Elke dag openen miljoenen Nederlanders een weerapp om te weten of het morgen droog blijft of dat ze een paraplu moeten meenemen. Maar terwijl u de neerslag voor morgen bekijkt, kijkt iemand anders mee naar ú. In januari 2025 kwamen onderzoekers van BNR en internationale mediapartners tot een schokkende conclusie: locatiegegevens van gebruikers van meer dan honderd Nederlandse apps — waaronder de veelgebruikte weerapp Buienalarm — werden massaal doorverkocht via het Amerikaanse databedrijf Gravy Analytics. Ruim een jaar later is het probleem nog steeds urgent, en veel Nederlanders beseffen niet dat hun dagelijkse weerbericht hen digitaal kwetsbaar maakt.
Honderd Nederlandse apps betrokken bij massaal locatiedatalek
Het begon met een hack bij Gravy Analytics, een Amerikaans bedrijf dat gespecialiseerd is in het verzamelen en doorverkopen van locatiegegevens die worden aangeleverd door mobiele apps. Het bedrijf had overeenkomsten met honderden app-ontwikkelaars wereldwijd, waaronder die van bekende namen als Tinder en Candy Crush. In Nederland bleek Buienalarm een van de betrokken apps: gebruikerslocaties werden op basis van IP-adressen verzameld en doorgespeeld aan Gravy Analytics, die de data vervolgens op de vrije datamarkt aanbood.
Uit onderzoek van security-platform Security.nl, samen met internationale mediapartners, waren in Nederland meer dan honderd populaire apps betrokken. De gestolen data werden aangeboden als zogenaamde "samples" — kleine blokjes van de totale dataset waarmee de hackers de authenticiteit van het lek aantoonden. Wat het bijzonder zorgelijk maakt, is de economische prikkel achter dit systeem: app-ontwikkelaars kunnen per app jaarlijks tussen de 12.000 en 1 miljoen dollar verdienen met het delen van locatiegegevens van hun gebruikers, aldus onderzoekers naar de databrokersector. Uw locatiehistorie is letterlijk geld waard — alleen niet voor u.
De Autoriteit Persoonsgegevens (AP), de Nederlandse toezichthouder voor gegevensbescherming, ontving in 2025 opnieuw een recordaantal meldingen van datalekken. Uit het Rapport Datalekken 2025 van de AP blijkt dat privacy-incidenten via apps sterk zijn toegenomen ten opzichte van voorgaande jaren. Toch signaleren IT-experts dat bij het merendeel van de betrokken apps nog steeds geen structurele maatregelen zijn genomen om vergelijkbare lekken in de toekomst te voorkomen.
Een weerapp weet veel meer over u dan u vermoedt
Locatiegegevens lijken op het eerste gezicht onschuldig: u wilt weten of het morgen droog blijft, dus verleent u de app toegang tot uw locatie. Maar wat veel gebruikers niet beseffen, is hoeveel persoonlijke informatie er valt te distilleren uit ogenschijnlijk eenvoudige locatiedata.
"Locatiegegevens zijn bijzonder gevoelige persoonsgegevens," leggen IT-beveiligingsspecialisten uit. "Uit uw bewegingspatroon valt met vrij grote precisie af te leiden waar u woont, waar u werkt, welk ziekenhuis of welke psychiater u bezoekt, welke kerk, moskee of synagoge u frequenteert, en zelfs bij wie u regelmatig de nacht doorbrengt. Dat is informatie die in veel andere contexten zou vallen onder bijzondere persoonsgegevens — maar via een weerapp wordt ze simpelweg ingewisseld voor een handige neerslagbalk."
Wat extra risico oplevert, is de zogenaamde datakoppeling. Eén dataset van locatiepunten is op zichzelf soms onvoldoende om u te identificeren. Maar gecombineerd met uw koopgedrag, browsergeschiedenis of zelfs uw telefoonnummer, ontstaat een gedetailleerd profiel dat door databrokers wordt verkocht aan marketingbedrijven, verzekeraars, werkgevers en overheden buiten de EU. Die laatste categorie is extra problematisch: partijen buiten de Europese Unie zijn niet gebonden aan de AVG en kunnen met uw data doen wat ze willen.
Onder de Algemene Verordening Gegevensbescherming (AVG) en de Nederlandse Uitvoeringswet AVG (UAVG) zijn bedrijven verplicht om vooraf duidelijke toestemming te vragen voor het delen van locatiegegevens met derden, en dit transparant te communiceren in hun privacybeleid. Uit onderzoek bleek echter dat de privacyverklaringen van tientallen betrokken apps zo vaag geformuleerd waren dat gebruikers in feite blind toestemden met een praktijk die ze nooit bewust zouden hebben geaccepteerd.
Als uw weerapp-data al zijn doorverkocht: een concreet scenario
Stel: u bent een 42-jarige zzp'er in Rotterdam die dagelijks twee keer een weerapp opent — 's ochtends om 7:30 uur thuis, en 's middags om 13:00 uur op kantoor bij een cliënt. U heeft Buienalarm al vier jaar op uw telefoon staan. In die vier jaar heeft de app op basis van uw IP-adres minimaal 2.920 locatiepunten verzameld. Uw thuisadres en werklocaties zijn met hoge zekerheid herleidbaar.
Als die data zijn doorverkocht aan een databroker die ze combineert met uw LinkedIn-profiel (zzp'er, sector) en uw postcode (woonomgeving, woningwaarde), kan een kredietverstrekker of verzekeraar buiten de EU uw risicoprofiel reconstrueren zonder dat u dat weet. Dat kan consequenties hebben voor uw premies of kredietbeoordeling.
Wat kunt u doen als u vermoedt dat dit het geval is? Onder de AVG heeft u het recht op inzage (artikel 15): u kunt de app-ontwikkelaar vragen welke gegevens van u zijn opgeslagen en met wie ze zijn gedeeld. U heeft tevens het recht op verwijdering (artikel 17), ook wel het "recht op vergetelheid" genoemd. De app-ontwikkelaar moet hierop binnen 30 dagen reageren. Als dat niet gebeurt, of als u wordt afgewimpeld, heeft u het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens via autoriteitpersoonsgegevens.nl.
Als uw data al zijn doorverkocht aan een derde partij die binnen de EU actief is, kunt u die partij eveneens aansprakelijk stellen. Bent u van mening dat u schade heeft geleden door onrechtmatige verwerking van uw persoonsgegevens, dan is schadevergoeding in sommige gevallen mogelijk. Voor databrokers die buiten de EU gevestigd zijn en geen diensten aanbieden aan EU-burgers, is juridische actie aanzienlijk complexer — en vraagt u in bijna alle gevallen om begeleiding van een IT-jurist of gespecialiseerde IT-adviseur.
Vijf stappen om uw weerapp-privacy direct te verbeteren
U hoeft niet te stoppen met het controleren van het weer, maar u kunt wel een stuk slimmer omgaan met de data die u deelt. Hier zijn vijf maatregelen die u vandaag nog kunt nemen:
Stap 1 – Trek locatietoestemming in. Op een iPhone gaat u naar Instellingen > Privacy en beveiliging > Locatievoorzieningen en stelt u de toegang voor uw weerapp in op 'Alleen bij gebruik' of 'Weigeren'. Op Android: Instellingen > Apps > [appnaam] > Rechten > Locatie. De meeste weerapps kunnen nog steeds meldingen sturen als u een vaste regio instelt.
Stap 2 – Gebruik de browserversie. Sites als buienradar.nl en buienalarm.nl zijn ook toegankelijk via een gewone webbrowser. U hoeft geen app te installeren, en browsers verzamelen doorgaans aanzienlijk minder achtergronddata dan native apps.
Stap 3 – Controleer het privacybeleid van uw app. Zoek in de privacyverklaring op termen als "derde partijen", "locatiegegevens", "databrokers" en "doorgifte buiten de EU". Staat er iets vaags of ontbreekt een opt-out, dan heeft u het recht om verwijdering van uw gegevens te verzoeken via een schriftelijke aanvraag met verwijzing naar artikel 17 AVG.
Stap 4 – Dien een klacht in bij de AP als u geen reactie krijgt. De Autoriteit Persoonsgegevens onderzoekt klachten van burgers en kan bedrijven dwingen hun praktijken aan te passen. Klachten kunnen worden ingediend via het online klachtformulier op autoriteitpersoonsgegevens.nl.
Stap 5 – Raadpleeg een IT-expert bij concrete zorgen. Als u vermoedt dat uw gegevens al zijn gelekt — omdat u onverklaarbaar gepersonaliseerde advertenties ziet, of e-mails ontvangt die duidelijk gebaseerd zijn op informatie die u nooit bewust heeft gedeeld — is een consult bij een IT-beveiligingsspecialist sterk aan te raden. Een expert kan beoordelen welk digitaal spoor u heeft achtergelaten, welke gegevens circuleren en wat uw juridische opties zijn.
Let op: Dit artikel bevat algemene informatie over privacywetgeving en digitale beveiliging. Het is geen juridisch of technisch advies voor uw specifieke situatie. Bij persoonlijke privacyvraagstukken is een consult met een gekwalificeerde IT-expert of AVG-adviseur noodzakelijk.
Wat verandert er in 2026?
De Europese Commissie werkt aan aanscherping van de regels rond databrokersactiviteiten, als onderdeel van de bredere Digitale Interne Markt-strategie. De herziene ePrivacy-verordening, die in 2025 tijdelijk van tafel werd gehaald wegens gebrek aan overeenstemming tussen EU-lidstaten, staat opnieuw op de politieke agenda in 2026. Ondertussen handhaaft de Autoriteit Persoonsgegevens steeds actiever: meerdere bedrijven werden in 2025 beboet voor onrechtmatige verzameling en doorverkoop van locatiegegevens via apps.
Toch blijft het tempo van de wetgeving achterlopen op de technologische werkelijkheid. Zolang weerapps, spelletjes en nieuwsapps gebruikersdata verhandelen als handelswaar, blijft uw telefoon een ongewilde zender van persoonlijke informatie. De volgende keer dat u "wetter morgen" of "weer morgen" intypt, weet u: er is meer aan de hand dan bewolking en buien.
ExpertZoom verbindt u snel met gecertificeerde IT-beveiligingsspecialisten die u kunnen helpen bij het beschermen van uw digitale privacy, het indienen van AVG-verzoeken en het inschatten van uw juridische opties bij een datalek.

Mark Jansen