Naar hoofdinhoud
Nieuws · Veiligheid

Datalek bij Bol en de Bijenkorf via CEVA: wat is er gelekt en wat doet u nu?

Bol en de Bijenkorf waarschuwen klanten voor een datalek na een cyberaanval op hun logistieke partner CEVA Logistics. Contact- en bestelgegevens zijn mogelijk ingezien; wachtwoorden en betaalgegevens niet. Dit weten we, en hier let u de komende weken op.

Gepubliceerd op 6 augustus 2026 · 6 min leestijd · door Geekie Creative & IT

In het kort

  • • Cyberaanval op CEVA Logistics, de logistiek partner van Bol en de Bijenkorf, niet op de webshops zelf.
  • • Mogelijk gelekt: naam, adres, e-mailadres, telefoonnummer en bestelgegevens.
  • • Niet gelekt volgens beide bedrijven: wachtwoorden, inloggegevens en betaalgegevens.
  • • Getroffen klanten krijgen persoonlijk een e-mail; het lek is gemeld bij de Autoriteit Persoonsgegevens.
  • • Grootste risico nu: gerichte phishing met uw echte bestelgegevens.

Wat is er gebeurd?

Op 1 augustus 2026 informeerde CEVA Logistics, het bedrijf dat voor Bol en de Bijenkorf magazijn- en verzendprocessen uitvoert, beide winkels over een cyberaanval op zijn systemen. Onbevoegden hebben daarbij mogelijk toegang gehad tot klantgegevens die CEVA verwerkt voor bestellingen, bij Bol vanuit één distributiecentrum.

Bol meldde het datalek op 3 augustus bij de Autoriteit Persoonsgegevens; de Bijenkorf deed dat eveneens. Op 5 augustus ontvingen getroffen klanten een waarschuwingsmail. Uit voorzorg is de gegevensuitwisseling met de getroffen systemen stilgelegd, waardoor een deel van de bestellingen, retouren en terugbetalingen vertraging oploopt of geannuleerd wordt.

Belangrijk om te begrijpen: uw Bol- of Bijenkorf-account is dus niet gehackt. Het lek zat bij een externe partij in de keten. Dat is precies het soort leveranciersrisico waar ook veel kleinere bedrijven mee te maken hebben; daarover verderop meer.

Welke gegevens zijn gelekt en welke niet?

Mogelijk ingezien of gekopieerd

  • Naam, adres, postcode en woonplaats
  • E-mailadres en telefoonnummer
  • Ordernummers, bestelde artikelen (EAN) en track & trace-gegevens
  • Bij Bol: eventuele boodschap bij een cadeaubon

Níet betrokken volgens Bol en de Bijenkorf

  • Betaalgegevens (bankrekening / IBAN)
  • Wachtwoorden en inloggegevens
  • Gebruikersnamen van uw account

Hoeveel klanten precies zijn getroffen, is nog niet bekendgemaakt. Bol geeft aan eerst grondig te willen uitzoeken wat er is gebeurd en wie geraakt is, om klanten "in één keer zo goed mogelijk te informeren".

Wat moet u nu doen? Vier concrete adviezen

Adres- en bestelgegevens klinken onschuldiger dan een gelekt wachtwoord, maar ze zijn goud waard voor oplichters: een phishingmail die uw échte naam, adres én recente bestelling noemt, is nauwelijks van echt te onderscheiden. Daar zit het risico de komende weken.

  • Wantrouw e-mail, sms en telefoontjes over 'uw bestelling'

    Criminelen weten door dit lek mogelijk wát u bestelde en waar u woont. Een bericht dat daarnaar verwijst voelt daardoor echt, maar juist die berichten moet u nu extra wantrouwen.

  • Klik niet op links; ga zelf naar de website

    Wilt u iets controleren rond een bestelling? Typ zelf bol.com of debijenkorf.nl in uw browser of gebruik de officiële app, in plaats van op een link in een bericht te klikken.

  • Maak nooit geld over op verzoek van een onverwacht bericht

    Bol en de Bijenkorf vragen u nooit per e-mail, sms of telefoon om een betaling, terugbetaling of het 'verifiëren' van gegevens. Controleer rekeningnummers altijd via de officiële website.

  • Uw wachtwoord hoeft niet gewijzigd, maar hergebruikt u het: doe het toch

    Inloggegevens zijn volgens beide bedrijven niet gelekt. Gebruikt u hetzelfde wachtwoord echter ook elders, dan is dit een goed moment om unieke wachtwoorden in te stellen, bijvoorbeeld met een wachtwoordmanager.

De les voor ondernemers: uw keten is zo sterk als de zwakste schakel

Dit datalek zat niet bij Bol of de Bijenkorf zelf, maar bij een leverancier. En tóch zijn zij degenen die klanten moeten waarschuwen en het bij de Autoriteit Persoonsgegevens moeten melden. Dat geldt ook voor kleine bedrijven: werkt u met een verzendpartij, boekhoudpakket, mailingdienst of webshopplatform dat klantgegevens verwerkt, dan blijft ú verantwoordelijk. Bij een datalek moet u binnen 72 uur melden.

Drie vragen die elke ondernemer zichzelf na dit nieuws zou moeten stellen: weet ik welke partijen mijn klantgegevens verwerken? Heb ik daar verwerkersovereenkomsten mee? En zou ík een phishingmail herkennen die mijn eigen ordergegevens bevat? Hoe u de basis van uw eigen netwerk en systemen op orde brengt, leest u in ons artikel over veilig en stabiel internet op de zaak.

Veelgestelde vragen over het datalek

Ben ik getroffen door het datalek bij Bol of de Bijenkorf?+

Getroffen klanten krijgen persoonlijk bericht per e-mail. Bol verstuurde die e-mails vanaf 5 augustus 2026; ook de Bijenkorf informeert getroffen klanten rechtstreeks. Geen e-mail ontvangen? Dan is er vooralsnog geen aanwijzing dat uw gegevens zijn ingezien. Let wel op dat criminelen dit nieuws kunnen misbruiken voor valse 'datalek-waarschuwingen'. Controleer de afzender dus zorgvuldig.

Zijn mijn bankgegevens of wachtwoorden gelekt?+

Nee. Volgens Bol en de Bijenkorf zijn betaalgegevens, wachtwoorden en inloggegevens niet betrokken bij de aanval. Het gaat om contact- en bestelgegevens zoals naam, adres, e-mailadres, telefoonnummer en ordergegevens.

Wat is CEVA Logistics en wat heeft dat met Bol te maken?+

CEVA Logistics is een groot internationaal logistiek bedrijf dat voor webwinkels magazijn- en bezorgprocessen uitvoert. Voor Bol verwerkt CEVA bestellingen in een van de distributiecentra; ook de Bijenkorf gebruikt CEVA. De cyberaanval trof de systemen van CEVA en niet de webshops zelf, maar in die systemen stonden wél klantgegevens van beide winkels.

Loopt mijn bestelling vertraging op?+

Dat kan. Uit voorzorg is de gegevensuitwisseling met de getroffen CEVA-systemen stilgelegd, waardoor sommige bestellingen, retouren en terugbetalingen vertraagd of geannuleerd worden. Andere distributiecentra draaien gewoon door.

Wat moet ik doen als ik een verdacht bericht ontvang?+

Klik nergens op, beantwoord het niet en verwijder het bericht. Verdachte e-mails uit naam van Bol kunt u doorsturen naar de klantenservice van Bol; phishing kunt u ook melden bij de Fraudehelpdesk. Heeft u ergens op geklikt en gegevens ingevuld, wijzig dan direct uw wachtwoord en waarschuw bij betaalgegevens meteen uw bank.

Bronnen: NOS · Security.NL · Logistiek.nl

Verder lezen

Twijfelt u of uw eigen zaak dit aankan?

Verwerkt uw bedrijf klantgegevens, al is het maar een mailinglijst of een webshop, dan is dit nieuws een goed moment voor een nuchtere controle. Geekie Creative & IT kijkt met ondernemers in de regio Rotterdam naar hun netwerk, systemen en werkwijze, en zegt eerlijk wat goed zit en wat beter moet. Vaste prijzen, geen paniekverhalen.

Direct hulp nodig?