Datalek bij reisapp Polarsteps: locaties en foto's van 23 miljoen gebruikers waren op te vragen
Onderzoeksplatform Follow the Money ontdekte dat de API van reisapp Polarsteps de locaties, foto's en reizen van naar schatting 23 miljoen gebruikers blootlegde, ook van reizen die als privé waren ingesteld. Polarsteps wist al maanden van het probleem.
Onderzoeksplatform Follow the Money (FTM) heeft ontdekt dat via de API van de populaire reisapp Polarsteps de gegevens van naar schatting 23 miljoen gebruikers op te vragen waren, inclusief reizen die gebruikers bewust hadden afgeschermd voor iedereen behalve hun volgers. Dat meldt FTM in samenwerking met Security.NL en NOS.
Wat er precies lekte
Polarsteps is een app waarmee reizigers hun route, locaties en foto's bijhouden en delen met vrienden en familie. Via de API van de app, de manier waarop de app en de servers van Polarsteps met elkaar communiceren, bleek het mogelijk om op grote schaal gegevens van andere gebruikers op te vragen. Het ging onder meer om namen, foto's en exacte GPS-locaties, ook uit reizen die eigenlijk alleen zichtbaar hoorden te zijn voor volgers. In totaal waren op deze manier ongeveer 230 miljoen foto's en video's te benaderen, vaak met verborgen GPS-coördinaten in de bestandsgegevens. Wachtwoorden en accounts zelf zijn volgens Polarsteps niet buitgemaakt.
Al bijna een jaar bekend
Het probleem kwam niet zomaar aan het licht. De Franse cybersecurity-onderzoeker Louis Couderc ontdekte het lek al in oktober 2025, nadat hij de app had geïnstalleerd en merkte dat hij via de API niet alleen reizigers kon volgen die hij mocht volgen, maar ook duizenden andere gebruikers. Hij meldde dit bij Polarsteps, maar kreeg te horen dat het probleem al bekend was. Omdat hij het gevoel had dat zijn melding niet serieus werd genomen, deelde Couderc zijn bevindingen uiteindelijk met FTM, wat leidde tot de publicatie op 4 september 2026.
De reactie van Polarsteps
Polarsteps zelf spreekt niet van een datalek in de klassieke zin en benadrukt dat FTM geen toegang kreeg tot accounts of wachtwoorden. Het bedrijf zegt inmiddels in gesprek te zijn met de Autoriteit Persoonsgegevens, de Nederlandse toezichthouder op de privacywetgeving. Ceo Clare Jones van Polarsteps liet weten dat het bedrijf onderzoekt wat er is misgegaan, de beveiliging wil verbeteren en erkent dat het probleem eerder zelf ontdekt had moeten worden. Volgens de berichtgeving heeft Polarsteps de API inmiddels afgesloten voor grootschalige data-extractie, de beveiliging van gedeelde links aangescherpt en de limieten voor verzoeken aangepast.
Waarom dit meer is dan een probleem voor reizigers
Voor gebruikers is dit vervelend nieuws: wie dacht dat een reis alleen zichtbaar was voor een select groepje volgers, kon in werkelijkheid door iedereen die de API wist te benaderen worden gevolgd. Maar het verhaal is ook leerzaam voor elke ondernemer die zelf een app, klantportaal of koppeling met een API aanbiedt of gebruikt. Het lek zat namelijk niet in een website, maar in de achterliggende interface waarmee systemen data uitwisselen, een onderdeel dat gebruikers zelf nooit te zien krijgen en dat daardoor makkelijk over het hoofd wordt gezien bij beveiligingscontroles.
Wat dit betekent als je zelf klantdata verwerkt
Deze zaak laat zien dat een privacy-instelling in een app alleen zoveel waard is als de techniek erachter. Stel je als ondernemer klantdata beschikbaar via een eigen app, een klantportaal of een koppeling met een extern systeem, controleer dan niet alleen wat een gebruiker op het scherm ziet, maar ook of de API daarachter dezelfde beperkingen daadwerkelijk afdwingt. Vraag bij een externe leverancier of ontwikkelaar expliciet na hoe toegang tot data via de API is beperkt, en laat dit periodiek testen. Ontvang je een melding van een kwetsbaarheid, hoe klein die ook lijkt, neem die dan serieus en handel er snel op, want een onderzoeker die zich genegeerd voelt, klopt vroeg of laat bij de pers aan.
Wil je laten controleren of de website of het klantportaal van jouw bedrijf goed beveiligd is en netjes met klantgegevens omgaat, dan helpt de dienst website-onderhoud van Infotrends daarbij. Meer verhalen over datalekken en digitale veiligheid voor ondernemers vind je op onze nieuwspagina.
Bronnen: Follow the Money, Security.NL en NOS.