Drogisterijketen DA waarschuwde afgelopen week 236.000 klanten van de webshop DA.nl voor een datalek. Onbevoegden kregen op 4 september toegang tot een klantendatabase op een externe server, meldt NOS op basis van een woordvoerder van de drogist. Voor Nederlandse webwinkeliers is de zaak een pijnlijke herinnering: ook een vertrouwd merk kan zomaar slachtoffer worden, en juist de manier waarop je daarna reageert bepaalt of klanten blijven vertrouwen.

Wat er precies lekte

Bij het datalek kwamen e-mailadressen, voor- en achternamen, adresgegevens, telefoonnummers, geboortedata, bestelinformatie en IP-adressen van klanten in verkeerde handen. DA zegt geen aanwijzingen te hebben dat het bestand daadwerkelijk is gedownload, maar kan dat niet met zekerheid uitsluiten. Alleen gegevens van webshopklanten zijn geraakt, klanten die uitsluitend in een van de ruim driehonderd fysieke winkels kochten staan niet in het gelekte bestand. Zodra het incident aan het licht kwam, blokkeerde de drogist de toegang tot de database en werd de zaak gemeld bij de Autoriteit Persoonsgegevens.

Phishing is het grootste risico

De combinatie van naam, adres, geboortedatum en bestelhistorie is voor fraudeurs goud waard. Met die gegevens kunnen ze een phishingmail heel geloofwaardig laten lijken, bijvoorbeeld door te verwijzen naar een bestaande bestelling of een nep-verzendbericht. DA adviseert klanten dan ook vooral alert te blijven op verdachte mails en sms’jes, en nooit zomaar op een link te klikken zonder de afzender goed te controleren. Voor webshops is dat meteen een les: klanten waarschuwen alleen is niet genoeg. Leg ook uit waar het risico precies zit, zodat mensen weten waar ze op moeten letten in plaats van bang te worden van een vage waarschuwing.

Meldplicht en wat het betekent voor uw webshop

Onder de AVG moet een datalek binnen 72 uur worden gemeld bij de Autoriteit Persoonsgegevens zodra er risico bestaat voor de betrokkenen, en moeten gedupeerden zelf ook worden geïnformeerd. Dat klinkt eenvoudig, maar in de praktijk struikelen juist kleinere webshops vaak al over de basis: een actuele privacyverklaring die precies aangeeft welke gegevens worden verwerkt en hoe lang, en een helder beeld van welke leverancier of extern systeem toegang heeft tot klantdata. Wie dat nooit heeft vastgelegd, verliest bij een incident kostbare tijd. Op de kennisbankpagina over de privacyverklaring en de AVG staat wat een webshop minimaal moet regelen. Wie twijfelt of de eigen webshop aan de wettelijke basisverplichtingen voldoet, kan dat gratis nagaan met de webshop-zelftest.

Vertrouwen is broos

Een datalek raakt niet alleen de techniek, het raakt vooral het vertrouwen van klanten. Kopers haken sneller af op een site zodra ze twijfelen aan de zorgvuldigheid van een winkel, zeker na een incident dat in het nieuws is geweest. Juist daarom loont het om vooraf te laten zien dat privacy en beveiliging serieus worden genomen, bijvoorbeeld met een herkenbaar keurmerk op de site dat laat zien hoe klanten een betrouwbare webshop herkennen. Webshop Keurmerk is erkend door de Consumentenbond en toetst aangesloten webshops onder meer op transparantie richting klanten. Aanmelden kan via keurmerk.info. Voor DA zal het nog even duren voordat het stof is neergedaald, maar de zaak laat vooral zien dat digitale veiligheid geen sluitpost mag zijn, ook niet voor een gevestigde naam.

Vertalen
Ga naar de inhoud