---
title: "Polarsteps-lek verraadt je thuisadres"
date: 2026-09-04
author: "Lars van Dalen"
featured_image: "https://phishingdatabase.nl/wp-content/uploads/2026/09/polarsteps-datalek-api-locatiedata.png"
categories:
  - name: "Uncategorized"
    url: "/category/uncategorized.md"
---

# Polarsteps-lek verraadt je thuisadres

![Reiziger fotografeert koffer in de gang terwijl analisten dezelfde foto als locatiespeld op een wijkkaart zien verschijnen](https://phishingdatabase.nl/wp-content/uploads/2026/09/polarsteps-datalek-api-locatiedata.png)## Update 7 september: de instellingen zijn teruggedraaid en de AP zit erbovenop

*Bijgewerkt op 7 september 2026, 15:00. Dit blok voegt twee feiten toe die na de vorige updates bekend werden en corrigeert de laatste alinea hieronder, waarin stond dat er nog geen melding of onderzoek bekend was.*

Wie deze week de app opent en een oude reis wil delen, komt erachter dat zijn geheime link het niet meer doet. Dat is geen storing. Polarsteps heeft bestaande deellinks ongeldig gemaakt, de beperkingen op grootschalige gegevensverzameling aangescherpt en profielen teruggezet naar de stand waarin een nieuwe volger eerst toestemming nodig heeft. Dat meldt [Welingelichte Kringen](https://www.welingelichtekringen.nl/tech/polarsteps-ontkent-datalek-maar-neemt-wel-drastische-maatregelen-dit-is-er-veranderd).

Het tweede feit is belangrijker. De Autoriteit Persoonsgegevens heeft tegenover WNL bevestigd dat er contact is met Polarsteps. Over de inhoud doet de toezichthouder geen mededelingen. Dat is geen onderzoek en geen oordeel, maar het is wel het antwoord op de vraag die wij onderaan dit artikel openlieten.

## Wie de instelling terugdraait, geeft toe dat de instelling het probleem was

Polarsteps houdt vol dat er geen datalek is geweest en dat het vooral om openbare profielinformatie ging. Leg die verklaring naast de maatregelen en er ontstaat een gat. Je draait geen standaardinstelling terug voor iets wat geen probleem is. Je maakt geen bestaande deellinks ongeldig van gebruikers die er niets van gemerkt hebben, en zeker niet als die links werkten zoals bedoeld. Elke maatregel op dat rijtje is een erkenning dat gebruikers deelden wat ze niet doorhadden.

En het ongemakkelijke deel voor onze eigen redenering: dit is precies wat je van een bedrijf wilt. Snel repareren en pas daarna ruzie maken over het woord is verdedigbaar gedrag, ook al leest de volgorde vervelend. Wie eerst maandenlang de kwalificatie wil vastleggen en dan pas de knoppen omzet, doet het slechter. Onze kritiek gaat over de uitleg, niet over het tempo.

## Kijk of je oude deellink nog leeft

Heb je ooit een reis met familie gedeeld via een link: open die link zelf in een venster waarin je niet bent ingelogd. Werkt hij nog, dan is hij nooit ingetrokken en kan iedereen die hem ooit doorstuurde er nog steeds bij. Werkt hij niet meer, dan weet je dat de opschoning je account heeft geraakt en kun je bewust opnieuw delen met wie het mag zien.

Het volgende moment dat telt is de eerste inhoudelijke uitspraak van de Autoriteit Persoonsgegevens. Blijft die uit, dan wint de lezing dat dit een instellingenkwestie was. Komt er wel een uitspraak, dan gaat die naar verwachting niet over de API maar over het inzageoverzicht, en dat raakt elke Nederlandse app die foto’s van gebruikers opslaat.

## Update 5 september, later op de dag: Defensie zet de app op de deny-list

*Bijgewerkt op 5 september 2026, 20:30. Dit blok voegt een feit toe dat na het vorige update-blok bekend werd; de tekst daaronder blijft feitelijk staan.*

Militairen mogen Polarsteps niet meer op hun werktelefoon hebben. Defensie zet de app per direct op de zogeheten deny-list, meldt [NRC](https://www.nrc.nl/nieuws/2026/09/05/defensie-verbiedt-reisapp-polarsteps-wegens-datalek-a4935974). Dat betekent dat hij niet meer geinstalleerd kan worden op een werktelefoon en dat bestaande installaties automatisch worden verwijderd. Een woordvoerder legt uit dat het gaat om een lijst met apps die je niet mag en kunt installeren “omdat ze mogelijk een veiligheidsrisico met zich meebrengen. Bijvoorbeeld omdat die apps locatie-gegevens versturen”. Ook Strava staat op die lijst. Welke apps er verder op staan, deelt Defensie niet; de woordvoerder verwacht dat de lijst langer wordt.

De directe aanleiding is een tweede publicatie van Follow the Money, over [militairen die de app massaal gebruiken](https://www.ftm.nl/artikelen/polarsteps-lek-ook-militairen-gebruiken-de-app-massaal). Onder de accounts die de onderzoekers konden volgen zaten tientallen militairen op oefening, in Nederland en in het buitenland. “Van velen was eenvoudig hun adres te achterhalen,” schrijft FTM, “en ook waar zij werkten en wanneer.” Voor privételefoons geldt het verbod niet: die kan Defensie niet verbieden, al mag je bij bepaalde oefeningen sowieso geen privételefoon bij je dragen.

**Waarom dit het oordeel hieronder scherper maakt en niet verandert.** Polarsteps houdt vol dat er geen datalek was en dat FTM alleen publieke tripdata zag. Neem die lezing even helemaal aan: dan nog verwijdert het Nederlandse ministerie van Defensie de app van de werktelefoons van zijn personeel. Dat is precies het punt dat hieronder staat. Als “publiek” in deze app betekent dat een buitenstaander kan reconstrueren waar een militair woont, werkt en wanneer hij weg is, dan klopt de instelling misschien wel en de uitleg eromheen niet. Een gebruiker die niet kan overzien wat hij deelt, deelt niet vrijwillig. Een organisatie die dat wél overziet, trekt de stekker eruit.

## Update 5 september: Polarsteps spreekt tegen dat er een datalek was

*Bijgewerkt op 5 september 2026. Dit blok corrigeert de berichtgeving hieronder op één punt: de stelling dat privé-gemarkeerde reizen opvraagbaar waren, wordt door Polarsteps tegengesproken.*

Polarsteps heeft een verklaring uitgebracht waarin het bedrijf de kwalificatie datalek van de hand wijst. In de tekst die [NRIT Media](https://www.nritmedia.nl/kennisbank/50727/polarsteps-reactie-op-follow-the-money-gn-datalek/) integraal publiceerde, staat: “Hierin claimen ze dat er een datalek is geweest, maar we willen er graag duidelijk over zijn dat dit incorrect is. FTM heeft alleen toegang gekregen tot publieke tripdata en voor zover wij weten is er geen sprake geweest van een datalek.” Het bedrijf zegt dat er geen wachtwoorden zijn gelekt, dat niemand toegang kreeg tot een account of tot privétrips, en dat er geen authenticatie is omzeild.

De route die Follow the Money volgens Polarsteps wél gebruikte, is een privacy-instelling die gebruikers zelf kunnen aanzetten. Wie “Wie mag mij volgen” op “Iedereen” zet in plaats van op handmatig goedkeuren, accepteert nieuwe volgers automatisch. De standaardinstelling is goedkeuren; een klein deel van de gebruikers, zoals reisjournalisten en makers die hun reizen willen delen, zet hem om. Door zelf volger te worden van zulke accounts kon FTM de reizen zien die op “Alleen volgers” stonden. Polarsteps noemt dat geen omzeiling van privacy-instellingen.

**Wat dat betekent voor wat hieronder staat.** De zin dat reizen die gebruikers op privé hadden gezet gewoon op te vragen waren, komt uit de weergave van TravMagazine en is nu betwist. Wij hebben die zin hieronder aangepast: er staat nu dat de claim en de tegenspraak naast elkaar liggen. Ook onze opmerking dat “je reis op privé zetten aantoonbaar niet hielp” hebben we bijgesteld, want dat is precies het punt waarover partijen elkaar tegenspreken. De verklaring van Polarsteps is een verklaring van de betrokken partij, geen onafhankelijke vaststelling; FTM houdt zijn bevindingen staande. Zonder toegang tot de logbestanden kan geen van beide van buitenaf worden bewezen, en dat is de eerlijke stand.

Wat het bedrijf wél erkent: het onderzoek liet een aantal punten rond veiligheid zien waar het beter had gekund, en die zijn aangepakt. Polarsteps zegt strengere API-controles te hebben ingevoerd om grootschalige toegang tot publieke gebruikersdata te voorkomen, en de bescherming van geheime deellinks te hebben versterkt. Over de securityonderzoeker die eerder aan de bel trok, schrijft het bedrijf dat het diens verslag destijds heeft gelezen en al bezig was met de aangekaarte punten. Dat is een andere lezing dan die van een bedrijf dat een half jaar niets deed.

Ons oordeel hieronder verandert daar niet door, en wordt er eerder scherper van. Het inzageoverzicht blijft de kern: als een gebruiker zijn eigen gegevens opvraagt en de locatielaag ontbreekt, kan hij niet beoordelen wat “publiek” in deze app eigenlijk betekent. Polarsteps schrijft nu zelf dat het doorlopend werkt aan manieren om gebruikers te helpen begrijpen wat privé en wat openbaar is. Precies. Dat is de erkenning dat de instelling wel klopte en de uitleg niet, en dat is een ontwerpprobleem, geen incident.

Je pakt je koffer in de gang, maakt er een foto van omdat de reis dan echt begint, en zet hem in je reisdagboek. Alleen jij en je vrienden zien dat album, denk je. Maar in die foto zit een coördinaat, en die coördinaat is je voordeur.

Onderzoeksplatform Follow the Money kwam via een nauwelijks afgeschermde API van de Nederlandse reisapp Polarsteps bij de gegevens van ruim 23 miljoen accounts. Volgens [TravMagazine](https://www.travmagazine.nl/datalek-bij-polarsteps-locaties-en-fotos-van-23-miljoen-gebruikers-op-straat/) haalden de onderzoekers meer dan een miljard locatiepunten binnen, verspreid over bijna twee miljoen reizen, plus zo’n 230 miljoen foto’s en video’s inclusief de GPS-coördinaten die daarin verstopt zitten. TravMagazine schreef daarbij dat ook reizen die gebruikers op privé hadden gezet opvraagbaar waren; Polarsteps spreekt dat inmiddels tegen, zie het update-blok bovenaan.

## De API was het gat, het privacyoverzicht was de fout

Een lekke API is vervelend en repareerbaar. Wat wij ernstiger vinden, is het detail dat er onder ligt: Polarsteps sloeg de locatiedata uit foto’s wél op en deelde die wél via de API, maar zette hem niet in het privacyoverzicht dat je krijgt als je je eigen gegevens opvraagt. Dat is geen bug in een endpoint. Dat is een gebruiker die naar zijn eigen dossier vraagt en een onvolledig antwoord terugkrijgt.

Polarsteps zelf zegt tegen RTL Nieuws verrast te zijn door de schaal waarop de data opvraagbaar was. Het bedrijf stelt dat de beveiliging van de API inmiddels is aangescherpt, dat aanvullende maatregelen worden onderzocht en dat een deel van de data zichtbaar was omdat gebruikers ervoor kozen die openbaar te delen. Ook kijkt het naar manieren om te voorkomen dat reizigers vergeten hun tracking uit te zetten na thuiskomst. Dat laatste is een eerlijke erkenning; het eerste dekt niet wat er over de privé-gemarkeerde reizen is gemeld.

Wie een inzageverzoek doet, doet dat juist om te weten wat er over hem bekend is. Als de gevoeligste laag in dat overzicht ontbreekt, kan niemand een geïnformeerde keuze maken over de rest. De technische reparatie van de API lost dat niet op; die staat los van de vraag welke gegevens het bedrijf zelf erkent te bezitten.

## De securitywereld verkoopt “zet je tracking uit” te makkelijk

En eerlijk is eerlijk: onze eigen hoek doet hier ook iets vervelends. Het standaardadvies dat overal opduikt is “zet livetracking uit” en “zet je reis op privé”. Of dat tweede hier hielp, is precies het punt waarover FTM en Polarsteps elkaar tegenspreken, en dat maakt het als advies alvast onbruikbaar. En het eerste legt de verantwoordelijkheid bij een reiziger die op dag drie van zijn vakantie niet aan een instellingenmenu denkt.

Er zit nog een ongemakkelijk punt aan de andere kant. De Franse onderzoeker Louis Couderc meldde het probleem eind vorig jaar netjes bij het bedrijf en kreeg te horen dat het intern al bekend was. Volgens [Dutch IT Leaders](https://www.dutchitleaders.nl/news/759302/datalek-bij-polarsteps-legt-priv%C3%A9-locaties-en-fotos-van-reizigers-op-straat) wist Polarsteps er minstens een half jaar van; het bedrijf zegt nu dat het dat verslag las en de punten toen al oppakte. Coordinated disclosure werkt alleen als de ontvanger meebeweegt; anders is naar de pers stappen niet het breken van een afspraak maar het enige resterende drukmiddel.

## Welke velden staan niet in jouw inzageoverzicht?

Voor security-officers en privacyfunctionarissen zit de les niet in Polarsteps maar in de vraag: welke velden slaat onze applicatie op die níét in ons inzageoverzicht staan? EXIF-data, apparaat-ID’s, ruwe logregels met IP en tijdstempel. Dat zijn precies de velden die bij een export “technisch” heten en daarom wegvallen, en precies de velden waarmee iemand een persoon vindt. Dat patroon herkennen we van eerdere zaken waarin een [datalek phishing persoonlijker maakt](https://phishingdatabase.nl/datalek-phishing-persoonlijker/): niet het wachtwoord is het probleem, maar de context die eromheen lekt.

Verzamel je die context zonder hem te tonen, dan heb je geen incident maar een structureel meldprobleem. De route daarvoor staat beschreven bij het [melden van een datalek](https://phishingdatabase.nl/shadow-ai-datalek-melden/) en in het [AP-advies over wanneer je melden moet](https://phishingdatabase.nl/ap-advies-wordpress-datalek-melden/).

## Livetracking blijft aan als de reis allang voorbij is

Heb je Polarsteps gebruikt: open de app en kijk of livetracking nog aanstaat van een reis die allang voorbij is. Dat is de stand die het langst blijft hangen en het meest verraadt, want hij loopt door tot in je eigen straat. Werk je zelf met een app die foto’s van gebruikers opslaat, dan is de tegenhanger even klein: vraag je eigen data-export op en tel of de velden kloppen met wat je database bevat.

## Het inzagerecht weegt hier zwaarder dan het lek

Onze verwachting was dat de volgende stap bij de Autoriteit Persoonsgegevens zou liggen. Die stap is gezet: de toezichthouder bevestigt dat er contact is met Polarsteps, zie het update-blok bovenaan. Een lek dat een half jaar bekend was en waarbij privé-gemarkeerde data toch benaderbaar bleef, raakt zowel de meldplicht als het inzagerecht. Komt het daar, dan gaat het niet over de API maar over dat privacyoverzicht — en dat is de uitspraak waar elke Nederlandse app-bouwer met gebruikersfoto’s iets aan heeft.