Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Toezichthouder waarschuwt webshops voor persoonsgebonden prijzen

De ADG waarschuwt webwinkels dat het aanpassen van prijzen op basis van persoonlijke gegevens vrijwel altijd toestemming vereist. Een steekproef onder veertig grote webshops leverde bij zes aanwijzingen op voor gepersonaliseerde prijzen.

In de steekproef werden dezelfde producten opgevraagd vanaf verschillende apparaten, met verschillende accounts en vanaf verschillende locaties. Bij zes winkels verschilden de getoonde prijzen structureel, tot elf procent.

Prijzen mogen wettelijk varieren, maar zodra daarvoor persoonsgegevens worden gebruikt, zoals eerdere aankopen, het apparaattype of de locatie, gelden de regels voor profilering.

De toezichthouder heeft de betrokken winkels aangeschreven en kondigt een vervolgonderzoek aan. Ook wijst hij consumenten erop dat prijsverschillen soms zichtbaar worden door in een privevenster te winkelen.

21 reacties
jeroen77  vrijdag 21 augustus 2026, 14:13   +3
Elf procent verschil op basis van je apparaat. Ik wist het wel, maar het blijft raar om het bevestigd te zien.
Anoniem  vrijdag 21 augustus 2026, 17:50   +4
Een privevenster helpt maar half; ze herkennen je ook aan je netwerk en je browserconfiguratie.
arjan_beheer  vrijdag 21 augustus 2026, 20:46   +4
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Pjotr  22 augustus 2026, 04:33   +14
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Overvloed  22 augustus 2026, 07:07   +12
Dat is te kort door de bocht. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Bart_Simpson  22 augustus 2026, 08:25   +11
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
rainbowtafel  22 augustus 2026, 10:06   +1
Dat valt in de praktijk tegen. Ik heb het hier net getest en kan het bevestigen.
dovecotje  22 augustus 2026, 13:07   +7
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
zsh_gebruiker  22 augustus 2026, 13:49   +5
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
svenx  22 augustus 2026, 14:01   +6
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Tha Cleaner  22 augustus 2026, 14:40   +12
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
maarten99  22 augustus 2026, 19:49   +1
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Anoniem  22 augustus 2026, 20:17   +12
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
rainbowtafel  22 augustus 2026, 21:18   +3
Aanvullend: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
vectorweg  22 augustus 2026, 22:18   +0
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
totp_tim  22 augustus 2026, 22:21   +14
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Hansdrs  22 augustus 2026, 23:22   +13
Goed punt, maar Formeel klopt het, praktisch schiet je er weinig mee op.
Bosbeetle moderator  23 augustus 2026, 00:28   +2
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
gerard42  23 augustus 2026, 02:28   +10
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
linda_  23 augustus 2026, 02:38   +14
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
noor_sec  23 augustus 2026, 04:30   +14
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Reageren kan na registratie.
Inloggen
Meer nieuws