Populaire Nederlandse reisapp blijkt zo lek als een zeef
©Diego González via Unsplash
De populaire Nederlandse reisapp Polarsteps heeft maandenlang de gegevens van 23 miljoen gebruikers onbeschermd gelaten, waaronder die van 904.000 Belgen. Onderzoeksplatform Follow the Money (FTM) ontdekte dat zelfs privéprofielen gevoelige informatie lekten via een onbeveiligde API.
De app, tien jaar geleden opgericht als hobbyproject door Niek Bokkers, groeide uit tot een mix van Google Maps, Strava en Instagram waarmee reizigers hun route, foto’s en video’s delen met familie en vrienden. Maar “privé” bleek echter niet zo privé als beloofd.
Gigantische data-exposure
FTM-journalisten slaagden erin om via de API (application programming interface) meer dan een miljard gps-posities, 230 miljoen foto’s en video’s van bijna 2 miljoen reizen te downloaden. Zelfs accounts die volledig op privé stonden, gaven informatie prijs over wie een gebruiker volgde, wie hen volgde en vanaf welk device ze inlogden. Meer dan een miljard gps-posities waren zo toegankelijk, genoeg om reizen bijna realtime te volgen. Thuisadressen waren onder de meest gevoelige details die blootlagen – onderzoekers konden deze achterhalen via de exacte locatie die in foto’s was opgeslagen, zoals een shot van ingepakte koffers thuis.
Militairen geïdentificeerd
Onder de gebruikers zaten ook tientallen militairen uit Nederland, België en Frankrijk. Hoewel zij schuilnamen gebruikten en onherkenbaar op foto’s stonden, wist FTM toch hun identiteit, woonplaats en zelfs gevoelige locaties zoals militaire bases en actieve missies in het buitenland te achterhalen. Een Nederlandse militair trackte onbewust een militair transport. De Nederlandse defensie heeft Polarsteps inmiddels op een zwarte lijst gezet voor diensttelefoons.
App wist al maanden van lek
Het probleem werd al in december 2025 gemeld door een Franse cybersecurityonderzoeker, maar de data bleef minstens zes maanden blootgesteld. Polarsteps ontkent een datalek en stelt dat FTM alleen toegang had tot openbare data, maar erkent dat het striktere API-controles heeft ingevoerd om scraping te voorkomen. Het bedrijf staat in contact met de Autoriteit Persoonsgegevens.
Jongen van negen achter het stuur van slingerende SUV in Marseille
- 18 sep 2026 21:00
Geen celstraf maar wel boete voor dessert met mieren
- 18 sep 2026 16:30
