Een tweaker deelt op het forum een manier om de 2d-barcode van PostNL-pakketlabels te decoderen. Daaruit blijkt dat naast het bezorgadres en de naam van de ontvanger ook het e-mailadres vermeld staat. PostNL start naar aanleiding van de ontdekking een onderzoek.
PostNL laat in een statement aan Tweakers en de gebruiker op het forum weten dat de betreffende 2d-barcode wordt toegevoegd aan 'een erg klein gedeelte van de pakketten'. "Op het pakket staan gegevens die noodzakelijk zijn voor een correcte bezorging en om ontvangers proactief te informeren over hun zending." Het bezorgbedrijf zegt naar aanleiding van de melding over het e-mailadres te onderzoeken of er eventueel maatregelen nodig zijn.
E-mail in 2d-barcode
Tweaker Componix wist met een script de betreffende QR-core-achtige 2d-barcode te decoderen. De tweaker wist de informatie met het base64-codeerformaat te decoderen en met zlib te decomprimeren. De gegevens zijn niet versleuteld. Met een relatief simpel script kunnen gebruikers de in de barcode verwerkte gegevens decoderen en dus als platte tekst lezen. In de barcode staan verschillende persoonsgegevens:
- Voor- en achternaam
- Straatnaam en huisnummer
- Postcode
- Woonplaats
- Datum
- E-mailadres
PostNL zegt standaard een 3S-barcode te gebruiken, wat een conventionele barcode is. Daarnaast wordt in sommige gevallen een 2d-barcode gebruikt voor extra informatie. Daar staat het e-mailadres van de ontvanger ook in. Het is niet duidelijk in welke gevallen PostNL deze extra gegevens op het pakketlabel gebruikt.
Gevolgen voor klanten
Op het forum is veel discussie over de gevolgen van het verwerken van het e-mailadres van de ontvanger. Volgens critici is het onnodig dat dit op het pakket staat, of in ieder geval onversleuteld uit te lezen is. Dit zou phishingrisico’s met zich meebrengen. Klanten zouden zich hier daarnaast niet van bewust zijn.
Anderen beweren dat het niet werkbaar is voor kwaadwillenden om op grote schaal gegevens uit pakketlabels te verzamelen, omdat deze in principe niet openbaar te verkrijgen zijn. Verder staan veel gegevens, waaronder het bezorgadres en de naam, standaard al op labels.
Update, 25 februari – In het artikel werd de 2d-barcode met de PostNL-matrixcode verward. Het gaat om een iets andere vorm van de code. Dit is aangepast.
Update, 26 februari – Inmiddels heeft DPD bevestigd dat het ook e-mailadressen in pakketlabels verwerkt, terwijl PostNL het gebruik verder toelichtte. Deze informatie is in een nieuw artikel verwerkt.
