image

Mall of the Netherlands lekt persoonsgegevens leden en nieuwsbrief-abonnees

vrijdag 6 maart 2026, 13:21 door Redactie, 14 reacties

Westfield Mall of the Netherlands heeft de persoonsgegevens van leden en nieuwsbrief-abonnees gelekt, zo heeft het winkelcentrum in Leidschendam aan gedupeerden via e-mail bekendgemaakt. Het gaat om voor- en achternaam, e-mailadres, telefoonnummer, postcode en geboortedatum van mensen die zich voor het loyaliteitsprogramma Westfield Club of de nieuwsbrief van het winkelcentrum hadden aangemeld. Ook Franse winkelcentra van eigenaar Unibail-Rodamco-Westfield zijn door het datalek getroffen.

"Wij hebben vastgesteld dat er ongeautoriseerde toegang heeft plaatsgevonden tot een van onze databases met daarin bepaalde gegevens van leden van ons loyaliteitsprogramma en/of nieuwsbriefabonnees", aldus het bericht aan gedupeerden. Hoe de inbraak op de database mogelijk was is niet bekendgemaakt. Het datalek is inmiddels gemeld bij de Autoriteit Persoonsgegevens.

"Zet alle persoonsgegevens maar in een openbare database, want bedrijven en overheid zijn niet bereid om geld uit te geven aan behoorlijke beveiliging ervan waardoor alles toch al op straat komt te liggen", reageert een gedupeerde op X. "Jullie zijn iets te laat Westfield! Odido heeft al m'n gegevens al op straat gegooid", laat een ander weten. De Mall of the Netherlands is het grootste overdekte winkelcentrum van Nederland.

Reacties (14)
06-03-2026, 15:20 door Anoniem
Misschien mosterd na de maaltijd, maar een overheid zou wel eens regels moeten opstellen over welke informatie een commercieel bedrijf mag verzamelen.
Waarom heeft Westfield een postcode, (volledige) geboortedatum of telefoonnummer nodig voor hun nieuwsbrieven of winkelcentrumlidmaatschap?

Wat een bedrijf niet heeft aan info, kunnen ze ook niet laten lekken.
06-03-2026, 16:00 door Anoniem
Geef mensen 5 euro shoptegoed en ze gooien privegegevens op straat alsof het niets is, er vanuit gaande dat de gegevens goed zijn en blijven beveiligd. Hoe naief en hoeveel voorbeelden van het tegendeel moeten mensen hebben? Een loyaliteitsprogramma of nieuwsbrief waar je je echte voor- en achternaam, e-mailadres, telefoonnummer, postcode en geboortedatum aanlevert? Echt, schei uit zeg. Wil je mijn DNA ook nog hebben?

Mensen moeten echt tegen zichzelf beschermd worden, wellicht is daar toch een taak voor weggelegd voor de overheid. Gooi die schroom van je af als je echt die nieuwsbroef wilt en lieg de boel bij elkaar. Ga er maar vanuit dat je gegevens op straat komen te liggen, want te veel bedrijven maken structureel een zooitje van hun beveiliging. En jij als klant bent de sjaak.
06-03-2026, 16:18 door Anoniem
Door Anoniem: Misschien mosterd na de maaltijd, maar een overheid zou wel eens regels moeten opstellen over welke informatie een commercieel bedrijf mag verzamelen.
Waarom heeft Westfield een postcode, (volledige) geboortedatum of telefoonnummer nodig voor hun nieuwsbrieven of winkelcentrumlidmaatschap?

Wat een bedrijf niet heeft aan info, kunnen ze ook niet laten lekken.

Ik vind eigenlijk dat commerciele bedrijven nagenoeg niets mogen verzamelen voor eigen gewin. Dus enkel voor het doel zodat werkzaamheden doorgang kunnen vinden. Promotie/klantonderzoek is geen grondslag naar mijn idee!
07-03-2026, 06:16 door Anoniem
1. Het is al verboden om meer data te hebben dan je nodig hebt voor het doel waarover je communiceert. Dus er hoeft niet nog een verbod bij te komen.

2. Promotie/klantonderzoek kan een gerechtvaardigd belang zijn, maar vaak gaat het om gegevens die met consent zijn verkregen.
07-03-2026, 17:03 door Anoniem
Door Anoniem: Geef mensen 5 euro shoptegoed en ze gooien privegegevens op straat alsof het niets is

Soms heb je geen keuze. Wil je gebruikmaken van de bwaakte garderobe in Leidscheenveen, moet je een account hebben.
08-03-2026, 08:06 door Anoniem
Door Anoniem: Misschien mosterd na de maaltijd, maar een overheid zou wel eens regels moeten opstellen over welke informatie een commercieel bedrijf mag verzamelen.
Waarom heeft Westfield een postcode, (volledige) geboortedatum of telefoonnummer nodig voor hun nieuwsbrieven of winkelcentrumlidmaatschap?

Wat een bedrijf niet heeft aan info, kunnen ze ook niet laten lekken.
postcode.... Waar komen je klanten vandaan.
geboortedatum.... Iets met korting/aanbeidingen rond je verjaardag.

Blijkbaar weinig ervaring in de retail?
08-03-2026, 08:08 door Anoniem
Door Anoniem: Geef mensen 5 euro shoptegoed en ze gooien privegegevens op straat alsof het niets is, er vanuit gaande dat de gegevens goed zijn en blijven beveiligd. Hoe naief en hoeveel voorbeelden van het tegendeel moeten mensen hebben? Een loyaliteitsprogramma of nieuwsbrief waar je je echte voor- en achternaam, e-mailadres, telefoonnummer, postcode en geboortedatum aanlevert? Echt, schei uit zeg. Wil je mijn DNA ook nog hebben?

Mensen moeten echt tegen zichzelf beschermd worden, wellicht is daar toch een taak voor weggelegd voor de overheid. Gooi die schroom van je af als je echt die nieuwsbroef wilt en lieg de boel bij elkaar. Ga er maar vanuit dat je gegevens op straat komen te liggen, want te veel bedrijven maken structureel een zooitje van hun beveiliging. En jij als klant bent de sjaak.
postcode... Waar komen je klanten vandaan. Vrij belangrijk in de retail.
voor- en achternaam... best netjes om je klanten goed te benoemen. Staat een stuk persoonlijker en vriendelijker.
mailadres.... Je mail ergens je informatie naar toe verzenden.
telefoonnummer... Ook soms handig om in te loggen.
geboortedatum, aanbiedingen rond je verjaardag?

Verdiep je eens in retail commercie.
08-03-2026, 16:17 door Anoniem
Door Anoniem: Misschien mosterd na de maaltijd, maar een overheid zou wel eens regels moeten opstellen over welke informatie een commercieel bedrijf mag verzamelen.
Dat is er al. Het heet AVG. Daarin moet een bedrijf, maar ook een overheid aangeven welke grondslag ze heeft om een gegeven te verzamelen. Daarop wordt niet echt gemonitord, zolang je het maar hebt vastgelegd. Een geboortedatum is helemaal niet nodig natuurlijk, maar men zal hebben vastgelegd van wel. Dat wordt pas betwist als er een datalek plaatsheeft, en zelfs dan moet er worden aangedrongen natuurlijk. Of je moet tijd en geld hebben om een klacht in te dienen, zoals NYOB wel doet. (nyob.eu).
09-03-2026, 07:41 door Anoniem
Verdiep je eens in de retail

Ik denk dat de lui die dat schetsen zich eens moeten verdiepen in security.
Dat gelazer met die knakenbedrijven die elke keer weer het verzuimen om klantdata te beschermen.

Het zou de wet sieren als de schade ervan wordt verhaald op de salarissen van de directie van die bedrijven.

Een gedupeerde die al zegt om de gegevens in een openbare database te zetten... Hoe gooi je de handdoek al in de ring.

nieuwsbrieven, reclame en advertenties... De smet van het internet.
09-03-2026, 08:23 door Bitje-scheef
Door Anoniem:
Door Anoniem: Misschien mosterd na de maaltijd, maar een overheid zou wel eens regels moeten opstellen over welke informatie een commercieel bedrijf mag verzamelen.
Dat is er al. Het heet AVG. Daarin moet een bedrijf, maar ook een overheid aangeven welke grondslag ze heeft om een gegeven te verzamelen. Daarop wordt niet echt gemonitord, zolang je het maar hebt vastgelegd. Een geboortedatum is helemaal niet nodig natuurlijk, maar men zal hebben vastgelegd van wel. Dat wordt pas betwist als er een datalek plaatsheeft, en zelfs dan moet er worden aangedrongen natuurlijk. Of je moet tijd en geld hebben om een klacht in te dienen, zoals NYOB wel doet. (nyob.eu).

NL is een land met veel regeltjes en voorschriften, alleen het handhaven is nogal een probleem.
Gewoon een paar flinke boetes uitschrijven, dus handhaven en goed onderbouwen bij de rechtbank dan is het binnen een aantal maanden grotendeels opgelost.
09-03-2026, 09:56 door Anoniem
Door Anoniem:
Door Anoniem: Geef mensen 5 euro shoptegoed en ze gooien privegegevens op straat alsof het niets is, er vanuit gaande dat de gegevens goed zijn en blijven beveiligd. Hoe naief en hoeveel voorbeelden van het tegendeel moeten mensen hebben? Een loyaliteitsprogramma of nieuwsbrief waar je je echte voor- en achternaam, e-mailadres, telefoonnummer, postcode en geboortedatum aanlevert? Echt, schei uit zeg. Wil je mijn DNA ook nog hebben?

Mensen moeten echt tegen zichzelf beschermd worden, wellicht is daar toch een taak voor weggelegd voor de overheid. Gooi die schroom van je af als je echt die nieuwsbroef wilt en lieg de boel bij elkaar. Ga er maar vanuit dat je gegevens op straat komen te liggen, want te veel bedrijven maken structureel een zooitje van hun beveiliging. En jij als klant bent de sjaak.
postcode... Waar komen je klanten vandaan. Vrij belangrijk in de retail.
voor- en achternaam... best netjes om je klanten goed te benoemen. Staat een stuk persoonlijker en vriendelijker.
mailadres.... Je mail ergens je informatie naar toe verzenden.
telefoonnummer... Ook soms handig om in te loggen.
geboortedatum, aanbiedingen rond je verjaardag?

Verdiep je eens in retail commercie.

Jouw antwoord geeft precies aan waar de schoen wringt. Al die informatie is belangrijk voor het bedrijf. Is het belangrijk voor mij als klant? Nee, totaal niet. Oh, je wilt aanbiedingen sturen rond mijn verjaardag? Nou, dan stuur je je aanbieding maar op een door mij verzonnen datum van.... zeg ... 5 september. Of 23 april. Dat maakt voor de klant niets uit. Telefoonnummer voor een nieuwsbrief? Onzin, totaal niet nodig. Voor- en achternaam? Nou, dan spreken ze me maar aan met Dhr. Kees Jansen uit Amsterdam. Totaal onbelangrijk voor mij als klant. Maar, wederom, zeer belangrijk voor het bedrijf, want dan kunnen ze lekker analyseren en mijn data misbruiken.

Kortom, alle punten die je aankaart zijn voor mij als klant waardeloos. En dus krijg je die informatie niet van me. Daar hoef ik me niet voor te verdiepen in de commercie van bedrijven. Ik weet ook wel dat bedrijven liever zo veel mogelijk van me weten. En dat is ook de reden dat de datalekken zulke verstrekkende gevolgen kunnen hebben. Die asymmetrie zal nooit worden opgelost door bedrijven, want die blijven zo lang mogelijk harken, indien nodig met het oprekken van de AVG onder de noemer "gerechtvaardigd belang".

Ik adviseer iedereen daarom ook om er op los te liegen. Zolang security de sluitpost is van ieder groot bedrijf waar ik heb gewerkt (en waar ze massaal data harkten) zie ik niet in waarom ik een bedrijf terwille zou zijn met mijn privegegevens.
09-03-2026, 12:03 door Anoniem
Door Anoniem:
Verdiep je eens in de retail

Ik denk dat de lui die dat schetsen zich eens moeten verdiepen in security.
Zie zegt dat ze dit niet deden?

Dat gelazer met die knakenbedrijven die elke keer weer het verzuimen om klantdata te beschermen.
Zie zegt dat ze het verduimde? Of jij moet interne informatie hebben?

Fouten worden overal gemaakt.

Het zou de wet sieren als de schade ervan wordt verhaald op de salarissen van de directie van die bedrijven.
Welke schade?
Je leest er hier altijd veel over over, maar nooit komt iemand met enig bewijs.

Een gedupeerde die al zegt om de gegevens in een openbare database te zetten... Hoe gooi je de handdoek al in de ring.
Oke. Klinkt gewoon als een beheerder die een fout heeft gemaakt.

nieuwsbrieven, reclame en advertenties... De smet van het internet.
Mening, vele zijn er echter heel blij mee. Ik krijg ook bepaalde nieuws brieven, waar ik gewoon blij mee men.
09-03-2026, 12:07 door Anoniem
Door Anoniem:
Door Anoniem: Misschien mosterd na de maaltijd, maar een overheid zou wel eens regels moeten opstellen over welke informatie een commercieel bedrijf mag verzamelen.
Dat is er al. Het heet AVG. Daarin moet een bedrijf, maar ook een overheid aangeven welke grondslag ze heeft om een gegeven te verzamelen. Daarop wordt niet echt gemonitord, zolang je het maar hebt vastgelegd. Een geboortedatum is helemaal niet nodig natuurlijk, maar men zal hebben vastgelegd van wel. Dat wordt pas betwist als er een datalek plaatsheeft, en zelfs dan moet er worden aangedrongen natuurlijk. Of je moet tijd en geld hebben om een klacht in te dienen, zoals NYOB wel doet. (nyob.eu).
Klopt, echter de AVG verbied het standaard niet, zolang men het maar kan verdedigen waarom dit noodzakelijk is en dit goed vast gelegd is.
geboortedatum kan voor speciale aanbiedingen bijvoorbeeld wel noodzakelijk zijn. Of het verplicht zou moeten zijn is een tweede.
Ik maak graag gebruik van vaak de 10% of 20% korting die ik kan krijg.
Maar het kan ook zijn, voor betere gerichte informatie, zoals ben jij wel 18+ voor bepaalde artikelen.
09-03-2026, 12:17 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Geef mensen 5 euro shoptegoed en ze gooien privegegevens op straat alsof het niets is, er vanuit gaande dat de gegevens goed zijn en blijven beveiligd. Hoe naief en hoeveel voorbeelden van het tegendeel moeten mensen hebben? Een loyaliteitsprogramma of nieuwsbrief waar je je echte voor- en achternaam, e-mailadres, telefoonnummer, postcode en geboortedatum aanlevert? Echt, schei uit zeg. Wil je mijn DNA ook nog hebben?

Mensen moeten echt tegen zichzelf beschermd worden, wellicht is daar toch een taak voor weggelegd voor de overheid. Gooi die schroom van je af als je echt die nieuwsbroef wilt en lieg de boel bij elkaar. Ga er maar vanuit dat je gegevens op straat komen te liggen, want te veel bedrijven maken structureel een zooitje van hun beveiliging. En jij als klant bent de sjaak.
postcode... Waar komen je klanten vandaan. Vrij belangrijk in de retail.
voor- en achternaam... best netjes om je klanten goed te benoemen. Staat een stuk persoonlijker en vriendelijker.
mailadres.... Je mail ergens je informatie naar toe verzenden.
telefoonnummer... Ook soms handig om in te loggen.
geboortedatum, aanbiedingen rond je verjaardag?

Verdiep je eens in retail commercie.

Jouw antwoord geeft precies aan waar de schoen wringt.
Als je maar 1 schoen aan hebt idd.

Al die informatie is belangrijk voor het bedrijf. [/quote]Voor een bedrijf wat verkoop doet, is dit dus belangrijk. Ken je klant, zodat je hem zo optimaal kan bedienen.

Is het belangrijk voor mij als klant? Nee, totaal niet.
Dat krijg je als je maar 1 schoen aan hebt. Voor bedrijven, en zoals ik het zie, mij als klant is dat wel belangrijk.
Je moet het vanuit meerdere inzichten zien.

Oh, je wilt aanbiedingen sturen rond mijn verjaardag? Nou, dan stuur je je aanbieding maar op een door mij verzonnen datum van.... zeg ... 5 september. Of 23 april. Dat maakt voor de klant niets uit.
Dat is een mogelijkheid natuurlijk. Niemand die je verplicht om de juiste op te geven. Doe ik ook gerust. Maar het is een stukje klanten binden, wat voor bedrijven van groot belang is.

[quote[Telefoonnummer voor een nieuwsbrief? Onzin, totaal niet nodig. [/quote]Voor een nieuwsbrief inderdaad niet zo snel. Maar voor andere punten misschien wel.

Voor- en achternaam? Nou, dan spreken ze me maar aan met Dhr. Kees Jansen uit Amsterdam. Totaal onbelangrijk voor mij als klant. Maar, wederom, zeer belangrijk voor het bedrijf, want dan kunnen ze lekker analyseren en mijn data misbruiken.
Voor mij wel weer belangrijk. Want de locatie kan bijvoorbeeld van toepassing zijn op de informatie zie ze mij willen versturen. Persoonlijk heb ik ook liever een persoolijke brief and aan globale.

Kortom, alle punten die je aankaart zijn voor mij als klant waardeloos.
Belangrijk puntje. Het is iemand mening, die weinig echt verstand heeft in de retail.

En dus krijg je die informatie niet van me.
Prima toch?
Daar hoef ik me niet voor te verdiepen in de commercie van bedrijven.
Dus eigenlijk heb je weinig kennis en ervaring in dit vakgebied, maar wil je wel even vertellen hoe het allemaal moet?
Dat lezen we hier wel vaker.

Ik weet ook wel dat bedrijven liever zo veel mogelijk van me weten.
Je weet het dus wel, maar je wilt niet inzien, hoe belangrijk klant contact eigenlijk is voor bedrijven in deze zware concurnetie tijden.

En dat is ook de reden dat de datalekken zulke verstrekkende gevolgen kunnen hebben. Die asymmetrie zal nooit worden opgelost door bedrijven, want die blijven zo lang mogelijk harken, indien nodig met het oprekken van de AVG onder de noemer "gerechtvaardigd belang".
De AVG verbied het ook niet, als er goede redenen zijn (en dit is vast gelegd).

[quote[Ik adviseer iedereen daarom ook om er op los te liegen. [/quote]Dat is natuurlijk mogelijk. Ruis zit er altijd in dit soort bestanden.

Zolang security de sluitpost is van ieder groot bedrijf waar ik heb gewerkt (en waar ze massaal data harkten) zie ik niet in waarom ik een bedrijf terwille zou zijn met mijn privegegevens.
Hier do je ook weer een aanname dat het een sluitpost is.

Maar leuke mening, maar ik vraag mij altijd af, of sommige wel weten hoe bedrijven werken, hoe security werkt of geimplementeerd wordt, maar wel altijd een mening klaar hebben staan, dat iedereen het altijd maar fout doet.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.