Reis-app Polarsteps heeft te maken met een lek die de locatiegegevens van miljoen gebruikers inzichtelijk maakt voor anderen. Niet alleen de GPS-locaties konden op deze manier achterhaald worden, maar ook namen en foto’s konden ‘gescrapet’ worden, ook bij afgeschermde profielen.
Polarsteps maakt gevoelige data inzichtelijk
Reis-app Polarsteps is volgens onderzoek van Follow the Money onvoldoende beschermd tegen het grootschalig verzamelen van gebruikersgegevens. Via een api zou het mogelijk zijn geweest om gegevens van ruim 23 miljoen gebruikers te downloaden, waaronder namen, foto’s en een enorme hoeveelheid GPS-locaties. Ook gegevens van gebruikers die hun profiel of reizen hadden afgeschermd, zouden volgens het onderzoek toegankelijk zijn geweest.
Dat maakt de kwestie gevoelig, omdat locatiegegevens veel kunnen vertellen over iemands leven. Met GPS-informatie is bijvoorbeeld te achterhalen waar iemand regelmatig verblijft of mogelijk woont. Polarsteps verzamelt volgens Follow the Money bij gebruikers die continue tracking hebben ingeschakeld elke vijf tot tien minuten locatiegegevens.
Niet helemaal privé
Bij Polarsteps kun je ervoor kiezen om je reizen alleen met specifieke personen te delen of volledig privé te houden. Volgens Follow the Money konden deze gegevens via de betreffende api alsnog op grote schaal worden verzameld. Daarnaast speelde metadata in foto’s een rol. Foto’s kunnen informatie bevatten over de locatie waar ze zijn gemaakt. Volgens het onderzoek kon die locatie-informatie worden achterhaald, ook wanneer een gebruiker deze locatie niet bewust via Polarsteps had gedeeld. Follow the Money stelt dat gebruikers hierover onvoldoende worden geïnformeerd.
Onderzoek begon met een waarschuwing
De kwestie kwam aan het licht na een tip van de Franse cybersecurityonderzoeker Louis Couderc. Hij ontdekte de vermeende problemen met de beveiliging in het najaar van 2025 en nam vervolgens contact op met Polarsteps. Volgens Couderc werd zijn waarschuwing niet voldoende serieus genomen. Daarna benaderde hij Follow the Money, dat de situatie zelf onderzocht en de mogelijkheid tot grootschalige scraping naar eigen zeggen wist te bevestigen.
Polarsteps heeft aangegeven maatregelen te nemen om een deel van de geconstateerde problemen aan te pakken. Tegelijkertijd is het bedrijf het niet eens met alle conclusies uit het onderzoek. In een afzonderlijke verklaring stelt Polarsteps dat er geen sprake is van een datalek en dat er geen privé-reisgegevens openbaar zijn gemaakt. Daarmee spreekt het bedrijf de bevindingen van Follow the Money tegen.
Via Tweakers




