Klaviyo deelde mogelijk wachtwoorden van nieuwe klanten met adverteerders

Een fout op de aanmeldpagina van marketingbedrijf Klaviyo heeft mogelijk wachtwoorden en andere gegevens van nieuwe klanten doorgestuurd naar externe adverteerders. Klaviyo zegt dat minder dan 200 mensen aantoonbaar zijn getroffen.

Klaviyo-logo op een scherm met een grafiek over marketingdata
Klaviyo-logo op een scherm met een grafiek over marketingdata · Beeld: Netgebeurd (AI-illustratie)

Een beveiligingsfout bij marketingbedrijf Klaviyo heeft mogelijk aanmeldgegevens van nieuwe klanten gedeeld met externe advertentie- en technologiebedrijven. Het ging onder meer om e-mailadressen, wachtwoorden, bedrijfsnamen, websiteadressen en telefoonnummers.

De fout zat in het formulier waarmee mensen zich bij Klaviyo konden registreren. Beveiligingsonderzoekers van cybersecuritybedrijf Melurna ontdekten dat de configuratie tussen ten minste februari 2024 en november 2025 niet goed stond ingesteld. Mogelijk was het probleem al langer aanwezig.

Gegevens naar trackers gestuurd

Iedereen die zich in die periode via het getroffen formulier aanmeldde, kan zijn gegevens hebben laten doorsturen naar derden met trackers op de website van Klaviyo. Tot die partijen behoren Facebook, Google, HubSpot, Microsoft, LinkedIn en X. Het is niet duidelijk welke bedrijven de gegevens daadwerkelijk hebben ontvangen of gebruikt.

De onderzoekers stellen dat de informatie via zogenoemde pixels kon worden doorgestuurd. Websites gebruiken zulke trackers normaal gesproken om bezoekersgedrag te analyseren, het gebruik van diensten te meten en technische problemen op te sporen. Door een verkeerde configuratie kunnen ze ook gegevens verzamelen die iemand in een formulier invult.

Klaviyo bevestigt dat de fout inmiddels is verholpen. Woordvoerder Danielle Zanatta noemt het een probleem met de configuratie van de applicatie. Volgens haar zijn op basis van de beschikbare actieve logbestanden minder dan 200 mensen aantoonbaar getroffen.

Het bedrijf heeft niet bekendgemaakt hoe lang logbestanden worden bewaard. Daardoor blijft onduidelijk hoeveel mensen in totaal door de fout zijn geraakt en hoe lang de kwetsbaarheid precies heeft bestaan. Klaviyo zegt de bekende betrokkenen te hebben geïnformeerd, maar heeft geen kopie van die melding openbaar gemaakt.

Klaviyo levert software waarmee bedrijven marketingcampagnes via e-mail, sms en andere kanalen uitvoeren. Het bedrijf heeft 205.000 betalende klanten en zegt gegevens van meer dan zeven miljard klantprofielen te beheren.

Fouten met advertentietrackers hebben de afgelopen jaren vaker geleid tot het onbedoeld delen van persoonsgegevens. In sommige gevallen resulteerde dat in meldingen van datalekken en maatregelen van toezichthouders. Klaviyo heeft niet toegelicht waarom het incident niet publiekelijk is gemeld.

Lees ook