Vorig jaar kwam er een datalek aan het licht bij Lovense, een van de bekendste merken in app-gestuurde sekstoys. Het lek maakte e-mailadressen van gebruikers zichtbaar en zou zelfs misbruikt kunnen worden om accounts over te nemen. Nederlandse retailers als bol.com en EasyToys haalden de producten daarop uit hun assortiment. Voor veel mensen was dit de eerste keer dat ze zich realiseerden dat hun vibrator eigenlijk een verbonden apparaat is, met alle risico's van dien.
Wat er misging bij Lovense
Het probleem zat in de app die bij de speeltjes hoort. Onderzoekers ontdekten dat authenticatietokens onvoldoende beveiligd waren, waardoor buitenstaanders in theorie een account konden overnemen. Daarmee kwam niet alleen een e-mailadres op straat te liggen, maar in het ergste geval ook controle over een fysiek apparaat op afstand. Een bestuurslid van privacywaakhond Privacy First noemde dit destijds ronduit "een schending van de lichamelijke integriteit". Niet iets wat je normaal associeert met een cadeautje uit de nieuwste seksspeeltjes die je online bestelt.
Waarom een vibrator tegenwoordig een IoT-apparaat is
Bluetooth, wifi en een bijbehorende app zijn inmiddels standaard bij veel moderne toys. Dat klinkt handig, want je partner kan het speeltje op afstand bedienen tijdens een lang-afstandsrelatie, of je krijgt toegang tot extra functies via een update. Maar onder de motorkap werkt zo'n apparaat precies zoals een slimme deurbel of een fitnesstracker. Het verzamelt gebruiksdata, soms locatiegegevens, en koppelt dat aan een account. Onderzoek van ESET naar de We-Vibe Jive en de Lovense Max liet eerder al zien dat e-mailadressen onversleuteld werden opgeslagen en dat de verbinding tussen telefoon en speeltje kwetsbaar was. Wie ooit overwoog waarom juist een vibrator zoveel comfort toevoegt, moet dus ook stilstaan bij wat er allemaal wordt vastgelegd tijdens het gebruik.
Wat de wet eigenlijk zegt over jouw gegevens
Onder de AVG geldt dataminimalisatie: bedrijven mogen niet meer verzamelen dan nodig voor de dienst die ze leveren, en gevoelige gegevens moeten versleuteld worden opgeslagen. Bij risicovolle functies, zoals een app die locatie- of gebruiksdata verzamelt, hoort een fabrikant vooraf een gegevensbeschermingseffectbeoordeling te doen. De Autoriteit Persoonsgegevens houdt hier in Nederland toezicht op, al blijft handhaving bij internationale fabrikanten lastig. Voor jou als gebruiker betekent dat vooral: reken niet blind op de wet, maar kijk zelf kritisch naar wat een app precies opvraagt bij installatie.
Niet elk merk scoort even slecht
Gelukkig is niet alles kommer en kwel. De Belgische consumentenorganisatie Test Aankoop testte twaalf populaire sekstoys op veiligheid en privacy, en concludeerde dat slechts zes daarvan echt goed uit de test kwamen. Dat is dus een reden om vooraf te vergelijken in plaats van simpelweg het eerste model te kopen dat op je tijdlijn verschijnt. Bekijk bij het bestellen bij een online sex shop ook altijd even welke gegevens een winkel en fabrikant precies vragen, en of er een duidelijk privacybeleid staat vermeld op de productpagina.
Zo gebruik je een slim speeltje zonder je data weg te geven
Een paar simpele gewoontes schelen enorm. Gebruik een apart e-mailadres bij het aanmaken van een account, in plaats van je hoofdadres. Zet bluetooth uit zodra je het apparaat niet gebruikt, zodat het niet continu vindbaar staat voor andere apparaten in de buurt. Lees, voordat je een app installeert, welke rechten die vraagt: heeft een sekstoy-app echt toegang tot je contactenlijst of locatie nodig? Meestal niet. En kijk bij twijfel eerst naar onafhankelijke tests, zoals die van Test Aankoop, voordat je een merk vertrouwt met de meest intieme gegevens die je hebt. Zo hou je het plezier van slimme technologie, zonder dat je privacy de rekening betaalt.