Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Toezichthouder legt vervoersapp boete van 41 miljoen euro op wegens locatiedata

De Autoriteit Digitale Gegevens (ADG) heeft vervoersapp Ritly een boete van 41 miljoen euro opgelegd voor het jarenlang doorsturen van locatiegegevens van gebruikers naar advertentiepartners zonder geldige toestemming.

Volgens de toezichthouder verzamelde de app niet alleen tijdens ritten locatiegegevens, maar ook wanneer de app op de achtergrond draaide. Die gegevens werden vervolgens gedeeld met veertien partijen, waaronder advertentienetwerken die er profielen mee opbouwden.

De toestemming die gebruikers gaven, voldeed volgens de ADG niet aan de eisen. In het toestemmingsscherm stond alleen dat locatie nodig was 'om ritten mogelijk te maken'. Dat het delen met derden onderdeel van de verwerking was, stond in een apart document dat gebruikers niet te zien kregen.

Zes jaar lang

De overtreding liep volgens het besluit van 2020 tot begin dit jaar. In die periode gebruikten naar schatting 2,3 miljoen Nederlanders de app. De toezichthouder rekent zwaar aan dat het bedrijf na eerdere waarschuwingen in 2023 zijn werkwijze niet aanpaste.

Ritly laat in een reactie weten het besluit te bestuderen en beroep te overwegen. Het bedrijf stelt dat de gegevens 'gepseudonimiseerd' werden gedeeld. De ADG wijst dat argument van de hand: de gegevens waren volgens het onderzoek eenvoudig te herleiden tot individuele gebruikers, onder meer doordat het thuisadres uit het ritpatroon af te leiden was.

34 reacties
sudoerr  vrijdag 21 augustus 2026, 19:02   +6
41 miljoen klinkt fors, maar zet het eens af tegen de omzet die ze met die data hebben gemaakt. Dan is het gewoon een kostenpost.
Anoniem  vrijdag 21 augustus 2026, 19:38   +12
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
vectorsleutel  vrijdag 21 augustus 2026, 20:51   +12
Na een waarschuwing in 2023 gewoon doorgaan. Dat is geen fout meer, dat is een keuze.
lotte_sec  vrijdag 21 augustus 2026, 20:59   +7
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Anoniem  vrijdag 21 augustus 2026, 23:34   +5
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
simone81  vrijdag 21 augustus 2026, 23:45   +3
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
jesse007  22 augustus 2026, 00:53   +5
Goed punt, maar Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Overvloed  22 augustus 2026, 02:09   +6
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Bosbeetle moderator  22 augustus 2026, 02:55   +1
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
kwibus  22 augustus 2026, 04:14   +3
Niet helemaal. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
koen31  22 augustus 2026, 04:45   +2
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
karma4  22 augustus 2026, 04:47   +9
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
hashcatje  22 augustus 2026, 05:48   +5
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Martijn Meijer  22 augustus 2026, 06:28   +5
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Erik van Straten expert  22 augustus 2026, 06:35   +12
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Anoniem  22 augustus 2026, 07:14   +12
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
sanne_beheer  22 augustus 2026, 09:23   +0
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Tha Cleaner  22 augustus 2026, 09:31   +10
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Erik van Straten expert  22 augustus 2026, 11:03   +0
Aanvullend: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
buttonius  22 augustus 2026, 11:56   +2
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Lars R.  22 augustus 2026, 13:42   +3
Dat valt in de praktijk tegen. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
sem2k  22 augustus 2026, 16:01   +12
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
dnsdrift  22 augustus 2026, 21:31   +13
Eens, met een kanttekening: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Sem Willems  22 augustus 2026, 21:38   +0
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
buttonius  22 augustus 2026, 22:20   +13
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
wendy2k  22 augustus 2026, 23:01   +14
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Esther de Graaf  23 augustus 2026, 00:43   +0
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Overvloed  23 augustus 2026, 01:24   +8
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
SPer  23 augustus 2026, 05:46   +8
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
esther8  23 augustus 2026, 07:00   +8
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
erik8  23 augustus 2026, 10:42   +1
Goed punt, maar Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
eline23  23 augustus 2026, 11:41   +6
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
karma4  23 augustus 2026, 12:52   +0
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
imapklant  23 augustus 2026, 15:24   +13
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Reageren kan na registratie.
Inloggen
Meer nieuws