Datalekken 2026 · Incident · Nederland en België

Polarsteps: iedereen kon meekijken, ook bij privé-reizen

Via onvoldoende beveiligde techniek konden journalisten van Follow the Money maandenlang reisgegevens, foto's en gps-locaties van 23 miljoen gebruikers verzamelen, ook van privé-accounts.

Bekend sinds 4 september 2026 · bijgewerkt 1 oktober 2026

Backpacker op een bankje bekijkt een reisroute op haar telefoon
Omvang
23 miljoen gebruikers, onder wie 904.000 Belgen (Follow the Money, via NOS en VRT NWS)
Uitgelekt
naam gps-locaties foto's woonadres
Stand
Polarsteps zegt in contact te staan met de Autoriteit Persoonsgegevens en noemt het geen datalek

Je deelt je rond-de-wereldreis met je volgers en zet het account op privé, zodat alleen vrienden meekijken. Bij Polarsteps werkte die instelling maandenlang niet: journalisten konden ook de afgeschermde reizen volgen, van 23 miljoen gebruikers, onder wie 904.000 Belgen.

Gps-locaties, foto’s en zelfs woonadressen

Het onderzoeksplatform Follow the Money ontdekte dat de app de gegevens van zijn gebruikers zeker een halfjaar onvoldoende beschermde. Reisinformatie van miljoenen reizigers kon worden verzameld, ook van accounts die op privé stonden. FTM haalde de namen binnen van 23 miljoen gebruikers, zag honderden miljoenen foto’s en kon miljarden gps-locaties bij de reizen opvragen. Zelfs woonadressen van vele gebruikers kwamen boven water. Daaronder zaten ook tientallen militairen uit onder meer Nederland en België.

Wist het bedrijf het zelf al?

De problemen kwamen in oktober 2025 aan het licht dankzij de Franse cybersecurityonderzoeker Louis Couderc. Hij meldde het lek bij Polarsteps en kreeg als antwoord dat het al bij het bedrijf bekend was. Volgens VRT NWS zou Polarsteps in december 2025 al van het lek hebben geweten. Dat de gegevens daarna nog een halfjaar onvoldoende beschermd bleven, is daarmee geen ongelukje meer: het probleem werd gemeld en bleef liggen.

Geen datalek volgens Polarsteps

Polarsteps stelt dat er geen sprake is van een datalek en dat alleen toegang werd verkregen tot openbare reisgegevens. Het bedrijf zegt in contact te staan met de Autoriteit Persoonsgegevens. Wie zijn account op privé zet, rekent daar echter niet op: voor die gebruikers was de informatie juist niet openbaar. Dat onderscheid kwam bij de app te laat ter sprake.

Een reisroute verklapt dat je huis leeg staat

Staat jouw reis op openbaar, bedenk dan dat een reisroute meer verklapt dan je denkt: wanneer je weg bent, waar je woont en dat je huis leegstaat. Zet je account op privé en controleer je volgers. Twijfel je of jouw gegevens ergens uitlekken, lees dan wat je nagaat bij ben ik gehackt.

Een nepmail over je gelekte reis

Voorbeeld

Dit is vrijwel zeker nep

Aanhaken bij het nieuws, een angstgetal en een inlogpagina: klassieke phishing na een datalek.

Beste reiziger, uw reisverhaal is gedeeld met 4.219 onbekenden1 na het Polarsteps-lek. Bekijk wie uw reizen volgt op reisverhaal-login.net2 en schakel ze uit met uw accountgegevens3. Binnen 7 dagen4 wordt deze optie gesloten.

  1. 1Een los getal om je te laten schrikken; Polarsteps mailt je hier niet over.
  2. 2Verzonnen domein dat niet bestaat. Stel privacy in via de app zelf.
  3. 3Het echte doel: je inloggegevens van Polarsteps.
  4. 4Valse deadline, zodat je niet eerst nadenkt.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link.
  2. Open de Polarsteps-app en check daar je privacy-instellingen en volgers.
  3. Meld de mail bij de Fraudehelpdesk of, in België, bij verdacht@safeonweb.be.

Verzonnen voorbeeld op basis van de gegevens die bij Polarsteps uitlekten. Naam en webadres zijn bedacht; het domein bestaat niet.