Een storing bij de logistieke partner wordt een melding van Valve

Tussen 29 juli en 1 augustus 2026 trof een cyberaanval CEVA Logistics, het transportbedrijf dat Valve gebruikt om Steam Deck, Steam Machine en Steam Controller te bezorgen bij klanten in heel Europa. Valve zegt op 7 augustus van de inbraak te hebben gehoord, en begon op 10 augustus getroffen Europese klanten rechtstreeks te mailen, ruim een week na het einde van het aanvalsvenster.

De vertraging tussen aanval en melding is niet ongewoon bij incidenten in de toeleveringsketen: Valve moest eerst vaststellen dat CEVA, en niet de eigen systemen, het toegangspunt was, en daarna bepalen welke eigen klantgegevens via CEVA-servers waren gelopen. CEVA bewaart bezorggegevens tot 90 dagen na de bestelling, wat verklaart waarom de blootstelling beperkt blijft tot kopers die ongeveer in die periode Steam-hardware kochten.

Wat is blootgesteld, en wat niet

Valve's melding somt op wat CEVA bewaarde: volledige naam, adres, postcode, stad, land, telefoonnummer, het aan het Steam-account gekoppelde e-mailadres, en het type en de prijs van de bestelde hardware. Dat is genoeg om een overtuigend, gepersonaliseerd phishing- of bezorgfraudebericht te maken, zelfs zonder een enkel wachtwoord.

Valve was expliciet over wat CEVA nooit had: accountwachtwoorden, Steam Guard-codes en betaalgegevens maakten geen deel uit van de gegevens die CEVA verwerkte om een pakket te verzenden, dus daarvan is niets blootgesteld. Valve waarschuwt klanten voor vervolgpogingen tot fraude via e-mail, sms of telefoon die echte bestelgegevens noemen, en raadt aan elk verzoek om een adres te bevestigen of herbezorgkosten te betalen als verdacht te behandelen.

CEVA is verwerker - Valve blijft verwerkingsverantwoordelijke

Onder de AVG bepaalt het onderscheid tussen verwerkingsverantwoordelijke en verwerker wie verantwoording aflegt over een datalek. Valve is de verwerkingsverantwoordelijke: het bedrijf bepaalt welke klantgegevens worden verzameld en waarom. CEVA is de verwerker: het bedrijf bewaart alleen de gegevens die Valve heeft toevertrouwd, en alleen voor de ene taak waarvoor Valve het inschakelde, een pakket tot aan de deur brengen. Dat CEVA de partij was die daadwerkelijk werd gehackt, verschuift die aansprakelijkheid niet weg van Valve.

Precies daarom is het Valve, en niet CEVA, dat de meldings-e-mail verstuurde, en Valve zegt de gegevensbeschermingsautoriteiten te informeren in elk EU-land waar getroffen klanten wonen. Een beveiligingsstoring bij de verwerker is juridisch het datalek dat de verwerkingsverantwoordelijke moet melden, op diens tijdlijn, onder diens naam.

De impact reikt veel verder dan Steam

Valve is niet de enige klant van CEVA, en dit is geen incident dat alleen Steam raakt. CEVA maakt deel uit van de CMA CGM-groep en beheert minstens acht magazijnen in Europa. Retailers zoals bol en De Bijenkorf in Nederland plaatsten eigen klantwaarschuwingen over dezelfde inbraak, en berichtgeving over het incident beschrijft hoe het zich uitbreidt naar banken en andere retailmerken die verzendingen via CEVA laten lopen.

Elk van deze bedrijven bevindt zich nu in dezelfde positie als Valve: een leverancier die het bedrijf zelf niet beheert, niet in realtime kan controleren en waarin het de inbraak niet zelf kon opmerken, heeft een datalek veroorzaakt dat het bedrijf nu onder eigen naam aan de eigen gebruikers moet uitleggen.

De les voor elk EU-bedrijf dat fulfilment uitbesteedt

Elk bedrijf dat namen, adressen of bestelgegevens deelt met een externe logistieke of fulfilmentpartner, heeft in feite zijn eigen aanvalsoppervlak uitgebreid naar de systemen van die partner, zonder het eigen zicht op hoe goed die partner ze beveiligt, mee uit te breiden. Het CEVA-incident toont het patroon duidelijk: het datalek gebeurde in juli, bij een bedrijf waar de meeste Steam-klanten nog nooit van hadden gehoord, en de retailer wiens naam klanten vertrouwen, moest het in augustus uitleggen.

Het praktische antwoord is niet om fulfilment weer in eigen huis te halen. Het bestaat uit weten, voordat een incident het afdwingt, welke leveranciers actieve klantgegevens bewaren, onder welke bewaartermijn ze werken, en hoe de eigen meldplicht eruitziet op de dag dat een van hen wordt gehackt. Valve's reactie - snelle interne escalatie, een directe klant-e-mail en proactief contact met de gegevensbeschermingsautoriteiten - zou de standaard moeten zijn die elke verwerkingsverantwoordelijke op korte termijn kan waarmaken, niet de uitzondering.