En logistikpartners säkerhetsbrist blir en underrättelse från Valve

Mellan 29 juli och 1 augusti 2026 drabbade en cyberattack CEVA Logistics, transportföretaget som Valve använder för att leverera Steam Deck, Steam Machine och Steam Controller till kunder i hela Europa. Valve uppger sig ha fått kännedom om intrånget den 7 augusti, och började den 10 augusti mejla berörda europeiska kunder direkt - över en vecka efter att attackfönstret stängdes.

Fördröjningen mellan attack och underrättelse är inte ovanlig vid händelser i försörjningskedjan: Valve måste först fastställa att CEVA, och inte de egna systemen, var ingångspunkten, och sedan avgöra vilka egna kunduppgifter som hade passerat CEVA:s servrar. CEVA sparar leveransuppgifter i upp till 90 dagar efter beställningen, vilket förklarar varför exponeringen är begränsad till kunder som köpte Steam-hårdvara ungefär under den perioden.

Vad exponerades - och vad gjorde det inte

Valves underrättelse listar vad CEVA sparade: fullständigt namn, adress, postnummer, stad, land, telefonnummer, e-postadressen kopplad till Steam-kontot, samt typ och pris på den beställda hårdvaran. Det räcker för att bygga ett övertygande, personligt phishing- eller leveransbedrägerimeddelande, även utan ett enda lösenord.

Valve var tydligt med vad CEVA aldrig hade: kontolösenord, Steam Guard-koder och betalningsuppgifter ingick inte i de uppgifter CEVA behandlade för att skicka ett paket, så inget av det exponerades. Valve har varnat kunder för att vänta sig uppföljande bedrägeriförsök via e-post, sms eller telefon som nämner riktiga orderuppgifter, och rekommenderar att behandla varje begäran om att bekräfta en adress eller betala en ombudsavgift som misstänkt.

CEVA är personuppgiftsbiträde - Valve förblir personuppgiftsansvarig

Enligt GDPR avgör skillnaden mellan personuppgiftsansvarig och personuppgiftsbiträde vem som svarar för en incident. Valve är personuppgiftsansvarig: bolaget bestämmer vilka kunduppgifter som samlas in och varför. CEVA är personuppgiftsbiträde: bolaget sparar bara de uppgifter Valve har anförtrott det, och bara för den enda uppgift Valve anlitade det för - att få ett paket till en dörr. Att CEVA var parten som faktiskt hackades flyttar inte det ansvaret bort från Valve.

Just därför är det Valve, inte CEVA, som skickade underrättelsemejlet, och Valve uppger sig underrätta dataskyddsmyndigheterna i varje EU-land där berörda kunder bor. En säkerhetsbrist hos personuppgiftsbiträdet är juridiskt den incident som den personuppgiftsansvarige måste anmäla - på den personuppgiftsansvariges tidslinje, under dennes namn.

Konsekvenserna sträcker sig långt bortom Steam

Valve är inte CEVA:s enda kund, och detta är inte en incident som bara påverkar Steam. CEVA ingår i CMA CGM-koncernen och driver minst åtta lager i Europa. Återförsäljare som bol och De Bijenkorf i Nederländerna har publicerat egna kundvarningar om samma intrång, och rapporteringen om händelsen beskriver hur den sprider sig till banker och andra detaljhandelsmärken som skickar varor via CEVA.

Vart och ett av dessa företag befinner sig nu i samma situation som Valve: en leverantör som företaget inte självt driver, inte kan granska i realtid, och där det inte självt kunde upptäcka intrånget, har skapat en kunduppgiftsincident som det nu måste förklara under eget namn till egna användare.

Läxan för varje företag som lägger ut fulfillment på entreprenad

Varje företag som lämnar ut namn, adresser eller orderuppgifter till en extern logistik- eller fulfillmentpartner har i praktiken utökat sin egen attackyta till den partnerns system, utan att utöka sin egen insyn i hur väl den partnern skyddar dem. CEVA-incidenten visar mönstret tydligt: intrånget skedde i juli, hos ett företag som de flesta Steam-kunder aldrig hade hört talas om, och återförsäljaren vars namn kunderna litar på fick förklara det i augusti.

Det praktiska svaret är inte att ta hem fulfillment igen. Det består i att veta, innan en incident tvingar fram frågan, vilka leverantörer som sparar aktiva kunduppgifter, under vilken lagringsperiod de arbetar, och hur de egna anmälningsskyldigheterna ser ut den dag någon av dem hackas. Valves respons - snabb intern eskalering, ett direkt kundmejl och proaktiv kontakt med dataskyddsmyndigheterna - bör vara den standard varje personuppgiftsansvarig kan leva upp till med kort varsel, inte undantaget.