De populaire Nederlandse reisapp Polarsteps heeft de gegevens van miljoenen gebruikers onvoldoende beschermd tegen grootschalige verzameling. Onderzoeksplatform Follow the Money kon via de technische achterkant van de app gegevens van ruim 23 miljoen accounts downloaden. Daaronder bevonden zich namen, profielfoto’s, sociale contacten, honderden miljoenen foto’s en video’s en meer dan een miljard gps-locaties.

Polarsteps bestrijdt dat er sprake is van een datalek. Volgens het Amsterdamse bedrijf heeft Follow the Money voornamelijk gegevens verzameld die gebruikers zelf openbaar hadden gemaakt. De onderzoekers stellen daar tegenover dat zij ook toegang kregen tot reisinformatie die gebruikers alleen met volgers dachten te delen.

Onvoldoende beveiligde API

De gegevens werden verzameld via de API van Polarsteps. Dit is de technische koppeling waarmee de app informatie uitwisselt met de servers van het bedrijf. Deze API was volgens het onderzoek onvoldoende beschermd tegen geautomatiseerde verzoeken.

Follow the Money kon daardoor vanaf één computer grote hoeveelheden gegevens downloaden, zonder dat Polarsteps dit blokkeerde. Volgens het onderzoeksplatform ging het onder meer om gegevens van 23 miljoen profielen, 230 miljoen foto’s en video’s en ruim een miljard locatiepunten.

De kwetsbaarheid werd eind 2025 gemeld door de Franse cybersecurityonderzoeker Louis Couderc. Hij ontdekte dat via de API meer informatie beschikbaar was dan gebruikers in de app konden zien. Polarsteps zegt dat het de melding wel degelijk heeft onderzocht en al bezig was met verbeteringen.

Ook afgeschermde reizen bekeken

Gebruikers van Polarsteps kunnen een reis openbaar maken, alleen met volgers delen of volledig privé houden. Volgens Follow the Money konden de onderzoekers meer dan een miljoen reizen bekijken die uitsluitend voor volgers waren bedoeld.

Dat gebeurde onder meer bij accounts waarop nieuwe volgers automatisch werden geaccepteerd. De onderzoekers konden de reisinformatie vervolgens direct downloaden. In sommige gevallen bleef eerder verkregen informatie bereikbaar nadat de ongewenste volger was verwijderd.

Polarsteps stelt dat hiermee geen beveiliging is omzeild. De betreffende gebruikers hadden volgens het bedrijf zelf ingesteld dat iedereen hen zonder voorafgaande toestemming mocht volgen. Reizen die altijd op ‘Alleen ik’ stonden, zouden volgens Polarsteps niet toegankelijk zijn geweest.

Daarnaast ontdekte Follow the Money dat eerder openbare reizen onder bepaalde omstandigheden via oude links bereikbaar konden blijven nadat de gebruiker de zichtbaarheid had beperkt. Polarsteps zegt deze links inmiddels ongeldig te hebben gemaakt.

Woonadressen uit foto’s afgeleid

Een opvallend onderdeel van het onderzoek betreft de locatiegegevens van geüploade foto’s. Via de API was volgens Follow the Money te zien waar een foto precies was gemaakt, ook wanneer die locatie in de app niet zichtbaar werd getoond.

Wanneer iemand thuis een foto van ingepakte koffers maakte, kon daarmee mogelijk het woonadres worden achterhaald. In combinatie met een actuele reisroute was vervolgens af te leiden dat de bewoner niet thuis was.

De onderzoekers konden ook geplande reizen, verblijfplaatsen van soloreizigers en bezoeken aan gevoelige locaties analyseren. Zo werden militairen gevolgd tussen legerbases en hun vermoedelijke woonadressen. Ook familieleden, scholen en andere regelmatig bezochte locaties konden uit reispatronen worden afgeleid.

Risico groter dan alleen verlies van privacy

Er zijn vooralsnog geen aanwijzingen dat wachtwoorden, betaalgegevens of inloggegevens zijn buitgemaakt. Gebruikers hoeven daarom niet direct aan te nemen dat hun Polarsteps-account is overgenomen.

Het belangrijkste risico zit in de combinatie van identiteit, foto’s, sociale contacten en nauwkeurige locatiegegevens. Die informatie kan worden misbruikt voor:

  • stalking of het volgen van een ex-partner;
  • het vaststellen wanneer iemand niet thuis is;
  • woninginbraak of diefstal uit een onbeheerde camper;
  • gerichte phishing en social engineering;
  • chantage op basis van bezochte locaties;
  • het volgen van militairen, politici of medewerkers in gevoelige functies;
  • het lokaliseren van soloreizigers en minderjarigen.

Een afzonderlijke naam of vakantiefoto hoeft weinig prijs te geven. Een jarenlang overzicht van locaties en relaties kan echter een gedetailleerd beeld opleveren van iemands woning, werk, gezin, gewoonten en actuele verblijfplaats. Dat maakt dit incident ernstiger dan een regulier lek van alleen e-mailadressen.

Polarsteps ontkent dat privégegevens zijn gelekt

Polarsteps benadrukt in een officiële verklaring dat geen wachtwoorden zijn gestolen, geen accounts zijn binnengedrongen en geen reizen zijn ingezien die altijd volledig privé waren. Het bedrijf spreekt daarom niet van een datalek, maar van het grootschalig downloaden van reeds openbare informatie.

Naar aanleiding van het onderzoek heeft Polarsteps de beperkingen op zijn API aangescherpt, oude gedeelde links ongeldig gemaakt en profielen teruggezet naar een instelling waarbij nieuwe volgers eerst moeten worden goedgekeurd. Het bedrijf is naar eigen zeggen in gesprek met de Autoriteit Persoonsgegevens.

Daarmee is de mogelijkheid om opnieuw zulke grote hoeveelheden data te verzamelen mogelijk beperkt. Reeds gedownloade informatie kan echter niet worden teruggehaald. Het is bovendien nog niet duidelijk of anderen de gegevens vóór het aanscherpen van de beveiliging eveneens hebben verzameld.

Wat kunnen gebruikers doen?

Gebruikers doen er verstandig aan hun volgerslijst te controleren en onbekende volgers te verwijderen. Zet gevoelige reizen bij voorkeur op ‘Alleen ik’ en schakel de opties in waarmee de actuele locatie en het begin- en eindpunt van een reis worden verborgen.

Plaats foto’s vanuit huis bij voorkeur pas zonder locatiegegevens en publiceer geplande reizen niet openbaar. Voor mensen met een gevoelige functie of een verhoogd risico op stalking is het verstandig automatische locatietracking uit te schakelen.

Het wijzigen van het Polarsteps-wachtwoord lijkt op basis van de huidige informatie niet noodzakelijk, omdat er geen aanwijzingen zijn dat wachtwoorden zijn ingezien. Wie hetzelfde wachtwoord ook voor andere diensten gebruikt, doet er los daarvan wel verstandig aan overal een uniek wachtwoord te gebruiken.

De precieze juridische kwalificatie van het incident staat nog ter discussie. Technisch gezien is in ieder geval duidelijk dat Polarsteps grootschalige verzameling van zeer gevoelige persoonsgegevens onvoldoende heeft afgeremd. Juist de combinatie van nauwkeurige locaties, foto’s en persoonlijke relaties maakt de mogelijke gevolgen voor gebruikers aanzienlijk.