Grindr betaalt 26 miljoen pond om een Britse claim van ongeveer 12.000 gebruikers te schikken over het delen van hun hiv-status met advertentie- en analysepartners, blijkt uit een beursmelding van het bedrijf.
De zaak gaat over gegevens die de app naar eigen zeggen nooit bewust verkocht, maar die via ingebouwde onderdelen van derden alsnog naar buiten liepen. Dat mechanisme zit ook in doodgewone Nederlandse apps en websites: elke third-party tag en elke advertentie-SDK stuurt data naar een partij die jij niet beheert, terwijl jij als verwerkingsverantwoordelijke aansprakelijk blijft voor wat er weggaat. De schikking zet daar een prijskaartje op, los van elke boete van een toezichthouder.
Twee betalingen van 13 miljoen pond
Grindr bereikte de schikking op 2 september en legde die twee dagen later vast in een 8-K bij de Amerikaanse beurstoezichthouder SEC. Het bedrijf betaalt 13 miljoen pond voor 31 december 2026 en nog eens 13 miljoen pond voor 31 maart 2027, elk omgerekend ongeveer 17,6 miljoen dollar. In diezelfde melding staat dat de schikking geen vaststelling of erkenning van aansprakelijkheid bevat. Grindr betwist de beschuldigingen, maar zegt het ongemak en het verlies aan vertrouwen bij Britse gebruikers over de periode van voor 2020 te erkennen, toen het bedrijf in handen was van het Chinese Kunlun.
De claim liep bij de High Court in Londen. Advocatenkantoor Austen Hays diende hem in april 2024 in en betekende hem pas in april 2025 aan Grindr. Het kantoor vertegenwoordigde ongeveer 12.000 gebruikers, die bij een gelijke verdeling gemiddeld 2.167 pond per persoon krijgen.
Welke velden er precies weggingen
Het gaat om gebruikers van de gratis versie tussen 2016 en begin 2020. Volgens de claim gingen niet alleen de hiv-status en de datum van de laatste test naar derden, maar ook het gebruik van PrEP, etniciteit, ip-adres, gps-locatie, leeftijd en geslacht. Het kantoor hield rekening met vergoedingen tot 10.000 pond per persoon.
Twee analysebedrijven staan met naam in de zaak: Apptimize en Localytics kregen toegang tot die gegevens, en volgens de claim gebruikte een in beginsel onbeperkt aantal derden ze om advertenties op Grindr-gebruikers af te stemmen. Noors onderzoek bracht dat in 2018 naar buiten. Grindr stopte daarna met het delen van hiv-status, kreeg in 2021 een boete van 65 miljoen Noorse kroon van de Noorse privacytoezichthouder, ongeveer 4,8 miljoen pond en daarmee 10 procent van de wereldwijde omzet, en in 2022 een berisping van de Britse toezichthouder ICO. Het Noorse hof van beroep hield die boete in oktober 2025 in stand.
Hetzelfde mechanisme zit in gewone Nederlandse software
De les zit niet in het feit dat het een datingapp betrof. Gezondheidsgegevens en gegevens over seksuele gerichtheid zijn onder de AVG bijzondere persoonsgegevens, waarvoor in beginsel een verwerkingsverbod geldt, dus de gevoeligheid was hier maximaal. De technische route is dat niet. De Electronic Frontier Foundation vond vorige maand vier advertentie-SDK's die de locatietoestemming van de app erven en coördinaten standaard meesturen in elk advertentieverzoek, zonder dat de eigenaar van de app dat doorheeft.
Zo'n verzoek gaat ook niet naar een enkele partij. In de programmatic keten loopt het via een supply-side platform langs meerdere advertentiebeurzen naar de demand-side platforms van adverteerders, allemaal binnen de milliseconden van een veiling.

Verkoop je helemaal geen advertenties, dan loopt dezelfde route via analytics. De Belastingdienst zette Adobe Analytics in zijn betaalomgeving zonder geldige grondslag of toestemming en meldde dat zelf als datalek. Het verschil met Grindr zit in de gevoeligheid van de velden, niet in de constructie.
De massaclaim-route in Nederland ligt deels stil
In het Verenigd Koninkrijk kon een advocatenkantoor duizenden gebruikers bundelen en de zaak in ruim twee jaar tot een schikking brengen. In Nederland loopt zoiets via de WAMCA, en daar staat de teller op dit moment even stil. De rechtbank Amsterdam hield in februari de beslissing over de ontvankelijkheid van Stichting Data Bescherming Nederland in haar zaak tegen X Corp aan, omdat de rechtbank Rotterdam het Hof van Justitie eerst heeft gevraagd of de WAMCA-eisen van gelijksoortigheid en representativiteit wel mogen naast artikel 80 van de AVG. De collectieve zaak over de data die Google via Android verzamelt ligt tot oktober 2026 stil in afwachting van datzelfde antwoord.
Dat maakt de Britse uitkomst geen voorspelling voor Nederland, maar wel een prijsindicatie. Zesentwintig miljoen pond voor gegevens die tussen 2016 en 2020 uit een app liepen, betaald door een bedrijf dat sinds 2020 andere eigenaren en ander management heeft, laat zien hoe lang zo'n dossier blijft liggen voordat het afrekent. De vraag die dat oproept bij elke tag en elke SDK in je eigen software gaat niet over de tekst in je toestemmingsvenster, maar over welke velden er feitelijk over de lijn gaan en naar wie.
Veelgestelde vragen
Weet wat je software verstuurt
Ik loop je bestaande app of site langs op wat er via tags en SDK's naar buiten gaat, en bouw met je aan een opzet waarin die stroom van jou is. Van meedenken en ontwerp tot realiseren en automatiseren, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
