Een openbaar Strava-account van MIVD-directeur Peter Reesink maakte tussen 2018 en 2025 zijn huisadres, zijn vakanties en de stalplaats van zijn camper herleidbaar, blijkt uit onderzoek van de Volkskrant.
Het gaat om een consumenten-app die niemand in de organisatie beheert. Reesink koppelde jaren geleden zijn fietscomputer aan Strava, verwijderde later de app en vergat zijn account te wissen, waarna zijn activiteiten zichtbaar bleven. Datzelfde patroon zit in vrijwel elk bedrijf: de zichtbaarheid van je organisatie hangt niet alleen aan je netwerk en je toegangsbeheer, maar ook aan de profielinstellingen van je directie, je buitendienst en de mensen met een sleutel. Wie wil weten waar iemand woont, hoe laat die op kantoor is en wanneer die twee weken weg is, heeft daar geen inbraak voor nodig.
Wat er in het account zichtbaar was
Op het account stonden tientallen sportactiviteiten. Reesink fietste in die jaren meerdere keren van het hoofdkantoor van de MIVD naar zijn woning, waardoor zijn thuisadres uit de routes was af te leiden. Uit dezelfde gegevens bleek waar hij zijn camper stalde en waar en wanneer hij op vakantie ging.

Na vragen van de Volkskrant is het account op privé gezet en heeft Reesink een verzoek ingediend om het te laten verwijderen. Hij zegt zich er niet van bewust te zijn geweest dat het nog actief was. Een woordvoerder van Defensie zegt dat hij de gang van zaken betreurt en het met de kennis van nu beter weet. Een openbaar account is in strijd met de richtlijnen van Defensie. Reesink is sinds februari 2024 directeur van de MIVD en hekelde in 2025, bij de presentatie van het jaarverslag van zijn dienst, nog de naïviteit bij grote organisaties over de Russische dreiging.
De standaardinstelling staat op openbaar
Dat zo'n profiel jaren blijft meekijken, is niet alleen een vergissing van de gebruiker. Bij een nieuw Strava-account staan het profiel, de activiteiten en de groepsactiviteiten standaard op "iedereen". Van de kaart wordt standaard één ding afgeschermd: de eerste en laatste 200 meter van toekomstige activiteiten.
Tweehonderd meter is weinig. Vertrekken tientallen ritten uit dezelfde cirkel, dan wijst het middelpunt zich vanzelf aan. De instelling die dat wel dichtzet zit een niveau dieper. Je kunt een adres opgeven en alles binnen een straal van maximaal een mijl verbergen, ongeveer 1,6 kilometer, en die keuze werkt ook terug op activiteiten die er al staan, behalve waar iemand een rit apart heeft bewerkt.
Negenhonderd militairen, gevonden in een uur
Het incident staat niet op zichzelf. Omroep Gelderland identificeerde in maart 2025 ongeveer negenhonderd Nederlandse militairen via de klassementen van negen segmenten op zeven militaire terreinen, verzameld binnen een uur. Wie op zo'n klassement staat, is per definitie op dat afgesloten terrein geweest. Van drie kwart van hen was ook het profiel zelf openbaar, van ongeveer de helft was het woonadres te achterhalen, en bij een deel was zichtbaar dat ze op uitzending waren geweest naar NAVO-bases in Roemenië en Estland.
Wat een werkgever daartegen kan doen, is beperkt, en dat is het ongemakkelijke deel. Wat militairen op hun privételefoon doen is aan henzelf, zegt een woordvoerder van Defensie tegen NRC; de organisatie kan alleen richtlijnen voorschrijven en adviseren, en die richtlijnen zeggen dat je socialmedia-accounts het best afschermt. Een bedrijf heeft geen knop op het account van een medewerker. Het heeft alleen het moment waarop iemand binnenkomt, en de vraag of dat gesprek ooit over publieke profielen gaat.
Daarmee verschuift wat een organisatie eigenlijk verdedigt. Netwerken, apparaten en zakelijke accounts worden ingekocht, beheerd en dichtgezet. De publieke profielen van de mensen die er werken staan daarbuiten, terwijl ze precies publiceren waar dat netwerk zorgvuldig omheen is gebouwd: waar iemand woont, wanneer die er is en wanneer niet. Het is een andere route dan die van advertentiebibliotheken die de locatie van Android-gebruikers standaard doorsturen zodra de app die toestemming heeft, want daar verdwijnt data ongevraagd naar buiten. Hier stond alles gewoon open, voor iedereen die keek.
Dat is wat dit verhaal zo bruikbaar maakt voor organisaties die veel minder te verbergen hebben dan een inlichtingendienst. Het account dat jarenlang locatiegegevens toonde, was niet gehackt, stond niet op een werktelefoon en was niet eens meer geïnstalleerd.
Veelgestelde vragen
Grip op je digitale voetafdruk
Ik breng in kaart welke systemen, koppelingen en accounts jouw organisatie zichtbaar maken, en ontwerp en bouw daarna wat er beter moet. Van meedenken over het proces tot realiseren en automatiseren, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
