Bol is op 1 augustus geïnformeerd over een cyberincident bij een logistieke warehousing-partner. Onbevoegden kregen toegang tot twee systemen die bestellingen verwerken vanuit één distributiecentrum. Klantgegevens zijn mogelijk bekeken of gekopieerd. Eigen systemen van bol bleven buiten schot.
Het incident speelt niet bij bol zelf, maar bij een externe partner die logistieke processen verzorgt. Uit onderzoek van die partner blijkt dat onbevoegden toegang hebben gekregen tot systemen en gegevens. Het gaat om twee systemen die orders verwerken vanuit één van de distributiecentra van bol.
Na de ontdekking nam de warehousing-partner direct maatregelen om de toegang te stoppen en schakelde externe cybersecurityspecialisten in. Bol zette uit voorzorg de gegevensuitwisseling met de partner stil. Die wordt pas hervat als vaststaat dat dit veilig kan.
Omdat mogelijk persoonsgegevens betrokken zijn, behandelt bol het als een datalek. Op 3 augustus deed het bedrijf melding bij de Autoriteit Persoonsgegevens. Getroffen klanten worden rechtstreeks geïnformeerd.
In een interne mail aan getroffen partners, die De Telegraaf inzag, schrijft het platform: “Het incident is beperkt gebleven tot systemen van CEVA”. In de mail benadrukt bol ook dat geen eigen systemen geraakt zijn.
Welke gegevens geraakt zijn
Het gaat om gegevens die nodig zijn voor de verwerking en bezorging van een bestelling. Denk aan naam, adres, e-mailadres, telefoonnummer, ordernummer, EAN en track&trace-informatie. Betaalgegevens, wachtwoorden en inloggegevens zijn volgens bol niet betrokken. Er zijn ook geen aanwijzingen dat gegevens daadwerkelijk zijn misbruikt of op straat zijn beland. Wel adviseert bol klanten alert te zijn op phishing en andere vormen van fraude.
Hoeveel klanten het incident daadwerkelijk treft, kan het bedrijf nog niet noemen. Het onderzoek naar de oorzaak loopt.
Gevolgen voor de logistiek
Het incident raakt ook een deel van de logistieke operatie. Het assortiment van bol en van verkooppartners op de getroffen locatie is tijdelijk offline gehaald. Sommige bestellingen zijn geannuleerd of lopen vertraging op. De overige logistieke locaties, de website en de app zijn operationeel.
“De bescherming van persoonsgegevens en de continuïteit van onze dienstverlening nemen wij zeer serieus”, laat bol weten. Het bedrijf werkt naar eigen zeggen nauw samen met de partner om de impact voor klanten, verkooppartners en leveranciers te beperken.