Een wandelaar met rugzak kijkt op zijn telefoon bij een houten wegwijzer in een heuvellandschap
Nieuws4 september · 14:105 leestijd

FTM scrapet gegevens van 23 miljoen Polarsteps-gebruikers via open API

Follow the Money haalde via de open API van reisapp Polarsteps de namen, foto's en gps-locaties van ruim 23 miljoen gebruikers op. Polarsteps spreekt van publieke data en bestrijdt dat er sprake is van een datalek.

Onderzoeksplatform Follow the Money downloadde via de open API van de Nederlandse reisapp Polarsteps de namen, foto's en gps-locaties van ruim 23 miljoen gebruikers. Polarsteps bestrijdt dat het om een datalek gaat.

Voor elk bedrijf met een eigen app of klantportaal zit de kern in dat woord open. De API van Polarsteps deed waarvoor hij bedoeld was, en juist daarom kon FTM maandenlang data blijven ophalen zonder ook maar een wachtwoord te kraken. Hoeveel een niet-ingelogde bezoeker per verzoek mag opvragen, en hoe vaak per minuut, is een ontwerpkeuze in je eigen code. Staat die te ruim, dan is er geen inbraak nodig om je complete gebruikersbestand te verliezen, en toetst de Autoriteit Persoonsgegevens achteraf of je die gegevens passend had beveiligd.

23 miljoen profielen, een miljard gps-punten

FTM kon de gegevens van ruim 23 miljoen internationale gebruikers downloaden, inclusief namen, foto's en informatie over vrienden en familie. Daarbij zaten 230 miljoen foto's en video's en ongeveer een miljard gps-punten uit bijna twee miljoen reizen. Ook meer dan een miljoen reizen die alleen met volgers waren gedeeld, bleken te benaderen. Uit de locatiegegevens bij foto's leidde de redactie van tientallen mensen het woonadres af.

Het ophalen ging maandenlang door zonder dat er iets blokkeerde. FTM kon alle data vanaf een enkel ip-adres scrapen en die maanden achtereen aanvullen, zonder enige belemmering. De gegevensbescherming schoot daarmee minstens een half jaar tekort, en zelfs nadat FTM als volger was verwijderd bleef de API gegevens teruggeven.

Polarsteps noemt het publieke data, geen inbreuk

Het privacyscherm van Polarsteps met de vraag wie een reis mag zien en de keuzes Only me, Followers en Everyone. Bron: Polarsteps
Het privacyscherm van Polarsteps met de vraag wie een reis mag zien en de keuzes Only me, Followers en Everyone. Bron: Polarsteps

Het Amsterdamse bedrijf bestrijdt de kwalificatie datalek. In een verklaring op de eigen site schrijft Polarsteps dat er geen authenticatie is omzeild en niemand toegang kreeg tot een account of een prive reis. Wat FTM ophaalde was volgens het bedrijf publieke profieldata: naam, profielfoto en gedeelde volgers, informatie die openbaar is zodat gebruikers elkaar in de app kunnen vinden. De reizen die alleen voor volgers zichtbaar waren, kon FTM zien omdat die accounts de instelling anyone can follow me aan hadden staan, waardoor volgverzoeken automatisch worden geaccepteerd.

Tegelijk erkent Polarsteps drie punten en zegt het die inmiddels te hebben opgelost. De rate limiting bleek niet streng genoeg om grootschalig ophalen te remmen. Een kwetsbaarheid in de secret link maakte het in theorie mogelijk om de deellink te reconstrueren van een reis die eerst op Everyone stond en later op Followers werd gezet; op 20 augustus 2026 liet het bedrijf alle bestaande secret links vervallen. En elk profiel is teruggezet naar de standaardinstelling waarbij je volgers zelf moet goedkeuren. Over de meldplicht laat Polarsteps weten dat het over de bevindingen in contact staat met de Autoriteit Persoonsgegevens, maar dat er naar zijn beste weten geen datalek heeft plaatsgevonden.

CEO Clare Jones is tegenover FTM minder stellig: "We zijn hard aan het werk om te begrijpen wat er bij ons fout is gegaan en om de veiligheid te verbeteren. Want we zijn het er allemaal over eens dat jullie niet degenen hadden moeten zijn geweest die dit ontdekten, dat hadden wij zelf moeten zijn."

De melder was een toerist met een telefoon

Het probleem kwam niet uit een audit. De Franse beveiligingsonderzoeker Louis Couderc installeerde de app in oktober 2025 tijdens een reis door Zuidoost-Azie en zag meteen hoeveel de backend prijsgaf. In december 2025 meldde hij zijn bevindingen bij Polarsteps. Het bedrijf zegt dat het toen al aan die punten werkte en dat het niet klopt dat het van de problemen wist en niets deed. Couderc vond de reactie te mager en stapte naar FTM, dat in juli 2026 zijn eigen onderzoek uitvoerde.

Wat publiek is en wat publiek zou moeten zijn

De discussie gaat niet over een gekraakt wachtwoord maar over een definitie. De AP stelt in haar handreiking over scraping dat daarbij bijna altijd persoonsgegevens worden verzameld en dus privacyrisico's ontstaan, en tegen FTM zei de toezichthouder dat een platform een zekere verantwoordelijkheid heeft om te voorkomen dat anderen zomaar persoonsgegevens verzamelen. Dat verschuift het zwaartepunt naar de vraag of jij het ophalen had moeten tegenhouden.

Het patroon is niet nieuw. Eerder haalde een enkele server sinds maart 2025 ruim 560.000 keer bedrijfsdata op uit verkeerd ingestelde Salesforce- en ServiceNow-portalen zonder ook maar een kwetsbaarheid te misbruiken. En de app-eigenaar blijft verwerkingsverantwoordelijke voor alles wat er uitstroomt, ook voor code die hij niet zelf schreef, zoals bleek toen vier advertentie-SDK's de locatie van Android-gebruikers standaard bleken door te sturen zodra de app zelf locatietoestemming had.

Gaat het toch mis, dan geldt een meldtermijn van 72 uur bij de AP, een route die in 2025 39.407 keer werd bewandeld. Polarsteps kiest die route niet en houdt vol dat er niets gelekt is. Wie er gelijk heeft, hangt af van de vraag of een profielveld dat je in je API openzet daarmee ook publiek is in de zin van de AVG. Dat oordeel ligt nu bij de toezichthouder, en het antwoord raakt iedere organisatie die een app of portaal met een open eindpunt in de lucht houdt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Autorisatie in je eigen API

Bij Polarsteps zat het probleem niet in een hack maar in wat een eindpunt zomaar teruggaf. Ik denk met je mee over welke velden en limieten je API hoort te hanteren, ontwerp het model erachter en bouw en automatiseer het mee, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Defensie zet Polarsteps op deny-lijst voor diensttelefoons
Nieuws
4 min

5 sep 14:08

Defensie zet Polarsteps op deny-lijst voor diensttelefoons

Defensie zet reisapp Polarsteps op een deny-lijst voor diensttelefoons, nadat Follow the Money tientallen militairen tot aan hun woonadres kon volgen. Op de privételefoon houdt de zeggenschap van het ministerie op.

AI-platform Wonderful haalt 550 miljoen dollar op, Salesforce stapt in
Nieuws
5 min

3 sep 14:10

AI-platform Wonderful haalt 550 miljoen dollar op, Salesforce stapt in

Wonderful haalt 550 miljoen dollar op bij een waardering van 5 miljard, met Salesforce als enige nieuwe aandeelhouder. Wat het Amsterdamse AI-platform levert, en waarom die aandeelhouder schuurt met zijn eigen belofte.

Kabinet: datadoorgifte naar de VS mag door, met SCC's of BCR's als terugvaloptie
Nieuws
5 min

27 aug 16:12

Kabinet: datadoorgifte naar de VS mag door, met SCC's of BCR's als terugvaloptie

Staatssecretaris Van Bruggen antwoordt op Kamervragen dat het EU-VS adequaatheidsbesluit tot nader order geldig blijft. Wie data in de VS laat verwerken, moet zelf een terugvalroute via SCC's of BCR's klaar hebben liggen.

Google Analytics vervangen: Matomo, Plausible of zelf hosten
Gids
Uitgebreide gids12 min

2 aug 13:04

Google Analytics vervangen: Matomo, Plausible of zelf hosten

Je cookiebanner is geen bewijs dat je goed zit. Deze gids vergelijkt Matomo On-Premise, Matomo Cloud en Plausible op toestemming, kosten en dataeigendom, met een migratiepad vanaf GA4 en wat je aan historie kwijtraakt.

Een verzonnen AI-bron in je rapport of processtuk: wat het kost en wie betaalt
Gids
Uitgebreide gids14 min

4 sep 17:00

Een verzonnen AI-bron in je rapport of processtuk: wat het kost en wie betaalt

Een halve punt liquidatietarief kwam in Amsterdam neer op 2.315,50 euro, en de rechter vond niet beslissend of AI de bron was. Wat een verzonnen verwijzing kost, en wie de rekening krijgt.

Chauffeurs uit zeven landen dagen Uber om zijn beloningsalgoritme
Nieuws
4 min

3 sep 10:10

Chauffeurs uit zeven landen dagen Uber om zijn beloningsalgoritme

Stichting WIE International dagvaardde Uber op 2 september bij de rechtbank Amsterdam namens chauffeurs uit zeven landen. Na de boete van de toezichthouder wordt algoritmisch beslissen over mensen nu ook een aansprakelijkheidsvraag.