Kunnen apps met locatiegegevens als Polarsteps en Strava wel helemaal veilig zijn? Dit zegt cybersecurity-expert Robin Wolters
Polarsteps: de app voor reizen
Polarsteps is de app voor reislustige mensen en hun naasten. De app biedt reizigers een gemakkelijke manier om hun ervaringen vast te leggen en hun dierbaren de kans om niets te hoeven missen van de avonturen. De locaties die mensen delen tijdens hun reis, stippelen zich uit op een grote wereldkaart. En bij elke stop kan men foto’s plaatsen, vergezeld door een uitgebreid reisverslag. Sinds een aantal jaar is het concept van het Amsterdamse bedrijf ongelofelijk populair: waar de app in 2019 nog 1 miljoen gebruikers telde, zijn dat er in 2026 maar liefst 23 miljoen. Van een app met zoveel gebruikers is te verwachten dat het bedrijf erachter voldoende investeert in een adequate beveiliging van de locatiegegevens van gebruikers. Toch blijkt dit niet het geval na onderzoek van Follow The Money (FTM).
Beveiliging niet op orde
De problemen komen in oktober 2025 voor het eerst aan het licht dankzij cybersecurityonderzoeker Louis Couderc. Tijdens zijn reis door Zuidoost-Azië wijzen andere reizigers de Fransman op Polarsteps om elkaar te kunnen blijven volgen. Maar na het downloaden van de app, komt hij er al snel achter dat hij niet alleen reizigers kan volgen die hem daar toestemming voor geven, maar ook heel veel anderen.
Hij stelt een rapport op en meldt het lek bij Polarsteps, maar krijgt te horen dat dit al bij het bedrijf bekend is. Toch vertrouwt Couderc dit niet, waarna hij zijn bevindingen deelt met FTM. Vervolgens kunnen onderzoekers van FTM maandenlang ongestoord met miljoenen mensen meekijken. Locaties tijdens reizen, woonadressen en zelfs de locaties van militairen en daarmee die van missies en bases blijven niet ongezien.
Het is niet de eerste keer dat het gebruik van apps leidt tot het achterhalen van gevoelige locaties. In 2025 bleek na onderzoek van omroep Gelderland dat ook via de sportapp Strava militairen te traceren waren. En in 2022 onthulde The Guardian zelfs al dat locaties van geheime bases van het Israëlische leger vindbaar waren via Strava. In 2018 kwamen Bellingcat en De Correspondent via de Finse fitness-app Polar achter persoonlijke informatie en locatiegegevens van ruim 6.000 mensen, waaronder geheim agenten en militairen.
Hoe zijn deze locatiegegevens zichtbaar?
Hoe kan het dat zelfs de locaties van mensen met een privé-account zichtbaar zijn? FTM legt dit in het artikel als volgt uit: ‘De gratis app maakt, net als vele andere, verbinding met een Application Programming Interface, of API. Dat is een ingang tot de server van Polarsteps waar de informatie staat die de app binnenhaalt en aan gebruikers laat zien.’ Bij sommige apps is de API afgeschermd, maar die van Polarsteps niet. Daarmee kon iedereen verbinden. ‘Via de API was eenvoudig te achterhalen welke gebruikers je kon volgen zonder dat zij jou daarvoor toestemming hoefden te geven.’ Op deze manier krijgen de journalisten ook toegang tot de gegevens van mensen met een privé-account.
Zelfs wanneer iemand opmerkt dat een onbekende meekijkt en deze verwijdert uit de volgers, blijft de locatie zichtbaar. ‘We zogen alle informatie over hun reizen naar onze database, nog voordat zij de kans hadden gehad ons op te merken en als volger te verwijderen.’ Hierdoor kunnen de journalisten zelfs na het verwijderen locaties zoals iemands thuisadres achterhalen. ‘Omdat de link naar diens reizen al in ons bezit was,’ zo is te lezen in het artikel van FTM.
Apps met locatie delen blijven populair
Ondanks dat er al vaker lekken zijn bij apps met gevoelige informatie zoals locatiegegevens, blijven ze populair. Zo worden onder andere Strava, Polarsteps en ook de ‘Zoek mijn’ functie van Apple veel gebruikt. Waar ligt dat aan? We vragen het aan cybersecurity-expert Robin Wolters van Bureau Veritas Cybersecurity.
“Dat deze apps populair zijn en blijven, heeft meerdere redenen. Er is vaak weinig directe schade, een direct gevolg, voor iemand die slachtoffer is van een lek. Hierdoor is het moeilijk om deze data en kwetsbaarheid te koppelen aan eigen gedrag: hoe je omgaat met dit soort apps. En ik denk dat het voor veel mensen moeilijk te overzien is hoe gevoelig sommige data is en dat er iets verkeerds mee kan gebeuren.” Ook zorgt de mogelijkheid tot een privé-account voor een gevoel van veiligheid, vertelt Wolters. “Als iemand zijn profiel alleen openstelt voor vrienden, dan gaat diegene er vanuit dat het goed zit. De meeste gebruikers hebben geen technische kennis, en al heb je die wel, je kunt niet elke app die je gebruikt onderzoeken.”
Kunnen apps als Polarsteps en Strava volledig veilig zijn?
Is het überhaupt mogelijk dat apps met locatiegegevens zoals Strava en Polarsteps volledig veilig zijn? Volgens Wolters niet. “Nee, 100 procent veiligheid is nooit te garanderen. Waar gewerkt wordt, worden fouten gemaakt. Er kan altijd ergens een foutje inzitten die over het hoofd gezien wordt. Maar ik denk dat we wel een verbeterslag kunnen maken en dit soort fouten gemakkelijk te voorkomen kunnen zijn.”
De grote vraag die rest is: hoe risicovol is het nu werkelijk wanneer locatiegegevens toch openbaar zijn? Voor een persoon die niet in de schijnwerpers staat is het risico aanzienlijker kleiner dan voor mensen die bekend zijn of werkzaam in specifieke beroepsgroepen. Maar dat betekent volgens de expert niet dat er voor anderen geen negatieve gevolgen kunnen zijn.
“Als iemand maandenlang een ander zijn locatie kan volgen, valt iemands thuisadres te achterhalen. Of waar iemands kinderen op school zitten en wanneer iemand wel of niet thuis is. Deze informatie zou ook gebruikt kunnen worden door stalkers of inbrekers. Dan wordt het risico groter voor iedereen.” Toch wil de expert benadrukken dat de kans dat 1 iemand persoonlijk wordt uitgezocht uit die hele dataset, relatief klein is.
Moeten apps niet beter waarschuwen voor de mogelijke risico’s?
In hoeverre zijn mensen nu echt op de hoogte van deze mogelijke risico’s en wat er met hun data en dus ook hun locatiegegevens gebeurt? Zouden de bedrijven achter apps niet beter moeten waarschuwen hiervoor, in plaats van slechts in de gebruiksvoorwaarden? Wolters vindt, vanuit zijn beroep, van wel. “Maar er spelen meerdere belangen natuurlijk. Een app moet geld verdienen. Als het product gratis is, ben jij zelf het product. Je betaalt met je data in plaats van geld. Zodra een app actief gaat waarschuwen wat er allemaal gebeurt met die data, zullen meer mensen denken: dat is raar, misschien moet ik het dan toch niet doen.” En dat is nadelig voor de inkomsten van de app.
Advies over het delen van locatiegegevens
Ondanks dat er risico’s zitten aan het delen van locatiegegevens, betekent dit niet dat u apps die hier gebruik van maken direct hoeft te vermijden. Wolters benadrukt dat we ons niet moeten laten leiden door angst en het gebruiken van apps prima is, zolang dit bewust gebeurt. “Mijn belangrijkste advies is om zo min mogelijk te delen op dit soort platforms. Natuurlijk is het prachtig om je reis te kunnen delen met je naasten. Als je dat leuk vindt, moet je het zeker blijven doen. Maar let op met wat je deelt en geef niet zomaar overal toestemming voor.”
Concreet betekent dit dat u op tijd de rechten van de app intrekt, zodat deze uw locaties niet meer ontvangt. Een andere optie is instellen dat uw locatiegegevens alleen gedeeld worden wanneer u de app actief gebruikt. Uiteraard heeft u ook de keuze om de app te verwijderen. “Als het goed is zijn de rechten dan ingetrokken en worden locatiegegevens niet meer gedeeld.”
Tot slot geeft de cybersecurity-expert nog een tip. “Je kunt in je telefoon opzoeken welke apps recent jouw locatie hebben opgevraagd. Controleer dat regelmatig. Als je ziet dat een app die jij nauwelijks gebruikt dat doet, verwijder dan die gegevens of de app.”
Foto: Shutterstock