Als je bij Jims sport, kan een verzoek om contributie of terugbetaling de komende weken extra overtuigend lijken. De fitnessketen is volgens VRT NWS van plan op dinsdag 29 september leden te mailen over een datalek. Die melding is praktisch belangrijk: iemand met echte klantgegevens kan zich geloofwaardig als Jims voordoen. Controleer daarom een onverwachte betaalvraag via de gewone app of website, ook als je naam of lidmaatschap klopt. In de mail zelf doorklikken is dan niet nodig.

Van een beperkte groep naar 150.000

De inbraak vond volgens Colruyt tussen 13 en 20 juli plaats. Het bedrijf sprak toen over een beperkte groep klanten; nu noemt het ongeveer 150.000 leden. Welke 31 clubs getroffen zijn, is niet bekendgemaakt. Een lid kan uit zijn vestiging dus niet afleiden of hij erbij zit. Het gaat om een nieuwe omvang van een eerder incident, niet om een nieuwe inbraak deze week. Jims zegt in zijn privacybeleid klantgegevens tot maximaal vijf jaar na het einde van een contract te bewaren. Dat bewijst niet dat gegevens van oud-leden in dit lek zitten; het is een reden om de vraag niet alleen tot huidige sporters te beperken.

Volgens Colruyt kunnen naam, adres, geboortedatum, e-mailadres en lidmaatschapsgegevens zijn meegenomen; bij sommige leden ook het rekeningnummer. Het bedrijf zegt dat geen wachtwoorden of gezondheidsgegevens zijn gelekt. Dat is geen onafhankelijke technische audit. Jims verwerkt normaal ook andere informatie, zoals trainingsgegevens, maar uit zijn algemene privacybeleid volgt niet dat die bij deze inbraak zijn gestolen. Per lid is publiek niet gespecificeerd welke gegevens geraakt zijn.

Waarom een nepbericht overtuigender wordt

Een oplichter die je naam en abonnement kent, kan een betaalverzoek persoonlijk laten lijken. Een mail over een mislukte domiciliëring of terugbetaling past immers bij een echte betaalrelatie: Jims zegt in zijn privacybeleid dat het abonnementen en automatische betalingen beheert. Daarom bewijst een plausibel Jims-bericht op zichzelf niets over de afzender. Een lid vertelde VRT eind juli al een verdachte mail te hebben ontvangen. Dat is een concrete waarschuwing, geen bewijs dat alle berichten over Jims nu vals zijn.

Laat een onverwachte betaalvraag even liggen en ga zelf naar de gewone Jims-site of app. Gebruik niet de link of het telefoonnummer uit de mail of sms. Safeonweb, het Belgische centrum voor cyberveiligheid, adviseert bij verdachte berichten geen bijlage te openen en geen gegevens of codes in te vullen. Controleer het echte webadres: een vertrouwde naam in de berichttekst kan naar een andere site leiden. Op de officiële Jims-site staan de contactkanalen voor vragen over je lidmaatschap.

Volgens Colruyt zouden betrokken leden op 29 september een bericht krijgen. Zonder mail kun je nog niet zeker concluderen dat je buiten het lek valt: de lijst met clubs is niet openbaar en een oud lid heeft mogelijk een verouderd contactadres. Vraag Jims rechtstreeks of jouw gegevens zijn geraakt, in plaats van op een link uit een onverwacht bericht te klikken. Het gewone contactadres volgens Jims is support@jims.be; voor klachten over persoonsgegevens noemt het bedrijf dpo@jims.be. Stuur naar een onbekende afzender geen bankcodes of identiteitsbewijs.

Wat als er geld of een wachtwoord in het spel is?

Alleen een uitgelekt rekeningnummer geeft iemand niet automatisch toegang tot je geld. Controleer wel je transacties, zoals Jims adviseert. Zie je een onbekende afschrijving, bel je bank. Volgens Febelfin kun je een betwiste domiciliëring met geldig mandaat binnen acht weken laten terugboeken. Zonder geldig mandaat kan een verzoek tot terugbetaling tot dertien maanden na de afschrijving mogelijk zijn. De bank beoordeelt het geval; het terugboeken van een terechte betaling heft je eventuele schuld aan Jims niet op.

Colruyt zegt dat geen wachtwoorden zijn buitgemaakt. Er is dus geen grond voor een algemene oproep om vanwege dit lek je Jims-wachtwoord te veranderen. Heb je het wachtwoord inmiddels wél op een verdachte site ingevuld, dan raadt Safeonweb aan het direct te wijzigen, ook op andere plekken waar je het hergebruikt. Wie bankgegevens doorgaf of geld verloor, contacteert de bank en zo nodig Card Stop. Verdachte mail kun je doorsturen naar verdacht@safeonweb.be; van een sms kun je een schermafbeelding sturen.

Wat je van Jims mag vragen

De Belgische privacytoezichthouder legt uit dat je een organisatie mag vragen welke gegevens ze over je bewaart en een kopie kunt verzoeken. Vraag Jims concreet of je betrokken bent, welke soorten gegevens zijn geraakt en welke maatregelen voor jouw account zijn genomen. Dat helpt meer dan een lijst met alle gegevens die het bedrijf doorgaans verwerkt. Blijft een antwoord uit, bewaar je correspondentie. De Gegevensbeschermingsautoriteit vraagt bij klachten over je privacyrechten namelijk eerst contact met de organisatie; afhankelijk van je vraag kan ook een informatie- of bemiddelingsverzoek beter passen dan een formele klacht.

Of Jims de leden eerder had moeten informeren, staat niet vast. Volgens VRT bevestigt de Belgische Gegevensbeschermingsautoriteit de melding, maar beoordeelt zij deze zaak niet publiek. De Europese regels onderscheiden een melding aan de toezichthouder van het informeren van betrokken personen: voor dat laatste telt of het lek waarschijnlijk een hoog risico voor hen meebrengt. Voor leden is de conclusie nu praktisch: neem de waarschuwing serieus, maar presenteer de maanden tussen inbraak en uitgebreide mail niet als bewezen wetsovertreding. Volgens de Europese privacytoezichthouders hoort een vereiste kennisgeving onder meer een contactpunt, mogelijke gevolgen en genomen maatregelen te beschrijven. Juist die persoonlijke duidelijkheid ontbreekt nog in de publieke informatie over welke gegevens van welk lid zijn geraakt.

Verder bij de bron

Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.

Bronnen en werkwijze