Defensie zet Polarsteps op zwarte lijst na beveiligingsprobleem

Defensie heeft de reisapp Polarsteps op diensttelefoons geblokkeerd. Door een fout konden tientallen militairen worden gevolgd en waren hun adres, werkplek en momenten van aanwezigheid soms te achterhalen.

Een smartphone met de reisapp Polarsteps op een houten tafel
Een smartphone met de reisapp Polarsteps op een houten tafel · Beeld: Netgebeurd (AI-illustratie)

Defensie heeft Polarsteps op een zogenoemde deny-lijst gezet. Applicaties op die lijst mogen niet worden gebruikt op apparaten van het ministerie. Aanleiding is een beveiligingsprobleem in de Nederlandse reisapp, waardoor tientallen militairen in Nederland en tijdens oefeningen in het buitenland konden worden gevolgd.

Volgens Follow the Money konden via een fout in de Application Programming Interface, de koppeling waarmee software gegevens uitwisselt, gegevens van miljoenen gebruikers worden binnengehaald. Bij veel militairen was daardoor eenvoudig hun adres te achterhalen. Ook werd zichtbaar waar zij werkten en wanneer zij daar aanwezig waren.

Een woordvoerder van Defensie bevestigt dat Polarsteps op de deny-lijst staat. Over het gebruik van de app op privételefoons van militairen geeft het ministerie geen algemeen antwoord. In missiegebieden en op bijzondere locaties gelden volgens Defensie specifieke regels. Het ministerie doet geen uitspraken over beveiligingsmaatregelen.

Eerdere blokkade van apps

Het is niet de eerste keer dat Defensie een populaire app verbiedt vanwege mogelijke veiligheidsgevolgen. In 2018 verbood het ministerie het gebruik van sport- en fitnessapps, nadat was gebleken dat militairen onder meer via Strava konden worden gevolgd.

Reactie van Polarsteps

Polarsteps spreekt tegen dat sprake was van een datalek. Volgens het bedrijf kreeg Follow the Money alleen toegang tot gegevens van reizen die gebruikers zelf openbaar hadden gemaakt. Het probleem ontstond wanneer iemand de zichtbaarheid van een reis later veranderde van openbaar naar Alleen volgers. Oude links naar die reis bleven dan werken, waardoor de gegevens niet volledig waren afgeschermd.

Polarsteps heeft deze mogelijkheid inmiddels verholpen. Het bedrijf zegt geen aanwijzingen te hebben dat de gegevens zijn misbruikt of dat iemand anders dan Follow the Money toegang heeft gehad. Polarsteps benadrukt dat de betrokken informatie aanvankelijk door gebruikers zelf openbaar was gemaakt.

Lees ook