NieuwsAandelenH&M maakt datalek onder klanten in Zuid-Korea bekend

H&M maakt datalek onder klanten in Zuid-Korea bekend

Auteur: Korea Herald Business·

Belangrijkste punten

  • H&M heeft ongeautoriseerde toegang tot en het lekken van klantgegevens in Zuid-Korea bevestigd via een aanval op zijn bedrijfssystemen die vermoedelijk rond 5 augustus heeft plaatsgevonden.
  • De gecompromitteerde gegevens waren beperkt tot e-mailadressen, telefoonnummers en order- of retourreferentienummers; registratienummers van ingezetenen, creditcardgegevens, betaalinformatie en wachtwoorden zijn niet getroffen.
  • H&M heeft zijn beveiligingsmaatregelen versterkt, een onderzoek gestart en het incident gemeld bij de betreffende Zuid-Koreaanse overheidsinstanties.
  • De Zuid-Koreaanse Personal Information Protection Act, verscherpt door een amendement uit 2023, verplicht tot melding van een datalek binnen 72 uur en rapportage aan de PIPC, en maakt administratieve boetes tot 3 procent van de totale omzet mogelijk bij overtredingen.
  • H&M heeft niet bekendgemaakt hoeveel klanten zijn getroffen, waardoor de omvang van het lek onbekend blijft nu het onderzoek voortduurt.
H&M maakt datalek onder klanten in Zuid-Korea bekend

De Zweedse modegigant H&M heeft een datalek bekendgemaakt waarbij persoonsgegevens van een deel van zijn klanten in Zuid-Korea zijn blootgesteld, zo meldde het bedrijf vrijdag.

In een kennisgeving aan zijn leden zei H&M een incident te hebben bevestigd waarbij klantgegevens via een aanval op zijn bedrijfssystemen zonder toestemming werden geraadpleegd en gelekt, vermoedelijk rond 5 augustus. H&M, officieel Hennes & Mauritz, heeft zijn hoofdkantoor in Stockholm, behoort tot de grootste modedetailhandelaars ter wereld en is sinds de opening van zijn eerste winkel daar in 2010 in Zuid-Korea actief.

Het bedrijf zei na het ontdekken van de aanval snel te hebben gehandeld door zijn beveiligingsmaatregelen te versterken en een onderzoek te starten. Op basis van de bevindingen tot nu toe omvatten de gecompromitteerde gegevens de e-mailadressen, telefoonnummers en order- of retourreferentienummers van klanten.

H&M benadrukte dat gevoeligere informatie — waaronder registratienummers van ingezetenen (resident registration numbers), de nationale identificatienummers van Zuid-Korea, evenals creditcardgegevens, betaalinformatie en wachtwoorden — niet is getroffen. Zuid-Korea heeft het online verzamelen van deze registratienummers na eerdere grootschalige lekken streng beperkt, een erfenis van de lange geschiedenis van het land met grootschalige data-incidenten.

Zuid-Korea reguleert de omgang met gegevens door bedrijven op basis van de Personal Information Protection Act (PIPA), de belangrijkste privacywet van het land. Deze wet verplicht bedrijven die een datalek krijgen om getroffen gebruikers op de hoogte te stellen en het incident te melden bij de Personal Information Protection Commission (PIPC), de nationale toezichthouder voor gegevensbescherming. Een amendement uit 2023 verscherpte deze verplichtingen verder met een meldtermijn van 72 uur en administratieve boetes tot 3 procent van de totale omzet bij overtredingen. H&M zei het incident ook te hebben gemeld bij de betreffende overheidsinstanties en aanvullende maatregelen te nemen om verdere ongeautoriseerde toegang te voorkomen en mogelijke schade voor klanten te beperken.

De bekendmaking volgt op een reeks recente datalekken bij bedrijven die in Zuid-Korea actief zijn. In juni zei het Koreaanse streamingplatform Tving ongeautoriseerde toegang tot persoonsgegevens van gebruikers te hebben vastgesteld.

In een kennisgeving op zijn website zei Tving dat de mogelijk gecompromitteerde gegevens gebruikers-ID's, namen, geboortedata, geslacht, mobiele telefoonnummers en e-mailadressen omvatten. Registratienummers van ingezetenen en betaalgerelateerde informatie zijn niet blootgesteld, aldus het streamingsplatform.

De recente incidenten volgen op enkele van de grootste geregistreerde datalekken wereldwijd, waaronder een hack in 2011 bij webportaalexploitant SK Communications waarbij gegevens van naar schatting 35 miljoen gebruikers werden gecompromitteerd, en een lek in 2014 bij grote Zuid-Koreaanse creditcardmaatschappijen dat tientallen miljoenen klanten trof — gebeurtenissen die werden gevolgd door opeenvolgende herzieningen van de privacywetgeving van het land.

H&M heeft niet bekendgemaakt hoeveel klanten door het lek zijn getroffen, waardoor de omvang van het incident een van de open vragen blijft nu het onderzoek voortduurt.

Bron: Korea Herald Business