Datingapps zijn populair, maar juist daar waar persoonlijke informatie wordt gedeeld, wordt privacy gevoelig. Grindr heeft daarom een schikking getroffen van £26 miljoen in het Verenigd Koninkrijk in een zaak over vermeende HIV-datadeling met externe partijen.
De kwestie draait om historische datapraktijken vóór 2020. In de schikking staat volgens het bedrijf dat er geen vaststelling van aansprakelijkheid is, terwijl Grindr wel erkent dat sommige gebruikers in het VK zich door de gebeurtenissen gekwetst voelden.
Wat was de kern van de claim in het VK?
De rechtszaak werd in april 2024 aangespannen. Meer dan 10.000 cliënten zouden zich gezamenlijk hebben gemeld met het verwijt dat Grindr in strijd met Britse privacywetgeving gevoelige gegevens deelde voor commerciële doeleinden, zoals advertenties.
Volgens de beschrijving van de zaak ging het om persoonlijke informatie met hoge privacy-impact. Een van de onderdelen betrof informatie over iemands HIV-status en ook de datum waarop iemand voor het laatst is getest.
De schikking: geen schuld, wel erkenning van impact
In een aanvraag bij de Amerikaanse Securities and Exchange Commission liet Grindr op 2 september 2026 weten dat de schikking verband houdt met datapraktijken uit het verleden, dus de periode voor 2020.
Grindr benadrukte dat de schikking geen bevindingen of schulderkenning inhoudt. Tegelijkertijd erkent het bedrijf de gevolgen voor gebruikers: het spreekt over onrust, verlies van vertrouwen en de emotionele impact die in het VK is geuit over die eerdere periode.
Wanneer speelde het volgens de feiten? (voor en na 2020)
De aanleiding gaat terug tot april 2018. Toen ontdekte een Noorse onderzoeksorganisatie, SINTEF, dat Grindr gebruikersgegevens over HIV-status en de laatst bekende testdatum zou delen met twee partijen: Apptimize en Localytics.
Die organisaties werden destijds ingezet om apps te optimaliseren. Kort na de ontdekking gaf Grindr aan dat het de praktijk zou stoppen.
Toen Grindr de beschuldigingen in 2018 weerlegde, stelde het bedrijf dat het geen persoonlijke gebruikersinformatie verkoopt en dat er geen toegang zou zijn voor adverteerders tot de HIV-gegevens, behalve als gebruikers deze zelf openbaar maakten via hun profiel. Grindr gaf ook aan dat Apptimize en Localytics die HIV-gerelateerde informatie alleen zouden hebben gebruikt om diensten voor Grindr te leveren.
Bedrijfsgeschiedenis en juridische context
Uit de latere verklaring blijkt ook dat Grindr rond die periode anders in handen was. De onderneming gaf aan dat de schikking betrekking heeft op de periode waarin het platform werd beheerd door Kunlun. In mei 2020 werd het online platform vervolgens verkocht aan een groep investeerders, via San Vicente Acquisition LLC.
Volgens Grindr heeft het privacyprogramma sinds 2020 een herziening ondergaan. Het bedrijf zegt bovendien dat het platform een veilige omgeving wil blijven en inzet op transparantie, controle voor gebruikers en verantwoord datagebruik.
Hoeveel betaalt Grindr en wanneer?
De schikking is financieel concreet. Grindr heeft afgesproken om £13 miljoen te betalen aan de tegenpartijen vóór 31 december 2026 en nog eens £13 miljoen vóór 31 maart 2027.
De totale som komt daarmee uit op £26 miljoen, omgerekend in de aankondiging naar ongeveer $35,1 miljoen.
Waarom dit ook buiten het VK impact heeft
Dit soort zaken laten zien dat privacy niet alleen een juridisch thema is, maar ook een bedrijfskwestie met reputatierisico. De kern van het probleem bij HIV-datadeling ligt in het type data: medische en gezondheidsgerelateerde informatie valt onder de meest gevoelige categorieën persoonsgegevens.
Bovendien gaat het om gegevens die niet “gewoon” anoniem kunnen worden verwerkt, omdat gebruikers er direct mee geïdentificeerd kunnen worden. Dat maakt het lastig voor bedrijven om alleen met technische of contractuele maatregelen uit te leggen wat er precies gebeurde en hoe dat effect had op gebruikers.
Het bredere privacyverhaal: eerder ook al GDPR-boete
De zaak staat niet op zichzelf. In januari 2021 kreeg Grindr een boete van de Noorse toezichthouder voor overtreding van de GDPR. De autoriteit legde toen een boete op van £8,6 miljoen, die later is verlaagd tot £5,5 miljoen.
De beschrijving van het besluit wijst op schendingen doordat Grindr persoonsgegevens deelde met adverteerders. Daarbij ging het om data zoals locatie, seksuele oriëntatie en informatie over mentale gezondheid.
Grindr maakte bezwaar. In oktober is de boete volgens de berichtgeving door het hof van beroep in Noorwegen in stand gehouden.
Wat zegt Grindr zelf over de periode vóór 2020?
Hoewel Grindr de aantijgingen over de schendingen in het verleden betwist, koppelt het bedrijf de schikking aan het onderliggende doel: het beëindigen van het geschil over historische praktijken. In het publieke verhaal legt Grindr vooral de focus op herziening en verbetering.
Het bedrijf stelt dat het privacybeleid is aangepast en dat het platform een “safe space” wil zijn. Daarnaast geeft Grindr aan dat het wil werken aan transparantie en dat het gebruikers meer controle moet geven over hun gegevens.
Praktische lessen voor organisaties met gevoelige data
Ook als uw organisatie geen datingapp is, blijft dit onderwerp relevant. Zodra gevoelige categorieën data (zoals gezondheid) in beeld komen, moeten privacykeuzes extra hard worden onderbouwd. Denk daarbij aan de volgende aandachtspunten:
- Maak datastromen zichtbaar: weet welke gegevens waarheen gaan, met welke reden en onder welke voorwaarden.
- Beperk externe koppelingen: als partners “optimaliseren” of meten, leg dan vast welke velden wel en niet mogen worden gedeeld.
- Wees consistent met toezichthouders en contracten: juridische afspraken moeten overeenkomen met wat er technisch gebeurt.
- Herzie beleid aantoonbaar: als er wijzigingen plaatsvinden (zoals Grindr aangeeft vanaf 2020), onderbouw en documenteer dat proces.
- Versterk controle voor gebruikers: zorg dat gebruikers kunnen begrijpen en beïnvloeden wat er met hun informatie gebeurt.
Zo’n aanpak helpt om toekomstige incidenten sneller te voorkomen, of in elk geval beter te mitigeren.
Gerelateerde aandachtspunten: privacy, beveiliging en vertrouwen
Privacy-incidenten hangen vaak samen met bredere security- en governancevraagstukken. Wilt u meer lezen over hoe datalek- of misleidingsmechanismen in digitale diensten kunnen escaleren? Dan is het relevant om ook te kijken naar onderwerpen zoals vishing en datadiefstal, bijvoorbeeld in Microsoft 365 helpdesk-vishing: datadiefstal en afpersing.
Daarnaast is het verstandig om te beseffen dat gevoelige informatie niet alleen via “klassieke” datalekken uitlekt. Ook door onbedoelde koppelingen, verkeerde instellingen of onvoldoende dataminimalisatie kan schade ontstaan.
Conclusie
Grindr heeft met de schikking van £26 miljoen een juridisch hoofdstuk afgesloten over vermeende HIV-datadeling met externe partijen in een periode vóór 2020. In het akkoord worden geen schuldvaststellingen gedaan, maar het bedrijf erkent wel de impact op gebruikers in het VK.
Voor organisaties is dit een duidelijke reminder: bij uiterst gevoelige persoonsgegevens moet datadeling niet alleen juridisch kloppen, maar ook technisch aantoonbaar zijn—met duidelijke grenzen en een privacyprogramma dat blijft verbeteren.
Bron: https://thehackernews.com/2026/09/grindr-to-pay-26-million-to-settle-uk.html
