Dankzij lekke reisapp Polarsteps weet FTM waar je was deze zomer

vrijdag, 4 september 2026 (06:08) - Follow the Money

In dit artikel:

Onderzoek van Follow the Money (FTM) laat zien dat de persoonsgegevens van ruim 23 miljoen Polarsteps-gebruikers lange tijd eenvoudig toegankelijk waren via een onvoldoende beveiligde API. De Franse cybersecurityonderzoeker Louis Couderc ontdekte het probleem in het najaar van 2025 en meldde het vanuit Vietnam aan het Amsterdamse bedrijf. Polarsteps liet weten dat de kwetsbaarheid intern al bekend was, maar nam volgens Couderc onvoldoende maatregelen. Daarom schakelde hij FTM in.

FTM kon namen, foto’s, video’s, GPS-locaties, vrienden en familieleden en informatie over geplande reizen downloaden. Ook reizen die gebruikers alleen met volgers deelden, bleken zonder toestemming toegankelijk. Met de verzamelde gegevens konden journalisten bijna twee miljoen reizen en ongeveer een miljard locatiepunten op een kaart zetten, reizigers vrijwel live volgen en soms hun woonadres achterhalen. Via zogenoemde geofencing waren bovendien meldingen mogelijk wanneer iemand een bepaald gebied bereikte, bijvoorbeeld een afgelegen kampeerplek.

Daarnaast registreerde Polarsteps de exacte locatie waar foto’s waren gemaakt. Daardoor konden onder meer huisadressen worden gevonden op basis van foto’s van bagage die thuis waren genomen. Deze verwerking stond niet duidelijk in het privacybeleid en ontbrak ook in een eerder gegevensoverzicht dat FTM op grond van de AVG had opgevraagd.

De Autoriteit Persoonsgegevens zegt dat platforms verantwoordelijkheid dragen om grootschalige scraping van persoonsgegevens tegen te gaan, bijvoorbeeld met verzoeklimieten, CAPTCHA’s en afgeschermde gegevens. Privacy-experts waarschuwen dat zulke informatie kan worden gebruikt voor stalking, identiteitsfraude, surveillance of fysieke bedreiging. Een voormalig AP-inspecteur noemt de gebrekkige uitleg mogelijk strijdig met de informatieplicht uit de AVG; een hoogleraar digitale surveillance vindt dat Polarsteps nalatig heeft gehandeld doordat het bedrijf maandenlang van het lek wist.

Na vragen van FTM voerde Polarsteps de beperkingen op het aantal verzoeken aan, nam het maatregelen tegen het delen van fotolocaties en onderzoekt het aanpassingen aan de registratie van gebruikers en reizen. Het bedrijf betwist de uitleg van de AP over scraping en zegt hierover in gesprek te gaan. Couderc blijft gebruikers adviseren voorzichtig te zijn met reisapps en locatiegegevens.

BEKIJK OOK:

Vandaag Inside: 'Als Dave online oplichters gaat confronteren, denken ze dat er een kabouter voor de deur staat!'