Drogisterijketen DA waarschuwt klanten van zijn webwinkel voor een datalek. Onbevoegden kregen op 4 september toegang tot een database met gegevens van 236.000 klanten. Wachtwoorden en betaalgegevens zijn daarbij niet buitgemaakt. DA heeft het lek gemeld bij de Autoriteit Persoonsgegevens en roept klanten op alert te zijn op phishing.
DA heeft alle betrokken klanten per e-mail geïnformeerd over het incident. Volgens de keten kregen onbevoegden al begin september toegang tot een database met klantgegevens van de webshop. Om hoeveel records het precies ging, werd in die mail niet vermeld. Een woordvoerder noemde tegenover de NOS later het aantal van 236.000 klanten.
Het gaat uitsluitend om mensen die iets hebben besteld via da.nl, oftewel de webshop. Wie alleen in een fysieke DA-winkel aankopen heeft gedaan, hoeft zich geen zorgen te maken over het verkrijgen van gegevens. Dat is een belangrijk onderscheid, want het bedrijf heeft honderden vestigingen in Nederland.
Welke gegevens zijn gelekt
In de database stonden voor- en achternamen, e-mailadressen, adressen, telefoonnummers, geboortedata en IP-adressen. Ook bestelinformatie lag op straat, oftewel informatie over welke producten iemand gekocht heeft en welke betaalmethode daarvoor werd gekozen. Concrete betaalgegevens zoals rekening- of creditcardnummers zaten er niet bij, net zomin als wachtwoorden.
Of de gegevens ook daadwerkelijk zijn ontvreemd, weet DA niet. “Er zijn geen aanwijzingen dat het bestand gedownload is, maar we kunnen het ook niet uitsluiten”, aldus de woordvoerder. Er zijn tot nu toe evenmin signalen dat de data zijn misbruikt of ergens openbaar zijn gemaakt.
Melding bij de AP
De keten heeft het lek gemeld bij de Autoriteit Persoonsgegevens. Direct na de ontdekking zijn maatregelen genomen om de ongeoorloofde toegang te blokkeren, stelt DA. De toezichthouder kan onderzoeken of gegevens langer zijn bewaard dan toegestaan en of de beveiliging op orde was, zoals eerder gebeurde bij Odido.
DA staat niet alleen. Eerder dit jaar waarschuwden onder andere Bol en De Bijenkorf hun klanten voor een datalek via logistiek dienstverlener CEVA Logistics. Daarbij dienden volgens twaalf bedrijven een melding in bij de AP. Ook Rituals kreeg dit jaar nog te maken met diefstal van klantgegevens.
Wat klanten moeten doen
Volgens DA hoeven getroffen klanten zelf niets te ondernemen. Wel adviseert de keten om extra op te letten bij verdachte e-mails en telefoontjes en om nooit zomaar betaalgegevens, wachtwoorden of verificatiecodes te delen.
Die waarschuwing keert vaker terug bij dit type incident. Bij de CEVA-zaak wezen meerdere partijen er ook op dat criminelen buitgemaakte gegevens gebruiken om phishingpogingen geloofwaardiger te maken. Naam, adres en bestelhistorie samen vormen immers een overtuigend pakket aan informatie voor kwaadwillenden. DA heeft niet bekendgemaakt hoe de onbevoegden toegang tot de database kregen, maar laat ook weten dat het nog loopt.