image

AP kritisch op zelfontwikkelde applicaties Belastingdienst: 'risico voor burger'

vrijdag 13 februari 2026, 12:37 door Redactie, 20 reacties

De Autoriteit Persoonsgegevens (AP) is kritisch op honderden applicaties die de Belastingdienst zelf heeft ontwikkeld en gebruikt en onder andere op het gebied van privacy en informatiebeveiliging niet altijd aan de regels voldoen, zoals de AVG. Dat brengt risico’s met zich mee voor de rechten en vrijheden van burgers, aldus de privacytoezichthouder.

De fiscus maakt gebruik van honderden Lokaal Ontwikkelde Applicaties (LOA’s). Deze applicaties, waarin persoonsgegevens worden verwerkt, zijn door de Belastingdienst zelf gebouwd, buiten de daarvoor bestemde beleidskaders. De AP deed onderzoek naar de LOA's bij de Belastingdienst en concludeert dat er onvoldoende gestuurd wordt om de applicaties te laten voldoen aan de eisen van wet- en regelgeving op het punt van de bescherming van persoonsgegevens.

"Er is geen inzicht in de mate waarin de applicaties aan de wet- en regelgeving voldoen. Burgers lopen daardoor het risico dat er onzorgvuldig met hun persoonsgegevens wordt omgegaan, bijvoorbeeld doordat gegevens langer worden bewaard dan nodig, niet voldoende worden beveiligd, dat verouderde gegevens niet worden verwijderd of zelfs dat op basis van verouderde gegevens verkeerde beslissingen worden genomen", aldus de AP in een brief aan de Directeur-Generaal van de Belastingdienst.

In het geval van de exportmogelijkheden van deze applicaties concludeert de AP dat de Belastingdienst onvoldoende zicht heeft op welke gegevens mogelijk buiten de beveiligde omgeving van de organisatie terechtkomen. Zo beschikt 65 procent van de onderzochte applicaties over een exportfunctie. Verder blijkt dat voor minder dan de helft van de onderzochte applicaties een risicoanalyse was uitgevoerd.

De AP zag verder dat het autorisatiebeheer van deze applicaties niet in alle gevallen voldeed aan de daarvoor gestelde eisen. "Logging en monitoring van gebruikersraadplegingen, een beveiligingsmaatregel die de risico’s van een gebrekkig autorisatiebeheer kan adresseren, bleek nagenoeg niet te zijn geïmplementeerd", schrijft de toezichthouder in de brief.

De Autoriteit Persoonsgegevens stelt dat de Belastingdienst controle over het gebruik en bestaan van deze applicaties moet krijgen. De toezichthouder doet hiervoor ook verschillende aanbevelingen. Zo moet de fiscus een plan opstellen hoe en binnen welke termijn deze LOA's naar reguliere applicaties worden omgezet en in welke situaties met het gebruik van de LOA's moet worden gestopt. Tevens moet de toegang van de LOA's tot bronsystemen met gegevens worden beperkt.

Demissionair staatssecretaris Heijnen van Financiën laat in een reactie op de brief weten dat de Belastingdienst ook de komende periode stuurt op het terugdringen van LOA’s (pdf). "Dit wordt versterkt door medewerkers actief te informeren over het beleid rondom LOA’s", aldus de bewindsman. Tevens wordt er gewerkt aan een plan van aanpak om een centraal overzicht van alle LOA's te krijgen en door de AP aanbevolen maatregelen te implementeren. De staatssecretaris voegt toe dat de Tweede Kamer over de vorderingen op dit plan van aanpak periodiek zal worden geïnformeerd.

Reacties (20)
13-02-2026, 14:07 door Anoniem
Toeslagenaffaire.
13-02-2026, 14:10 door Anoniem
Huh? Dat maakt toch niet uit? De belasting dienst is toch overheid? En het gaat maar om burgers. Waar maken we ons druk om????
13-02-2026, 14:42 door Anoniem
Shadow-it van medewerkers of gewoon lak aan alle wetgeving behalve de belastingwetgeving?

Lijkt er steeds vaker op dat ambtenarij een aparte über-klasse in Nederland aan het worden is waarvoor wetten niet maar alleen doelstellingen en wantrouwen gelden.
13-02-2026, 15:24 door Anoniem
Die LOA's zijn, lees ik in de brief van AP, applicaties die niet worden beheerd door de directie Informatievoorziening. Lokaal Ontwikkelde Applicaties die buiten de formele ontwikkelafdeling om zijn ontwikkeld dus, shadow-IT waarin duidelijk geen rekening is gehouden met alle eisen waar rekening mee had moeten worden gehouden. Kennelijk zijn er daar honderden van en zitten er bedrijfskritische applicaties tussen. Dat klinkt alsof de ontwikkelafdeling van de Belastingdienst al heel lang het werk niet meer heeft kunnen bijbenen en links en rechts gepasseerd is. Over de problemen daar is ook nieuws geweest, natuurlijk, inclusief over een aantrekkelijke uitstapregeling waar juist ervaren mensen gebruik van maakten zodat ze er met een kennisgebrek achterbleven.

Het doet me ook denken aan het nieuws uit 2022 dat de Belastingdienst kampte met een verouderd IT-landschap met maar liefst 900 applicaties:
https://www.security.nl/posting/740986/Belastingdienst+wil+verouderd+ict-landschap+met+900+applicaties+moderniseren
Ik stond destijds best raar te kijken van dat hoge aantal, het is niet zo dat Nederland 900 soorten belastingen en toeslagen kent, of een aantal dat daar ook maar enigszins bij in de buurt komt. Hoe kom je dan ooit aan 900 applicaties, wat kan dat dan allemaal zijn, vroeg ik me destijds af. Telt men daar elk deelsysteempje van bijvoorbeeld van het inkomstenbelastingsysteem als een afzonderlijke applicatie? Of is er misschien gruwelijk veel om de officiële applicaties heen gebouwd in plaats van dat die aan nieuwe eisen werden aangepast? Met honderden LOA's, meer dan genoeg om er een naam voor te bedenken, lijkt het heel goed dat laatste te kunnen zijn geweest.
13-02-2026, 16:41 door Anoniem
Nu snap ik waarom er geen alternatief is maar M365 gaat dit ook niet oplossen integendeel.
Hoe zijn die apps gebouwd en waar draaien die dan op?
Waarschijnlijk is het Cobol. Gelukkig draait dit ook onder Linux zodat migraties beter en goedkoper kunnen dan via windows.
13-02-2026, 16:47 door Anoniem
Door Anoniem: Shadow-it van medewerkers of gewoon lak aan alle wetgeving behalve de belastingwetgeving?

Lijkt er steeds vaker op dat ambtenarij een aparte über-klasse in Nederland aan het worden is waarvoor wetten niet maar alleen doelstellingen en wantrouwen gelden.

Ik denk niet dat het om Shadow-IT gaat, maar vermoed dat we te maken hebben met het populaire (en in mijn ogen beruchte) Agile werken en zelfsturende teams. Het zit 'm al in de naam 'zelfsturende teams´; die willen geen bemoeienis van buitenaf. Het gevolg is dat software experts producten maken zonder dat er onvoldoende aandacht is voor wet- en regelgeving op het gebied van bijvoorbeeld informatiebeveiliging en privacy. In een agile team horen ook experts te zitten op het gebied van dit soort wet- en regelgeving, maar dat heb ik tot op heden nergens gezien. Niet zo vreemd dat de eindproducten dan rammelen als het gaat om compliancy.

Op zich is er niet zoveel mis met het zelf ontwikkelen van applicaties. In de geopolitieke context en met de wens om minder afhankelijk te zijn van big tech, moeten we dit soort ontwikkelingen toejuichen. Maar er moet wel ergens quality assurance zijn ingebouwd en dat moet niet beperkt zijn tot code review en functionele requirements.
13-02-2026, 17:59 door Anoniem
De belastingdienst binnen de overheid is onschendbaar. Ambtenaren daar kunnen alles doen wat niet mag, want de overheid heeft immers maar 1 doel: geld binnen halen, dus risico's nemen met je primaire geldstroom is not done. Dat herken je heel goed in de toeslagen affaire: niemand verantwoordelijk gehouden, niemand voor de rechter. Maw: ze liggen echt niet wakker va de AP.

Laat de AP nou eerst zijn eigen zaken op orde krijgen en achter de commerciele boeven aan gaan. Boetes opleggen aan de overheid is het geld rondpompen binnen de overheid. Boetes opleggen aan commerciele organisaties levert echt nieuw geld op, dat de overheid niet had.
13-02-2026, 19:17 door Anoniem
Door Anoniem: Ik denk niet dat het om Shadow-IT gaat, maar vermoed dat we te maken hebben met het populaire (en in mijn ogen beruchte) Agile werken en zelfsturende teams.
Ik denk dat je ongelijk hebt. Ook bij zelfsturende/zelforganiserende teams geeft de organisatie aan wat de grenzen daarvan zijn. Als applicaties aan wettelijke eisen moeten voldoen en er niet om de centrale IT-organisatie heen mag worden gewerkt dan mag een zelfsturend team niet op eigen houtje besluiten dat anders te doen.

Zoals jij agile met zelfsturende teams beschrijft lijkt sprekend op wat ik shadow-IT zou noemen, trouwens ;-)
14-02-2026, 05:41 door Anoniem
Hwetveav htroir hrrtsz of te wel, het wordt de hoogste tijd om de overheid te verbieden afkortingen te gebruiken. Ze korten alleen nog maar af om het afkorten. Bijkomstigheid is dat overheidstexten niet meer leesbaar zijn. Dat dit net het doel is, sluit ik ook niet uit.
14-02-2026, 11:43 door Anoniem
Door Anoniem: Nu snap ik waarom er geen alternatief is maar M365 gaat dit ook niet oplossen integendeel.
Hoe zijn die apps gebouwd en waar draaien die dan op?
Waarschijnlijk is het Cobol. Gelukkig draait dit ook onder Linux zodat migraties beter en goedkoper kunnen dan via windows.
Ja hoor. Handige belastingdienst-medewerkers die beschikking hebben over Cobol en het ook eens
naar een mainframe kunnen sturen.
Nee, het gaat voornamelijk om in Excel gemaakte monsters.
14-02-2026, 12:08 door Anoniem
Door Anoniem: Toeslagenaffaire.

Ik schrijf: Voor de distributiecentra van (naam supermarktketen) hebben zij zelf applicaties geschreven die de aanlevering door toeleveranciers beheert.

En jij antwoordt met "Pindakaas¨.

Verhelderend hoor. Héél verhelderend!
14-02-2026, 12:39 door Anoniem
Door Anoniem:
Door Anoniem: Nu snap ik waarom er geen alternatief is maar M365 gaat dit ook niet oplossen integendeel.
Hoe zijn die apps gebouwd en waar draaien die dan op?
Waarschijnlijk is het Cobol. Gelukkig draait dit ook onder Linux zodat migraties beter en goedkoper kunnen dan via windows.
Ja hoor. Handige belastingdienst-medewerkers die beschikking hebben over Cobol en het ook eens
naar een mainframe kunnen sturen.
Nee, het gaat voornamelijk om in Excel gemaakte monsters.
Dan is het nog erger dan ik al dacht. IK ken ook al die gasten met hun access databasejes. Verschrikkelijk. MS heeft meer kwaad dan goed gedaan.
14-02-2026, 22:02 door dingetje
Nu begrijp ik pas echt waarom de Belastingdienst niet zonder M365 kan.
Anders worden hun honderden LOA's in Excel en Access geraakt!

Wordt het niet eens tijd om echte IT-ers in dienst te nemen die wel weten hoe je een applicatie maakt die aan alle eisen voldoet?
14-02-2026, 23:09 door Anoniem
Door Anoniem:
Door Anoniem: Toeslagenaffaire.

Ik schrijf: Voor de distributiecentra van (naam supermarktketen) hebben zij zelf applicaties geschreven die de aanlevering door toeleveranciers beheert.

En jij antwoordt met "Pindakaas¨.

Verhelderend hoor. Héél verhelderend!
Die pindakaas heeft niemand kwaad gedaan, maar die toeslagenaffaire wel, gelukkig is pindakaas geen toeslagenaffaire.
Wat ik wil zeggen is dat de belastingdienst moet wel weten dat ze enorme schade kunnen toebrengen aan velen en hebben dat al bewezen, de schade van een supermarkt is zeer beperkt, die zal niet mensen automatisch aanmerken als fraudeur.
Er is een enorm verschil tussen die twee.
14-02-2026, 23:21 door Anoniem
Door Anoniem:
Door Anoniem: Toeslagenaffaire.

Ik schrijf: Voor de distributiecentra van (naam supermarktketen) hebben zij zelf applicaties geschreven die de aanlevering door toeleveranciers beheert.

En jij antwoordt met "Pindakaas¨.

Verhelderend hoor. Héél verhelderend!
Anoniem antwoorde niet met pindakaas, dat maakt u er zelf van, u verdraait diens woorden.
De AP is het duidelijk niet met u eens.
Mensen zijn hun kinderen verloren terwijl de overheid de boel in de doofpot heeft geprobeerd te stoppen, dat willen we niet meer zien, de belastingdienst en de overheid hebben een zeer laffe en malafide kant van zichtzelf laten zien dus vertrouwen we ze in mindere mate, en heel terecht.
Als ze zo doorgaan worden burgers kwaad en vallen er politieke slachtoffers of hebben we straks een coup, en we hebben gezien hoe dat in Rusland is afgelopen dus is het belangrijk dat politici en de belastingdienst dit soort dingen niet meer doen, dan leven we in een veiliger Nederland.
We betalen geen belasting voor de salarissen voor politici en belasting om dit soort misdaden te plegen tegen de mensheid, ze werken voor ons en niet andersom, het is belangrijk dat ze dat goed in de oren knopen, ze hebben massa's ouderen en kinderen zeer veel pijn gedaan en hun leven kapotgemaakt via hun toeslagenaffaire en doofpotschandaal.

Daarom vertrouwen we ze niet meer; omdat ze dat aan ons bewezen hebben, laat ze eerst maar alle gezinnen terugbetalen, we hoeven die schoffies niet in bescherming te nemen.
14-02-2026, 23:25 door Anoniem
Het gaat hier vooral om Excel toepassingen of met bijv. Java of Python gebouwde apps door medewerkers op kantoren, veelal in opdracht van het management / directeuren. Vaak om gegevens uit de verschillende kernsystemen (Cobol) van een persoon of bedrijf bij elkaar in 1 overzicht te zien. Het is pure shadow IT. Want ontstaan omdat de eigen IT ontwikkel organisatie niet tijdig kan leveren wat de medewerkers nodig hebben om het werk goed (!), efficiënt en effectief te doen. Veel LOA’s zorgen er aantoonbaar voor dat er juist minder fouten gemaakt worden….
Het risico zit ‘m er vooral in dat er onvoldoende controle mogelijk is op wat er met gegevens gebeurt. Exports naar andere organisaties of partijen wat je niet wilt, bijvoorbeeld.

Het is vooral een management probleem. Er werken echt wel slimme mensen (anders had je niet van die vele LOA’s die blijkbaar wel werken, ook al voldoen ze niet aan wet- en regels), maar veel niet zo slimme bestuurders (heb je het debat over m365 gezien?) die weten hoe je een organisatie met veel IT aanstuurt / managed.
Gisteren, 14:31 door Anoniem
Man man man.

De ene club loopt te zeiken als ze een standaard product bij Microsoft inkopen, en dan komt de andere club weer zeiken als het intern door de Nederlandse overheid zelf ontwikkeld wordt.

Het Is Ook Nooit Goed.
Gisteren, 17:09 door Anoniem
Door Anoniem: Man man man.

De ene club loopt te zeiken als ze een standaard product bij Microsoft inkopen, en dan komt de andere club weer zeiken als het intern door de Nederlandse overheid zelf ontwikkeld wordt.

Het Is Ook Nooit Goed.
Mee eens. Een alternatief zou inderdaad welkom zijn, bijvoorbeeld een transparante FLOSS-gebaseerde software zodat het in elk geval transparant is en als er wat misgaat de bevolking ten minste weet waar de fout ligt en niet de schuld neerleggen bij burgers bij black-box proprietaire software.
Zo kunnen externe onafhankelijke partijen conteoleren of de software uberhaubt als degelijk kan worden beschouwd door de software en code te testen en auditen.
Vandaag, 11:39 door Anoniem
Het heeft geen zier te maken met black-box propietaire software of FLOSS en noem maar op.

FLOSS gebaseerde software is geen oplossing om te zorgen dat persoonsgegevens verwijderd worden wanneer ze niet meer nodig zijn.
FLOSS zorgt er niet automatisch voor dat je alleen toegang tot persoonsgegevens hebt als je daar een goede reden voor hebt.


Waar het de AP om gaat is dat je in controle bent over alle verwerkingen die je met persoonsgegevens doet. Of dat nou een verwerking in een groot stuk software is, of een kleine macro. Je moet zorgen dat je aan de wet voldoet.

En aangezien niet elke werknemer even goed is in het kennen van de privacy wet, is de kans dat er wat mis gaat groter als al die willekeurige werknemers zelf gaan zitten aan klooien.
Dat is ook een groot risico met al die AI oplossingen die nu op de markt komen met de belofte dat je makkelijk zelf een tooltje kunt bouwen. Denk aan mensen die databasejes aan elkaar gaan knopen om "leuke dingen" meet de doen en daarmee de privacy wet overtreden.

Dat was nu ook al wel mogelijk, maar het aantal mensen die daar de kennis voor hadden was veel kleiner, en die kon je dan extra privacy awareness en aandacht geven.
Vandaag, 14:43 door PJW9779
Vandaar dus dat de Belastingdienst ondanks zorgen toch definitief kiest voor overstap op Microsoft 365
En dan hebben we natuurlijk nog alle zelfbouwsels bij politie.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.