FTM: Reisapp Polarsteps lekte gegevens van miljoenen gebruikers

vrijdag, 4 september 2026 (12:23) - Security.NL

In dit artikel:

Bij de Nederlandse reisapp Polarsteps konden volgens Follow the Money (FTM) gegevens van meer dan 23 miljoen gebruikers via een API worden verzameld. Het ging onder meer om namen, foto’s, gps-locaties en informatie over vrienden en familie. FTM stelde bovendien dat gebruikers maandenlang real-time konden worden gevolgd en dat ook reisgegevens van afgeschermde profielen toegankelijk waren, hoewel die alleen met volgers zouden worden gedeeld.

De Franse beveiligingsonderzoeker Louis Couderc ontdekte het probleem vorig jaar en waarschuwde Polarsteps. Omdat hij vond dat het bedrijf onvoldoende reageerde, bracht hij zijn bevindingen naar FTM. De website kon vervolgens alle data vanaf één IP-adres scrapen, zonder effectieve blokkade.

Polarsteps betwist dat sprake was van een datalek. Volgens het bedrijf ging het om publiek toegankelijke informatie en konden alleen gebruikers worden gevolgd die hun profiel openbaar hadden ingesteld. Wel erkent de app dat de bestaande bescherming tegen grootschalig verzamelen onvoldoende werkte. Polarsteps heeft inmiddels de API-beperkingen aangescherpt, de beveiliging van de functie voor delen via een geheime link verbeterd en zegt de privacy-instellingen duidelijker te willen uitleggen. Ook worden aanpassingen aan de registratie van gebruikers en reizen overwogen.

BEKIJK OOK:

Vandaag Inside: Johan Derksen over bizarre afstandsbediening: ‘Ik heb ervoor model gestaan’