Belastingdienst-datalek: de fiscus zelf keek mee in de betaalomgeving
De Belastingdienst gebruikte in de betaalomgeving de trackingsoftware Adobe Analytics en stuurde zo bezoekgegevens, waaronder het IP-adres, zonder toestemming naar Adobe.
- Omvang
- onbekend (Belastingdienst (datalekmelding bij de Autoriteit Persoonsgegevens))
- Uitgelekt
- bezoekgegevens betaalomgeving IP-adres
- Stand
- Adobe Analytics uitgezet; datalekmelding gedaan bij de Autoriteit Persoonsgegevens; onderzoek naar overige tooling loopt
Je logt in met DigiD, checkt je aanslag en betaalt in het vertrouwde blauw van de Belastingdienst. Dat is precies de sfeer waar je ervan uitgaat dat niemand meekijkt. Toch zat er in dat betalingsproces maandenlang trackingsoftware van een Amerikaans bedrijf, dat bezoekgegevens opving terwijl je bezig was je belasting te voldoen.
Een ethisch hacker zag het zitten
Onderzoeker Mick Beer beschreef hoe Adobe Analytics op de websites van de fiscus informatie over bezoekers ophaalde, waaronder welke vordering je opende en welke specifieke zaak je bekeek. De berichtgeving leidde tot Kamervragen, en toen bevestigde staatssecretaris Eerenberg van Financiën het verhaal: een ethisch hacker had de Belastingdienst gewezen op de tracking, gedragsgegevens gingen zonder toestemming naar Adobe, en er is intussen een datalekmelding bij de Autoriteit Persoonsgegevens gedaan. De functionaliteit staat uit.
Later in juni werd het nog concreter. Het IP-adres werd in ieder geval meegestuurd, en omdat niet bij te houden is wat mensen in vrije tekstvelden en de zoekmachine intikten, kan niet worden uitgesloten dat er méér is gedeeld. Eerenberg noemde het gebruik “niet in lijn met de geldende ePrivacy-regels en de AVG”: voor cookies die twee jaar bewaren had toestemming gevraagd moeten worden.
Van de organisatie die van iedereen exactheid eist
Hier wringt het. De fiscus controleert tot op de cent of je teruggave klopt, maar verwerkte zelf bezoekgegevens zonder grondslag en zonder noodzaakstoets. Dat is geen hack en geen gestolen database, en dat maakt het verhaal lastiger te plaatsen: jouw belastinggegevens zijn niet weg. Maar een overheidsdienst die aangeeft bij het herinrichten eerst een privacytoets te doen, had die toets vóór de eerste klik moeten uitvoeren. De Belastingdienst erkent dat zelf ook, door analytics pas terug te laten komen na een DPIA en een beoordeling van rechtmatigheid en proportionaliteit.
Geen paniek, wel alert op nepteruggaven
Er is niets dat je nu moet repareren. Wel is dit het soort nieuws waar oplichters op meeliften, met mails over “compensatie voor het datalek” of een “beveiligingscontrole van je DigiD”. Die zijn nep. Regel alles via Mijn Belastingdienst, en meld verdachte mails bij de Fraudehelpdesk. Hoe je een mail namens de fiscus doorziet, staat bij spoofing uitgelegd.