image

BNR: bloeddrukmeter-app verzamelde en deelde locatiegegevens gebruikers

maandag 3 maart 2025, 09:23 door Redactie, 20 reacties

Een app waarmee gebruikers van een OMRON-bloeddrukmeter medische gegevens kunnen bewaren verzamelde en deelde locatiegegevens met een derde partij, zonder dat gebruikers hiervan op de hoogte waren, zo stelt BNR op basis van eigen onderzoek. Op deze manier zouden miljoenen gebruikers meerdere keren per dag zijn gevolgd. OMRON vroeg geen toestemming voor het delen van de locatiegegevens.

OMRON zegt dat het niet wist dat locatiegegevens werden verzameld en gedeeld. De bloeddrukmeterfabrikant wijst naar een ander bedrijf dat het gebruikt voor het versturen van pushnotificaties. "Als de locatie tot een individu te herleiden is, is het verboden deze gegevens te verzamelen zonder gebruikers te informeren én toestemming te vragen", zegt Floor Terra, privacyadviseur bij Privacy Company tegenover BNR.

"ls deze informatie niets toevoegt aan het gebruik van een app, is deze dataopslag eigenlijk niet te verantwoorden", laat Tim Heijltjes van Z-CERT weten, het Computer Emergency Response Team voor de Nederlandse zorg. OMRON heeft BNR toegezegd het verzamelen van locatiegegevens te zullen staken.

Reacties (20)
Gisteren, 09:50 door L.M. Uittewijck - Bijgewerkt: Gisteren, 09:58
Ik heb al vele jaren een OMRON, een model M6 AC, en snap het nut van een app niet. Het is weer zo'n typisch voorbeeld van, in mijn zienswijze de app-gekte: Voor alles een app. Voor de inhoud van de groentenla, voor de vervuilingsgraad van de kattebak, en-ga-zo-maar-door. Hoe nutteloos wil je het hebben? de app-compilers verzinnen het wel voor likkebaardende smartphone verslaafden; hebben ze weer een speeltje erbij. Kindergarten apps noem ik ze.

Nogmaals: Hoezo een app? De tensie (bloedrukwaarden) worden op datum en tijdstip opgeslagen in het geheugen van de meter.
Voorafgaande aan mijn jaarlijkse 'APK' (Ik ben wat men indertijd een 'bejaarde' noemde) vraagt mijn huisarts of ik mijn bloeddruk kan meten gedurende enkele dagen. Ik neem dan het apparaat mee, wat tevens een mooie gelegenheid is om het ding nu niet echt te ijken, maar wel te vergelijken met die van hem.

(edit: enkele schrijffouten gecorrigeerd.)
Gisteren, 10:09 door Anoniem
Dat er überhaupt de mogelijkheid van een app in een bloeddrukmeter zit. Net zoals een koelkast die barcodes kan scant, wie koopt er nou zoiets?
Gisteren, 10:22 door Anoniem
Door L.M. Uittewijck: Nogmaals: Hoezo een app?
Omdat je als hartpatiënt soms een jaar lang 6 keer per dag je bloeddruk moet meten en we nu eenmaal eigen kopen om ons leven makkelijker te maken. In dit geval bespaar je 2000 keer kladblokje + pen pakken. Maar dan moet je die lui wel kunnen vertrouwen. Kan dus niet.
Gisteren, 10:26 door Bierbrouwer
Ik heb een OMRON bloeddrukmeter thuis, maar ik gebruik geen app en die zat er ook niet bij.
Zou ook niet weten waarvoor een app nu nodig is.

Regel: hang niet alles zomaar aan het internet.
Gisteren, 10:37 door Anoniem
Door Bierbrouwer: Ik heb een OMRON bloeddrukmeter thuis, maar ik gebruik geen app en die zat er ook niet bij.
Zou ook niet weten waarvoor een app nu nodig is.

Regel: hang niet alles zomaar aan het internet.

Als je dus meerdere malen per dag je waardes moet meten en onthouden om bij het volgende bezoek aan de arts deze te overleggen.
Gisteren, 10:46 door Bitje-scheef
Door Bierbrouwer: Ik heb een OMRON bloeddrukmeter thuis, maar ik gebruik geen app en die zat er ook niet bij.
Zou ook niet weten waarvoor een app nu nodig is.

Regel: hang niet alles zomaar aan het internet.

Exact. Niet alles hoeft op internet.
Gisteren, 11:12 door Anoniem
Joh wie had dat nou verwacht.
Gisteren, 11:39 door Briolet
Door L.M. Uittewijck: Ik heb al vele jaren een OMRON, een model M6 AC, en snap het nut van een app niet. Het is weer zo'n typisch voorbeeld van, in mijn zienswijze de app-gekte: Voor alles een app.

Ik heb de OMRON M7 gekocht, juist vanwege de app. Met de vorige meter schreef ik de waardes steeds op een papiertje en nam die later over in een spreadsheet programma om gemakkelijk een historisch verloop bij te houden.

Nu start ik de app eens per week of maand op, hij leest de data in en rekent mooi een gemiddelde uit over de afgelopen periode. Het is gewoon minder werk dan alles via een spreadsheet bij te houden. Bloeddrukwaardes kunnen zo wispelturig over de dag zijn, dat je vele waardes over een periode moet middelen om een goed beeld te hebben en daar is een app goed in.
Gisteren, 11:39 door L.M. Uittewijck
Door Anoniem:
Door L.M. Uittewijck: Nogmaals: Hoezo een app?
Omdat je als hartpatiënt soms een jaar lang 6 keer per dag je bloeddruk moet meten en we nu eenmaal eigen kopen om ons leven makkelijker te maken. In dit geval bespaar je 2000 keer kladblokje + pen pakken. Maar dan moet je die lui wel kunnen vertrouwen. Kan dus niet.

Ik heb ook cardiologische problemen (70+) en heb vandaar al regelmatig soms een week, dag en nacht met een portable meter rondgelopen en geslapen.

Zoals ik al schreef, maar blijkbaar heb je het niet gelezen, of willen lezen: Elke bloeddrukmeter, (en zeker heden ten dage van + €50,00) heeft een geheugen.
Dus jouw tweeduizend keer kladblokje + pen moeten pakken is een onzinnige motivatie om tot het gebruik van een app over te gaan. Het apparaat zelf slaat het overzichtelijk per dag op.
Gisteren, 12:06 door Briolet
Door Bitje-scheef:
Exact. Niet alles hoeft op internet.

Als je een app gebruikt, betekend het niet automatisch dat de data het internet op gaat. In principe wordt hier alleen data via bluetooth vanuit de meter naar de app gestuurd. Je kunt in de app ook kiezen of da data lokaal moet blijven of met een cloud gesynchroniseerd moet worden.

Tot een jaar geleden hield ik de data ook lokaal en exporteerde ze periodiek naar mijn PC. Totdat de makers van de app de exportfunctie er uit gesloopt hebben. Nu voel ik me gedwongen de data in de omron backup te zetten, want ik heb geen zin ze handmatig naar mijn PC over te zetten.

Maar als je het geen probleem vind de historische data kwijt te raken bij verlies van je smartphone, dan hoef je ze niet naar het internet te sturen maar kunt ze lokaal houden.
Gisteren, 12:10 door L.M. Uittewijck
Door Briolet:
Door L.M. Uittewijck: Ik heb al vele jaren een OMRON, een model M6 AC, en snap het nut van een app niet. Het is weer zo'n typisch voorbeeld van, in mijn zienswijze de app-gekte: Voor alles een app.

Ik heb de OMRON M7 gekocht, juist vanwege de app. Met de vorige meter schreef ik de waardes steeds op een papiertje en nam die later over in een spreadsheet programma om gemakkelijk een historisch verloop bij te houden.

Nu start ik de app eens per week of maand op, hij leest de data in en rekent mooi een gemiddelde uit over de afgelopen periode. Het is gewoon minder werk dan alles via een spreadsheet bij te houden. Bloeddrukwaardes kunnen zo wispelturig over de dag zijn,...
Ja, zelfs van minuut tot minuut :-(
...dat je vele waardes over een periode moet middelen om een goed beeld te hebben en daar is een app goed in.

Dank! Je schrijft een zinnige en bruikbare reactie, in tegenstelling tot wat de anoniem van 10:22 uur schrijft waarop ik reageerde, want daarin miste ik een heldere motivatie.
Gisteren, 12:45 door Anoniem
De BNR APP houdt ook de locatiegegevens bij. Een mobile telefoon heet niet voor niets een "zak-tracker".
Gisteren, 13:07 door Bierbrouwer
Door Anoniem:
Door Bierbrouwer: Ik heb een OMRON bloeddrukmeter thuis, maar ik gebruik geen app en die zat er ook niet bij.
Zou ook niet weten waarvoor een app nu nodig is.

Regel: hang niet alles zomaar aan het internet.

Als je dus meerdere malen per dag je waardes moet meten en onthouden om bij het volgende bezoek aan de arts deze te overleggen.
Die waardes worden gewoon in de OMRON opgeslagen in het geheugen.
Dit kan je uitlezen door op een knop te drukken.
Gisteren, 14:16 door Briolet - Bijgewerkt: Gisteren, 14:18
Wat de redactie niet overgenomen heeft uit het bron bestand is:

Deze app, OMRON connect, peilde meerdere keren per dag mobieltjes uit en deelde de locatie daarvan tot op de meter nauwkeurig met een bedrijf in de Verenigde Staten.

Dit heeft dus niets te maken met het doorsturen van de medische gegevens. Waarom moet een app voor bloeddruk meting weten welke mobieltjes zich in de omgeving bevinden? Dus zelfs als je de app niet op je mobieltje hebt staan werd je aanwezigheid op een bepaalde locatie naar de VS gestuurd door omron een app gebruiker. (mac adres van je telefoon?)
Gisteren, 14:57 door Anoniem
Interessant artikel, maar de dataverzameling OMRON Connect gaat veel verder dan alleen locatie. Als gebruiker van deze app heb ik ontdekt dat de problematiek nog veel omvangrijker is dan alleen locatiegegevens. Hoewel het artikel een inzicht geeft in de locatietracking, mis ik een diepere analyse van de volledige omvang van de dataverzameling. OneSignal verzamelt een indrukwekkende hoeveelheid data. Dit gebeurt ook als je locatiegegevens op je telefoon uit hebt staan. Het is dus een bredere problematiek dan alleen locatietracking.

De kwestie strekt zich uit tot meerdere aspecten die in het artikel onderbelicht blijven:
1. Gedwongen online registratie
De app vereist registratie met persoonlijke gegevens, terwijl deze functionaliteit perfect offline zou kunnen werken. De bloeddrukmeter zelf slaat immers al metingen op in het interne geheugen. Waarom dan deze verplichting tot online registratie?

2. Kwetsbare doelgroep extra risico
Het artikel noemt terecht het grote aantal gebruikers, maar gaat voorbij aan de verhoogde kwetsbaarheid van juist deze groep. Een aanzienlijk deel van de bloeddrukmeter-gebruikers behoort tot een leeftijdscategorie die statistisch gezien vaker doelwit is van digitale aanvallen en phishing. De combinatie van gezondheidsgegevens met traceerbare persoonsdata vormt voor hen een bijzonder risico.

3. Profielvorming door datacorrelatie
De apparaatinformatie en advertising-ID die OMRON via OneSignal verzamelt, kan eenvoudig gecorreleerd worden met gegevens uit andere apps. Dit maakt gedetailleerde profielvorming mogelijk, waarbij veel meer over een persoon bekend wordt dan alleen hun bloeddrukwaarden. Zo ontstaat een ongewenst gedetailleerd beeld van de gebruiker.

4. Continue dataverzending
Bij het monitoren van het netwerkverkeer lijkt de app zelfs telemetriedata te verzenden buiten actief gebruik om - bijvoorbeeld bij het opstarten van de telefoon. Dit suggereert een permanente monitoring die verder gaat dan wat redelijkerwijs nodig is voor de functionele werking.

5. Indirecte medische profilering
Zelfs zonder precieze GPS-coördinaten is het enkele feit dat iemand een specifieke gezondheidsapp gebruikt al veelzeggend over diens medische conditie. In combinatie met andere verzamelde gegevens ontstaat zo een gedetailleerd gezondheidsprofiel zonder expliciete toestemming.

6. Ethische spanning tussen zorgdoel en commerciële belangen
De fundamentele vraag blijft waarom een medisch hulpmiddel dat primair bedoeld is om mensen te helpen bij het monitoren van hun gezondheid, zoveel niet-essentiële data verzamelt. Dit wekt de indruk dat commerciële belangen zwaarder wegen dan het zorgbelang en de privacy van patiënten.

7. Omron heeft ook apparaten die hartfuncties (ECG) kunnen meten. Deze functies werken enkel door middel van de app, en kunnen dus niet op het apparaat zelf gebruikt worden.

De developer-kant: Belangrijk om te vermelden is dat deze dataverzameling vermoedelijk niet uit kwade opzet gebeurt. Veel ontwikkelaars kiezen voor kant-en-klare oplossingen zoals OneSignal om pushnotificaties te implementeren, zonder zich volledig bewust te zijn van de privacy-implicaties. Hier zijn enkele factoren die mogelijk hebben bijgedragen:

Tijdsdruk en beperkte resources: Ontwikkelteams kiezen vaak voor kant-en-klare oplossingen zoals OneSignal omdat het herontwikkelen van dergelijke functionaliteit kostbaar en tijdrovend is.

- Gebrek aan privacy-expertise: Veel ontwikkelteams beschikken niet over gespecialiseerde privacy-kennis, waardoor de impact van bepaalde technische keuzes onderschat wordt.
- Standaardinstellingen van SDK's: OneSignal en vergelijkbare SDK's zijn vaak standaard ingesteld om maximale data te verzamelen, tenzij dit expliciet wordt uitgeschakeld.
- Complexe leveranciersketens: Bij grote bedrijven als OMRON is de app-ontwikkeling mogelijk uitbesteed aan externe partijen, waardoor het overzicht over dataverzameling verloren gaat.
- Functionele focus boven privacy: Ontwikkelaars zijn primair gefocust op het werkend krijgen van functionaliteiten, waarbij privacy-overwegingen soms naar de achtergrond verdwijnen.

Dit verklaart echter niet waarom OMRON als eindverantwoordelijke geen grondiger privacy-assessments heeft uitgevoerd voor een app die medische gegevens verwerkt, waar extra zorgvuldigheid geboden is.


Deze zaak is wel exemplarisch voor een groter probleem: veel gezondheidsapps verzamelen structureel meer gegevens dan functioneel noodzakelijk is, zonder transparantie richting gebruikers. Dit is extra problematisch omdat gezondheidsgegevens tot de meest gevoelige persoonlijke data behoren die we bezitten.
Wat ook ontbreekt in het artikel is dat de Europese wetgeving (GDPR/AVG) specifiek bepaalt dat gegevensverwerking beperkt moet blijven tot wat noodzakelijk is voor het doel ("data minimalisatie"). De uitgebreide verzameling door OMRON lijkt hiermee in strijd.
Bovendien had het artikel kunnen ingaan op de verantwoordelijkheid van app stores. Apple en Google claimen strenge privacy-eisen te stellen aan gezondheidsapps, maar laten dergelijke praktijken kennelijk toe in hun winkels.
Gisteren, 15:36 door Tintin and Milou - Bijgewerkt: Gisteren, 15:37
Door L.M. Uittewijck: Ik heb al vele jaren een OMRON, een model M6 AC, en snap het nut van een app niet. Het is weer zo'n typisch voorbeeld van, in mijn zienswijze de app-gekte: Voor alles een app. Voor de inhoud van de groentenla, voor de vervuilingsgraad van de kattebak, en-ga-zo-maar-door. Hoe nutteloos wil je het hebben? de app-compilers verzinnen het wel voor likkebaardende smartphone verslaafden; hebben ze weer een speeltje erbij. Kindergarten apps noem ik ze.

Nogmaals: Hoezo een app? De tensie (bloedrukwaarden) worden op datum en tijdstip opgeslagen in het geheugen van de meter.
Voorafgaande aan mijn jaarlijkse 'APK' (Ik ben wat men indertijd een 'bejaarde' noemde) vraagt mijn huisarts of ik mijn bloeddruk kan meten gedurende enkele dagen. Ik neem dan het apparaat mee, wat tevens een mooie gelegenheid is om het ding nu niet echt te ijken, maar wel te vergelijken met die van hem.

(edit: enkele schrijffouten gecorrigeerd.)
Ik gebruik hem ook. Ideaal voor gemiddelde over de dag, langere tijd.
Ik heb geen zin om alles zelf in Excel te zetten, grafiekjes van te maken en dat soort dingen. Iets waarop oudere ook helemaal niet zitten te wachten.

Al was de vorige versie veel beter dan de huidige.

Door L.M. Uittewijck:
Door Anoniem:
Door L.M. Uittewijck: Nogmaals: Hoezo een app?
Omdat je als hartpatiënt soms een jaar lang 6 keer per dag je bloeddruk moet meten en we nu eenmaal eigen kopen om ons leven makkelijker te maken. In dit geval bespaar je 2000 keer kladblokje + pen pakken. Maar dan moet je die lui wel kunnen vertrouwen. Kan dus niet.

Ik heb ook cardiologische problemen (70+) en heb vandaar al regelmatig soms een week, dag en nacht met een portable meter rondgelopen en geslapen.

Zoals ik al schreef, maar blijkbaar heb je het niet gelezen, of willen lezen: Elke bloeddrukmeter, (en zeker heden ten dage van + €50,00) heeft een geheugen.
Dus jouw tweeduizend keer kladblokje + pen moeten pakken is een onzinnige motivatie om tot het gebruik van een app over te gaan. Het apparaat zelf slaat het overzichtelijk per dag op.
Waar ik zelf dus geen grafiekjes of gemiddelde van kan maken.
Ik kan trouwens maar 50 metingen opslaan.
Gisteren, 15:45 door Anoniem
Door Anoniem:
Door Bierbrouwer: Ik heb een OMRON bloeddrukmeter thuis, maar ik gebruik geen app en die zat er ook niet bij.
Zou ook niet weten waarvoor een app nu nodig is.

Regel: hang niet alles zomaar aan het internet.

Als je dus meerdere malen per dag je waardes moet meten en onthouden om bij het volgende bezoek aan de arts deze te overleggen.
Hoe onthouden?
Wat dacht je van een simpel overzicht in 1 of ander spreedsheet programma of wellicht gewoon pen en papier als analoge oplossing?
Gisteren, 16:16 door Anoniem
Door Briolet: Wat de redactie niet overgenomen heeft uit het bron bestand is:

Deze app, OMRON connect, peilde meerdere keren per dag mobieltjes uit en deelde de locatie daarvan tot op de meter nauwkeurig met een bedrijf in de Verenigde Staten.

Dit heeft dus niets te maken met het doorsturen van de medische gegevens. Waarom moet een app voor bloeddruk meting weten welke mobieltjes zich in de omgeving bevinden? Dus zelfs als je de app niet op je mobieltje hebt staan werd je aanwezigheid op een bepaalde locatie naar de VS gestuurd door omron een app gebruiker. (mac adres van je telefoon?)

Dat heeft het inderdaad in die context niet, maar het gebeurt wel:
Je moet je om gebruik te kunnen maken van de app registreren. naw gegevens gaan naar de cloud.
Daar worden al die gegevens dus wel naar de VS gestuurd en is in die zin niet AVG compliant.

Er is geen noodzaak om die gegevens te combineren en te verwerken.
Alleen een username + wachtwoord + 2FA zou voldoende moeten zijn.

Zie ook het bericht van anoniem 14:57.
Gisteren, 17:02 door Briolet
Door Anoniem: …De kwestie strekt zich uit tot meerdere aspecten die in het artikel onderbelicht blijven:
1. Gedwongen online registratie
De app vereist registratie met persoonlijke gegevens, terwijl deze functionaliteit perfect offline zou kunnen werken. De bloeddrukmeter zelf slaat immers al metingen op in het interne geheugen. Waarom dan deze verplichting tot online registratie?

Dat zou idd niet nodig moeten zijn. Sterker: Bij de vorige versie van de app was registratie ook helemaal niet nodig. Pas sinds een update van een jaar geleden is die noodzaak in de app ingebouwd.
Gisteren, 20:21 door Anoniem
Door Anoniem:
Door Anoniem:
Door Bierbrouwer: Ik heb een OMRON bloeddrukmeter thuis, maar ik gebruik geen app en die zat er ook niet bij.
Zou ook niet weten waarvoor een app nu nodig is.

Regel: hang niet alles zomaar aan het internet.

Als je dus meerdere malen per dag je waardes moet meten en onthouden om bij het volgende bezoek aan de arts deze te overleggen.
Hoe onthouden?
Wat dacht je van een simpel overzicht in 1 of ander spreedsheet programma of wellicht gewoon pen en papier als analoge oplossing?
Je hebt dus eigenlijk geen idee, hoe mensen dit soort data gebruiken, of hoe je bloeddruk goed kunt meten?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.