Elke maand voeren honderden miljoenen vrouwen hun meest intieme gezondheidsgegevens in bij mobiele applicaties om hun menstruele cyclus of vruchtbaarheid bij te houden. Wat een handige digitale hulp lijkt, ontpopt zich achter de schermen tot een van de meest rendabele surveillance-instrumenten binnen de moderne data-economie. De zogeheten FemTech-industrie vertegenwoordigt inmiddels een marktwaarde van ruim 75 miljard dollar, met een verdienmodel dat grotendeels leunt op het grootschalig exploiteren van consumentendata. Uit onderzoek van de Mozilla Foundation en rapportages van King’s College London en de University of Cambridge blijkt dat deze intieme gegevens via een complexe keten van advertentienetwerken op straat komen te liggen.
Data lekt weg zonder dat je het doorhebt
Achter de geruststellende marketingbeloftes schuilt een infrastructuur waarin informatie al weglekt voordat een gebruiker er erg in heeft. Apps zoals Period Calendar drijven volledig op inkomsten uit advertenties. Zelfs als een ontwikkelaar belooft de gezondheidsdata niet rechtstreeks te verkopen, versturen de ingebouwde Software Development Kits (SDKs, de standaardsoftwarebouwstenen van externe partijen) van bijvoorbeeld Google direct unieke apparaat-ID’s, schermresoluties en IP-adressen. Via zogeheten fingerprinting (het digitaal herkennen van een unieke apparaatcombinatie) wordt het gebruik van een cyclusapp moeiteloos gekoppeld aan een breder advertentieprofiel.
Daarnaast bevatten veel applicaties artikelen die openen via een ingebouwde browser. Hoewel de hoofdapp encryptie claimt, gelden binnen deze web-lagen vaak andere regels. Zodra een gebruiker doorklikt naar informatie over miskramen of anticonceptie, worden cookies van derden geactiveerd die browsermetadata opslaan. Na het intrekken van het Amerikaanse abortusrecht lanceerden verschillende apps snel beveiligingsfuncties om gebruikers gerust te stellen. Stardust presenteerde zichzelf als een geëncryphte veilige haven, maar technische inspecties lieten zien dat het slechts ging om standaard data-at-rest encryptie (encryptie van de opgeslagen data op de server van de aanbieder). De ontwikkelaar bezat de sleutel gewoon zelf, in plaats van een echte end-to-end encryptie toe te passen waarbij uitsluitend de gebruiker de data kan uitlezen.

Europese gezondheidsgegevens vallen onder Artikel 9 van de Algemene Verordening Gegevensbescherming (AVG/GDPR, de Europese wet over gegevensbescherming en privacy). Verwerking hiervan is in beginsel verboden zonder uitdrukkelijke toestemming. Onderzoek van King’s College London laat zien dat 35% van de geanalyseerde gezondheidsapps in hun privacyvoorwaarden het tegenovergestelde beweert van wat de marketingmateriaal belooft. Ongeveer 45% van de voorwaarden ontzegt elke verantwoordelijkheid voor wat externe partners met opgevangen data doen. Verder bieden veel applicaties geen functionele optie om historische data en accountgegevens definitief te wissen. Het recht op privacy is binnen de appstore vooralsnog een papieren tijger, met een doolhof aan opt-out menu’s als resultaat.
Een miljardenmarkt op glad ijs
De populariteit van menstruatiedata bij adverteerders is eenvoudig te verklaren vanuit de logica van de commercie. Onderzoek van de University of Cambridge onderstreept dat een zwangerschap de meest ingrijpende verandering in consumentengedrag teweegbrengt, met het kopen van een huis als enige uitzondering. Datapunten die wijzen op een mogelijke zwangerschap of een kinderwens zijn voor adverteerders tot wel 200 keer meer waard dan algemene gegevens over leeftijd of locatie.
| App-naam | Privacy-score (Mozilla 2026) | Verdienmodel | Belangrijkste Privacy-bevinding |
| Euki | 10 / 10 | Non-profit / Open-source | Data blijft uitsluitend lokaal op het apparaat opgeslagen. Geen cloud-sync of tracking. |
| Clue | 8 / 10 | Premium Abonnement | Gevestigd in Duitsland (streng AVG-toezicht), klinische focus, transparant databeheer. |
| Flo | 7 / 10 | Freemium / AI-Chatbot | Biedt anonieme modus, maar verzamelt uitgebreide telemetrie voor AI-functionaliteiten. |
| Period Calendar | 6 / 10 | Advertenties (AdMob) | Deelt apparaat- en netwerkdata direct met Google-adnetwerken bij het opstarten. |
| Spot On | 5 / 10 | Non-profit (Planned Parenthood) | Bepaalde in-app trackers en externe analytics aanwezig in de mobiele laag. |
| Stardust | 2 / 10 | Freemium | Historische ‘privacy-washing’ claims; deelt uitgebreide identificatiedata met derden. |
Wie denkt dat commerciële manipulatie het enige risico is, komt bedrogen uit. In regio’s met een restrictieve wetgeving rondom reproductieve rechten kunnen digitale cyclusgegevens via commerciële datamarkten of juridische vorderingen worden opgevraagd door opsporingsdiensten. Wie zijn billen brandt aan een onveilige app, moet zo op de blaren zitten. Althans, dat is de rauwe werkelijkheid voor de eindgebruiker.
Onderzoekers van Cambridge en de Mozilla Foundation pleiten voor strengere handhaving door privacytoezichthouders op de AVG-regels. Daarnaast wijzen ze op de noodzaak van open-source alternatieven zoals Euki, die gegevens uitsluitend lokaal opslaan op het apparaat.
Onder de streep blijft de vraag wat zwaarder weegt: de winstmarge van adtechbedrijven of de integriteit van ons eigen lichaam. Want waarom accepteren we eigenlijk nog dat intieme lichamelijke data zomaar op een digitale veilingtafel belandt?
Bronnen
https://www.mozillafoundation.org/en/nothing-personal/period-ovulation-trackers/
