| Ingediend | 3 juni 2026 |
|---|---|
| Beantwoord | 25 juni 2026 (na 22 dagen) |
| Indiener | Daniël van den Berg (JA21) |
| Beantwoord door | Eerenberg , Aerdts |
| Onderwerpen | belasting bestuur financiën organisatie en beleid |
| Bron vraag | https://zoek.officielebekendmakingen.nl/kv-tk-2026Z11812.html |
| Bron antwoord | https://zoek.officielebekendmakingen.nl/ah-tk-20252026-2370.html |
Ja.
Dit klopt. Zoals gemeld in de Kamerbrief over Digitale Autonomie die uw Kamer 11 juni 2026 heeft ontvangen, is de Belastingdienst recent door een ethisch hacker gewezen op het gebruik van Adobe Analytics op de websites van de Belastingdienst, waarbij gegevens zonder toestemming werden doorgezonden naar Adobe. De Belastingdienst heeft deze functionaliteit direct uitgezet toen bleek dat dit inderdaad het geval was.
De Belastingdienst heeft de Autoriteit Persoonsgegevens (AP) geïnformeerd en een datalek gemeld. Ik betreur dat dit is gebeurd en ik ben dankbaar dat deze ethisch hacker de Belastingdienst hierop heeft gewezen. Er is contact geweest om te bedanken voor het melden van de kwetsbaarheid. Ook heeft een aanvullend inhoudelijk gesprek plaatsgevonden. De Belastingdienst, Douane en Dienst Toeslagen ontvangen graag signalen over beveiliging en privacy via het beschikbare responsible disclosure proces (ook wel Coordinated Vulnerability Disclosure genoemd), zodat deze continu op een hoger plan kunnen worden gebracht. Daarnaast geven we prioriteit aan de verkenning of er op andere plekken binnen de Belastingdienst, Toeslagen of Douane sprake is van vergelijkbare onzorgvuldigheden bij het gebruik van de analyticstooling. De uitkomsten hiervan deel ik met uw Kamer in de eerstvolgende stand-van-zakenbrief.
De Belastingdienst gebruikte Adobe Analytics voor het meten van gebruik, navigatie en prestaties van de digitale dienstverlening, om die voor burgers en bedrijven te verbeteren.
Zoals aangegeven in het antwoord op vraag 2, is de functie om analyticsgegevens naar Adobe te sturen per 5 juni 2026 uitgezet. Dat betekent dat er op dit moment niets verzonden wordt aan Adobe. In de tabel in bijlage 1 staat aangegeven welke gegevens gedeeld werden met Adobe op het moment van uitzetten van de functie.2
Zoals hierboven aangegeven, staat de functie om analyticsgegevens met Adobe te delen uit. Voordat deze functie was uitgezet werd een identifier gebruikt en werden tracking-cookies geplaatst bij de eindgebruikers voor twee jaar.
De functie om analyticsgegevens met Adobe te delen staat uit. Op dit moment kunnen we daarom uitsluiten dat gegevens verstrekt worden. In het antwoord op vraag 3 staat aangegeven welke gegevens werden gedeeld met Adobe. We kunnen niet uitsluiten dat meer gegevens zijn gedeeld, omdat niet duidelijk is wat een gebruiker gedeeld heeft in een vrij tekstveld of zoekmachine. Wel weten we dat het IP-adres in ieder geval meegezonden werd, zoals toegelicht op pagina 12 van bijlage 1.
De Minister van Financiën is de verwerkingsverantwoordelijke. De standaarddienst voor websiteanalytics wordt afgenomen bij leverancier IBM, waarbij Adobe de onderleverancier is. Bij het inrichten van de websiteanalytics was het niet de bedoeling om persoonsgegevens te verwerken. Er is destijds met IBM daarom een standaardcontract afgesloten, maar geen verwerkersovereenkomst. Naar nu blijkt zijn er wel persoonsgegevens verwerkt, waardoor een verwerkersovereenkomst nodig was geweest. Destijds is hier onvoldoende aandacht voor geweest.
Het gebruik van Adobe Analytics was niet in lijn met de geldende ePrivacy-regels en de Algemene Verordening Gegevensbescherming (AVG). Deze functionaliteit is dan ook uitgezet.
Bij het inrichten van de websiteanalytics was het niet de bedoeling om persoonsgegevens te verwerken (zie vraag 6). Daarom zijn de grondslag en de noodzakelijkheid niet beoordeeld. Als wij nu beoordelen welke gegevens zijn gedeeld, zijn wij van mening dat het niet noodzakelijk is om al deze gegevens te verwerken. De verwerking is dan ook gestopt. Bij het opnieuw inrichten van websiteanalytics zal de Belastingdienst de grondslag beoordelen en de noodzakelijkheidstoets uitvoeren.
De inrichting voldeed niet aan de geldende ePrivacy-regels. Gelet op het gebruik van tracking-cookies met een bewaartermijn van twee jaar en de aard en omvang van de verzamelde gegevens had toestemming gevraagd moeten worden.
De feitelijke verwerking sloot niet aan bij de cookieverklaring en de privacyverklaring. De betreffende functionaliteit is dan ook uitgezet.
Nee. Zie ook de antwoorden op vraag 6 en 7. Bij het inrichten van de websiteanalytics was het niet de bedoeling om persoonsgegevens te verwerken. Hierdoor is er ook geen DPIA uitgevoerd. De Belastingdienst gaat evalueren of er op basis van de nieuwe inrichting van webanalytics nog een DPIA nodig is en zal, indien blijkt dat er een DPIA uitgevoerd moet worden, de CPO en Functionaris Gegevensbescherming betrekken conform standaardprocedure.
Bij het opnieuw inrichten van de websiteanalytics zal conform standaardprocedure, indien nodig (zie vraag 10), een DPIA en/of een risico-inschatting, gemaakt worden. Dit is randvoorwaardelijk voor het in gebruik nemen van websiteanalytics. Alle risico’s die hier een rol spelen, inclusief bovenstaande punten, worden meegenomen. Hierbij zal in het bijzonder aandacht zijn voor de inzet van analytics en de daarvoor benodigde persoonsgegevens.
De verwerking is stopgezet en wordt pas opnieuw opgestart nadat de rechtmatigheid en proportionaliteit zijn beoordeeld en passend zijn geborgd. Daarbij zal eerst een DPIA worden opgesteld en zullen verwerkersafspraken, waaronder een verwerkersovereenkomst, worden vastgesteld.