Op Twitter klagen Nederlanders dat ze e-mails ontvangen van koeriersbedrijf GLS, maar dat de inhoud ervan is bestemd voor anderen. Het zou gaan om honderden berichten met gevoelige klantgegevens. De oorzaak van de fout ligt mogelijk bij de e-mailprovider.
Dat bevestigt Milo Kars, managing director van GLS Netherlands, tegenover Tweakers.net.
GLS-klanten ontvangen honderden berichten die bestemd zijn voor anderen
Op Twitter regent het klachten van mensen die honderden e-mails hebben ontvangen van GLS. Eén gebruiker zegt dat de pakketbezorger maar liefst 1.528 berichten naar hem heeft verstuurd.
Volgens de tweets bevatten de ontvangen e-mails privacygevoelige informatie van klanten, onder meer waar ze een bestelling hebben geplaatst, instructies om pakketten elders af te leveren en de mogelijkheid om de bezorgopties aan te passen. Verschillende twitteraars hebben geprobeerd om de klantenservice te bellen, maar zonder succes.
Lange tijd was het onduidelijk wat er precies aan de hand was. Ook over de oorzaak is nog altijd niets bekend. Managing director Milo Kars vertelt tegenover Tweakers.net dat hij vermoedt dat de fout werd veroorzaakt door de gehanteerde e-mailprovider. Nadat GLS contact had opgenomen met deze partij, werden er niet langer e-mails verstuurd naar klanten.
Topman GLS: ‘E-mails bevatten geen hypergevoelige gegevens’
Kars zegt dat het vervelend is dat klanten momenteel geen e-mails vervangen over hun bestelling. Hij benadrukt dat bestelinformatie niet per se via de e-mail verstuurd hoeft te worden. Mensen die hebben geprobeerd om het bezorgmoment aan te passen of een bestelling te weigeren, kwamen bedrogen uit. Zodra duidelijk was dat klanten foutieve e-mails ontvingen, zijn deze opdrachten met terugwerkende kracht teruggedraaid.
De topman van GLS Netherlands benadrukt dat de verkeerd bezorgde e-mails geen ‘hypergevoelige’ data bevatten. De berichten zouden alleen adressen en pakketnummers bevatten, iets wat op Twitter wordt tegengesproken.
Datalek nog niet gemeld bij de Autoriteit Persoonsgegevens
Op dit moment is het incident nog niet officieel gemeld bij de Autoriteit Persoonsgegevens: GLS overlegt met de toezichthouder of dat in deze kwestie noodzakelijk is.
Artikel 33 van de Algemene Verordening Gegevensbescherming (AVG) verplicht bedrijven en organisaties waar een datalek heeft plaatsgevonden, om dit binnen 72 uur te melden aan de nationale privacywaakhond. Het idee daarachter is dat slachtoffers tegenmaatregelen kunnen nemen om zo de impact van een datalek te verminderen. Hoe eerder zij daarvan op de hoogte zijn, des te eerder zij in actie kunnen komen.

Update: in een e-mail geeft GLS Netherlands tekst en uitleg over de gebeurtenissen. Daarin schrijft de pakketbezorger dat er op dinsdagmiddag tussen 13:50 en 14:33 onbedoeld e-mails zijn verzonden naar zo’n 5.000 zakelijke en particuliere e-mailadressen. De e-mails bevatten voornamelijk informatie over verzendingen, maar ook NAW-gegevens van ontvangers.
Toen GLS Netherlands dit hoorde, is het mailverkeer tijdelijk volledig afgesloten. Het koeriersbedrijf stelt dat het probleem is ontstaan bij een externe IT-dienstverlener. Het euvel is inmiddels verholpen en klanten ontvangen weer e-mails over de bezorging van hun pakket. Verder zijn er maatregelen genomen om herhaling in de toekomst te voorkomen.
Tot slot meldt GLS Netherlands dat ze dinsdagmiddag het incident heeft gemeld bij de Autoriteit Persoonsgegevens.
