Apple EventSurprise and shine0 d 06:52:39Alles over het event ›

Onafhankelijk mannenmagazine sinds 2021

Redactiestatuut  ·  Over ons  ·  Auteurs

Mannenmag

Gear · Gaming · Sport · Stijl · Leven

Datalek bij Polarsteps: wat er van jou te zien was en wat je nu doet

Via een lek in de reisapp Polarsteps waren namen, foto’s en gps-routes van miljoenen gebruikers te zien, ook op privé. Dit stel je nu in.

Telefoon met een kaart en reisroute in de hand, rugzak op de achtergrond

Foto: Josiah Weiss via Unsplash

Als je ooit een rondreis hebt bijgehouden in Polarsteps, is er de afgelopen maanden waarschijnlijk meer van je te zien geweest dan je dacht. Onderzoeksplatform Follow the Money ontdekte een lek in de app waardoor reisgegevens van miljoenen gebruikers op te halen waren, ook van mensen die hun account nadrukkelijk op privé hadden gezet. De NOS berichtte er vorige week vrijdag over.

Polarsteps is een Nederlands bedrijf en de app is hier populair bij precies het type reis waar je later nog eens doorheen scrolt: interrail, een half jaar Zuidoost-Azië, een roadtrip met vrienden. Dat maakt de omvang van dit verhaal zo ongemakkelijk.

Wat er precies open lag

Het probleem zat niet in gekraakte wachtwoorden maar in de koppeling waarmee de app zijn eigen gegevens ophaalt, de zogeheten API. Die hoort afgeschermd te zijn. In dit geval kon iedereen er verbinding mee maken en gewoon bevragen wat erachter zat.

Volgens Follow the Money, aangehaald door de NOS, gaat het om de namen van 23 miljoen gebruikers wereldwijd, honderden miljoenen foto’s en miljarden gps-locaties uit reizen. Bij een flink deel van de gebruikers waren daaruit ook woonadressen af te leiden, want een reis begint en eindigt meestal thuis.

Het vervelendste detail: het privéslotje deed niet wat het beloofde. Accounts die op privé stonden, waren via de API alsnog te volgen. En als een gebruiker in de gaten kreeg dat er een onbekende volger tussen zat en die verwijderde, bleef de toegang via de API gewoon bestaan. Je kon je dus niet afschermen, ook niet als je oplette.

Dit sleepte al een jaar

De Franse cybersecurityonderzoeker Louis Couderc stuitte er in oktober 2025 op tijdens een reis door Zuidoost-Azië. Hij meldde het bij Polarsteps en kreeg volgens Follow the Money te horen dat het bedrijf ervan wist. Daarna gebeurde er lange tijd niets zichtbaars, en konden de journalisten maandenlang blijven meekijken.

Dat is het stuk waar ik het meest over struikel. Een lek vinden is menselijk, elk platform heeft ze. Een melding krijgen en er een jaar overheen laten gaan is een keuze.

Militairen bleken traceerbaar en Defensie greep in

Een dag na de eerste publicatie kwam er een vervolg dat het geheel in een ander licht zet. Volgens Follow the Money waren tientallen militairen uit Nederland, de Verenigde Staten, het Verenigd Koninkrijk, Frankrijk en België te identificeren en te volgen. Niet alleen naar huis, ook naar militaire bases. In één geval was een militair te volgen van een vakantie in Oostenrijk naar een legerbasis in Litouwen voor een NAVO-missie, en weer terug.

Dat kon doordat gebruikers na afloop van een reis hun gps-registratie gewoon aan lieten staan. De app bleef dus loggen. De Nederlandse krijgsmacht heeft Polarsteps inmiddels op een zwarte lijst gezet: de app kan binnenkort niet meer op apparaten van de strijdkrachten worden geïnstalleerd en wordt automatisch verwijderd als hij er al op stond.

Wat Polarsteps zelf zegt

Het bedrijf spreekt tegen dat er sprake is van een datalek. Er zouden geen wachtwoorden zijn buitgemaakt, Follow the Money zou geen toegang tot accounts hebben gekregen en er zouden geen privégegevens zijn gelekt of gedeeld. Tegelijk heeft Polarsteps wel aanpassingen in de beveiliging doorgevoerd om grootschalige toegang tot gebruikersdata te voorkomen, en het bedrijf staat naar eigen zeggen in contact met de Autoriteit Persoonsgegevens.

Die twee dingen samen zijn moeilijk te rijmen. Als er niets aan de hand was, hoef je niets dicht te timmeren.

Wat jij nu concreet doet

Open de app en loop deze vier dingen langs. Het kost je vijf minuten.

Zet je gps-registratie uit voor reizen die afgelopen zijn. Dit is de belangrijkste, en het is precies wat er bij die militairen misging. Een afgesloten reis hoeft niet door te loggen.

Loop je oude reizen door op je begin- en eindpunt. De eerste en laatste stip van een trip is vaak je voordeur. Verwijder of verschuif die punten als je ze erin ziet staan.

Ga niet af op de privé-instelling alleen. Het lek liet zien dat die knop je niet beschermde. Wat je echt niet gedeeld wilt hebben, moet je verwijderen, niet afschermen.

Wil je eruit, dan verwijder je het account bij de bron. Dat regel je in je accountinstellingen op polarsteps.com of in de app. De app deïnstalleren is niet genoeg, dan blijft je profiel gewoon staan.

Je wachtwoord veranderen is volgens de berichtgeving niet strikt nodig, omdat er geen wachtwoorden zijn buitgemaakt. Gebruik je datzelfde wachtwoord ook elders, doe het dan alsnog. Dat is sowieso een goed idee, zoals we ook schreven bij het Chrome-lek van vorige week.

De les die groter is dan één app

Reisapps zijn de gezelligste vorm van locatiedeling die er bestaat, en daardoor de meest onderschatte. Je deelt geen enkele losse locatie, je deelt een patroon: waar je woont, wanneer je weg bent, met wie je reist en hoe vaak je op hetzelfde adres terugkomt. Dat is voor een inbreker net zo bruikbaar als voor een inlichtingendienst.

Mijn vuistregel na dit verhaal: zet locatiehistorie standaard uit en zet hem alleen aan voor de reis zelf. Een leuk kaartje achteraf blijft dan gewoon mogelijk, maar je laat de kraan niet openstaan als je thuis bent.

Gepubliceerd op 9 september 2026. Klopt er iets niet? Laat het de redactie weten.