Problema a fost legată de un formular de înscriere de pe site-ul Klaviyo, care a fost configurat greșit. Potrivit testelor efectuate de Melurna, oricine s-a înregistrat folosind acel formular între februarie 2024 și noiembrie 2025 – și probabil chiar mai mult timp – a riscat ca informațiile sale să ajungă la terțe părți. Datele expuse includeau adresa de e-mail, parola, numele companiei, adresa site-ului și numărul de telefon. Aceste informații au fost partajate cu giganți precum Facebook, Google, HubSpot, Microsoft, LinkedIn, X și alții.
Klaviyo a confirmat pentru TechCrunch că a remediat bug-ul, dar au rămas întrebări serioase: câți oameni au fost afectați de-a lungul anilor? Compania, cu sediul în Boston, are peste 205.000 de clienți plătitori și gestionează peste șapte miliarde de profiluri de clienți. Este o platformă esențială pentru campaniile de e-mail și SMS ale multor afaceri, deci impactul potențial este uriaș.
Cum a fost posibil? Totul se leagă de așa-numitele „pixeli” – scripturi de urmărire încorporate în site-uri pentru a colecta date despre vizitatori. Acestea sunt folosite pentru a înțelege comportamentul utilizatorilor, dar pot fi configurate greșit, astfel încât să transmită și informații introduse în formulare. În acest caz, pixelii de pe site-ul Klaviyo au capturat datele de autentificare și le-au trimis către rețelele de publicitate.
Klaviyo a declarat că numărul persoanelor cunoscute ca fiind afectate este sub 200, „pe baza logurilor active disponibile”. Totuși, compania nu a precizat cât de mult timp stochează logurile sau cât timp a fost activ bug-ul. De asemenea, a spus că a notificat persoanele afectate, dar a refuzat să ofere o copie a comunicării trimise.
Acest incident nu este izolat. În ultimii ani, mai multe companii au fost prinse că au scurs date din cauza pixelilor configurați greșit. De exemplu, în 2022, o anchetă a dezvăluit că multe site-uri de știri trimiteau date către Facebook chiar și atunci când utilizatorii nu erau logați. Reglementările din Europa și SUA au început să sancționeze astfel de practici, dar problema persistă.
Ce înseamnă asta pentru tine? Dacă te-ai înscris pe Klaviyo în perioada menționată, există riscul ca parolele tale să fi fost expuse. Chiar dacă Klaviyo spune că numărul afectaților este mic, este esențial să îți schimbi parola și să activezi autentificarea cu doi factori. De asemenea, folosește parole unice pentru fiecare cont și un manager de parole.
Incidentul subliniază riscurile pe care le presupun trackerele terțe. Chiar și site-urile de încredere pot avea vulnerabilități. De aceea, folosirea unui ad-blocker sau a unor extensii de confidențialitate poate reduce expunerea. Dar nu este o soluție completă – companiile trebuie să fie mai atente la configurarea acestor scripturi.
Klaviyo a promis că a rezolvat problema, dar rămâne întrebarea: de ce a durat atât de mult? Și de ce nu a fost detectată mai devreme? Într-o eră în care datele sunt aur, astfel de scurgeri pot avea consecințe grave, de la furt de identitate până la atacuri de tip phishing. Autoritățile de reglementare ar trebui să investigheze și să impună sancțiuni mai dure pentru a preveni repetarea unor astfel de incidente.
De ce este important:
Această scurgere de date nu este doar o problemă tehnică, ci una de încredere. Klaviyo este folosit de zeci de mii de afaceri pentru a comunica cu clienții lor. Dacă platforma nu își protejează propriile date de înregistrare, cum ne putem baza pe ea pentru a ne proteja datele clienților? Incidentul arată că nici companiile mari nu sunt imune la erori de configurare, iar impactul poate fi resimțit de utilizatori obișnuiți. Este un semnal de alarmă pentru toate companiile care integrează trackere terțe: trebuie să verifice constant ce date transmit și cui. Pentru utilizatori, este o lecție despre importanța igienei digitale – parole unice, autentificare în doi pași și prudență cu informațiile personale. În plus, acest caz ar putea atrage atenția autorităților de reglementare, care ar putea impune reguli mai stricte privind utilizarea pixelilor și protecția datelor.