Polarsteps lekte locaties van 23 miljoen reizigers
Onderzoeksplatform Follow the Money kon van ruim 23 miljoen gebruikers van de Amsterdamse reisapp namen, foto’s en GPS-locaties binnenhalen. Het bedrijf wist volgens FTM al minstens een half jaar van het probleem.

Onderzoeksplatform Follow the Money heeft gegevens van ruim drieentwintig miljoen gebruikers van de reisapp Polarsteps kunnen binnenhalen. Het gaat om namen, foto’s en GPS-locaties, en om reizen die gebruikers dachten alleen met hun volgers te delen.
Polarsteps is een Amsterdams bedrijf. Op de eigen website staat dat ruim tweeentwintig miljoen reizigers de app gebruiken om reizen te plannen, bij te houden en terug te kijken.
Een miljard locatiepunten
De omvang is groot. Het gaat om een miljard locatiepunten uit bijna twee miljoen reizen, plus tweehonderddertig miljoen foto’s en video s. In de metadata van die beelden staat waar ze precies zijn gemaakt.
Ruim een miljoen reizen die gebruikers als alleen voor volgers hadden ingesteld, waren zonder toestemming te bekijken. Volgens FTM konden veel gebruikers via de achterkant van de app vrijwel in realtime worden gevolgd, soms tot op enkele meters nauwkeurig.
Ook geplande reizen en kampeerlocaties lagen open. Uit reispatronen valt bovendien een huisadres af te leiden: het punt waar iemand steeds vertrekt en terugkomt. Daarbij zaten gegevens over vrienden en familie van gebruikers.
Al bijna een jaar bekend
De kwetsbaarheid werd in het najaar van 2025 opgemerkt door de Franse securityonderzoeker Louis Couderc, tijdens een reis. Hij mailde Polarsteps erover.
Omdat hij vond dat het bedrijf zijn waarschuwingen niet serieus nam en zich zorgen maakte over de privacy van gebruikers, stapte hij naar FTM. Polarsteps erkent tegenover het platform dat het minstens een half jaar op de hoogte was voordat het onderzoek verscheen.
Wat het bedrijf zegt
Na de bevindingen van FTM heeft Polarsteps het aantal toegestane verzoeken aan de app begrensd en zegt het aanvullende maatregelen te onderzoeken. Het bedrijf laat weten de uitkomsten met toezichthouders te hebben gedeeld. Topvrouw Clare Jones zegt dat het bedrijf hard werkt om te begrijpen wat er is misgegaan.
Over de rol van de toezichthouder is het bedrijf minder mild. Polarsteps noemt de stelling van de Autoriteit Persoonsgegevens absoluut, zegt dat die niet naar het publiek is gecommuniceerd en niet is onderbouwd met wetgeving of richtlijnen, en wil er met de AP over in gesprek.
Wat de toezichthouder zegt
De Autoriteit Persoonsgegevens stelt dat de eigenaar van een app of website een zekere verantwoordelijkheid heeft om te voorkomen dat anderen zomaar persoonsgegevens verzamelen, ook als het om informatie uit openbare profielen gaat. Bij locatiegegevens weegt dat volgens de AP zwaarder, omdat die gevoelig zijn.
Als gangbare beschermingsmaatregelen noemt de toezichthouder het begrenzen van het aantal verzoeken, een controle of er een mens achter de aanvraag zit, en het verplicht inloggen voordat gegevens zichtbaar worden.
Sebastiaan Deckx
Sebastiaan schrijft voor Nieuws.co over sport en technologie, en over de plek waar die twee elkaar raken.


