Markt & Trends

Leef.nl: onbevoegden kregen toegang tot persoonsgegevens

Tweakers

Samenvatting

Leef.nl meldt dat onbevoegden persoonsgegevens uit een klantendatabase op een externe server hebben ingezien.

Leef.nl en het datalek

Op 4 september kregen onbevoegden toegang tot een database van Leef.nl, een Nederlandse webwinkel voor gezondheids- en verzorgingsproducten. De database bevatte namen, e-mailadressen, woon- en bezorgadressen, telefoonnummers, geboortedatums, IP-adressen en bestelinformatie.

Ook eerdere bestellingen en gekozen betaalmethoden stonden in de database. Betaalgegevens, rekeningnummers en wachtwoorden maakten volgens Leef.nl geen deel uit van het incident. De webwinkel blokkeerde de toegang en liet samen met externe experts forensisch onderzoek uitvoeren.

Persoonsgegevens en risico voor BI

Het incident raakt niet alleen de webwinkel, maar ook de manier waarop teams klantgegevens verzamelen, opslaan en analyseren. Velden zoals geboortedatum, IP-adres, bestelgeschiedenis en adresgegevens vormen samen een gedetailleerd klantprofiel. Voor BI-omgevingen maakt dat een nauwkeurige inventaris van databronnen en toegangsrechten noodzakelijk.

De bron meldt niet dat een BI-platform of rapportageomgeving is getroffen. Wel laat het incident zien waarom BI-teams onderscheid moeten maken tussen gegevens die nodig zijn voor rapportages en gegevens die slechts uit operationele systemen worden overgenomen. Een database-export naar een externe server verdient daarbij dezelfde controle als een productieomgeving.

Leef.nl informeerde getroffen klanten per e-mail en adviseerde alertheid op phishing en fraude. Het blijft onduidelijk waarom de melding ruim twee weken na de toegang plaatsvond. De webwinkel noemt aanvullende technische maatregelen, maar legt niet uit welke controles zijn aangepast.

Concrete takeaway voor BI-teams

Breng in kaart welke klantvelden in exports, datamarts en dashboards terechtkomen. Controleer daarna per bron wie toegang heeft, waar kopieën staan en of geboortedatums, adressen en bestelinformatie echt nodig zijn. Leg wijzigingen vast, test toegangsblokkades en neem incidentmeldingen op in het beheerproces. Gebruik voor communicatie over een datalek alleen gecontroleerde klantadressen en verwijs naar de Fraudehelpdesk en de Autoriteit Persoonsgegevens.

Lees het volledige artikel
Meer over Markt & Trends →