Iemand fietst met een gps-app op een fietscomputer aan het stuur
Nieuws8 augustus · 06:204 min leestijd

Openbaar Strava-account maakt huisadres van MIVD-directeur herleidbaar

Het openbare Strava-account van MIVD-directeur Peter Reesink maakte tussen 2018 en 2025 zijn huisadres, vakanties en camperstalling herleidbaar. Het mechanisme erachter zit in vrijwel elk bedrijf: consumenten-apps van medewerkers die niemand beheert.

Een openbaar Strava-account van MIVD-directeur Peter Reesink maakte tussen 2018 en 2025 zijn huisadres, zijn vakanties en de stalplaats van zijn camper herleidbaar, blijkt uit onderzoek van de Volkskrant.

Het gaat om een consumenten-app die niemand in de organisatie beheert. Reesink koppelde jaren geleden zijn fietscomputer aan Strava, verwijderde later de app en vergat zijn account te wissen, waarna zijn activiteiten zichtbaar bleven. Datzelfde patroon zit in vrijwel elk bedrijf: de zichtbaarheid van je organisatie hangt niet alleen aan je netwerk en je toegangsbeheer, maar ook aan de profielinstellingen van je directie, je buitendienst en de mensen met een sleutel. Wie wil weten waar iemand woont, hoe laat die op kantoor is en wanneer die twee weken weg is, heeft daar geen inbraak voor nodig.

Wat er in het account zichtbaar was

Op het account stonden tientallen sportactiviteiten. Reesink fietste in die jaren meerdere keren van het hoofdkantoor van de MIVD naar zijn woning, waardoor zijn thuisadres uit de routes was af te leiden. Uit dezelfde gegevens bleek waar hij zijn camper stalde en waar en wanneer hij op vakantie ging.

Schermafbeelding van de Strava-app met een routekaart van Oslo. Bij de startpunten staan labels als Til jobb en Hjem fra jobb, oftewel naar het werk en van het werk naar huis. Bron: Snora2020 / Wikimedia Commons (CC BY-SA 4.0)
Schermafbeelding van de Strava-app met een routekaart van Oslo. Bij de startpunten staan labels als Til jobb en Hjem fra jobb, oftewel naar het werk en van het werk naar huis. Bron: Snora2020 / Wikimedia Commons (CC BY-SA 4.0)

Na vragen van de Volkskrant is het account op privé gezet en heeft Reesink een verzoek ingediend om het te laten verwijderen. Hij zegt zich er niet van bewust te zijn geweest dat het nog actief was. Een woordvoerder van Defensie zegt dat hij de gang van zaken betreurt en het met de kennis van nu beter weet. Een openbaar account is in strijd met de richtlijnen van Defensie. Reesink is sinds februari 2024 directeur van de MIVD en hekelde in 2025, bij de presentatie van het jaarverslag van zijn dienst, nog de naïviteit bij grote organisaties over de Russische dreiging.

De standaardinstelling staat op openbaar

Dat zo'n profiel jaren blijft meekijken, is niet alleen een vergissing van de gebruiker. Bij een nieuw Strava-account staan het profiel, de activiteiten en de groepsactiviteiten standaard op "iedereen". Van de kaart wordt standaard één ding afgeschermd: de eerste en laatste 200 meter van toekomstige activiteiten.

Tweehonderd meter is weinig. Vertrekken tientallen ritten uit dezelfde cirkel, dan wijst het middelpunt zich vanzelf aan. De instelling die dat wel dichtzet zit een niveau dieper. Je kunt een adres opgeven en alles binnen een straal van maximaal een mijl verbergen, ongeveer 1,6 kilometer, en die keuze werkt ook terug op activiteiten die er al staan, behalve waar iemand een rit apart heeft bewerkt.

Negenhonderd militairen, gevonden in een uur

Het incident staat niet op zichzelf. Omroep Gelderland identificeerde in maart 2025 ongeveer negenhonderd Nederlandse militairen via de klassementen van negen segmenten op zeven militaire terreinen, verzameld binnen een uur. Wie op zo'n klassement staat, is per definitie op dat afgesloten terrein geweest. Van drie kwart van hen was ook het profiel zelf openbaar, van ongeveer de helft was het woonadres te achterhalen, en bij een deel was zichtbaar dat ze op uitzending waren geweest naar NAVO-bases in Roemenië en Estland.

Wat een werkgever daartegen kan doen, is beperkt, en dat is het ongemakkelijke deel. Wat militairen op hun privételefoon doen is aan henzelf, zegt een woordvoerder van Defensie tegen NRC; de organisatie kan alleen richtlijnen voorschrijven en adviseren, en die richtlijnen zeggen dat je socialmedia-accounts het best afschermt. Een bedrijf heeft geen knop op het account van een medewerker. Het heeft alleen het moment waarop iemand binnenkomt, en de vraag of dat gesprek ooit over publieke profielen gaat.

Daarmee verschuift wat een organisatie eigenlijk verdedigt. Netwerken, apparaten en zakelijke accounts worden ingekocht, beheerd en dichtgezet. De publieke profielen van de mensen die er werken staan daarbuiten, terwijl ze precies publiceren waar dat netwerk zorgvuldig omheen is gebouwd: waar iemand woont, wanneer die er is en wanneer niet. Het is een andere route dan die van advertentiebibliotheken die de locatie van Android-gebruikers standaard doorsturen zodra de app die toestemming heeft, want daar verdwijnt data ongevraagd naar buiten. Hier stond alles gewoon open, voor iedereen die keek.

Dat is wat dit verhaal zo bruikbaar maakt voor organisaties die veel minder te verbergen hebben dan een inlichtingendienst. Het account dat jarenlang locatiegegevens toonde, was niet gehackt, stond niet op een werktelefoon en was niet eens meer geïnstalleerd.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je digitale voetafdruk

Ik breng in kaart welke systemen, koppelingen en accounts jouw organisatie zichtbaar maken, en ontwerp en bouw daarna wat er beter moet. Van meedenken over het proces tot realiseren en automatiseren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Verken verder

Concepten

PrivacyBeveiligingsrisicoVeiligheidsrisicoLocatietrackingLocatiegegevensOperationele veiligheidPrivacy op sociale mediaSocial media

Gerelateerde artikelen

AIVD en NSA waarschuwen: Zimbra-lek steelt mail zodra je het bericht opent
Nieuws
5

25 jul 00:09

AIVD en NSA waarschuwen: Zimbra-lek steelt mail zodra je het bericht opent

Zevenentwintig inlichtingen- en cyberdiensten waarschuwen voor een lek in Zimbra dat negentig dagen aan mail wegsluist zodra iemand een bericht opent. De fix bestaat sinds november 2025, het misbruik loopt al sinds juli 2025.

AIVD en MIVD waarschuwen Nederlandse organisaties voor phishing op Signal-back-ups
Nieuws
4 min

1 jul 06:07

AIVD en MIVD waarschuwen Nederlandse organisaties voor phishing op Signal-back-ups

Vier dagen na de Amerikaanse waarschuwing slaan nu ook de AIVD en MIVD alarm: Russische hackers stelen via nep-supportberichten de herstelsleutel van je Signal-back-up, waarmee ze je volledige berichtgeschiedenis op hun eigen toestel terugzetten.

FBI en CISA: Russische hackers phishen nu Signal-backup-sleutels die je hele berichthistorie ontsluiten
Nieuws
5 min

27 jun 02:38

FBI en CISA: Russische hackers phishen nu Signal-backup-sleutels die je hele berichthistorie ontsluiten

Twee Amerikaanse overheidsdiensten waarschuwen dat de Russische inlichtingendienst Signal-gebruikers via phishing hun backup-sleutel ontfutselt, de sleutel waarmee een aanvaller je volledige berichtgeschiedenis op zijn eigen toestel terugzet.

CEVA-datalek raakt acht Europese locaties, Ajax en Ace & Tate waarschuwen klanten
Nieuws
4 min

7 aug 10:10

CEVA-datalek raakt acht Europese locaties, Ajax en Ace & Tate waarschuwen klanten

Het datalek bij CEVA Logistics raakt acht locaties in verschillende Europese landen. Na bol, De Bijenkorf en ING waarschuwen nu ook Ajax en brillenketen Ace & Tate hun klanten en melden bij de toezichthouder.

Amerikaanse ambassadeur noemt weren van Amerikaanse techbedrijven een rode lijn
Nieuws
4 min

6 aug 18:16

Amerikaanse ambassadeur noemt weren van Amerikaanse techbedrijven een rode lijn

De Amerikaanse ambassadeur in Nederland waarschuwt het kabinet tegen nieuwe beperkingen voor Amerikaanse techbedrijven en noemt het verbod op de overname van DigiD-beheerder Solvinity als voorbeeld. Washington vreest dat zulke beperkingen zich uitbreiden.

Europese ambtenarenbonden willen Palantir weren uit overheidsaanbestedingen
Nieuws
4 min

6 aug 10:10

Europese ambtenarenbonden willen Palantir weren uit overheidsaanbestedingen

De Europese vakbondsfederatie EPSU wil dat overheden lopende Palantir-contracten herzien en nieuwe vermijden, en dat belastingafdracht een uitsluitingsgrond wordt in de Europese aanbestedingsregels. Het onderliggende rapport telt een effectief tarief van 1,4 procent.