwerking betekent niet dat u het risico ook uitbesteedt.
Minder schakels, minder verrassingen
De CEVA-casus laat een breder patroon zien: hoe meer partijen toegang hebben tot klantdata, hoe groter de kans dat er ergens in die keten iets misgaat waar u zelf part noch deel aan heeft. Dat geldt voor logistiek, maar evengoed voor e-mail, documentbeheer en samenwerkingstools die bij een externe cloudpartij liggen. Organisaties die kernsystemen zoals e-mail en bestandsopslag zelf beheren op eigen infrastructuur hebben aantoonbaar minder externe schakels waar een lek kan ontstaan. Dat maakt het overzicht simpeler: minder verwerkersovereenkomsten, minder partijen om te controleren, en een korter lijstje bij een audit of incident. Op de pagina met privacy-vriendelijke alternatieven staat per toepassing welke Europese of zelf-gehoste opties er zijn.
Wat kunt u nu doen?
U hoeft niet te wachten op een incident om uw leverancierrisico in kaart te brengen:
- Inventariseer welke externe partijen daadwerkelijk toegang hebben tot klant- of medewerkergegevens, en of dat voor elke partij nog noodzakelijk is.
- Controleer of er een verwerkersovereenkomst ligt en of daarin concrete afspraken staan over meldtermijnen bij een incident.
- Vraag leveranciers periodiek naar hun beveiligingsmaatregelen, in plaats van dit alleen bij aanvang van de samenwerking te doen.
- Beoordeel voor gevoelige data waar zelf beheren of een Europese aanbieder een reeel alternatief is voor een keten met meerdere externe schakels.
Grip op de eigen infrastructuur voorkomt niet elk datalek, maar het beperkt wel het aantal plekken waar het mis kan gaan – en dat is precies waar toezichthouders en klanten steeds vaker naar vragen.
Bron: Techzine.nl – Bol getroffen door datalek na aanval op logistiek partner