Locatiegegevens van 23 miljoen Polarsteps-gebruikers waren via api te scrapen

Reisapp Polarsteps was onvoldoende beveiligd tegen scraping, blijkt uit onderzoek van Follow the Money. Het medium kon vanaf één IP-adres de gegevens en foto's van de ruim 23 miljoen platformgebruikers downloaden. Dat lukte ook bij gebruikers die hun profiel hadden afgeschermd. Polarsteps belooft beterschap.

Polarsteps, een platform om reizen te delen met anderen, had volgens Follow the Money een onvoldoende beveiligde api. Het medium kon op grote schaal de profielen van de ruim 23 miljoen gebruikers van het platform scrapen. Het gaat om namen, foto's en een miljard gps-locaties.

Dat is gevoelige data, omdat kwaadwillenden met die gps-locaties kunnen zien waar iemand woont of verblijft. De api deelde ook data van gebruikers die hun reis privé wilden houden.

Bij Polarsteps kunnen gebruikers ervoor kiezen om reizen alleen met bepaalde mensen te delen of helemaal niet. Via de api was die data alsnog te downloaden, zegt FTM. Polarsteps verzamelt volgens FTM elke vijf tot tien minuten de locatie van een gebruiker, als die gebruiker continue tracking heeft aangezet. Polarsteps spoort gebruikers aan om dit te doen, zegt het medium.

Polarsteps deelt de locatie ook via fotometadata. Zo kon FTM de locatie van foto's achterhalen, ook als gebruikers die locatie niet via Polarsteps hadden gedeeld. FTM zegt dat het platform gebruikers niet goed inlicht over deze fotometadata.

Tip van Franse onderzoeker

Follow the Money kwam het lek niet zelf op het spoor, maar werd getipt door de Franse cybersecurityonderzoeker Louis Couderc. Die ontdekte de slechte beveiliging in het najaar van 2025. Hij nam contact op met Polarsteps, maar geloofde niet dat Polarsteps zijn waarschuwing serieus nam. Daarom nam Couderc contact op met FTM, dat het lek verifieerde.

Het sociale medium zegt tegen FTM maatregelen te treffen om een deel van de problemen te verhelpen. In een aparte verklaring ontkent het bedrijf dat er sprake is van een datalek en stelt het bedrijf dat er geen privé-reisdata publiek is gemaakt, in tegenstelling tot de bevindingen van FTM.

Update, 11.49 uur – Polarsteps heeft in een losse verklaring gereageerd op het artikel van FTM. De laatste alinea is hierop aangepast.

Polarsteps

Door Hayte Hugo

Redacteur

04-09-2026 • 10:40

47

Submitter: Klovan

Reacties (47)

Sorteer op:

Weergave:

Dit lijkt mij niet echt onder responsible disclosure vallen. Daarbij toon je aan dat je een lek hebt gevonden en doe je enkel wat minimaal nodig is om dat aan te tonen. FTM heeft gewoon gegevens van miljoenen gebruikers gedownload terwijl het ook het lek had kunnen verifiëren met 2 of 3 gebruikers.

En zeker die kop van dat artikel toont hoe weinig begrip ze lijken te hebben voor deze conventie:
Dankzij lekke reisapp Polarsteps weet FTM waar je was deze zomer
Het is een beetje als binnen kunnen lopen bij De Nederlandse Bank en een goudstaaf van 12,5 kilo mee kunnen nemen, om het daarna nog 13.999 keer te doen om aan te tonen dat je écht al het goud mee kon nemen.

Ze hadden ook gewoon Dankzij lekke reisapp Polarsteps had FTM kunnen weten waar je was deze zomer kunnen gebruiken als titel, als ze toch iets sensationeels wilden en verantwoordelijke journalistiek hadden willen bedrijven.

[Reactie gewijzigd door Skit3000 op 4 september 2026 11:37]

FollowTheMoney doet in het artikel aan de ene kant alsof ook gebruikers die hun profiel hadden afgeschermd te tracken waren.
Naar als ik het goed lees is er geen lek van locatiedata voor personen wiens profiel altijd afgeschermd is geweest.
Dat je alle openbare reizen tegelijkertijd kan/kon scrapen is natuurlijk wel gewoon fout.

Tegelijkertijd is het working as intended dat de hele wereld je GPS-datapunten in kan zien voor iedereen die hun Polarsteps-reizen openbaar deelde. Dat is gewoon hoe Polarsteps het sowieso bedoeld had.
Dat is niet per se een fout van Polarsteps, maar net zo goed een awareness-dingetje voor iedereen die zomaar zijn locatie (openbaar) deelt.

[Reactie gewijzigd door Grannd op 4 september 2026 11:13]

De NOS rapporteert er ook over en vermeldt wel degelijk dat ook iedereen de gegevens van afgeschermde reizen kon inzien:

https://nos.nl/artikel/26...k-met-afgeschermde-reizen

"via een lek in de beveiliging van de app reisinformatie van miljoenen reizigers kon worden verzameld, ook van diegenen die hun account op privé hadden gezet.

Het idee van je account op privé zetten is juist dat gebruikers zelf kunnen bepalen wie meekijkt met de reis."
En verderop leggen ze uit dat ze alleen van mensen waarvan je volger was geweest (en de URL van de trip had) de data op kon vragen. Zo wordt het ook in het FTM-artikel uitgelegd.
Technisch gezien dus inderdaad de informatie van privé-accounts binnen kunnen halen maar nog steeds niet hetzelfde als alle data van alle gebruikers.

[Reactie gewijzigd door Grannd op 4 september 2026 11:39]

Zoals @Grannd meldt staat dit niet in het FTM-artikel, maar is het FTM-artikel zo sensationeel geschreven dat je wel de indruk kan krijgen. Van privé-accounts kan men zien wie de volgers zijn, van publieke-accounts zijn ook de locatiegegevens te zien. Dat staat er in het FTM-artikel. Maar dan opgeklopt.
Uit het artikel:
De api deelde ook data van gebruikers die hun reis privé wilden houden. Bij Polarsteps kunnen gebruikers ervoor kiezen om reizen alleen met bepaalde mensen te delen of helemaal niet. Via de api was die data alsnog te downloaden, zegt FTM.
Kan aan mij liggen, maar dit gaat ook om reizen die niet voor iedereen publiek zouden moeten zijn.

Dus hoezo is dit geen fout van Polarsteps?
In het originele FTM-artikel staat dat er niet, ze proberen het wel zo te laten lijken (typisch FollowTheMoney).
Het API-lek dat grootschalig scrapen van openbare data mogelijk maakt is zeker een fout van PolarSteps.

Dat tante Suus haar volledige reis online openbaar via Polarsteps deelt, is natuurlijk niet de fout van Polarsteps, dat doet tante Suus zelf en was altijd al een probleem.

[Reactie gewijzigd door Grannd op 4 september 2026 11:31]

Grootschalig scrapen tegengaan is ontzettend ingewikkeld en lastig en ik heb nog geen enkele oplossing gevonden die volledige bescherming bied tegen scrapen van publieke data zonder ook gewone gebruikers te weren. Er is teveel overlap tussen de slimste bots en je normale gebruikers.

De oplossing is dan om die data niet publiek te maken, maar dan heb je gebruikers die gaan klagen dat ze niet zonder account iets kunnen bekijken. En dat is vaak toch wel het startpunt van nieuwe gebruikers.
Uit het artikel blijkt wel dat er gewoon te weinig maatregelen waren genomen maar je heb helemaal gelijk: zo lang mensen deze informatie openbaar delen moet je niet gek opkijken dat een kwaadwillende die informatie (relatief eenvoudig) in handen krijgt.
Volledige bescherming van een publieke dienst tegen scraping of hammering is inderdaad een illusie tegen een tegenstander die er zelfs maar wat tientjes per maand aan wil besteden om die scraping te kunnen doen, zie bijvoorbeeld:
Residential proxies en hun grote impact op de digitale veiligheid in Nederland | NCSC

Dan moet je al op applicatieniveau aan de slag gaan, allerlei lijsten met makkelijk vindbare legit users zelf doorspekken met veel honeypots ertussen, zodat je op honeypot API requests met een ban kan reageren. En zelfs dan sluit je bij residential proxies waarschijnlijk ook vanzelf steeds meer legit users af van je dienst, die er dan niets van snappen. Qua internet gezondheid een positief iets als dat massaal zou gebeuren, maar voor een individuele dienst zelden wenselijk om daar de eerste mee te zijn, als je algemene groei wenst onder huishoudens.
Toch wel een datalek melding waard, als zelfs 'prive' benoemde data te scrapen was.
Uit het FTM artikel:
Het bedrijf zegt de bevindingen van FTM en haar eigen schriftelijke reacties voor deze publicatie gedeeld te hebben met de Autoriteit Persoonsgegevens en dat het aanvullende veiligheidsmaatregelen heeft genomen en verdere maatregelen onderzoekt.
Het staat er niet expliciet, maar dit klinkt heel erg als een melding onder artikel 33 van de AVG. Wat overigens een best nette reactie van PolarSteps is. Ik zie genoeg situaties waarbij er slechter is gereageerd op dergelijke ongevraagde feedback.

[Reactie gewijzigd door Floort op 4 september 2026 10:55]

Een AVG-melding aan de AP is tegenwoordig de maatstaf voor een nette reactie als je een melder eerst negeert?

Het artikel geeft namelijk gewoon aan dat hij contact opnam en dat ze zijn melding de wind in wuifden.

Dat ze geen responsible disclosure proces volgden en pas in actie kwamen toen er een journalist op de stoep stond, maakt het allesbehalve een nette reactie. De melding is wettelijk verplicht.


OP heeft zijn post aangepast. Maar mijn punt blijft hetzelfde. Dit is geen excuus voor schouderklopjes.

[Reactie gewijzigd door keejoz op 4 september 2026 11:05]

Je leest mijn reactie (en die van PolarSteps) selectief. Ik zeg twee dingen:
  1. Als reactie op @denios laat ik weten dat het er op lijkt dat PolarSteps heeft aangegeven die melding wel gedaan heeft.
  2. Aanvullend laat PolarSteps ook weten verbetermaatregelen te hebben genomen. Ik beweer absoluut niet dat het het helemaal goed is gegaan. Zeker niet vooraf. Maar ik zie dit soort trajecten vaker en de reactie nadat FTM heeft aangeklopt was relatief netjes. Ik zie nog te vaak nietszeggende ontkennigen en geruststellingen die mij nul vertrouwen geven op duurzame verbeteringen. Dat was niet de indruk die ik hier kreeg. Maar nogmaals: dat is een opmerking op de reactie, niet een opmerking op de situatie ervoor.
Zolang niet te controleren is dat daadwerkelijk een melding gemaakt is kun je ze maar net zo goed vertrouwen als de vorige keer toen ze verbetering beloofden.
Het staat elke betrokkene vrij om een klacht in te dienen over een vermoeden van een overtreding van artikel 33 AVG om te kijken wat daar uitkomt. Maar je hebt een algemeen punt dat je dat niet echt (makkelijk) kan controleren. Ik heb best veel van dit soort incidenten gezien, ook van partijen die tegen de pers liegen over het doen van een melding (geverifieerd). Ik zie hier geen reden om te twijfelen.
Niet mee eens. Er is melding gedaan door de Franse onderzoeker - en daarmee is niks gedaan. Artikel 33 meldt dat er uiterlijk 72-uur na kennisname een melding moet worden gedaan bij de betreffende toezichthouder (hier dus AP). Als ik uitga van 1 november kom ik hier al snel op...72 honderd uur. Nu een melding doen bij de AP is bovendien wel het minste wat je kan doen. Kost je (voorlopige melding) zo'n vijf minuten.
Das een hele gevoelige fout, gelukkig was ik alleen een "volger" van reizen en niet een reiziger.
gelukkig was ik alleen een "volger" van reizen en niet een reiziger.
Was je dan safe?
Polarsteps traceert alleen je locatie als je zelf een actieve reis hebt zodat de route bij je reisverslag weergegeven kan worden. Dit is een optionele functie en zodra je de reisblog beëindigd wordt de tracking ook weer uitgeschakeld.

Als je enkel volger bent zonder reisverslag wordt er (als het goed is) geen locatiebepaling gedaan.
Bij mijn mobiel werd er wel locatie opgevraagd terwijl ik geen actieve reis had. Geen idee of dat ergens voor werd gebruikt. Dus heb nu de permissie uit staan in Android
Ja, want volgers delen geen locatie. Dat doen alleen reizigers.
Geen eigen (locatie) data te delen met de dienst?
Dat geluk heb ik niet.. Ik ben laatst nog op reis geweest naar Noorwegen met m'n eigen auto, en dit allemaal vastgelegd in PolarSteps. Met kenteken en al..

Gelukkig er wel voor gekozen om mijn eigen adres uit de reis te houden, dus dat is gelukkig niet het probleem.

[Reactie gewijzigd door SilentDecode op 4 september 2026 11:28]

"Hij nam contact op met Polarsteps, maar geloofde niet dat Polarsteps zijn waarschuwing serieus nam."

En dat blijkt, want het is bijna een jaar gelden dat die melding gedaan werd. Lekker laks dat Polarsteps hier zo mee omgaat; Ieder signaal dat duidt op een lek zou toch een hogere prioriteit moeten krijgen.
Veel grote bedrijven doen niks met meldingen vrees ik. Zeker niet als deze worden gedaan bij de 'gewone' Customerservice. Pas als er meerdere meldingen over hetzelfde datalek (of ander issue) zijn, wordt er ingegrepen. Soms als een melding wel rechtstreeks wordt gedaan bij een privacyfunctionaris wordt er wel direct ingegrepen. Overigens doet ook de Autoriteit Persoonsgegevens lang niet atijd iets met meldingen, dat is tegelijk misschien de reden dat niet alle grote bedrijven meldingen serieus nemen: het risico dat er een boete volgt is minimaal.
Ik weet niet of je Polarsteps als een groot bedrijf kan beschouwen. Volgens hun officiële LinkedIn pagina hebben ze 51 - 200 medewerkers.

Desalniettemin ben ik niet overtuigd geraakt van de reactie van Polarsteps dat ze inderdaad prioriteit gemaakt hebben van deze kwetsbaarheid.

Verder ben ik benieuwd hoe makkelijk het te misbruiken was? Had je een id nodig om locatiedata op te halen?
Lekker, hier reist en volgt de hele familie elkaar via Polarsteps! Soms met tientallen foto's en video's per dag. Ik heb ze maar direct geïnformeerd. 8)7

[Reactie gewijzigd door mr.Millenarian op 4 september 2026 10:53]

Daar gaan we weer....

Laat er nou maar eens een knoerthoge boete worden opgelegd; echt eentje die heel veel pijn doet.

Dit als signaal aan deze website, maar vooral ook aan anderen dat het loont om in beveiliging te inversteren.
En niet weer een vage belofte van ja, we zullen beter ons best doen. Dat zou een belediging zijn voor andere bedrijven die wel investeren in beveiliging. Het zou zelfs anderen kunnen aanzetten om beveiliging minder serieus te nemen; "we zeggen dan wel sorry", maar hebben ondertussen een oneigenlijk concurentievoordeel door te bezuinigen op beveiliging.
Ik heb hier een offerte liggen van een security supplier voor een pentest. Best-effort (goedkope variant) kost nog geen 8k. Daar testen ze 1,5 dag onze API's voor. Wat is nou 8k voor zo'n bedrijf.

Polarsteps, kom op zeg. Ook al ben je niet ISO27001 certified, er werkt daar toch wel íemand die de security basis van API's en/of information security snapt? (externen laten testen!!)

Liggen mijn vakantiefoto's nu op straat of alleen bij FTM? @Polarsteps, checken jullie je logging en informeren jullie je gebruikers hier over? Mijn mailbox is nog leeg. :-(

[Reactie gewijzigd door EvaluationCopy op 4 september 2026 11:12]

Je plaats hier terechte opmerkingen. Maar ga je ook moeite doen om het bedrijf (via de verantwoordelijke functionaris) er op aan te spreken en dit soort kritische vragen te stellen? Bijvoorbeeld als ze na enige tijd niets hebben laten horen of wanneer ze een mededeling doen die je zorgen niet weg neemt.

Die functionaris is zo te lezen gewoon bereikbaar. https://www.polarsteps.com/legal/privacy
Het nieuws is nog vers (in de openbaarheid dan toch). Ik geef ze eerst de kans om hun gebruikers te informeren, dan zal ik de functionaris gegevensbescherming zeker mailen. Dank voor de link.

In tegenstelling tot andere social media ben ik niet het product maar de klant, ik betaal ze jaarlijks voor een aantal vakantieboeken.
Zo’n bedrijf dat met dit soort gegevens omgaat zou verplicht allerlei certificeringen moeten behalen.

Dit is weer een gevalletje van achteraf de schade beperken in plaats van security first. De broncode zou een grondige externe audit moeten krijgen om te bepalen of deze beveiliging er opzettelijk niet in zat of per ongeluk door een stukje code die rot was en een slechte unit test. In het eerste geval maximaal straffen en in het tweede geval de ontwikkelaars een verplichte opfriscursus geven.

Wat een shitshow in ieder geval!
Het is toch eigenlijk van de zotte dat anno '26 nog steeds applicaties gemaakt worden waarbij de informatie standaard publiek is. Voor social media als Facebook,Twitter en dergelijke is dat logisch, maar voor vrijwel alle andere toepassingen is dat niet het geval.

Het wordt hoog tijd dat ontwikkelaars (en hun leidinggevenden, want het gaat vaak ook om kosten natuurlijk) toepassingen zo gaan ontwikkelen dat informatie standaard niet beschikbaar is en alleen op te vragen is als het ofwel publiek gemaakt is door de gebruiker of de andere gebruiker toegang heeft tot de data omdat het een gebruiker is waar men de data mee gedeeld heeft.

Dat er dan in het begin extra inspanningen noodzakelijk zijn dat zij dan zo, maar dat betaald zich dubbel en dwars terug. Toezichthouders/wetgevers moeten sancties zo hoog maken dat bedrijven wel standaard zodanig gaan ontwikkelen dat het bij design al zo is dat het -ook zonder extra authenticatie- vrijwel onmogelijk is om gegevens van andere gebruiker via URL-manipulatie op te halen.
Waarom voor een Facebook wel en voor dit niet? Ook op Facebook hoeft niet de hele wereld te weten waar je op dat moment bent. Er zijn er wel veel te veel mensen, aka influencers, die het daar niet mee eens zijn maar dat is weer een hele andere discussie.
Ik doel hierbij primair op het delen van berichten en niet zozeer locaties.

Maar als ik er zo over nadenk dan is het ook voor social media als Facebook wel beter om te starten met het uitgangspunt dat alles afgeschermd is tot het moment dat de gebruiker aangeeft dat dit gedeeld mag worden...
Dit heb ik vier jaar geleden ook al tot op zeker hoogte gevonden. Toen heb ik gezocht naar hun responsible disclosure procedure, maar die hadden ze niet. Uiteindelijk ben ik er niet verder achteraan gegaan.

Deze onderzoeker is echter wel flink wat stappen verder gegaan dan ik zelf ging. Ik heb enkel gegevens opgevraagd van mensen waar ik vooraf toestemming van heb gekregen. Ik kon inderdaad de thuisadressen vinden van sommige mensen. Andere mensen kreeg ik enkel een locatie in het centrum van de woonplaats. Theoretisch kon ik verder gaan scrapen, maar daarmee zou ik ook een flinke grens over zijn gegaan. Je hoeft het namelijk maar bij een paar gebruikers aan te tonen om de omvang van het datalek aan te tonen.

Om te kunnen reageren moet je ingelogd zijn