De Europese supermarktketen Lidl heeft een datalek bekendgemaakt waarbij klantgegevens van de online winkels in Duitsland, België en Nederland zijn gestolen. De inbreuk vond plaats bij een externe IT-dienstverlener die een klantendatabase beheert, los van het eigen online shopplatform van Lidl.

Volgens meldingen aan klanten uit deze landen hebben de aanvallers tijdelijk toegang gekregen tot het bestand en een deel van de gegevens geëxfiltreerd. Het gestolen klantmateriaal omvat onder meer titels, voor- en achternamen, telefoonnummers, e-mailadressen, geboortedata en klantnummers. Lidl benadrukt dat er geen aanwijzingen zijn dat wachtwoorden, factuur- of afleveradressen, bankgegevens of andere betaalinformatie zijn gelekt, en dat klantaccounts veilig blijven.

De supermarktketen werd begin vorige week op de hoogte gesteld van het incident, waarna de dienstverlener direct maatregelen nam om de getroffen systemen te beveiligen. Lidl heeft tevens aangifte gedaan bij de politie en de relevante privacytoezichthouder geïnformeerd. Hoewel er geen bewijs is gevonden voor misbruik van de gestolen data, waarschuwt Lidl klanten alert te blijven op phishing en mogelijke identiteitsfraude, omdat de gelekte informatie kan worden gebruikt voor gerichte scams.

De naam van de getroffen IT-dienstverlener is niet bekendgemaakt, net als het aantal getroffen klanten. Ook is niet duidelijk wie achter de aanval zit en of ransomware hierbij een rol heeft gespeeld. Lidl maakt deel uit van de Duitse Schwarz Group en exploiteert ongeveer 12.900 winkels in 32 landen, met circa 395.000 medewerkers.