Ett intrång hos en extern IT-leverantör har exponerat personuppgifter för Lidl-kunder i Tyskland, Belgien och Nederländerna.
Livsmedelskedjan bekräftade intrånget den 13 juli 2026 och började samma vecka informera drabbade kunder via mejl. Enligt Lidl fick okända gärningsmän kortvarigt tillgång till en separat fil hos leverantören, medan själva webbshoppen inte påverkades.
De uppgifter som har läckt är tilltal, för- och efternamn, telefonnummer, mejladress, födelsedatum och kundnummer, rapporterar BleepingComputer. Lösenord, betalningsuppgifter, bankinformation samt fakturerings- och leveransadresser är enligt Lidl inte berörda.
I sitt utskick till kunderna skriver Lidl att ”okända personer kortvarigt kunde få tillgång till en separat lagrad fil med kunddata och stjäla delar av den”, trots företagets egna säkerhetsstandarder. Kedjan tillägger att ”webbshoppens system i sig inte påverkades”.
Leverantörens namn hemlighålls
Lidl har inte offentliggjort vilken IT-leverantör som drabbades eller hur många kunder som berörs totalt. Enligt Help Net Security har leverantören själv återställt sina system, lämnat in en polisanmälan och kopplat in IT-forensiska experter för att kartlägga händelseförloppet.
Företaget upptäckte intrånget veckan före det offentliga tillkännagivandet och gick ut med en varning så snart bilden var klar. Utskicket har publicerats som en särskild notis på Lidls tyska, belgiska och nederländska kundtjänstsajter.
Nederländska tillsynsmyndigheten kopplades in
Ärendet har anmälts till relevanta dataskyddsmyndigheter, däribland den nederländska Autoriteit Persoonsgegevens, uppger The Record. Anmälan gjordes i enlighet med EU:s dataskyddsförordning, som kräver att personuppgiftsincidenter rapporteras till tillsynsmyndighet inom 72 timmar från att de upptäckts.
Att adresser och betalningsinformation inte finns med i den läckta filen minskar risken för direkt ekonomiskt bedrägeri. Kombinationen namn, telefonnummer, mejl och födelsedatum är däremot ett klassiskt underlag för riktade nätfiskeförsök, där gärningsmän kan låtsas kontakta kunden i Lidls namn.
Lidl varnar för nätfiske
Kedjan uppmanar drabbade kunder att vara särskilt vaksamma på mejl och sms som verkar komma från Lidl, särskilt om avsändaren refererar till kundkontot eller tidigare order. ”Även om vi för närvarande inte har några konkreta belägg för missbruk av uppgifterna varnar vi som en försiktighetsåtgärd för möjliga nätfiskeförsök eller identitetsbedrägerier”, skriver bolaget till kunderna, enligt Infosecurity Magazine.
Konkret betyder det att lösenord inte behöver bytas eftersom de inte ingår i läckan, men att man bör kontrollera avsändaradresser noggrant och aldrig klicka på länkar i oväntade meddelanden som ber om personuppgifter eller inloggning.
För svenska kunder är det direkta hotet begränsat, eftersom läckan enbart rör kunddatabaser i Tyskland, Belgien och Nederländerna. Den som däremot har handlat i Lidls webbshop i något av de tre länderna, till exempel under en utlandsvistelse, bör behandla oväntade mejl med Lidl-avsändare som misstänkta tills motsatsen är bevisad.
Intrånget belyser en känd svag punkt i moderna handelskedjor: även när det egna it-systemet är intakt kan känslig kunddata försvinna genom en underleverantör. Enligt Security Affairs utreds nu vilken teknisk sårbarhet hos leverantören som gjorde intrånget möjligt.