image

Belastingdienst schond privacywetgeving met gebruik van Adobe Analytics

vrijdag 26 juni 2026, 10:44 door Redactie, 3 reacties

Met het gebruik van Adobe Analytics op de eigen website heeft de Belastingdienst de privacywetgeving geschonden, aldus staatssecretaris Eerenberg van Financiën. Ook blijkt de fiscus allerlei persoonsgegevens met het Amerikaanse bedrijf deelde. De trackingsoftware van Adobe is inmiddels op de website van de Belastingdienst uitgeschakeld. Ook is bij de Autoriteit Persoonsgegevens melding gedaan van een datalek. Adobe Analytics is trackingsoftware waarmee websites allerlei informatie over hun bezoekers kunnen verzamelen.

Onlangs verscheen een artikel online van onderzoeker Mick Beer over hoe Adobe allerlei informatie ontvangt over mensen die bij de Belastingdienst hun belasting betalen. Het zou onder andere gaan om de specifieke vordering en geopende aanslag. Naar aanleiding van de berichtgeving wilde JA21 opheldering van de staatssecretaris. "Het gebruik van Adobe Analytics was niet in lijn met de geldende ePrivacy-regels en de Algemene verordening gegevensbescherming (AVG). Deze functionaliteit is dan ook uitgezet", stelt de bewindsman.

Volgens Eerenberg was het niet de bedoeling om via Adobe Analytics persoonsgegevens te verwerken. "Daarom zijn de grondslag en de noodzakelijkheid niet beoordeeld. Als wij nu beoordelen welke gegevens zijn gedeeld, zijn wij van mening dat het niet noodzakelijk is om al deze gegevens te verwerken. De verwerking is dan ook gestopt. Bij het opnieuw inrichten van websiteanalytics zal de Belastingdienst de grondslag beoordelen en de noodzakelijkheidstoets uitvoeren."

JA21-Kamerlid Van den Berg wilde ook weten of de Belastingdienst geen toestemming van bezoekers had moeten hebben voor het plaatsen van de trackingcookies van Adobe. "De inrichting voldeed niet aan de geldende ePrivacy-regels. Gelet op het gebruik van trackingcookies met een bewaartermijn van twee jaar en de aard en omvang van de verzamelde gegevens had toestemming gevraagd moeten worden", reageert de staatssecretaris.

Eerenberg deelde ook een overzicht van welke gegevens allemaal naar Adobe werden gestuurd. Dan blijkt het om een zeer grote hoeveelheid data te gaan. De staatssecretaris merkt op dat niet uitgesloten kan worden dat er meer gegevens zijn gedeeld. "Omdat niet duidelijk is wat een gebruiker gedeeld heeft in een vrij tekstveld of zoekmachine. Wel weten we dat het ip-adres in ieder geval meegezonden werd." Afsluitend stelt Eerenberg dat het gebruik van analyticssoftware pas weer wordt hervat als de rechtmatigheid en proportionaliteit zijn beoordeeld en geborgd. Ook zal eerst een DPIA worden opgesteld en zullen verwerkersafspraken, waaronder een verwerkersovereenkomst, worden vastgesteld.

Reacties (3)
Vandaag, 11:35 door Anoniem
Ja, en nu?

Ik heb zomaar het idee dat de verantwoordelijken niet ontslagen worden. En waarschijnlijk nog een bonus op de koop toe krijgen. Het gaat tenslotte maar om burgers. Je weet wel, de mensen die de belasting betalen. Dus het is allemaal geen probleem.
Zodra DIE iets overtreden, ja, DAN breekt de hel los. Maar als ambtenaar heb je niks te vrezen.

Glas, plas en alles bleef zoals het was. Welkom in Nederland.
Vandaag, 12:28 door Anoniem
In de antwoorden op de kamervragen staat dat:

- het gaat om Mijn Belastingdienst, waar je dus ingelogd bent met DigiD;
- de standaarddienst voor websiteanalytics wordt afgenomen bij IBM, die Adobe weer als onderleverancier heeft;
- het daarbij helemaal niet de bedoeling is dat ook persoonsgegevens worden verwerkt, waardoor er een standaardcontract en geen verwerkersovereenkomst is afgesloten;
- het gaat om het meten van gebruik, navigatie en prestaties van de digitale dienstverlening, met als doel die te verbeteren;
- gegevens worden verzonden naar adobe-analytics-dc.belastingdienst.nl, dat doorverwijst naar Adobe-infrastructuur (de IP-adressen waar het naar verwijst zijn van Adobe).

Het gaat dus om een webapplicatie, die draait op een webserver die al het nodige logt, en logs kan je analyseren, daar bestonden in de jaren '90 al handige tools voor. Omdat het bij gepersonaliseerde informatie om een webapplicatie gaat, niet enkel om statische inhoud, waarvoor toch al server-side geprogrammeerd wordt is en de niet-generieke requests ook nergens onderweg gecachet kunnen worden, is het een fluitje van een cent om dingen die je wilt loggen voor de genoemde doelen, als die niet al in de standaardlog van de webserver staan of via configuratie daaraan toegevoegd kunnen worden, zelf vanuit die applicatie te loggen op eigen servers, zonder daar een externe dienst voor nodig te hebben. En als het helemaal niet de bedoeling was dat er gegevens naar de dienstverlener gaan, waarom was dat subdomein op de eigen site die naar een server van Adobe verwijst dan aangemaakt?

Ik heb in de jaren rond de eeuwwisseling, niet recent dus, aan webapplicaties mee-ontwikkeld en ik heb in die tijd mensen die de neiging hadden om de toen beschikbare externe analytics-diensten te gebruiken behoorlijk weten te verbazen door binnen een paar minuten, waar ze bij stonden, een Perl-scriptje te schrijven dat precies waar zij razend enthousiast van werden uit de server-logs te produceren. Niet dat ik het dan net zo gelikt kon presenteren als zo'n dienst, ik spuugde gewoon de cijfers uit, maar wel dezelfde cijfers, zo makkelijk waren die beschikbaar.

Wat kan je niet uit je eigen gegevens halen? Hoe vaak statische inhoud wordt gebruikt die buiten je eigen infrastructuur gecacht wordt, al zal dat vaak prima af te leiden zijn uit inhoud die niet gecacht kan worden, en een vergelijking tussen hoe jij het doet en hoe andere organisaties het doen, want de gegevens over die anderen heb je niet. En verder is voor zover ik overzie het verschil niet meer dan de bling-bling van gelikte grafiekjes en dat soort werk, maar geen inhoudelijk verschil.

Ze beschikken in mijn ogen dus al over de informatie waar ze zo'n dienst voor inschakelen. Dan moet je, als je site privacygevoelig is of om andere redenen vertrouwelijk gehouden moet worden, niet eens aan zo'n dienst beginnen en zelf de gegevens die je zoekt verzamelen en verwerken. Een instellingsfoutje zit immers in een klein hoekje, wat zo'n dienst gebruiken is eindeloos veel minder robuust maakt dan het zelf doen. Voor een grafische presentatie bestaan tools die je kan inzetten zonder dat daar weer gegevens voor de deur uit moeten, dat kan helemaal intern. En als het dan niet zo gelikt gepresenteerd wordt als Adobe doet (maar wel kloppend, volledig en duidelijk) ga dan maar niet voor de maximale bling-bling. Je bent met werk bezig, niet met een theatervoorstelling.

Zie ik iets over het hoofd of zien zij iets over het hoofd? Ik ben mensen tegengekomen die serieuze websites exploiteerden die werkelijk geen idee bleken te hebben dat een webserver zelf requests logt en dat je daar wat mee kan. In managementvergaderingen waar over dit soort dingen wordt besloten kan domweg het besef ontbreken dat er iets wordt ingekocht dat men eigenlijk al heeft. En onder degenen die het uiteindelijk in de site inbouwen zijn er helaas zat die niet vragen waar zo'n keuze eigenlijk op slaat, zeker niet als het over veel schijven loopt en mogelijk zelfs in heel andere organisaties wordt uitgevoerd dan waar het besloten wordt. Ik denk dat er heel fundamentele dingen makkelijk over het hoofd worden gezien zo. Met dit soort blunders als gevolg.
Vandaag, 12:58 door Anoniem
Het is niet alleen onkunde, het is ook onwil bij de belastingdienst. Welke *randdebiel* (ja, professionele kwalificatie) dacht dat dit een goed idee was, verdient gewoon vervolgd te worden wegens laakbaar - en mogelijk opzetting in strijd met de wet - handelen; elke Nedelander is immers 'verplicht' klant bij de Belastingdienst...
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.