De gestolen gegevens van Flink-klanten worden te koop aangeboden. Dat meldt RTL Nieuws maandag 5 oktober, na eigen onderzoek. Het gaat ook om Nederlandse klanten. Een aanbod bewijst nog geen afgeronde verkoop, maar maakt duidelijk dat de informatie niet alleen wordt ingezet om gedupeerden rechtstreeks af te persen.
RTL zegt gegevens bij meerdere klanten te hebben gecontroleerd, waaronder hun adres, telefoonnummer en laatste bestelbedrag. Verschillende gedupeerden zeggen niet te zijn gewaarschuwd. Volgens Flink drongen de aanvallers binnen via een account van een oud-medewerker. Wachtwoorden en bankgegevens zijn volgens het bedrijf niet buitgemaakt.
Niet iedere bestelling valt in dezelfde groep
Flink heeft op zijn eigen website een afzonderlijke verklaring voor bestellingen via platformpartners, waaronder Thuisbezorgd.nl. Het bedrijf zegt op 22 september een lek in een logistieke toepassing te hebben ontdekt. Voor deze platformklanten zijn er volgens Flink geen aanwijzingen dat hun gegevens zijn buitgemaakt; inzage kan het bedrijf niet uitsluiten. Mogelijk getroffen informatie omvat naam, adres, telefoonnummer en eventuele bezorginstructies, zoals verdieping of ingang. Flink zegt voor deze groep niet over e-mailadressen, wachtwoorden of bankgegevens te beschikken. Die verklaring is dus geen bewijs dat e-mailadressen van rechtstreeks bestellende klanten veilig zijn. De manier waarop je bestelt, doet ertoe voor de informatie die Flink over je heeft.
Het gemelde medewerkersaccount maakt de vraag naar interne toegang concreet. Het Nederlandse Nationaal Cyber Security Centrum adviseert dat mensen alleen toegang krijgen tot systemen die bij hun werk passen, voor de periode waarin die toegang nodig is. Bij vertrek moet die toegang worden ingetrokken. Dat is een bestaande beveiligingsregel, geen nieuwe maatregel naar aanleiding van Flink. Een oud account is in dit verhaal een toegangspoort; het zegt niet dat de voormalige medewerker zelf de diefstal pleegde. Zonder technisch onderzoeksrapport weten we niet welke controles hier ontbraken of werden omzeild. Dat onderscheid voorkomt dat een verklaring over de werkwijze verandert in een beschuldiging aan een persoon.
Een waarschuwing moet passen bij het slachtoffer
De Nederlandse privacytoezichthouder AP stelt dat organisaties slachtoffers bij hoge risico’s zo snel mogelijk moeten informeren. Een lopend onderzoek is volgens haar geen reden om alle communicatie uit te stellen: een voorlopig bericht kan aangeven wat nog onbekend is. De AP adviseert bovendien verschillende waarschuwingen als de gelekte gegevens per groep verschillen. Voor Flink is dat een nuttige maatstaf. Een rechtstreeks bestellende klant en iemand die via een partner bestelde, hebben mogelijk een ander antwoord nodig. Dit is een algemene toelichting op de regels, geen uitspraak van de AP dat Flink in deze zaak zijn wettelijke plichten heeft geschonden.

Ook het afsluiten van de toegang en het informeren van mensen zijn afzonderlijke taken. De AP beschrijft eerst het stoppen en onderzoeken van het lek: achterhalen wat is gebeurd, welke gegevens zijn geraakt en welke gevolgen mogelijk zijn. Daarna volgt de beoordeling of melding aan een toezichthouder en slachtoffers nodig is. Flink zegt de onbevoegde toegang te hebben beëindigd en externe onderzoekers te hebben ingeschakeld. Daarmee is een toegang afgesloten; reeds gemaakte kopieën zijn niet automatisch terug. Juist het nieuwe verkoopaanbod laat zien waarom een technische tegenmaatregel en herstel voor de klant verschillende dingen zijn.
Wie voor een Europese aanbieder kiest, mag ook naar de keten erachter vragen. Flinks privacybeleid, laatst gewijzigd in april 2026, noemt Flink SE in Berlijn voor de website en app, en Flink B.V. in Amsterdam voor Nederlandse verkoop en dienstverlening. Het document beschrijft daarnaast ingeschakelde datacenters en softwareleveranciers, en mogelijke verwerking buiten de EU. Dat bewijst niet dat zo’n leverancier dit lek veroorzaakte. Het laat wel zien waarom een Europees vestigingsadres op zichzelf onvoldoende zegt over wie toegang heeft, waar informatie terechtkomt en hoe controle wordt uitgeoefend. Het incident moet daarover concretere antwoorden opleveren dan alleen een algemene veiligheidsbelofte.
Onze afweging: de verantwoordelijkheid hoort vooral te liggen bij het bedrijf dat de bezorggegevens verzamelt. Klanten geven een adres op om boodschappen te ontvangen; zij kunnen het beheer van medewerkersaccounts niet controleren. Flink moet daarom per klantgroep helder maken wat is vastgesteld, wat nog wordt onderzocht en wanneer een volgende update komt. Het verkoopaanbod vraagt om zulke antwoorden, ook voor mensen die nooit een afpersbericht kregen. Alleen waarschuwen om voorzichtig te zijn schuift te veel van de nasleep naar de klant. Zorgvuldige toegang en gerichte communicatie zijn onderdeel van de dienst waarvoor iemand betaalt.
Verder bij de bron
Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.
- [1] RTL Nieuws: eigen onderzoek naar het verkoopaanbod en verificatie bij klanten
- [2] Flink: incidentverklaring voor bestellingen via platformpartners
- [3] Nationaal Cyber Security Centrum
- [4] Autoriteit Persoonsgegevens: slachtoffers informeren over een datalek
- [5] Autoriteit Persoonsgegevens: datalek onderzoeken, stoppen en melden
- [6] Flink: privacybeleid, laatst gewijzigd april 2026
