Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Failliete webwinkel verkoopt klantenbestand aan doorstartende partij

De curator van een failliete webwinkel heeft het klantenbestand met 1,1 miljoen adressen verkocht als onderdeel van een doorstart. Privacyjuristen zetten daar vraagtekens bij.

Persoonsgegevens mogen bij een faillissement niet zomaar als bezitting worden verkocht. De verwerking moet passen binnen het doel waarvoor de gegevens ooit zijn verzameld.

De curator stelt dat de doorstartende partij dezelfde activiteiten voortzet en dat klanten daarom geen andere verwerking hoeven te verwachten.

De toezichthouder laat weten de zaak te bekijken en wijst erop dat klanten in elk geval geinformeerd moeten worden en bezwaar moeten kunnen maken.

38 reacties
Jolanda G.  dinsdag 18 augustus 2026, 17:09   +2
Een klantenbestand is geen inventaris. Dat curatoren daar anders over denken is een structureel probleem.
firewalletje  dinsdag 18 augustus 2026, 17:52   +0
Informeren en bezwaar mogelijk maken is het minimum, maar in de praktijk hoort niemand er iets van.
Anoniem  dinsdag 18 augustus 2026, 20:04   +11
Ik krijg regelmatig mail van bedrijven waar ik nooit klant was. Nu weet ik weer hoe dat komt.
Tha Cleaner  dinsdag 18 augustus 2026, 20:48   +6
Aanvullend: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
esther1984  dinsdag 18 augustus 2026, 20:54   +2
Dank, dat verklaart wel het een en ander. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Anoniem  dinsdag 18 augustus 2026, 23:26   +2
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
portscan  dinsdag 18 augustus 2026, 23:57   +4
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
anneliesq  19 augustus 2026, 00:41   +13
Dat is te kort door de bocht. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
bcryptbert  19 augustus 2026, 01:08   +12
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
eline23  19 augustus 2026, 02:06   +5
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
token97  19 augustus 2026, 02:23   +11
Dat is te kort door de bocht. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Erik van Straten expert  19 augustus 2026, 04:20   +11
Dat is te kort door de bocht. Formeel klopt het, praktisch schiet je er weinig mee op.
Bosbeetle moderator  19 augustus 2026, 05:35   +2
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Anoniem  19 augustus 2026, 06:03   +7
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Anoniem  19 augustus 2026, 08:43   +13
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
moniqueq  19 augustus 2026, 08:49   +1
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
code89  19 augustus 2026, 09:26   +13
Dat valt in de praktijk tegen. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
saltywillem  19 augustus 2026, 09:52   +13
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Vera van Leeuwen  19 augustus 2026, 15:50   +0
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Anoniem  19 augustus 2026, 15:54   +2
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
chantal72  19 augustus 2026, 15:56   +9
Aanvullend: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
vector98  19 augustus 2026, 16:15   +8
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Tha Cleaner  19 augustus 2026, 17:07   +10
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
imapklant  19 augustus 2026, 17:53   +8
Aanvullend: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
openssl_fan  19 augustus 2026, 18:51   +3
Niet helemaal. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
buttonius  19 augustus 2026, 19:05   +11
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Anoniem  19 augustus 2026, 19:35   +14
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Beheerder_NL  19 augustus 2026, 22:07   +0
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
wizzkizz  19 augustus 2026, 23:33   +2
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
cryptoduin  20 augustus 2026, 01:13   +3
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
martijn_nb  20 augustus 2026, 01:37   +1
Dat is te kort door de bocht. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
jeroen42  20 augustus 2026, 03:21   +7
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
pd_  20 augustus 2026, 04:45   +3
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
grepmaster  20 augustus 2026, 06:36   +9
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Ricardo  20 augustus 2026, 07:58   +12
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
rob42  20 augustus 2026, 11:34   +5
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
milan8  20 augustus 2026, 13:30   +8
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
SPer  20 augustus 2026, 14:54   +0
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Reageren kan na registratie.
Inloggen
Meer nieuws