Thuisadres MIVD-directeur lag jarenlang bloot via openbaar Strava-account

Peter Reesink, directeur van de Nederlandse Militaire Inlichtingen- en Veiligheidsdienst (MIVD), was jarenlang via een openbaar Strava-account te volgen. Dat meldt de Volkskrant. Reesink heeft het account inmiddels op privé gezet en een verzoek tot verwijdering ingediend.

De Volkskrant schrijft dat via het account van Reesink 'tientallen sportactiviteiten' tussen 2018 en 2025 zichtbaar waren. Daardoor was onder meer zijn thuisadres makkelijk te vinden. Ook de plek waar Reesink zijn camper stalde en zijn vakantielocaties waren volgens de krant te achterhalen.

Reesink zegt tegen de Volkskrant dat hij niet wist dat zijn Strava-account nog actief was. De MIVD-directeur zegt dat hij zijn fietscomputer aan een Strava-account had gekoppeld. Op een gegeven moment verwijderde Reesink de app, maar vergat hij zijn account te wissen of op privé te zetten.

Een woordvoerder van Defensie zegt dat Reesink de gang van zaken 'betreurt': "Met de kennis van nu weet hij beter." Hij benadrukt dat Defensiepersoneel zich bewust moet zijn van de risico's van het gebruik van privéapparaten en bepaalde apps: "Kern hierin is: zet je profiel achter een slot, gebruik bepaalde apps niet op Defensielocaties en wees niet herkenbaar als militair op dergelijke platforms."

Vorig jaar schreef Omroep Gelderland nog dat de gegevens van 900 militairen te achterhalen waren via Strava. Toenmalig staatssecretaris Gijs Tuinman van Defensie schreef daarover in antwoord op Kamervragen dat Defensie inmiddels een eigen fitnessapp aanbiedt. In 2022 wist The Guardian ook geheime legerbases van Israël te traceren via de Strava-app.

Het hoofdkwartier van de MIVD. Bron: Paul2/Wikimedia Commons
Het hoofdkwartier van de MIVD. Bron: Paul2/Wikimedia Commons

Door Imre Himmelbauer

Redacteur

07-08-2026 • 20:16

141

Submitter: PCR

Reacties (141)

Sorteer op:

Weergave:

Vorig jaar schreef Omroep Gelderland nog dat de gegevens van 900 militairen te achterhalen waren via Strava. Toenmalig staatssecretaris Gijs Tuinman van Defensie schreef daarover in antwoord op Kamervragen dat Defensie inmiddels een eigen fitnessapp aanbiedt. In 2022 wist The Guardian ook geheime legerbases van Israël te traceren via de Strava-app.
Dit gaat nog veel verder terug dan 2022, namelijk minstens vier (in totaal t.o.v. nu: acht) jaar. De Noorse publieke omroep (NRK) kwam op 31 Januari 2018 met een post mortem van hun eerdere onderzoek waarbij ze gebruik maakten van een in November 2017 geïntroduceerde feature die flyby heet, waarbij je real-time iemand kunt volgen. Vervolgens kun je middels GPS spoofing 'meesporten'. Daarnaast kun je redelijk eenvoudig uitvinden waar iemand woont. Ik heb dit destijds op mezelf getest, geverifieerd, en... direct mijn Strava account opgeschoond; enige tijd later opgezegd. Want ik kan prima lokaal mijn rennen volgen, daar staan gewoon applicaties voor in F-Droid. (Of die backdoors hebben, heb ik niet naar gekeken :P.) Nadeel is dat je dan niet meer kunt vergelijken met anderen in je omgeving, maar waarom zou ik mezelf vergelijken met mensen die ik helemaal niet ken? Who cares? Ik vergelijk graag met mezelf. Daarentegen met een eigen fitness app zoals Defensie nu heeft, behoudt je de interne competitie / vergelijkingen met je peers, of intern bewijs dat je e.e.a. hebt gedaan. Wil er ook nog over kwijt: de warming up logde ik nooit, en dat was altijd al een stuk vanaf mijn verblijfsplaats.

Diverse media schreven destijds rond eind januari 2018 / begin februari 2018 hierover, waaronder The Guardian en Wired.

In het eerdergenoemde NRK artikel had luitenant-kolonel Ivar Moen van de Noorse strijdkrachten hier destijds dit over te zeggen:
Lieutenant Colonel Ivar Moen at Armed Forces Operative Headquarters writes in an email to NRK that the information about the Norwegian soldier does not pose a direct threat because the jogging route is from a few months ago.

«But if Strava makes it possible to identify persons in an area of operation with an identifiable name that should have been secret, or due to security precautions should have been anonymous, then this is problematic», Moen writes.

The Norwegian Armed Forces is now taking measures to make Norwegian soldiers more aware of their use of apps with location services.
(Dikgedrukt door mij.)
Moen believes that Strava's publication has, in general, not created additional risk for Norwegian soldiers. This is due to, among other things, transparency around the location of Norwegian troops.
(Dikgedrukt door mij. Dit laatste stuk kom ik later op terug.)

Dat het 'no direct threat' is ben ik het mee oneens. Voor ik ouder werd, was ik amateur jogger (daarna #dikkepens ...). De ervaring leert (inclusief onderstaande casussen) dat jogging routes worden hergebruikt, en de tegenpartij kan live bij de data. Uit het originele nieuwsitem van NRK:
[...]

NRK found the training profiles of 20 persons who have been stationed in military bases in Iraq and Afghanistan. 18 of these use their full name in the app and most of them use photos of themselves. We uncovered their identities by creating GPS files of fictitious runs in the areas where a Norwegian presence has been known in the last two years. we uploaded these GPS files to Strava and used the flyby function to look for personnel who have been in the same area at the same time.

In addition to a Norwegian soldier, in just a few hours NRK found the identities of persons from

Denmark
USA
France
Netherlands
Italy
Great Britain

These people have been on military bases in Iraq or Afghanistan. NRK can with certainty identify three of them as military personnel.

The identities of such personnel are in many cases top secret, such as in Afghanistan where Norwegian Royal Marine commandos advise elite Afghan police.

[...]
Irak en Afghanistan waren in 2018 landen waar NAVO en het Westen actieve militaire operaties uitvoerde, en in de facto conflict was met o.a. (IS)IS en de Taliban.

Dat dat dodelijke gevolgen kan hebben? Dat is precies wat er gebeurde in 2023 in de oorlog Rusland-Oekraïne. O.a. de BBC berichtte hierover Ukraine war: Russian ex-navy commander shot dead while jogging in Krasnodar. Ik weet nog dat destijds (niet in dit artikel) je e.e.a. kon zien aan het kaartje waar je precies kon zien hoe hij steeds rende. De rest was kinderspel; dat heet een timing attack het doet denken aan een timing attack (scherp @Argantonis). Zo kon Servië de primeur halen om een F117A neer te halen. Overigens betrof deze 'ex-navy commander' een in Oekraïne geborene uit 1959, want geboren in het Oekraïense Sumy. Destijds satelliet van Russische USSR, maar wel Oekraïense SSR, zie Wikipedia: Ukrainian Soviet Socialist Republic -- of hij een etnische Rus is, staat me zo even niet bij, maar hij werkte in ieder geval bij de Russische marine.

Een verschil qua geopolitiek is dat we destijds niet in direct conflict waren met een andere mogendheid. Het was immers 2018. De Snowden onthullingen hadden plaatsgevonden; oorlog in Donbas was aan de gang; MH17 had plaatsgevonden; maar we namen nog vrolijk maximaal Russisch gas af, en hoewel Trump I aan was getreden, was de NAVO nog intact, en het Westen zat nog in Afghanistan. Inmiddels zijn we aldaar verdwenen, maar zitten we in een hybride oorlog met Rusland, waarbij onlangs een drone met vermoedelijk semtex nabij een vrachtvliegtuig is aangetroffen op een vliegveld in Leipzig.

Daarnaast zijn dankzij Strava ook geheime bases aan het licht gekomen (zoals het genoemde voorbeeld Israël 2022), al is het de vraag in hoeverre zo'n locatie geheim is. De vraag die je je moet stellen is: 'geheim voor wie?' Vergelijk het met kernwapens in Volkel. Officieel liggen die daar niet. Maar de statelijke actoren tegenpartijen zoals Rusland weten dat wel.

Even terug naar een eerdere quote van de Noorse luitenant-kolonel Moen:
Moen believes that Strava's publication has, in general, not created additional risk for Norwegian soldiers. This is due to, among other things, transparency around the location of Norwegian troops.
Dat dikgedrukte deel is relevant. Ten eerste gaat ze over de Noorse troepen, ten tweede over transparantie die er al is. Bovendien houdt hij het ook nog vaag met 'among other things'. Dat zijn zaken die hij niet specifiek noemt. Je mag ervan uitgaan dat hij die woordkeus bewust gebruikt.

Je moet ook meenemen dat je ook datalekken hebt. Soms ook grote, zoals onlangs het welbekende Odido-lek (en momenteel zijn er weer veel lekken, mogelijk dankzij de opkomst van LLM als hulpmiddel voor pentesting). Zo had ik ooit op een forum ferme kritiek op een specifieke actie van China waardoor ik het zogeheten geparafraseerd 'vyftig sent partij' over me heen kreeg. Ik heb toen mijn account laten verwijderen; dan maar zelfcensuur. Immers is de kans groot dat het bedrijf van dat forum ooit een datalek krijgt, en ik bestel 'ook wel eens wat' bij ome Ali. Onze diensten hebben daar gelukkig backstopping voor. Wat betreft Rusland kun je werkelijk alle data van iedere Rus op het darkweb aanschaffen. Dit gebruikte Christo Grozev (bekend van Bellingcat) o.a. in zijn MH17 onderzoek, en onderzoek naar Unit 29155 (Skripal onderzoek, Navalny onderzoek). Dat betaalde de Bulgaar uit eigen zak.

Bovendien had je onlangs het Franse vliegdekschip dat destijds nabij Cyprus lag. Die locatie was ook dankzij Strava van een marinier te achterhalen, maar het vaartuig was op dat moment ook fysiek vanaf de kant te zien.

Ook staat dit qua Strava niet op zichzelf. Zo kon je met hetzelfde trucje de verblijfsplaats van mensen op Grindr (een gay dating site, dus mogelijk nogal gevoelige informatie) achterhalen, namelijk equivalent van GPS trilateration. Zie het onderzoek 'Swipe Left for Identity Theft' van KU Leuven uit 2024. Tweakers schreef hier op 1 Aug 2024 over: nieuws: Onderzoekers kunnen exacte locaties van gebruikers van datingapps ach... overigens waren ook andere dating apps kwetsbaar; en de meest populaire, Tinder, was dat in dit geval niet. Voor Grindr was dat niet de eerste keer. Uit 24 Okt 2013: nieuws: Lek maakt privégegevens gebruikers homo-dating-app Grindr toegankelij... daarnaast heb je nog locatiedatabrokers. Tweakers schreef 14 Jan 2025 nieuws: Hack bij locatiedatabroker Gravy Analytics treft miljoenen smartphone... en noemde daar ook specifiek Grindr bij, nieuws: Dating-apps voor homo's lekken nog steeds locatie van gebruikers en op 20 Mei 2016 berichtte Tweakers: nieuws: Dating-apps voor homo's lekken nog steeds locatie van gebruikers

Het kan ook tegen de tegenpartij worden ingezet. Zie bijvoorbeeld: How Tinder became a weapon in the Russia-Ukraine war; in dit artikel komen een aantal noemenswaardige use-cases voorbij.

Als reactie op un1ty in 'Thuisadres MIVD-directeur lag jarenlang bloot via openbaar Strava-account' een al wat oudere casus waar de screening pro-actief goed ging wil ik graag kwijt dat Reesink pas relatief recent directeur bij MIVD is geworden.

Defensie postte op 18 Dec 2023 het nieuws dat marineman Reesink de nieuwe directeur bij MIVD wordt.
Schout-bij-nacht Peter Reesink wordt vanaf 8 februari directeur van de Militaire Inlichtingen- en Veiligheidsdienst (MIVD). Hij volgt generaal-majoor Jan Swillens op, die 8 maart het commando over de landmacht op zich neemt.

De 59-jarige Reesink is nu directeur van de Directie Operaties. Hij heeft nationaal en internationaal een zeer groot netwerk en veel operationele ervaring. Dit komt hem goed van pas bij de MIVD.
Mijn vermoeden is dan ook dat, omdat hij intern al een hoge positie had, er geen screening heeft plaatsgevonden op dit specifieke OSINT aspect.

[Tag weggehaald]

[Reactie gewijzigd door Jerie op 8 augustus 2026 18:02]

Waar het Strava betreft is het vooral je eigen verantwoordelijkheid.

Strava biedt netjes de mogelijkheid om je profiel en je activiteiten privé te houden, of tot je vrienden te beperken. Bij je profiel ben je ook niet verplicht om een adres of woonplaats op te geven. Als je daar wel voor kiest wordt dat niet gecontroleerd en kan je elk adres ter wereld (bestaand of niet) opgeven.
Op zich voor het individu een prima uitgangspunt.

Echter... defaults matter. De standaard instellingen staan niet in het belang van de gebruiker. Eigenlijk is dat al een eigenschap van malware. Hetzelfde gold voor deze 'flyby' feature. De toegepaste aanval van trilateration plus spoofing was al lang en breed bekend! Toen deze Strava feature bekend werd, wetende dat mensen van het leger (en andere overheidsdiensten) gebruik maken van Strava, had men intern aan de bel moeten trekken.

Maar laten we positief blijven: Strava is geen malware (het zijn daar klaarblijkelijk weldoeners :+). Toch draaien mensen van allerlei applicaties op hun smartphone, met allerlei permissies. Hetzelfde m.b.t hun computer(s). Onze diensten hebben een veel beter zicht op wat er zoal met OSINT technieken te vinden is, alsmede middels hacking. In geval dat je iemand aan gaat nemen binnen je dienst, moet je dat meenemen in je screening. In geval van een hoge positie verkrijgen binnen een organisatie, idem. Dat proces heeft hier klaarblijkelijk gefaald.
Bij je profiel ben je ook niet verplicht om een adres of woonplaats op te geven.
Dat is maar een kleinigheid. Ik woon in een stad, en was toch redelijk eenvoudig te achterhalen waar ik woonde (ben sindsdien om andere redenen verhuisd), puur omdat wanneer je de data ging analyseren. Er was namelijk veel data beschikbaar (frequente hardloper destijds), en een run heeft een begin- en eindpunt. Mijn beginpunt lag van mijn woning af i.v.m stoplicht, maar mijn eindpunt was vaak toch nabij mijn tuin! Je hoeft zoiets ook niet te zien als het enige datapunt, maar als één van de mogelijke datapunten. Zoals ik elders al zei: het combineren van diverse datapunten is het bread and butter van de analist.

Daarnaast moet je ook nog datalekken en hacking in acht nemen. Voor een gemiddelde burger ogenschijnlijk niet zo van belang. Voor die ene CTO van ASML of directeur van MIVD des te meer.

[Reactie gewijzigd door Jerie op 8 augustus 2026 17:05]

Wie bekend is of een andere belangrijke functie bekleed moet vooral eerst zelf bedenken welke diensten en platformen hij gebruikt. Als hij/zij een platform wil gebruiken moet hij/zij zich bewust zijn van de risico's en de risico's van de instellingen. Eventueel kan hij/zij een platform ook onder een schuilnaam gebruiken. Met een hack moet je (afhankelijk van je functie) rekening houden. Dit zijn absoluut geen domme mensen. Die kunnen deze verantwoordelijkheid echt wel aan.
Nee, dat moet je uitbesteden aan specialisten. OSINT specialisten. Die zitten in onze diensten, of ze onder hoge druk werken? Dat denk ik wel. Desnoods huur je een externe onder NDA in.

Kun je zelf doen. En dan? Iedereen die bij de diensten werkt moet zelf maar OSINT specialist worden? Dat is onrealistisch. Minstens moet het zelf doen ook worden bevestigd.

Schuilnaam kan, maar kan ook juist opvallen. Bijvoorbeeld in geval van Strava activiteit op militair terrein, of forenzen-bewegingen. Ook verwijderen van data moet grondig gebeuren. Je moet bijvoorbeeld letten op externe caching, je moet bijvoorbeeld zorgen dat het account niet non-actief staat maar is verwijderd. Laat je opschonen door subject doen, en verificatie door OSINT medewerker zit je met een soortgelijk verschil tussen whitebox en blackbox pentesting. Hoe dan ook, kun je protocollen voor opstellen.

Met domheid heeft het ook niets te maken. Iedereen kan OPSEC fouten maken. Het is vooral een voorbeeld dat een ongeluk in een klein hoekje kan zitten, en dat je bij je expertise moet blijven. Het belachelijk maken en zelfs beweren dat hij moet vertrekken is makkelijk, maar je moet kijken naar algeheel functioneren van persoon (het complete plaatje), en m.i. heeft de organisatie gefaald; niet specifiek het individu. Er hebben hier meerdere mensen gefaald. Dit had bij aanstelling nooit voorbij een screening mogen komen. Voor aanstelling wil je dit immers grondig schoon hebben, en na schoonmaken verifiëren dat het ook schoon is.

Hopelijk leidt dit intern tot gezonde discussie en bewustwording.
Niemand hoeft zelf een veiligheidsspecialist te worden. Je kunt die ook inschakelen. Een organisatie waar veiligheid belangrijk die dienst ook aanbieden en werktelefoons standaard zo inrichten dat die veilig zijn. Op terreinen of in gebouwen waar veiligheid belangrijk is kan men eventueel privé telefoons verbieden.

Voor een privé telefoon is iedereen gewoon zelf verantwoordelijk.

Schuilnamen zijn bruikbaar, maar ooit worden die ontdekt en wie schuilnamen gebruikt moet heel goed opletten wie die te weten krijgt en er rekening mee houden dat de houdbaarheid beperkt is en afhangt van de grootte van de groep waaraan je die schuilnaam bekend maakt.
Binnen operationele locaties van MIVD mag men geen privételefoon in bezit hebben. Hierdoor krijg je het 'What happens in Vegas, stays in Vegas' effect (maar dan in Den Haag). Buiten locatie moet men rekening houden dat een privé smartphone inderdaad onveilig kan zijn. Of er binnen MIVD of de strijdkrachten cursussen zijn over smartphone gebruik inzake privacy en security, weet ik niet (de pagina over het veiligheidsonderzoek wekt wel die suggestie). Het lijkt mij wel verstandig. Een werktelefoon moet managed zijn, en zou geen Strava app mogen bevatten, maar dat is ook niet (meer) het geval.

We weten dat er OSINT specialisten werken bij MIVD, en dat ze mensen die in functie komen streng screenen. Wie die screening doet, tegenwoordig voor MIVD en AIVD is dat UVO. In dit geval is het ergens fout gegaan. Waar precies, is vooralsnog voor ons buitenstaanders onduidelijk.

Hieronder een aantal mogelijke scenario's:

Scenario #1A: Screening is (deels dan wel volledig) overgeslagen want het betrof iemand die immers al bij Defensie in hoedanigheid van een hoge functie werkte. In dit geval betreft het een A-screening. Die is vijf jaar geldig, en duur om uit te voeren. Kortom, het subject had al een [geldige] A-screening.

Scenario #1B: Screening was ten tijde van screening correct uitgevoerd, maar Strava was hierbij geen onderdeel. Immers was dit Strava euvel voor Jan 2018 (nog) niet publiek bekend, en de feature dateert van eind 2017. Een vervolgscreening op de A-screening kan na vijf jaar plaatsvinden, maar hoeft niet. Mogelijk is deze in dit geval overgeslagen.

Scenario #2A: Screening was vanuit subject onvoldoende aangeleverd. Mogelijkheid hierbij is dat Strava account niet als sociale media is aangemerkt. Waarom niet? Vergeten? Is suggestie gewekt deze variant van sociale media ook te benoemen?

Scenario #2B: Screening is door analist foutief beoordeeld. Mogelijk is dat het Strava account wel degelijk is genoemd, maar onvoldoende is gecheckt. Mogelijk was er sprake van diverse analisten binnen diverse diensten, zoals bijvoorbeeld MIVD en AIVD.

Scenario #3: Voor of na screening dacht subject Strava voldoende te hebben verwijderd. Is bijvoorbeeld mondeling gauw besproken, mogelijk binnen de waan van de dag (bijv. een rits van aandachtspunten, of hoge druk om wat voor reden dan ook).

Scenario #4: Geen aandachtspunt want privételefoon is privé aangelegenheid. Tot op zekere hoogte klopt dit, maar wat jij deelt over jezelf terwijl jij medewerker in functie bent bij een dienst, is gelimiteerd. Dat geldt voor iedere overheidsdienst, en in het bijzonder inlichtingendiensten.

Scenario #5: Gezien de data al openbaar was, had men zoiets van 'the cat is out of the bag'. In dat geval verwacht ik nul actie op deze onthullingen, en hoopt men dat het gauw overwaait. Of het deze variant betreft, is op te maken uit de publieke communicatie van Defensie inzake deze kwestie, maar daarom is het ook mogelijk ook verstandig er niet over te communiceren.

Het is moeilijk om op grote schaal adequate schuilnamen te gebruiken. Schuilnamen moeten voldoende random zijn dat ze niet gerelateerd kunnen worden aan het subject of de dienst(en), mogen niet worden hergebruikt, en moeten bovendien ook niet opvallen (hidden in plain sight). Iedere schuilnaam moet een aparte legacy hebben (denk aan fysiek adres). Het is eenvoudiger een legacy op te bouwen met een tweede identiteit, eventueel door een derde gelieerde partij gemanaged. Nog makkelijker is niet bekend maken dat subject niet bij MIVD werkt. Dat is de standaard, maar is in dit geval bij dit subject onmogelijk, want publiek persoon / liaison functie. Om deze reden had de screening qua OSINT grondig plaats moeten vinden, en dat laat je uitvoeren door een OSINT expert. Je kunt niet verwachten van deze man dat hij dat zelf adequaat kan. Hoogstens kan hij grondig meewerken aan het onderzoek, meedenken, of zijn rol vervullen in een red-blue teaming-achtige OSINT constructie.

De schuld volledig bij de het subject leggen, is dan ook onzuiver, al is de vraag in hoeverre het onzuiver is; dat weten we niet omdat we het scenario niet kennen. Bijv. in geval van scenario #3 kan een OSINT specialist ook de bewering van subject staven met de werkelijkheid.

Ik vind scenario #1A + 1B in combinatie het meest realistische scenario.

Defensie heeft een pagina over het veiligheidsonderzoek: https://www.defensie.nl/o.../het-veiligheidsonderzoek
Prima van Strava maar daar gaat het niet over. Het gaat om de incompetentie van een man, juist op deze post, die beter moet weten.

Het is de naïviteit ten top wat het ergste doet vrezen voor het functioneren van de man op andere gebieden, zoals bijvoorbeeld zijn werk.
Welke je opgeeft is niet boeiend. Maar als jij vaak rent vanaf locatie A en terug, is dat een significante locatie. Dat in combinatie met de tijden, zegt nog meer.
Dit is ook de reden waarom google vanzelf aangeeft wat je woonadres en je kantoor adres is.
Offtopic maar waar worden dit soort dingen een timing attack genoemd? Zoals je voorbeeld met de Servische F117-A takedown. Die term ken ik alleen uit software.
Het is een veel breder begrip van het kennen van een vast tijdschema en daarop je aanvalsplan baseren. Eigenlijk niet anders dan hoe inbrekers vaak een gebouw scouten zodat ze weten wanneer de beveiliging wisselt of een rookpauze heeft.

Bij de F117 was het vaste tijdschema voor de vluchten de hoofdfactor (bekend van spionnen die bij de vliegbasis stonden te posten), men had ook geluk dat de radar-jamming-vliegtuigen niet vlogen en ze waren zo slim om hun radar steeds maar heel kort aan te zetten. Het onderstreepte wel dat men niet goed nadacht over wat "stealth" eigenlijk betekent, het is niet alleen een lage radar-signature van het vliegtuig hebben, maar ook in al je andere gedragingen zo onvoorspelbaar en ondetecteerbar als praktisch haalbaar zijn. Doordat de F117 net even een grotere radar-signature kreeg als het bommenluik open ging, konden ze dus samen met de andere kwetsbaarheden hem alsnog neerhalen.

Timing attack in de cybersecurity betekent vaak net wat anders, daar zit het meer in de precieze wachttijden die je gebruikt. Dat als je net binnen 1 en 2 seconden na een bericht iets stuurt, er dan nog een window actief is en met wat extra truken trigger je dan een bepaalde sequence waar je misbruik van kan maken. En een ander voorbeeld is het gebruik van gedetecteerde timing bij de andere partij(en) als indicatie van een bepaalde situatie. Dat zelfs een "username/password incorrect" melding expres vaag kan worden gehouden, maar dat je merkt dat bij bepaalde usernames, de incorrect error pas veel later komt (=wijzend op username ok, password check faalt).

[Reactie gewijzigd door The Third Man op 8 augustus 2026 12:09]

Het betreft het correleren van datapunten. The bread & butter of the analyst. Een timing attack in de context van computer security is daar ook een voorbeeld van. Ik heb het bericht aangepast.
Dit is geen kwestie van individuele verantwoordelijkheid, maar van systeemfalen. Als een inlichtingendienst de operationele veiligheid van haar top niet eens kan waarborgen tegen basis-OSINT, faalt het hiërarchische toezicht fundamenteel. Bewustwordingscampagnes en vingerwijzen naar apps werken niet; er moet simpelweg centrale handhaving en actieve monitoring op openbare metadata komen.
Ik snap de drang niet om dit soort incompetente leidinggevende te verdedigen.

Dat een ceo van een willekeurig bedrijf niet een kennishouder hoeft te zijn is een ding, maar iemand met best een belangrijk baantje gewon iets doet wat al jaren geleden in het nieuws is geweest (!!!!), nah sorry, dit is in mijn ogen reden voor ontslag. Of moet die man nu op onze kosten verplicht verhuizen?

Vingerwijzen werkt niet omdat voor dit soort mensen andere regels gelden. Gebeurd dit op de werkvloer, dan krijg je op zijn zachst gezegd de wind van voren.
Iedereen die fouten maakt ontslaan leidt alleen maar tot meer fouten. Zijn opvolger maakt namelijk weer opnieuw beginnersfouten.

Vingerwijzen is niet nodig. Leren van fouten wel. Daarom is het kenbaar maken van fouten belangrijk. Anders wordt alles in de doofpot gestopt en blijft men dezelfde fouten maken. Dit is een prachtig voorbeeld waar iedereen in de organisatie nog jaren aan zal worden herinnerd.
Dit is geen beginnersfout.

Dit is incompetentie. Voldoende reden voor ontslag. Zeker op dat niveau.
Bij het maken van oprechte fouten is het veel belangrijker om te kijken hoe herhaling voorkomen kan worden en dat te delen. In dit specifieke geval is/was hij misschien wel incompetent ter zake van tracking software. Dat wil niet zeggen dat hij perse incompetent in zijn functie is.

Het nadeel van het ontslaan bij dit soort fouten (honest mistakes), is dat mensen niet meer voor hun fouten uit durven te komen uit (dan terechte) angst om ontslagen te worden. En het nadeel daarvan is dat er geen damage control plaats kan vinden of veel later en dus minder effectief. Dat is veel schadelijker. In tegenstelling tot fraude en moedwillige sabotage, dan moet keihard worden opgetreden.
Het beargumenteren van een mening zal altijd sterker staan dan het roepen van wat losse populistische termen. Jammer dat je niet open staat voor inhoud. Misschien is Tweakers niet het platform voor jou.
Jij zit in een ander universum, (in een universum waar jij nooit stomme fouten maakt)

en dat bewijs is er:

Deze man is namelijk NIET ontslagen voor dit feit. Zijn leidinggevenden bij de Defensie Bestuursstaf denken er klaarblijkelijk anders over . The proof is in the pudding.

En dat is ook logisch gezien oa. dit bericht, hij is klaarblijkelijk de niet de enige

https://nos.nl/artikel/2560278-ruim-duizend-militairen-te-traceren-via-strava-vijand-kan-data-misbruiken

Defensie personeel doet nu eenmaal graag aan hardlopen. Ook al is dat aan boord van een schip.

Die moeten dan allemaal maar ontslagen worden? Verder compotent personeel, en personeel is het belangrijkste middel dat Defensie heeft.

Van de zotte natuurlijk, sterker nog wettelijk gezien is het niet eens mogelijk om iemand te ontslaan op basis van gebruik van een openbaar te downloaden app die op zich niets strafbaars doet. Een berisping, wellicht. Ontslag, lol nee, wettelijk gezien, een ander universum.

Jouw suggestie voor ontslag is niet wettelijk en levert alleen maar nadelen op

[Reactie gewijzigd door nullbyte op 9 augustus 2026 10:19]

Zoals gezegd, dit is al eerder gebeurd en volop in het nieuws gekomen.

Iemand in de veiligheidssector die niet eens leert van andermans fouten is gewoon incapabel en incompetent.

Er is dus niet geleerd.
Goed om een reactie te lezen van iemand die waarschijnlijk daadwerkelijk managementervaring heeft, of anders een goede leidinggevende zou zijn.

Fouten maken is menselijk, ongeachte de grootte van de fout of de omvang van de gevolgen. In een open cultuur waarin mensen fouten toe durven te geven, kun je werkwijzen aanpassen om te voorkomen dat fouten gevolgen hebben. En je kunt je mensen trainen / opleiden om te voorkomen dat fouten worden gemaakt.
Ik heb de neiging je gelijk te geven. Wat betekend dat nog als een topman zo makkelijk te volgen is. Wat is er dan nog geheim? Maar ja kijk naar de leeftijd en hoeveel mensen in die leeftijd eigenlijk in Nederland enige werkelijke ICT kennis hebben. Zoals mijn vrouw ooit zei: "Hoeveel mensen in jouw vwo-klas hadden een computer?" Tja zei ik: "ik en nog iemand". Zij: "I rest my case..."

[Reactie gewijzigd door oks op 8 augustus 2026 10:20]

Het hebben van een PC zegt niets over ICT kennis en al helemaal niets over informatiebeveiliging. Sterker nog: ik denk dat je betere informatiebeveiliging kunt ontwerpen als je zo min mogelijk ICT kennis hebt. Informatie en beveiliging is technology agnostic. Met ICT kennis worden oplossingen vaak direct technisch en worden veel andere zaken vergeten. Dat zien we dagelijks op deze site: ICTers hebben systemen beveiligd en er wordt data gestolen.
We praten in mijn geval over de jaren van de msx computer. En ik zei dat niemand een computer had behalve ik en mijn klasgenoot. Ik neem je niet serieus. Dus omdat je geen kennis hebt gaat het goed. Ik wens je succes met je verdere carrière in onwetendheid. En misschien is dat ook wel wat er mis is in dit land. Dit soort uitspraken. Omdat er ICT-ers iets fout doen hebben we de problemen waar we nu zijn. Hmm ik denk eerder dat de manager van de betreffende ICT geen ICT-er is. En zegt: tja beveiliging dat kost geld, gaan we niet doen. En dus zijn we hier waar we zijn.

[Reactie gewijzigd door oks op 8 augustus 2026 17:12]

Informatie en beveiliging is technology agnosticq
:+ Hoog tijd voor een SANS cursus
Bij mij is het juist de andere kant op gegaan. Ik had vroeger een positie die je gerust geheim kunt noemen en daarna heeft de MIVD mijn hele online geschiedenis bijna volledig weggehaald. Ik plaatste van alles op allerlei platforms maar niet alleen mijn naam is verdwenen ook oude pseudoniemen en nicknames zijn weg. Als ik nu op mezelf zoek vind ik praktisch niets meer.

Daarna begint de persoonlijke verantwoordelijkheid. Ik heb al mijn social media accounts verwijderd en ik plaats bijna nooit meer iets. Geen foto’s geen (prive) gegevens niets staat nog publiek. Je moet zelf zorgen dat je footprint klein blijft want geen enkel systeem blijft dat voor je doen.

YouTube LinkedIn en Tweakers zijn nog mijn grootste publieke profielen en zelfs daar deel ik het minimum. Dit is inmiddels meer dan tien jaar geleden dus ik hoef me er niet echt meer zorgen over te maken.

De MIVD heeft hier gewoon goed werk geleverd. Online ben ik vrijwel onzichtbaar zolang ik mijn eigen sporen blijf opruimen.

[Reactie gewijzigd door un1ty op 8 augustus 2026 16:55]

En ondertussen post je wel dit. Lekker handig ;)
Geen zorgen het wordt morgen verwijderd door de MIVD dus hij hoeft zich geen zorgen te maken...
This message will distruct in 5 seconds.
Hij geeft aan "vroeger" Informatie heeft een houdbaarheidsdatum. Buiten dat, Tweakers heeft waarschijnlijk zijn echte identiteit niet eens, en waarschijnlijk gebruikt hij un1ty alleen hier.

Al met al weinig aan de hand
Die vertrouwensfunctie was inderdaad ruim 10 jaar geleden. Het zal mijn huidige, en waarschijnlijk ook al mijn toekomstige, werkgevers worst wezen of ik online zichtbaar aanwezig ben.

Met alleen de publieke informatie weet tweakers niet veel (waar je ook echt wat mee kan), maar als ze ook in mijn DM's zouden kunnen kijken, dan kunnen ze mijn identiteit wel volledig achterhalen. Ik heb immers wel eens met iemand gehandeld in de V&A. Maar gezien de leeftijd van mijn account verwacht ik ook niet in volledige anonimiteit te zijn.

[Reactie gewijzigd door un1ty op 8 augustus 2026 17:00]

Dan nog is het te achterhalen wie hij is. Als google het kan kunnen anderen het ook.
Echt? En hoe doet google het dan?
Je kunt als je goed je best doen echt wel iemands identiteit achterhalen hoor. Genoeg te vinden via via, niet alleen via google. Genoeg mensen die bijna alles online gooien.
@nullbyte zei het al, maar het stond ook al in mijn bericht; "Dit is inmiddels meer dan tien jaar geleden dus ik hoef me er niet echt meer zorgen over te maken.".

Sterker nog, mijn professionele leven is vrij openbaar online te vinden (zoals ik al aangaf; linkedin), dat is mijn 'visite kaartje', alleen prive houd ik nog strict offline.
Niet te geloven... Duh!
Tijd om een dienst de taak te geven openbare gegevens te zoeken. Dat kan grotendeels geautomatiseerd. Ze weten hopelijk zelf wat hun kritische locaties en personen zijn.
De oplossing voor het falen van hiërarchisch toezicht is centraal handhaven? En actieve monitoring op metadata? Kan je dat eens toelichten, het klinkt mij in eerste instantie wat simplistisch en als een het creëeren van meer toezicht, wat volgens mij geen houdbare oplossing is (wie houdt er toezicht op de toezichthouder? Hoe houdt de toezichthouder gegevens, die dan (deels) op nóg een extra plek liggen, veilig?). Maar misschien begrijp ik niet goed wat je bedoelt.

ik vraag me af of je als hoofd van de MIVD niet gewoon iemand moet hebben die hier wat meer kaas van heeft gegeten? Basis low level praktische cybersec/osint/privacy bewustzijn doel ik op - al hij daarnaast vast een goede bestuurder zijn.
Ja dat vind ik ook, stuur hem maar een bewustwordingscamping! :+
'Op een gegeven moment verwijderde Reesink de app, maar vergat hij zijn account te wissen of op privé te zetten.' Hoe kan het dat als je de app verwijdert deze je toch kan volgen via je telefoon?
De app staat los van het Strava account. Nadat hij de app heeft verwijderd heeft hij, zolang niks automatisch uploade via bijv. een Garmin, geen nieuwe data aan het account toegevoegd maar stond de historische data nog steeds online. Hij had de historische data offline kunnen halen door zijn account te verwijderen of op privé te zetten, maar dit heeft hij niet gedaan. Daarnaast was hij nieuwe data ook nog aan het uploaden via zijn fiets computer, die verbonden stond met zijn Strava account.

[Reactie gewijzigd door 2Keys op 7 augustus 2026 20:33]

Ik denk eerlijk gezegd dat de koppeling gewoon intact was, dus ondanks dat hij bijvoorbeeld alleen nog garmin op zijn telefoon heeft staan, dat de koppeling in garmin connect nog gewoon elke activiteiten jaren lang doorzette naar strava.
Daarnaast was hij nieuwe data ook nog aan het uploaden via zijn fiets computer, die verbonden stond met zijn Strava account.
Maar dat gaat toch altijd via een app op een telefoon? Die fietscomputer heeft van zichzelf geen internet. Dus dan was de app niet verwijderd.
edit:
De Garmin Connect app is dan voldoende, als de connectie eenmaal geautoriseerd is.

[Reactie gewijzigd door eggsforpedro op 9 augustus 2026 16:43]

Nee de fietscomputer gebruikt een andere app, in dit geval de Garmin app, of misschien wel desktop software. Garmin pushed de data via hun service naar Strava. Je moet hiervoor in de Garming app een keer inloggen bij Strava en dan werkt het, in mijn geval, voor jaren.
Stel dat hij een Garmin fietscomputer heeft. Je kan je Strava account toegang geven tot de data in Garmin Connect. Je kan wel de Strava app verwijderen, maar die account koppeling blijft bestaan. Ik ken veel mensen die dit soort apps gebruiken, maar het verschil tussen het account en de app op hun nieuwste telefoon niet begrijpen.

Het lijkt me dat je als je zo'n functie hebt toch even een specialist in de organisatie naar je digitale leven moet laten kijken. Ook in vredestijs.
Het lijkt me dat je als je zo'n functie hebt toch even een specialist in de organisatie naar je digitale leven moet laten kijken. Ook in vredestijs.
Van de ene kant ben ik het met je eens, van de andere kant lijkt het me geen kwestie van "even" kijken. De gemiddelde Nederlander heeft me toch een berg apparaten, apps, accounts, etc verzameld die overal en nergens zijn opgeslagen en geintegreerd. Zo'n fietscomputer is een paar cm groot en doet z'n werk onafhankelijk. Zelfs als je de specialisten (al zou ik niet helemaal weten wie je daar voor moet vragen) thuis laat langskomen kun je zo'n ding makkelijk over het hoofd zien.
Die specialisten, dat zijn precies de medewerkers van zijn eigen organisatie die dit soort info verzamelen over generaals en hoge functionarissen van andere landen...

Dit is inlichtingenwerk!

Overigens, mooi dat je je account op Privé kan zetten, maar wie heeft toegang tot die data? Juist, en wat betekent de CLOUD-act voor dit bedrijf?

Ook een hele goede reden om meer naar digitale soevereiniteit te streven...
Die specialisten, dat zijn precies de medewerkers van zijn eigen organisatie die dit soort info verzamelen over generaals en hoge functionarissen van andere landen...
Goed punt, deze organisatie is in de vrij unieke positie dat ze inderdaad dit soort specialisten in huis hebben. Dan nog lijkt het me een lastig en zeldzaam specialisme omdat het hier een combinatie van fysieke en digitale dreigingen is. En hoewel een 'red team' een goede manier is om fouten te vinden kun je nooit zeker weten dat ze alles gaan vinden. Ik kan me goed voorstellen dat zo'n fietscomputer haast onvindbaar is die uit staat (en dus geen radiosignaal afgeeft).
Overigens, mooi dat je je account op Privé kan zetten, maar wie heeft toegang tot die data? Juist, en wat betekent de CLOUD-act voor dit bedrijf?
Nog een goed punt.
Misschien is het wel tijd voor een waarschuwing bij het verwijderen van een app. “Het verwijderen van deze app zorgt niet voor her verwijderen van uw account of de data die daarin opgeslagen is”.

Je kan zelfs verder gaan en stellen dat app ontwikkelaars beter moeten meewerken in het ondersteunen van een functie dat als een app verwijderd wordt, het account optioneel ook verwijderd wordt. De EU zou zoiets best verplicht kunnen maken.

Maar goed, ondertussen blijft zelfs op Tweakers volgens mij al je data bestaan zelfs als je je account verwijderd.
Waarschijnlijk heeft hij een Garmin fietscomputer die automatisch met Strava synchroniseert. Dat gaat vrolijk door als je de Strava app verwijderd. Dat zag hij dus zelf niet meer, maar de rest van de wereld wel.
Waarschijnlijk niet gedacht aan een koppeling van een andere dienst met Strava.
Bijvoorbeeld bij Garmin kan je uw activiteiten automatisch laten uploaden naar je Strava account. Als je dan je Strava verwijderd van je telefoon zal elke activiteit die je met je Garmin toestel doet toch nog blijvend automatisch geüpload worden naar Strava. Die upload van Garmin naar Strava gebeurt immers via een automatische API call, je hebt er de app niet voor nodig. En aangezien je de app niet meer staan hebt, krijg je er ook geen melding meer van.
Dat staat er niet, en dat kan ook niet.
Kun je dan uitleggen hoe het er wel staat, want dat is wat ik eruit haal.
De fietscomputer was nog gekoppeld en die bleef hij gebruiken. De app op zijn telefoon had hij wel verwijderd.

"De MIVD-directeur zegt dat hij zijn fietscomputer aan een Strava-account had gekoppeld. Op een gegeven moment verwijderde Reesink de app"
Heeft zo’n fietscomputer een eigen internetverbinding of kan ie de internetverbinding van zijn telefoon dan nog steeds gebruiken? Sorry als het een domme vraag is maar ik heb geen fietscomputer noch andere apparaten die verbinden met mijn telefoon.
De garmin fietscomputer (geldt ook voor wahoo of meerdere merken sporthorloges) upload de rit via wifi of BT (telefoon met Garmin app) naar het Garmin ecosysteem (Connect). Daar (web of app) kan je aangeven met welke platformen (Strava, trainingspeaks, intervals.icu, ...) de data gesynced moet worden.

De Strava app is dus niet nodig in dit proces, en als je wifi op je Garmin hebt ook geen telefoon (met of zonder Garmin App). Via wifi is een actieve Garmin en Strava account genoeg.

(Ze moeten misschien ook checken of de data in garmin connect toevallig niet openbaar is.. )
Een Garmin kan inderdaad de wifi verbinding van thuis gebruiken als je dat hebt ingesteld, of via de Garmin app op de telefoon de rit uploaden (en dat staat dan los van de Strava app)
Ah, op zo’n manier. Ik dacht eerder aan een eigen sim-kaart / e-sim.
Over de periode 2018 tot 2025 heeft hij de app gebruikt en is die data Strava in gegaan. Als hij na die tijd de app verwijderd heeft klopt het toch?
Maar dan was de koppeling van de fietscomputer met Strava er nog wel... ;)
Het is meer dat de data die er al, welke gewoon zichtbaar bleef.
Duidelijk. Dus data uit het verleden waaruit je zijn toenmalige wegen kunt afleiden.
als het jarenlang was te volgen, zijn er grote problemen door ontstaan? Weten we dat? En als dat niet zo is? Is dit dan een groot probleem geweest?
Je moet het zo zien. In vredestijd is het niet erg als de precieze locaties van hooggeplaatste officieren en wapens installaties bekend zijn.

Maar aangezien je nooit weet wanneer die vredestijd over is is het toch verstandig het altijd geheim te houden.
Is ook een keer gebeurd - https://en.defence-ua.com/news/russian_second_rank_captain_of_krasnodar_submarine_was_tracked_through_app_for_running-7282.html

Probleem is natuurlijk als je ineens van niet-vrede gaat en van de hele defensietop is bekend waar ze wonen, vakantie vieren en welke rondjes ze lopen. Makkelijke dag voor de spionnen.
Waar ze wonen is, als de vijand een beetje heeft zitten opletten, toch al bekend. Dan dient de data alleen ter bevestiging. Wat erger is, is dat ze door Strava wel weten waar en wanneer de hele defensietop haar rondjes doet. De data kan je ook chantabel maken, wat als een hooggeplaatste de gewoonte heeft om na afloop even te stoppen bij iemand anders, waarna er ineens een 'intensieve activiteit' plaatsvindt? :+

Dus in feite neem je met Strava en andere sport apps heel veel werk weg voor de vijandelijke inlichtingendiensten. En bevriende inlichtingendiensten kunnen dat ook interessant vinden..

In mijn ogen zou je als militair, hooggeplaatst of niet, eigenlijk geen apps als Strava moeten gebruiken. Zelfs als je je account op privé zet, de vijand kan toegang krijgen tot die data. Daarom heeft Defensie ook een eigen app, Defensie Training & Coaching System (DTCS):

[Reactie gewijzigd door _Eend_ op 7 augustus 2026 21:06]

Op zich heb je natuurlijk gelijk, maar op vele manieren komen ook de adresgegevens en meer van dit soort personen openbaar, je hoeft maar online aankopen te doen en en daar staan ze geregistreerd. Geldt ook voor derden zoals UPS, DHL, POSTNL, etc. Hack / leak komt altijd wel een keer.

/edit: Uiteraard is dit slordig van iemand op dit niveau. Adviseurs genoeg verwacht ik.

[Reactie gewijzigd door rookie no. 1 op 7 augustus 2026 22:06]

Zeker, je lekt links en rechts hele interessante gegevens, maar je hoeft de kat ook weer niet op het spek te binden. Laat die andere inlichten-snuffelaars maar werken voor hun geld. Strava verzamelt zoveel info, en spreidt het zo makkelijk rond dat het echt een groot issue is. Dating-apps vallen in dezelfde categorie (wederom gevoelige info, locatie erbij, en vaak een naam), en zouden dus ook eens moeten worden doorgelicht voor hoge piefen. Als wij het kunnen, kan een Chinees of Rus het ook, en vervolgens eens gaan speervissen.
Je zou het ook omgekeerd in kunnen zetten: door de horloges plots massaal naar een locatie te brengen gedurende een paar uur, terwijl de eigenaren ze niet zelf dragen. Met andere woorden: een dwaalspoor creëren
Hang ze aan wat paarden of hazen als decoy :+
De data kan je ook chantabel maken, wat als een hooggeplaatste de gewoonte heeft om na afloop even te stoppen bij iemand anders, waarna er ineens een 'intensieve activiteit' plaatsvindt?
Een goed voorbeeld.

Dat soort zaken zijn belangrijk om tijdens een screening te bespreken. Ik zeg niet dat het wel of geen dealbreaker is (dat weet niemandvan te voren; is onderdeel van een risicoanalyse), maar daar moet je eerlijk over zijn. En iedereen die bij AIVD, MIVD, NCTV, of speciale politiële diensten zoals DSI gaat werken, ondergaat een rigoureuze screening (de namen verschillen, komen ongeveer op hetzelfde neer). Men kan maar één ding goed doen tijdens zo'n screening: grondig en eerlijk zijn. Dat is in het landsbelang, de werkgever, en ik durf zelfs te stellen dat een vuistregel dat het voor degene die de screening ondergaat ook in eigenbelang is, opgaat (zelfbescherming).

Onze overheid heeft hier ook grote stappen in gemaakt. De tijd van bijvoorbeeld beleid homoseksualiteit don't ask, don't tell is voorbij. En in de jeugd nemen met name mannen hier en daar teveel risico, denk bijvoorbeeld aan een keer veel te hard rijden.
En niet zozeer voor de spionnen, als wel voor de raketten en bomaanslagen. Zoals je kunt zien in de Russo-Oekraïne oorlog.
Ook niet eens de eerste keer bij via Strava.

Strava gebruik op geheime locaties https://www.bbc.com/news/technology-42853072
Als er al impact was zullen ze de directe operationele risico's/gevolgen waarschijnlijk niet aan de grote klok hangen.
die "top"-figuren doen niets anders dan maar onderling te tateren en bevelen uit te delen. De enige keer dat die operationeel materiaal zien dat er toe doet is op een persvoorstelling of parade. De beslissingen worden boven hen genomen en onder hen uitgevoerd.
Het klinkt alsof je inside info hebt. Dat is interessant, kun/wil je dit eens verder uitleggen?
Het klinkt redelijk hoe het werkt binnen de overheid en het leger, hoor. Ik zie een gemeentesecretaris niet het handwerk van de plantsoenendienst doen, bijvoorbeeld.

[Reactie gewijzigd door CH4OS op 8 augustus 2026 08:00]

Het klinkt redelijk hoe het werkt binnen de overheid en het leger,
LOL nee, klinkt als is een aanname en aanames komen uit de dikke duim / onderbuik en zijn vaak de mother of all F-ups.


Elke generaal is luitenant geweest en heeft ooit met een groene bakkes tussen zijn/haar manschappen in in het bos gelegen. Na 3 jaar moet men verplicht van functie wisselen en er zijn selectie trajecten waardoor alleen de besten boven komen drijven. Hierdoor is te garanderen dat de hoogste militair, de Commandant Der Strijdkrachten (CDS) ook goed is in zijn baan. Dit geldt ook voor de hoofden van de overige krijgsmachtsonderdelen. Vanwaar uit deze doorstroom komt.

De minister, staatssecretaris aan de andere kant worden gekozen.

[Reactie gewijzigd door nullbyte op 8 augustus 2026 08:27]

Dan nog is de generaal wel iemand die de orders uitdeelt en niet zelf meer uitvoert, het gaat over hiërarchie. Over assumptions is the mother of all fuckups gesproken. ;)

[Reactie gewijzigd door CH4OS op 8 augustus 2026 08:38]

En die generaal beslist niet zelf of we is even een grond offensief in een bepaald oosters land gaan doen, die krijgt weer orders van boven dus de cirkel is rond
Absurd dat iemand van een inlichtingendienst zo slecht op de hoogte is, laat staan degene aan de top :+
Absurd dat iemand van een inlichtingendienst zo slecht op de hoogte is, laat staan degene aan de top :+
Ik leg het liever de andere kant op uit:

Als zelfs de directeur van de MIVD hier moeite mee heeft dan kun je van gewone mensen helemaal niet verwachten dat ze in staat zijn hun eigen data te beschermen. Laat ik dus nooit meer horen dat het 'eigen schuld' is dat mensen niet weten hoe hun data wordt gebruikt omdat ze ooit een app hebben geinstalleerd zonder 30 pagina's voorwaardes te lezen (en jaren later nog te onthouden).

Dat moet dus een taak van de overheid zijn.
Waarom moet alles een taak van de overheid zijn? Mensen moeten echt dringend eens opnieuw zelf ook te leren nadenken.

De banken bv doen al jaren aan campagnes om te waarschuwen tegen phishing, en TOCH blijven nog genoeg mensen trappen in soms zelfs de meest overduidelijke vallen. Moet een overheid iedereen z'n handje gaan vasthouden?

Als je voor het eerst een app installeert, maak je doorgaans ook zelf een account aan voor de app te kunnen gebruiken. Als je dat zelf kan, dan kan je dat ook zelf terug verwijderen.

In het geval van die directeur gaat het niet om onkunde, maar gewoon over een simpele vergetelheid wat valt onder de noemer "shit happens". Het grote probleem was niet dat het account nog bestond, wel dat er die koppeling met Garmin nog was, en ja, dat zijn dingen waar bijna niemand aan denkt bij het niet meer willen gebruiken van een dienst. Accounts verwijderen wordt doorgaans ook niet zo vaak gedaan, tenzij 10000% zeker dat dienst xyz nooit meer gebruikt zal worden.
Waarom moet alles een taak van de overheid zijn? Mensen moeten echt dringend eens opnieuw zelf ook te leren nadenken.
1. Omdat de overheid is hét samenwerkingsverband om samen dingen te regelen die je als individu niet voor elkaar krijgt.
2. Omdat de problemen niet alleen bij het individu terecht komen maar ook bij de rest van de samenleving die er zelf geen rechtstreekse invloed op heeft.

Even cru gezegd: Als het huis van een generaal wordt opgeblazen door z'n eigen nalatigheid dan is dat het risico van het vak, maar als het huis van de buren ook instort dan is het een probleem van de maatschappij.
De banken bv doen al jaren aan campagnes om te waarschuwen tegen phishing, en TOCH blijven nog genoeg mensen trappen in soms zelfs de meest overduidelijke vallen. Moet een overheid iedereen z'n handje gaan vasthouden?
Daaruit moeten we de les leren dat deze campagnes niet (goed genoeg) werken en dat we dus (ook) een andere oplossing nodig hebben.
Als je voor het eerst een app installeert, maak je doorgaans ook zelf een account aan voor de app te kunnen gebruiken. Als je dat zelf kan, dan kan je dat ook zelf terug verwijderen.
De meeste apps en sites zijn zeer gericht op mensen binnen halen, dat proces is makkelijk en goed gedocumenteerd. Een account opheffen en je data verwijderen is doorgaans een stuk minder goed geregeld.
Als je al weet dat je data verzameld is en waar die precies staat.
In het geval van die directeur gaat het niet om onkunde, maar gewoon over een simpele vergetelheid wat valt onder de noemer "shit happens".
Eens, dit klinkt als een hele normale fout zoals we die allemaal voortdurend maken. Mensen zijn nu eenmaal niet pefect en, precies zoals je zegt, "shit happens". Daar moeten we dus rekening mee houden en zorgen dat er roosters op de grond liggen en de poepschep klaar staat.
1. Omdat de overheid is hét samenwerkingsverband om samen dingen te regelen die je als individu niet voor elkaar krijgt.
2. Omdat de problemen niet alleen bij het individu terecht komen maar ook bij de rest van de samenleving die er zelf geen rechtstreekse invloed op heeft.
In theorie heb je gelijk, de praktijk is thans aanzienlijk anders. Overheden zijn nogal traag, niet zelden achter op de feiten. Ja, een overheid dient te informeren, maar de burger mag zelf ook wel eens nadenken.

Even een BE voorbeeldje uithalen: Bij de waterbom in Pepinster kon men niet rekenigen op de Waalse overheid, dus hebben enkele mensen (onder andere vlamingen) de handen maar zelf uit de mouwen gestoken en gaan helpen, omdat de overheid faalde om dit te doen.
Even cru gezegd: Als het huis van een generaal wordt opgeblazen door z'n eigen nalatigheid dan is dat het risico van het vak, maar als het huis van de buren ook instort dan is het een probleem van de maatschappij.
Dat is waar.
Daaruit moeten we de les leren dat deze campagnes niet (goed genoeg) werken en dat we dus (ook) een andere oplossing nodig hebben.
De campagnes schort niks aan, wel aan het gedrag van de mensen.
Als een 50 jarige middelmatige vent echt denkt dat die 24 jarige bloedmooie dame oprecht geintereseert is en niks beters kan krijgen......... daar gaat geen campagne tegen helpen. Hiervoor moet je eens zelf kunnen nadenken en wat aan zelfreflectie doen: 24 bloedmooie dames hebben geen interesse in 50 jarige middelmatige venten.

1 constante is er al jaren en jaren: Zodra er geld gevraagt wordt, dan moeten alle alarmbellen afgaan.
De meeste apps en sites zijn zeer gericht op mensen binnen halen, dat proces is makkelijk en goed gedocumenteerd. Een account opheffen en je data verwijderen is doorgaans een stuk minder goed geregeld.
Als je al weet dat je data verzameld is en waar die precies staat.
Absoluut mee eens. Wil je echter van het account persé af vanwege security of andere redenen, dan weet je de weg wel te vinden.

[Reactie gewijzigd door Firestorm666 op 9 augustus 2026 14:15]

Ja, een overheid dient te informeren, maar de burger mag zelf ook wel eens nadenken.
(...)
De campagnes schort niks aan, wel aan het gedrag van de mensen. Als een 50 jarige middelmatige vent echt denkt dat die 24 jarige bloedmooie dame oprecht geintereseert is en niks beters kan krijgen......... daar gaat geen campagne tegen helpen.
Dat is eigenlijk hetzelfde als wat ik zeg: geen campagne gaat daar tegen helpen.
Dus moeten we een andere oplossing bedenken. Er is niks mis met de campagne zelf, maar ze zijn niet genoeg om het probleem op te lossen.
Hiervoor moet je eens zelf kunnen nadenken en wat aan zelfreflectie doen
Zeggen dat mensen gewoon wat beter moeten nadenken is geen oplossing als je er niet bij zegt hóe je er voor zorgt dat ze beter gaan nadenken. We hebben een oplossing nodig die ook werkt voor domme geile 50-jarige vent want daar hebben we er een hoop van.

Overigens weet die vent meestal wel dat er iets niet helemaal klopt maar is hij zo wanhopig op zoek naar contact dat hij het risico voor lief neemt. Dat is misschien dom maar ook menselijk. Daar kun je van vinden wat je wil, maar je zal er wel rekening mee moeten houden.
Maatregelen die er van uitgaan dat iedereen volkomen rationeel is zijn net zo zinloos als een regendans voor de goden, zo werkt de realiteit gewoon niet.
Zeggen dat mensen gewoon wat beter moeten nadenken is geen oplossing als je er niet bij zegt hóe je er voor zorgt dat ze beter gaan nadenken. We hebben een oplossing nodig die ook werkt voor domme geile 50-jarige vent want daar hebben we er een hoop van.
Dat is het m nu net, het wordt er wel bij gezegd op een zo breed mogelijke manier: Een bank zal nooit om je pin vragen. Zodra er om geld wordt gevraagt moet je alert zijn... allez, je kan het niet nog meer simpelere verwoorden.

Als die 50-jarige niet verder kan nadenken dan z'n pietje lang is... ergens stopt de verantwoordelijkheid van een overheid en begint de eigen verantwoordelijkheid. Als je dat als overheid zijnde moet opvangen, dan moet je letterlijk iemand z'n handje gaan vasthouden. Waar zijn we dan mee bezig?
Overigens weet die vent meestal wel dat er iets niet helemaal klopt maar is hij zo wanhopig op zoek naar contact dat hij het risico voor lief neemt. Dat is misschien dom maar ook menselijk. Daar kun je van vinden wat je wil, maar je zal er wel rekening mee moeten houden.
Maatregelen die er van uitgaan dat iedereen volkomen rationeel is zijn net zo zinloos als een regendans voor de goden, zo werkt de realiteit gewoon niet.
Dan is dan een bewuste keuze geweest en dat valt onder "eigen verantwoordelijkheid". Dit is niet anders dan een sneller rijden dan aangegeven. Het risico is er dat je een boete krijgt en dan moet je ook niet afkomen met "ik heb dat niet gezien". Er wordt voldoende voor gewaarschuwt en komt ook genoeg in het nieuws.
Ik denk ook niet dat de overheid ons handje moet vasthouden. Wat de overheid wel moet blijven doen, evenals de banken, is om de zoveel tijd weer campagnes opzetten over veiligheid. En het allerbelangrijkste is dat iedereen ervan doordrongen moet zijn dat het ook jezelf kan gebeuren. Mij gebeurt het niet, is zo onterecht!
Er wordt ook altijd gehamerd op het feit dat je je wachtwoorden om de zoveel tijd moet aanpassen, maar zijn jouw gebruikersnamen nog wel up-to-date? Hoeveel mensen gebruken het mailadres van hun provider en als ze overstappen zijn ze hun mailadres (en daardoor vaak de inlognaam) kwijt. De organisatie stuurt daardoor de gewijzigde voorwaarden naar adressen die allang niet meer bestaan met alle risicoś vandien.
Ook die wachtwoorden om de x-tijd aanpassen is achterhaald. Als je compleet andere wachtwoorden gebruikt, dan klopt dit. In de praktijk zetten mensen er een ander teken ofzo bij en het is weer goed voor eventjes. Microsoft raad het zelfs aan om een vervalbeleid voor wachtwoorden in 365 omgevingen uit te schakelen.

MFA is de way to go.

Maar inderdaad, op een leven bouw je wel wat accounts op en van van email adres veranderen is niet uitzonderlijk. En het kan niet alleen een risico zijn, maar soms ook een kluwen om een account op te heffen waar je niet (meer) op kan inloggen om deze te verwijderen wegens het niet-meer-bestaan van het oude emailadres.

"Mij overkomt het niet", dat is inderdaad de grootste valkuil. Als beheerder ben ik wel eens phishing mails tegengekomen waar ikzelf 2x over moest nadenken omdat ze zo goed waren. Laat staan dat een ongetraind oog dit zou zien.
"Mij overkomt het niet", dat is inderdaad de grootste valkuil. Als beheerder ben ik wel eens phishing mails tegengekomen waar ikzelf 2x over moest nadenken omdat ze zo goed waren. Laat staan dat een ongetraind oog dit zou zien.
Precies, je kunt protocollen in je hoofd hebben, je kunt protocollen op papier hebben, maar iemand heeft net die ene maas gevonden, waarin het protocol niet voorziet.
Ik vraag mij dan af of zo iemand dan doet, wat die hier vertelt wat een ander moet doen als die een fout maakt.
Was natuurlijk ook nooit voor gewaarschuwd…

/s
Doet mij denken aan de directeur van Veilig Verkeer Nederland die in 2009 meermaals werd betrapt terwijl hij veel te hard reed en daarom ontslagen werd. Wat extra opvallend was omdat zijn voorganger in 2002 al werd weggestuurd om dezelfde reden 🙈 Net als de directeur van het CBR een jaar eerder.
Dit is slechts de directeur. Die zou nergens bij kunnen. /s
Nee, maar een directeur die leiding geeft aan de hele organisatie onder druk zetten kan toch wel vrij grote impact hebben op de organisatie. Dat hij te volgen is betekent dat mensen vrij makkelijk kunnen vinden waar hij regelmatig een stukje afgelegen fietst, bijvoorbeeld.
Die beslissingen liggen iets genuanceerder als massamoord uitvoeren omdat iemand aan de top dat bevolen heeft.

Een beinvloedde of gechanteerde beslissing kan best valide lijken voor de omgeving.
Dat was het Lockheed omkoop schandaal ook decennia geleden.

UIteindelijk maakten die Amerikanen prima vliegtuigen

Appels en peren, jouw argument houdt geen stand.
Laatste alinea en met name laatste zin in het artikel bij de NOS is wel zwaar ironisch.
“Reesink hekelde de naïviteit bij grote organisaties in tijden van verhoogde dreiging.
Voordat je zulke uitspraken doet, moet je niet eerst zelf afvragen of je zelf niet “naïef” acteert. Met name als directeur van de MIVD.

Hoe hoger in de boom, hoe hoger de verantwoordelijkheid. Om een voorbeeld te stellen, moet hij zelf aftreden. Fouten maken is menselijk maar hij wordt betaald om verantwoording te dragen en te nemen. En voor zulke fouten in een inlichtingendienst als directeur is er maar 1 uitweg vind ik: ontslag.
Inderdaad.
Opstappen en verhuizen.
Als iedereen per direct zijn ontslag moet krijgen bij een fout.. heeft niemand nog een job. Zelfs de meest ervaren mensen ter wereld in hun vakgebied kunnen ook de meest domme fouten maken. Als je het artikel een beetje doorleest, dan lijkt het me puur te gaan om een simpele vergetelheid. En het stukje tekst waar je naar verwijst kan heel breed geinterpreteerd worden.

In de politiek zie je hetzelfde: voor elke scheet wordt er ontslag geeist. Terwijl de persoon in kwestie misschien voor de rest wel gewoon goed werk leverd? Wat krijg je dan? Iemand anders die terug van voor af aan opnieuw moet beginnen om z'n "vak" te leren. Maakt ook die een fout? Herhaling van voorgaande.... Is dat nu zoveel beter?
Ik ben grotendeels met je eens vandaar dat ik zei fouten maken menselijk is. Reesink is echter niet de eerste de beste. Hij is directeur bij de MIDV (Militaire Inlichtingen En Veiligheid). Hij is geen junior informatie analist.

Hij staat dus aan het hoofd van een inlichtingendienst. Er zijn dan een paar extra belangrijke punten waar een leider mee te maken heeft:
  • Gezag/Geloofwaardigheid. Hoe kan hij nieuwe beleid formuleren zonder weer op zijn fout te worden gewezen? Hoe kan hij de regering met gezag briefen op situaties?
  • Eindverantwoordelijkheid: leider wordt betaald om verantwoording te dragen en te nemen. Hoe kan je anders geloofwaardigheid uitstralen? Is een reprimande voldoende? Do what I say but don't do what i do?
  • Voorbeeldfunctie. Het is geen nieuwe issue zoals al vermeld hier. Er wordt gezegd dat hij groot (inter)nationaal netwerk heeft. Hoe komt dat over op landen dat de directeur zo lang te traceren was onder zijn eigen toedoen? Zeker in de inlichtingenwereld. Als Strava al vaker is voorgekomen, gaat er dan geen belletje rinkelen om toch even je account te checken (better safe than sorry)? Hoe straalt dat uit richting de organisatie? foutje bedankt?
Hoe kan hij in zijn werk voortzetten als directeur van MIVD?

Vandaar dat ik ook zei dat hij de conclusie moet trekken en zijn ontslag indient. Het gaat niet om een verkeerde onkosten declaratie of te hard rijden. Hij zet zijn organisatie te kijk en waarschijnlijk ook zichzelf in chantabele situatie met een issue dat al bekend is.

Ik ben het ook met je eens dat er te snel om ontslag wordt gevraagd zeker in de politiek. Maar daar is ook nog een politieke dimensie: ministeriële verantwoordelijkheid. Het maakt dan ook niet of een minister goed werk levert, maar als zijn departement grove fouten maakt, moet de minister verantwoording nemen en opstappen.
Directie wilt niet automatisch zeggen dat je ook ooit van onderaan bent gestart en daarbij ook de nodige praktijkkennis mee hebt.

Kijkende naar m'n eigen werkgever, die mens is geen IT'er, maar heeft wel een IT bedrijf gestart en rekent er op dat de mensen in dienst zorgen dat alles netjes verloopt. Hij is wel goed in veel andere zaken en qua IT kan hij zich wel goed behelpen, maar is geen expert hier in.

Ik ken de structuur niet van een dienst zoals de MIVD, maar het is niet onwaarschijnlijk dat de man goed is in wat ie doet, maar omdat het geen expert in het veld is (z'n personeel wel) is er een kans (net zoals mijn werkgever) dat ie een stomme fout maakt.

Gezag & geloofwaardigheid: Met wat ie laat weten staat er eigenijk: Let op mensen, maak niet dezelfde fout als ik en kijk toch je boeltje maar eens na. Dat lijkt me tamelijk constructief te zijn.

Het maakt het zelfs iets geloofwaardiger, die man heeft het nu zelf voorgehad en zal dus neem ik aan hier extra alert op zijn. Een eventuele opvolger heeft misschien ook nog ergens een account open staan met de overtuiging dat het niet zo is?

Eindverantwoordelijkheid wilt ook zeggen: fouten toegeven en zorgen dat het probleem zich niet meer gaat stellen.

Voorbeeldfunctie: Dat is een geldige opmerking, maar net zoals de eindverantwoordelijkheid: ben je constructief hier in of juist niet?

Kan me ook voorstellen dat als je directeur bent van zo een instantie en zovelen contacten, dat je hoofd vol genoeg zit om een gedachtengang te krijgen: heeeyy, zou er nog een koppeling met strava bestaan? Had zijn belletje moeten rinkelen om toch eens te gaan voor strava op basis van eerdere berichten? Absoluut wel. Kan zijn dat de man er van overtuigd was dat zijn account ook gesloten was... dat kan ook goed zijn.

--

Zoals eerder gezegd, ook de meest ervaren mensen in hun veld zijn in staat om stomme (nieuwelingen) fouten te maken. Voor mij persoonlijk zijn er 2 factoren belangrijk:

1. Is het een alleenstaand iets, of is het al de zoveelste blunder?
2. Wordt er constructief gehandeld om herhaling te voorkomen of juist niet?

Ben ook persoonlijk van mening dat iemand (op welke positie dan ook) pas enkel ontslag moet krijgen als die simpelweg onbekwaam is in z'n job. En met onbekwaam bedoel ik de ene flater achter de andere maken zonder dat er ook enig uitzicht is op verbetering.

Zie je op een werkvloer toch ook? Doorgaans werk je toch het beste als je omringt bent met een team waar je al jarenlang weet wat wel en niet eraan te hebben? En een heel stuk minder als je om de haverklap een ander team hebt?
Mijn punt is niet dat hij heel de ladder heeft moeten doorlopen en specialistisch kennis moet (hebben) opgebouwd. Mijn punt is dat een fout bij een directeur zwaarder weegt dan bij iemand die net een paar jaar werkt.

Daarbij worden de gevolgen door mede-tweaker Jerie uitgewerkt in zijn post: Jerie in 'Thuisadres MIVD-directeur lag jarenlang bloot via openbaar Strava-account'

Met name de gevolgen heden ten dage zijn ver strekkend. We zijn nu in een quasi koude oorlog met Rusland, een onzeker relatie met de VS en economische gevecht met China.

Hij als directeur van de MIVD had en heeft het beter moeten weten. Het staat niet in de artikel hier, maar wel in het Volkskrant artikel (paywall): "Het account (van Reesink) is, na vragen van de Volkskrant, op privé gezet. Hierdoor zijn de activiteiten van Reesink niet langer zichtbaar." Dus als de Volkskrant niets had gevraagd, was er niets gebeurd.

Daarnaast bekleedt Reesink deze rol sinds februari 2024. Op 9 mei 2025 beantwoordde de Staatssecretaris van Defensie Tuinman op Kamervragen met betrekking tot "Beantwoording vragen traceren militairen via fitness apps" en "De bescherming van persoonsgegevens van militairen op apps"

Ik haal vraag 5 (pagina 2; Kamervragen 2025Z05222) aan met bijbehorende antwoord:
5. Worden Nederlandse militairen actief geïnformeerd en getraind over de risico’s van fitness-apps en andere applicaties die locatiegegevens kunnen delen? Zo ja, hoe en hoe vaak? Zo nee, waarom niet?

Ja, Nederlandse militairen worden actief geïnformeerd en getraind over de risico's van fitness-apps en andere applicaties die locatiegegevens kunnen delen. Elke militair doorloopt jaarlijks een training inzake militaire basisvaardigheden (MBV), waarbij een module 'cyberveiligheid' is toegevoegd. Via deze module worden de digitale risico’s van digitale applicaties behandeld.

Daarnaast is begin dit jaar voor alle defensiemedewerkers een Handboek Cyberveilig Gedrag uitgebracht, waarin deze risico's nader worden toegelicht. Dit handboek is via het Intranet van Defensiebreed bekend gesteld. Bovendien is in dezelfde periode een speciale cyberapplicatie geïntroduceerd,die alle defensiemedewerkers via hun defensieapparaten tot hun beschikking hebben. In deze applicatie zijn de trainingsmodules van de MBV en het Handboek Cyberveilig Gedrag integraal meegenomen.
Ook haal ik vraag 6 (pagina 5; Kamervragen 2025Z05467) aan met bijbehorende antwoord:
6. Op welke manier doet u aan advisering en voorlichting voor militairen over onlineveiligheid? Welke regels gelden er voor zowel werk- als privé telefoongebruik? Verschilt dit tussen militairen in Nederland en uitgezonden militairen?

Defensie informeert en traint militairen actief over (cyber)veiligheid van het gebruik van mobiele apparatuur. Elke militair doorloopt jaarlijks een training inzake militaire basisvaardigheden (MBV) en sinds twee jaar is aan die training een module cyberveiligheid toegevoegd.

Daarnaast is een Handboek Cyberveilig Gedrag uitgebracht, dat regels en aanbevelingen uiteen zetvoor het gebruik van zowel privé- als defensietelefoons. Een speciale cyberapplicatie is eveneens geïntroduceerd om militairen te informeren over cyberveiligheid. Elke defensiemedewerker heeft toegang tot deze applicatie.

Defensie heeft controle over de werktelefoons en kan daardoor bepaalde applicaties weren. Voor privételefoons is deze controle niet mogelijk, tenzij een militair op missie wordt gestuurd. In dat geval worden militairen geïnformeerd over de specifieke regels en risico's van telefoongebruik in het operatiegebied. Bovendien kunnen er tijdens een inzet aanvullende beveiligingseisen en restricties gelden voor zowel defensie- als privéapparatuur, om de veiligheid te waarborgen.
Dus er zijn protocollen, trainingen, een Handboek Cyberveilig Gedrag, gewaarwording campagnes, verplichte toetsing van militair basisvaardigheden (inclusief cybersecurity). Dus Reesink nu ondertussen 1,5 aan het hoofd MIVD heeft dat alles gemist?

Ook haal ik vraag 4 (pagina 5; Kamervragen 2025Z05467) aan met bijbehorende antwoord:
4. Deelt u de mening dat privacybescherming van militairen in direct verband staat met hun persoonlijke veiligheid en de nationale veiligheid?

Ja. Militairen vormen een doelgroep waarvan privé-gegevens en locatiegegevens waardevol zijn voor (vooral) statelijke actoren. Het onbewust delen van deze gegevens door militairen in een operatiegebied kan risico’s opleveren voor zowel de eigen veiligheid, als de operationele veiligheid.

Daarom worden militairen die op uitzending gaan vooraf en tijdens de missie gewezen op de risico’s daarvan. Mede vanwege deze risico’s zijn vele applicaties, waaronder fitness-applicaties, niet togestaan op defensieapparatuur. De applicaties kunnen echter wel op de privéapparatuur worden geïnstalleerd, hetgeen door Defensie niet kan worden verboden. Het gebruik van privéapparatuur is in sommige situaties dan ook aan restricties onderhevig. Defensie besteedt verder veel aandacht aan de bewustwording van de risico’s.
Hierin nogmaals de gevolgen benadrukt voor persoonlijk en staatsveiligheid.

Daarom vind ik het nog steeds dat hij zijn conclusie moet trekken en zijn ontslag moet aanbieden. Ook om een signaal af te geven. Hij is vergeten om zijn account aan te passen na het verwijderen van de app. Als ik mijn gmail app verwijder, weet ik ook dat mijn gmail account nog steeds bestaat. Of hij is daar niet bewust van of de informatie in de handboeken kloppen niet of zijn niet volledig. Misschien kan beide zelfs waar zijn. Het is niet dat het Strava nieuws slechts eenmalig was voorgekomen. Zeker met de Kamervragen moet er toch een bewustwording komen om toch voor alle zekerheid zijn account te checken.

Om met jouw analogie in dezelfde omstandigheden als Reesink te eindigen. Een CEO van een IT bedrijf heeft geen specifieke IT kennis (geen specialistisch over cybersecurity, coding, API, etc). Door een app deelt hij zijn lokatie actuele gegevens historie met zijn gezin. Door zijn eigen fout, deelt hij dat ook met zijn concurrent.

Een journalist komt er toevallig achter dat de CEO publiekelijk te tracen is inclusief de geschiedenis. Hij dacht de app te verwijderen dat alles gewist zou worden. maar dat kan alleen via de specifieke account. Het verhaal wordt publiek gemaakt. Hoe zou dat overkomen richting aandeelhouders, klanten, concurrenten? Zou hij er nog lang zitten? Zou hij nog een tweede kans krijgen? Ja hoor, hij krijgt een extra training in cyber security. Zullen de klanten denken: geef hem nog een kans of is mijn data nog veilig bij dat bedrijf? En de concurrenten: die gaan de CEO en bedrijf natuurlijk zoveel mogelijk zwart maken?

Een mogelijke scenario kan zijn als de journalist geen melding heeft gemaakt.

Zijn concurrent zegt natuurlijk niets en ziet dat hij vaak bij een grote mogelijke klant op de vloer komt. Via via komt hij te weten dat de CEO aan een mogelijke aanbesteding werkt. Hij weet ook hoe die bod ongeveer eruit ziet. Met die informatie bereidt de concurrent aan een scherpere bod. De opdracht gaat naar de concurrent. Enzovoort.

Om te eindigen met een quote uit Spiderman: with great power comes great responsibility.
Mijn punt is niet dat hij heel de ladder heeft moeten doorlopen en specialistisch kennis moet (hebben) opgebouwd. Mijn punt is dat een fout bij een directeur zwaarder weegt dan bij iemand die net een paar jaar werkt.
Volkomen mee eens, maar doelde meer op het feit dat een CEO die goed is in besturen, maar geen eigen kennis heeft met whatever firma xyz doet eerder een achterlijke fout zal maken en iets meer vergevendgezind mag krijgen dan een CEO die wel van 0 tot de top is gekomen en daardoor niet alleen goed kan besturen, maar ook hetgene whatever xyz bedrijf doet door en door kent.
Met name de gevolgen heden ten dage zijn ver strekkend. We zijn nu in een quasi koude oorlog met Rusland, een onzeker relatie met de VS en economische gevecht met China.
Volkomen mee eens, dat maakt ook die blunder des te pijnlijker voor die afdeling en mag gerust kritiek ontvangen.
Daarnaast bekleedt Reesink deze rol sinds februari 2024. Op 9 mei 2025 beantwoordde de Staatssecretaris van Defensie Tuinman op Kamervragen met betrekking tot "Beantwoording vragen traceren militairen via fitness apps" en "De bescherming van persoonsgegevens van militairen op apps"
De jaren in het bedrijfsleven me ook wel geleerd dat theorie en praktijk een groot verschil is.

Procedures die gekend en duidelijk zijn die toch niet altijd uitgevoerd worden: "ik dacht dat" of "ik was er heel zeker van dat", the mother of all fuckups: "ik ging er vanuit dat"

Geen idee of het ook hier voorgekomen is, maar soms heb je er ook die de "rules for thee, not for me" toepassen.

Ook het verplichte aftoetsen: je kan je examentest zeer goed doorlopen, en toch in de praktijk dik tegenvallen.
Om te eindigen met een quote uit Spiderman: with great power comes great responsibility.
Absoluut waar.

Nu, we zijn het er allemaal wel over eens dat dit een serieuze blunder is, desondanks vindt ik het nog altijd geen reden om hem al dadelijk af te schrijven. Hij heeft nu op de blaren gezeten door z'n nonchalance en ik neem aan dat ie nu wel wakker is geschud hierdoor. Een eventuele opvolger is nooit zo wakker geschud en dat maakt de kans op nonchalance weer wat groter.

Mijn mening zou anders zijn, mocht dit al de zoveelste blunder zijn of de dienst heeft meetbare negatieve gevolgen zolang ie directeur is. Alleen blijkt dat (voorlopig) niet het geval te zijn en is het hierbij gebleven.

Wel jammer dat ik je geen +3 mag geven, want het was zeker interesante info die je gepost hebt.
Wat ik fijner vind is dat we met elkaar een goede, gefundeerde discussie kunnen voeren zonder dat er iemand voor rotte vis wordt uitgemaakt. Dan is een score niet eens van belang. Ik begrijp jouw argumentatie en standpunten en jij begrijpt de mijne.

We zijn wel voor 90% met elkaar eens denk ik. De humanist in mij is zelfs waarschijnlijk 100% met jou eens. Alleen de cynische ik vindt dat hij zelf de conclusie moet trekken of misschien zelfs ontslagen moet worden.

Ik vind het een fijne discussie met jou. De humanist in mij zegt dat de wereld er beter uit ziet met meer mensen zoals jouw insteek.
Dit is best zwak van iemand die bij de MIVD werkt, gezien Strava hierom al meerdere keren in het nieuws heeft gestaan. Zelfs bij het Amerikaanse leger.
Als ik ooit een misdrijf zie waarbij ik zelf indirect betrokken ben, ga ik geen aangifte doen.

De Politie, AIVD/MIVD, en andere overheden.. hebben tot nu toe nooit data veilig kunnen houden. Ik vind het een schande dat zij dit wel opleggen bij andere bedrijven, maar zij de ene naar de andere lek hebben (o.a. Citrix en andere remote exploits).

Dat deze man jarenlang te volgen was, toont hoe zij omgaan met (persoonlijke) data: niet.

[Reactie gewijzigd door HollowGamer op 7 augustus 2026 21:09]

Eén woord: Pannenkoek
Dan zal de man ook wel geen wachtwoordmanager gebruiken voor privé-zaken. Ook zoveel gedoe...

edit - hoe is dit off-topic dan

[Reactie gewijzigd door Merik op 8 augustus 2026 01:13]


Om te kunnen reageren moet je ingelogd zijn