Datalekken 2026 · Datalek · Nederland

Belastingdienst-datalek: de fiscus zelf keek mee in de betaalomgeving

De Belastingdienst gebruikte in de betaalomgeving de trackingsoftware Adobe Analytics en stuurde zo bezoekgegevens, waaronder het IP-adres, zonder toestemming naar Adobe.

Bekend sinds 12 juni 2026 · bijgewerkt 1 oktober 2026

Vrouw vult thuis aan haar bureau een betaling in op haar laptop, naast een stapel blauwe enveloppen
Omvang
onbekend (Belastingdienst (datalekmelding bij de Autoriteit Persoonsgegevens))
Uitgelekt
bezoekgegevens betaalomgeving IP-adres
Stand
Adobe Analytics uitgezet; datalekmelding gedaan bij de Autoriteit Persoonsgegevens; onderzoek naar overige tooling loopt

Je logt in met DigiD, checkt je aanslag en betaalt in het vertrouwde blauw van de Belastingdienst. Dat is precies de sfeer waar je ervan uitgaat dat niemand meekijkt. Toch zat er in dat betalingsproces maandenlang trackingsoftware van een Amerikaans bedrijf, dat bezoekgegevens opving terwijl je bezig was je belasting te voldoen.

Een ethisch hacker zag het zitten

Onderzoeker Mick Beer beschreef hoe Adobe Analytics op de websites van de fiscus informatie over bezoekers ophaalde, waaronder welke vordering je opende en welke specifieke zaak je bekeek. De berichtgeving leidde tot Kamervragen, en toen bevestigde staatssecretaris Eerenberg van Financiën het verhaal: een ethisch hacker had de Belastingdienst gewezen op de tracking, gedragsgegevens gingen zonder toestemming naar Adobe, en er is intussen een datalekmelding bij de Autoriteit Persoonsgegevens gedaan. De functionaliteit staat uit.

Later in juni werd het nog concreter. Het IP-adres werd in ieder geval meegestuurd, en omdat niet bij te houden is wat mensen in vrije tekstvelden en de zoekmachine intikten, kan niet worden uitgesloten dat er méér is gedeeld. Eerenberg noemde het gebruik “niet in lijn met de geldende ePrivacy-regels en de AVG”: voor cookies die twee jaar bewaren had toestemming gevraagd moeten worden.

Van de organisatie die van iedereen exactheid eist

Hier wringt het. De fiscus controleert tot op de cent of je teruggave klopt, maar verwerkte zelf bezoekgegevens zonder grondslag en zonder noodzaakstoets. Dat is geen hack en geen gestolen database, en dat maakt het verhaal lastiger te plaatsen: jouw belastinggegevens zijn niet weg. Maar een overheidsdienst die aangeeft bij het herinrichten eerst een privacytoets te doen, had die toets vóór de eerste klik moeten uitvoeren. De Belastingdienst erkent dat zelf ook, door analytics pas terug te laten komen na een DPIA en een beoordeling van rechtmatigheid en proportionaliteit.

Geen paniek, wel alert op nepteruggaven

Er is niets dat je nu moet repareren. Wel is dit het soort nieuws waar oplichters op meeliften, met mails over “compensatie voor het datalek” of een “beveiligingscontrole van je DigiD”. Die zijn nep. Regel alles via Mijn Belastingdienst, en meld verdachte mails bij de Fraudehelpdesk. Hoe je een mail namens de fiscus doorziet, staat bij spoofing uitgelegd.

De teruggavemail die door het datalek ineens 'logisch' lijkt

Voorbeeld

Dit is vrijwel zeker nep

Een nepteruggave die speelt op het dataleknieuws. Wat ze willen is je DigiD en je rekeningnummer.

Belastingdienst: Na het datalek1 bij de digitale dienstverlening heeft u recht op een teruggave van €387,002. Vul binnen 48 uur uw bankrekeningnummer en DigiD-gegevens3 in via belastingdienst-teruggave.net4 om de uitbetaling te starten.

  1. 1Oplichters hangen hun verhaal aan het nieuws op. Het lek ging over websitebezoek, niet over geld dat je terugkrijgt.
  2. 2Een echte teruggave staat in Mijn Belastingdienst en wordt automatisch uitbetaald op het rekeningnummer dat ze al van je kennen.
  3. 3Met je DigiD inlogcodes kunnen ze in je hele overheidsdossier. De Belastingdienst vraagt die nooit via een link in een mail.
  4. 4Dit is geen domein van de overheid. Alleen belastingdienst.nl is echt.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link en vul niets in.
  2. Kijk in Mijn Belastingdienst of er echt een teruggave voor je klaarstaat.
  3. Meld de mail bij de Fraudehelpdesk.

Verzonnen voorbeeld op basis van het beveiligingsincident bij de Belastingdienst. Bedrag en webadres zijn bedacht.