Datalek bij reisapp Polarsteps: API-lek gaf toegang tot miljoenen privéreizen

Feiten

  • De reisapp Polarsteps heeft gedurende zeker een halfjaar de gegevens van zijn gebruikers onvoldoende beschermd. Via een lek in de API kon iedereen reisinformatie van 23 miljoen gebruikers inzien, ook van privé-accounts.
  • Journalisten verzamelden namen van 23 miljoen gebruikers, honderden miljoenen foto’s en miljarden gps-locaties, inclusief woonadressen van vele gebruikers. FTM verzamelde meer dan 1 miljard locatiepunten van bijna 2 miljoen reizen, inclusief livetracking tot op de minuut, en kon meldingen instellen wanneer een gebruiker een regio binnenkwam.
  • FTM kon reizen vrijwel realtime volgen en automatische meldingen instellen bij specifieke locaties. Circa 230 miljoen foto’s en video’s werden binnengehaald, inclusief verborgen GPS-coördinaten die thuisadressen verraadden. Locatiedata van foto’s werden niet opgenomen in het privacyoverzicht dat gebruikers kregen bij een dataverzoek.
  • FTM kon maandenlang ongestoord toegang houden tot gegevens, ook na het verwijderen als volger. De problemen kwamen in oktober 2025 aan het licht dankzij cybersecurityonderzoeker Louis Couderc, die het lek meldde bij Polarsteps maar zijn waarschuwing niet serieus genomen voelde.
  • Polarsteps benadrukt dat er geen wachtwoorden zijn buitgemaakt en dat FTM geen toegang kreeg tot accounts. Het bedrijf laat weten verrast te zijn door de schaal van de dataverzoeken en heeft de API-beveiliging aangescherpt. Een deel van de data was zichtbaar omdat gebruikers hadden gekozen deze openbaar te delen.
  • Polarsteps ontkent een datalek en stelt dat alleen openbaar gemaakte reisgegevens toegankelijk waren, maar heeft beveiliging aangescherpt tegen scraping. Volgens FTM was het bedrijf al langer op de hoogte van de problemen maar dichtte het lek pas na kritische vragen.
  • Het bedrijf onderzoekt maatregelen om te voorkomen dat reizigers vergeten hun tracking uit te zetten na thuiskomst en staat in contact met de Autoriteit Persoonsgegevens.

Nieuwsmedia analyses

Nos
Nos
4 september 2026
Feitenscore 95%
Bekijk artikel

"Het datalek bestond zeker een halfjaar en was bij Polarsteps bekend sinds oktober 2025."

"FTM kon maandenlang ongestoord toegang houden tot gegevens, ook na het verwijderen als volger."

RTL
RTL
4 september 2026
Feitenscore 95%
Bekijk artikel

"Miljoenen gebruikers van de Nederlandse reisapp Polarsteps hadden hun reisgegevens, foto's en gps-locaties ruim een half jaar onvoldoende beschermd."

"FTM kon reizen vrijwel realtime volgen en automatische meldingen instellen bij specifieke locaties."

NRC
NRC
4 september 2026
Feitenscore 95%
Bekijk artikel

"Polarsteps had maandenlang een datalek waardoor FTM privégegevens van miljoenen gebruikers kon inzien, inclusief namen, foto's en exacte GPS-coördinaten, ook van privéaccounts."

"Polarsteps benadrukt dat geen wachtwoorden zijn buitgemaakt, FTM geen accounts kon benaderen en dat het contact heeft met de Autoriteit Persoonsgegevens."

TravMagazine
TravMagazine
4 september 2026
Feitenscore 85%
Bekijk artikel

"Polarsteps laat weten verrast te zijn door de schaal van de dataverzoeken en heeft de API-beveiliging aangescherpt."

"Het bedrijf onderzoekt maatregelen om te voorkomen dat reizigers vergeten hun tracking uit te zetten na thuiskomst."

Dit overzicht is samengesteld met AI op basis van openbare nieuwsbronnen en door de redactie beoordeeld.
AI’s zoeken constant naar nieuwe bronnen, feiten en updates; daardoor is een artikel niet tot op de minuut volledig te controleren. Feiten en meningen staan apart. Origineel artikel bekijken kan via “Bekijk artikel”.