Iemand fietst met een gps-app op een fietscomputer aan het stuur
Nieuws8 augustus · 06:204 min leestijd

Openbaar Strava-account maakt huisadres van MIVD-directeur herleidbaar

Het openbare Strava-account van MIVD-directeur Peter Reesink maakte tussen 2018 en 2025 zijn huisadres, vakanties en camperstalling herleidbaar. Het mechanisme erachter zit in vrijwel elk bedrijf: consumenten-apps van medewerkers die niemand beheert.

Een openbaar Strava-account van MIVD-directeur Peter Reesink maakte tussen 2018 en 2025 zijn huisadres, zijn vakanties en de stalplaats van zijn camper herleidbaar, blijkt uit onderzoek van de Volkskrant.

Het gaat om een consumenten-app die niemand in de organisatie beheert. Reesink koppelde jaren geleden zijn fietscomputer aan Strava, verwijderde later de app en vergat zijn account te wissen, waarna zijn activiteiten zichtbaar bleven. Datzelfde patroon zit in vrijwel elk bedrijf: de zichtbaarheid van je organisatie hangt niet alleen aan je netwerk en je toegangsbeheer, maar ook aan de profielinstellingen van je directie, je buitendienst en de mensen met een sleutel. Wie wil weten waar iemand woont, hoe laat die op kantoor is en wanneer die twee weken weg is, heeft daar geen inbraak voor nodig.

Wat er in het account zichtbaar was

Op het account stonden tientallen sportactiviteiten. Reesink fietste in die jaren meerdere keren van het hoofdkantoor van de MIVD naar zijn woning, waardoor zijn thuisadres uit de routes was af te leiden. Uit dezelfde gegevens bleek waar hij zijn camper stalde en waar en wanneer hij op vakantie ging.

Schermafbeelding van de Strava-app met een routekaart van Oslo. Bij de startpunten staan labels als Til jobb en Hjem fra jobb, oftewel naar het werk en van het werk naar huis. Bron: Snora2020 / Wikimedia Commons (CC BY-SA 4.0)
Schermafbeelding van de Strava-app met een routekaart van Oslo. Bij de startpunten staan labels als Til jobb en Hjem fra jobb, oftewel naar het werk en van het werk naar huis. Bron: Snora2020 / Wikimedia Commons (CC BY-SA 4.0)

Na vragen van de Volkskrant is het account op privé gezet en heeft Reesink een verzoek ingediend om het te laten verwijderen. Hij zegt zich er niet van bewust te zijn geweest dat het nog actief was. Een woordvoerder van Defensie zegt dat hij de gang van zaken betreurt en het met de kennis van nu beter weet. Een openbaar account is in strijd met de richtlijnen van Defensie. Reesink is sinds februari 2024 directeur van de MIVD en hekelde in 2025, bij de presentatie van het jaarverslag van zijn dienst, nog de naïviteit bij grote organisaties over de Russische dreiging.

De standaardinstelling staat op openbaar

Dat zo'n profiel jaren blijft meekijken, is niet alleen een vergissing van de gebruiker. Bij een nieuw Strava-account staan het profiel, de activiteiten en de groepsactiviteiten standaard op "iedereen". Van de kaart wordt standaard één ding afgeschermd: de eerste en laatste 200 meter van toekomstige activiteiten.

Tweehonderd meter is weinig. Vertrekken tientallen ritten uit dezelfde cirkel, dan wijst het middelpunt zich vanzelf aan. De instelling die dat wel dichtzet zit een niveau dieper. Je kunt een adres opgeven en alles binnen een straal van maximaal een mijl verbergen, ongeveer 1,6 kilometer, en die keuze werkt ook terug op activiteiten die er al staan, behalve waar iemand een rit apart heeft bewerkt.

Negenhonderd militairen, gevonden in een uur

Het incident staat niet op zichzelf. Omroep Gelderland identificeerde in maart 2025 ongeveer negenhonderd Nederlandse militairen via de klassementen van negen segmenten op zeven militaire terreinen, verzameld binnen een uur. Wie op zo'n klassement staat, is per definitie op dat afgesloten terrein geweest. Van drie kwart van hen was ook het profiel zelf openbaar, van ongeveer de helft was het woonadres te achterhalen, en bij een deel was zichtbaar dat ze op uitzending waren geweest naar NAVO-bases in Roemenië en Estland.

Wat een werkgever daartegen kan doen, is beperkt, en dat is het ongemakkelijke deel. Wat militairen op hun privételefoon doen is aan henzelf, zegt een woordvoerder van Defensie tegen NRC; de organisatie kan alleen richtlijnen voorschrijven en adviseren, en die richtlijnen zeggen dat je socialmedia-accounts het best afschermt. Een bedrijf heeft geen knop op het account van een medewerker. Het heeft alleen het moment waarop iemand binnenkomt, en de vraag of dat gesprek ooit over publieke profielen gaat.

Daarmee verschuift wat een organisatie eigenlijk verdedigt. Netwerken, apparaten en zakelijke accounts worden ingekocht, beheerd en dichtgezet. De publieke profielen van de mensen die er werken staan daarbuiten, terwijl ze precies publiceren waar dat netwerk zorgvuldig omheen is gebouwd: waar iemand woont, wanneer die er is en wanneer niet. Het is een andere route dan die van advertentiebibliotheken die de locatie van Android-gebruikers standaard doorsturen zodra de app die toestemming heeft, want daar verdwijnt data ongevraagd naar buiten. Hier stond alles gewoon open, voor iedereen die keek.

Dat is wat dit verhaal zo bruikbaar maakt voor organisaties die veel minder te verbergen hebben dan een inlichtingendienst. Het account dat jarenlang locatiegegevens toonde, was niet gehackt, stond niet op een werktelefoon en was niet eens meer geïnstalleerd.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je digitale voetafdruk

Ik breng in kaart welke systemen, koppelingen en accounts jouw organisatie zichtbaar maken, en ontwerp en bouw daarna wat er beter moet. Van meedenken over het proces tot realiseren en automatiseren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Verken verder

Concepten

PrivacyBeveiligingsrisicoLocatietrackingVeiligheidsrisicoLocatiegegevensSocial mediaOperationele veiligheidPrivacy op sociale media

Gerelateerde artikelen

Defensie zet Polarsteps op deny-lijst voor diensttelefoons
Nieuws
4 min

5 sep 14:08

Defensie zet Polarsteps op deny-lijst voor diensttelefoons

Defensie zet reisapp Polarsteps op een deny-lijst voor diensttelefoons, nadat Follow the Money tientallen militairen tot aan hun woonadres kon volgen. Op de privételefoon houdt de zeggenschap van het ministerie op.

Bravo1Alpha levert satellietbeelden rechtstreeks aan Oekraiense dronepiloten
Nieuws
5 min

21 aug 14:14

Bravo1Alpha levert satellietbeelden rechtstreeks aan Oekraiense dronepiloten

Het Nederlandse Bravo1Alpha bezit geen satellieten en bouwt geen drones, maar brengt satellietbeelden binnen anderhalf uur bij dronepiloten aan het Oekraiense front. Een marktsignaal over waar in defensietech de klanten zitten.

AIVD en NSA waarschuwen: Zimbra-lek steelt mail zodra je het bericht opent
Nieuws
5

25 jul 00:09

AIVD en NSA waarschuwen: Zimbra-lek steelt mail zodra je het bericht opent

Zevenentwintig inlichtingen- en cyberdiensten waarschuwen voor een lek in Zimbra dat negentig dagen aan mail wegsluist zodra iemand een bericht opent. De fix bestaat sinds november 2025, het misbruik loopt al sinds juli 2025.

AIVD en MIVD waarschuwen Nederlandse organisaties voor phishing op Signal-back-ups
Nieuws
4 min

1 jul 06:07

AIVD en MIVD waarschuwen Nederlandse organisaties voor phishing op Signal-back-ups

Vier dagen na de Amerikaanse waarschuwing slaan nu ook de AIVD en MIVD alarm: Russische hackers stelen via nep-supportberichten de herstelsleutel van je Signal-back-up, waarmee ze je volledige berichtgeschiedenis op hun eigen toestel terugzetten.

FBI en CISA: Russische hackers phishen nu Signal-backup-sleutels die je hele berichthistorie ontsluiten
Nieuws
5 min

27 jun 02:38

FBI en CISA: Russische hackers phishen nu Signal-backup-sleutels die je hele berichthistorie ontsluiten

Twee Amerikaanse overheidsdiensten waarschuwen dat de Russische inlichtingendienst Signal-gebruikers via phishing hun backup-sleutel ontfutselt, de sleutel waarmee een aanvaller je volledige berichtgeschiedenis op zijn eigen toestel terugzet.

CTIVD ziet te weinig grip op AI bij AIVD en MIVD
Nieuws
4 min

22 sep 15:03

CTIVD ziet te weinig grip op AI bij AIVD en MIVD

CTIVD-rapport 86 toont dat AIVD en MIVD AI en geautomatiseerde data-analyse gebruiken terwijl centrale kaders, overzicht en waarborgen achterlopen. Voor organisaties ligt de les in controleerbaar eigenaarschap, toegang en logging.