
In een uitzending van tv-programma Radar is buurtpreventie-app Nextdoor opnieuw in opspraak geraakt. Radar toonde in de uitzending dat het kinderlijk eenvoudig is om aan te melden in willekeurige buurt-groepen, waarbij de persoonlijke informatie van alle deelnemers van die groepen zichtbaar is.
Ook berichtenverkeer en zelfs status-updates van groepsleden die op vakantie zijn, kunnen op die manier door kwaadwillenden ingezien worden. Privacy organisatie Bits of Freedom spreekt over een mogelijk datalek dat onderzocht moet worden door de Autoriteit Persoonsgegevens.
Nextdoor biedt diverse verificatie methoden om te achterhalen of iemand die zich aanmeldt in een bepaalde buurt ook echt in die buurt woont. De meeste verificatiemethoden zijn veilig, maar het blijkt ook mogelijk om een verificatie uit te voeren met behulp van de GPS-ontvanger in een smartphone. Door fysiek naar een willekeurige wijk toe te gaan, was het mogelijk om op basis van de GPS-ontvanger toegang te krijgen tot de Nextdoor-groep van die betreffende buurt en zo alle informatie van die buurt in te zien.
GPS locatie spoofing
Ook vanaf een computer was het mogelijk om middels 'GPS locatie spoofing' aan te melden in willekeurige buurtgroepen. Het proces kan zelfs geautomatiseerd worden waarbij de data uit buurtgroepen geautomatiseerd 'geoogst' kan worden: waarmee feitelijk dus sprake is van een datalek.
Volgens Radar en Bits of Freedom is de kwetsbaarheid enkele weken geleden al aan Nextdoor gemeld, maar is het bedrijf na de meldingen niet in actie gekomen. Pas na de tv-uitzending heeft Nextdoor maatregelen genomen om de getoonde manieren om toegang te krijgen tot willekeurige buurtgroepen te voorkomen.
Misbruik persoonsgegevens
Het is niet de eerste keer dat Nextdoor in opspraak komt. In augustus stelde de Consumentenbond aan de kaak dat er veel klachten binnenkomen over de briefkaarten die door Nextdoor worden verstuurd. Nextdoor stuurt uit naam van andere gebruikers van de app briefkaarten naar adressen die nog geen gebruik maken van Nextdoor. Hierbij zou ook sprake zijn van misbruik van persoonsgegevens omdat leden (niet bewust) toestemming hebben gegeven voor het gebruik van hun gegevens voor deze doeleinden.