Onderzoekers van Follow the Money (FTM) meldden op 4 september 2026 dat zij de persoonsgegevens van meer dan 23 miljoen gebruikers van de Nederlandse reisapp Polarsteps konden inzien. Het ging onder meer om namen, foto's, video's en zeer nauwkeurige locatiegegevens.

Volgens FTM waren de gegevens bereikbaar via de backend en api van de app, ook bij gebruikers met een privéprofiel of bij foto's en locaties die alleen met volgers waren gedeeld. De onderzoekers konden de data vanaf één ip-adres downloaden, wat erop wijst dat Polarsteps onvoldoende was beveiligd tegen scraping.

Het in Amsterdam gevestigde bedrijf zou al minstens een half jaar van het lek hebben geweten voordat de bevindingen van FTM naar buiten kwamen. Polarsteps heeft toegezegd de beveiliging te verbeteren. De Autoriteit Persoonsgegevens heeft nog niet gereageerd.