De directeur van de MIVD was jarenlang te volgen via een openbaar Strava-account. De Volkskrant onthulde dat op vrijdag 7 augustus. Het gaat om admiraal Peter Reesink, de baas van de Militaire Inlichtingen- en Veiligheidsdienst. Op zijn account stonden tientallen sportactiviteiten uit de periode 2018 tot en met 2025. Wie meekeek, kon zijn thuisadres achterhalen. Ook zag een buitenstaander waar en wanneer hij op vakantie ging. Defensie verbiedt zulke openbare accounts nadrukkelijk. Het profiel staat inmiddels niet meer open. De onthulling zet de veiligheidsregels van het ministerie opnieuw op scherp.
Een woordvoerder van Defensie laat weten dat Reesink de gang van zaken betreurt. De admiraal wist naar eigen zeggen niet dat zijn account nog actief was. Jaren geleden koppelde hij zijn fietscomputer aan Strava. Die koppeling stuurde daarna vrijwel elke rit automatisch door naar het profiel. Veel sporthorloges en fietscomputers werken op dezelfde manier. Ze uploaden ritten vanzelf, ook als de eigenaar de app zelf nooit meer opent. Reesink vroeg Strava inmiddels om het account helemaal te verwijderen. De dienst maakt zo een einde aan een zichtbaarheid die jaren duurde.
De onthulling raakt een gevoelige plek. De MIVD verzamelt inlichtingen over andere landen en waarschuwt Nederland voor spionage. Juist die dienst wijst militairen al jaren op de risico’s van sportapps. Bovendien vraagt zulk speurwerk weinig technische kennis. Een openbaar profiel toont het start- en eindpunt van elke rit. Ook de duur en de snelheid van een rit staan erbij. Wie tientallen activiteiten naast elkaar legt, ontdekt snel een vast patroon. De meeste ritten beginnen namelijk bij de voordeur. Vijandige inlichtingendiensten zoeken precies naar zulke gegevens. Vaste routes en tijden verraden een woonadres, een werkplek en een dagritme.
Het probleem speelt al veel langer. In 2018 bracht de Strava Heatmap wereldwijd militaire bases in beeld. Sporten binnen een afgesloten terrein tekende letterlijk de omtrek van dat kamp. Twee jaar later toonde onderzoekscollectief Bellingcat een vergelijkbaar lek. Via bier-app Untappd vond het collectief bases en militairen over de hele wereld. Toenmalig minister Bijleveld van Defensie zei toen iets belangrijks. Haar ministerie wijst militairen geregeld op de gevaren van apps en sociale media. Die waarschuwingen dateren dus al van jaren terug.
Ook buiten Nederland gaat het regelmatig mis. De Franse krant Le Monde meldde in 2024 een opvallend lek. Beveiligers van de Franse president Emmanuel Macron deelden hun locatie via Strava. Datzelfde gold voor de bewakers van de toenmalige Amerikaanse president Joe Biden. Ook rond kandidaten Donald Trump en Kamala Harris lekte de persoonsbeveiliging locaties. Een jaar later bleek Strava honderden Nederlandse militairen te verraden. Onderzoekers achterhaalden hun identiteit, en soms ook hun woonadres en profielfoto. De reeks incidenten volgt steeds hetzelfde patroon. Niet de dienst lekt, maar de mensen eromheen.
Defensie zoekt intussen naar een veiliger alternatief. Toenmalig staatssecretaris Tuinman kondigde vorig jaar een eigen fitness-app voor militairen aan. Die app houdt de gegevens binnen de organisatie. Militairen volgen zo hun prestaties zonder de buitenwereld mee te laten kijken. Toch blijft voorlichting nodig. Veel gebruikers kennen de privacy-instellingen van hun apps namelijk niet goed. Een app zet een nieuw profiel bovendien vaak standaard open. Een privacyzone rond het huisadres verbergt slechts een deel van de route. Defensie kan het gebruik van commerciële apps ook moeilijk controleren. Militairen installeren die apps immers op hun eigen telefoon.
De zaak laat vooral zien hoe hardnekkig dit soort lekken zijn. Niemand hackte het account van de MIVD-directeur. De gegevens stonden gewoon zichtbaar online, jarenlang. Eén vergeten koppeling met een fietscomputer volstond. Lezers reageerden dan ook kritisch op het nieuws. Leiderschap betekent bij Defensie immers vooral het goede voorbeeld geven. Voor gebruikers is de les eenvoudig. Controleer regelmatig welke apps nog gegevens delen en zet profielen op privé. Voor Defensie ligt er een lastigere vraag: hoe overtuig je de werkvloer, als de top zelf zichtbaar blijft?