De Belastingdienst heeft een datalek gemeld bij de Autoriteit Persoonsgegevens (AP) nadat bleek dat via Adobe Analytics mogelijk persoonsgegevens van burgers zijn doorgestuurd naar een externe dienstverlener. Het incident werd ontdekt door een ethisch hacker en roept opnieuw vragen op over het gebruik van tracking- en analysetools binnen overheidsomgevingen waar gevoelige persoonsgegevens worden verwerkt.
Volgens de Belastingdienst is de betreffende functionaliteit inmiddels uitgeschakeld en loopt er onderzoek naar de omvang van het incident. Ook wordt onderzocht of vergelijkbare toepassingen elders binnen de organisatie worden gebruikt.
Ethisch hacker ontdekt gegevensuitwisseling
Het datalek kwam aan het licht nadat een ethisch hacker constateerde dat tijdens het gebruik van een online betaalomgeving gegevens werden gedeeld met Adobe Analytics. Hoewel dergelijke analysetools veel worden ingezet om websites en online diensten te verbeteren, kunnen zij bij onzorgvuldige implementatie leiden tot ongewenste verwerking van persoonsgegevens.
In dit geval zouden onder meer gegevens over belastingaanslagen, betaalprocessen en gebruikersinteracties zijn doorgestuurd naar de analysetool. De Belastingdienst onderzoekt momenteel welke gegevens precies zijn verwerkt, hoeveel burgers zijn getroffen en of sprake is geweest van een overtreding van privacywetgeving.
> LEES OOK: Onderzoek legt zwakke plekken bloot na omvangrijk datalek in Epe
Privacyrisico’s van trackingtools
Het incident onderstreept een probleem waar veel organisaties mee worstelen: het gebruik van commerciële tracking- en analysetools binnen omgevingen die privacygevoelige informatie bevatten.
Sinds diverse uitspraken van Europese privacytoezichthouders ligt het gebruik van analyse- en trackingsoftware onder een vergrootglas. Organisaties moeten kunnen aantonen welke gegevens worden verzameld, met welk doel dit gebeurt, waar deze gegevens worden opgeslagen en welke partijen toegang hebben tot de informatie.
Voor overheidsorganisaties gelden daarbij extra hoge eisen. Zij verwerken grote hoeveelheden persoonsgegevens en moeten voldoen aan strikte wettelijke verplichtingen op grond van de Algemene Verordening Gegevensbescherming (AVG).
Governance en toezicht
Vanuit security- en privacyperspectief laat het incident zien dat risico’s niet alleen ontstaan door cyberaanvallen of kwetsbaarheden in software, maar ook door reguliere bedrijfsprocessen en applicaties die onvoldoende worden getoetst op privacy- en securityaspecten.
Voor securitymanagers en CISO’s benadrukt deze zaak het belang van:
- Een volledig overzicht van alle gebruikte tracking-, analyse- en marketingtools;
- Periodieke privacy- en securityassessments van externe leveranciers;
- Duidelijke governance rond de inzet van SaaS-oplossingen;
- Data Protection Impact Assessments (DPIA’s) bij verwerking van gevoelige persoonsgegevens;
- Continue monitoring van gegevensstromen naar externe partijen.
Met name zogenoemde “shadow IT” en decentraal geïmplementeerde analysetools vormen binnen grote organisaties een groeiend risico. Zonder centrale controle kan onbedoeld een situatie ontstaan waarin persoonsgegevens worden gedeeld met derde partijen zonder dat dit voldoende is beoordeeld of gedocumenteerd.
Leveranciersrisico’s blijven aandachtspunt
De melding bij de Autoriteit Persoonsgegevens laat daarnaast zien dat third-party risk management een steeds belangrijkere rol speelt binnen cybersecurity en privacy compliance. Organisaties zijn niet alleen verantwoordelijk voor hun eigen systemen, maar ook voor de manier waarop leveranciers en dienstverleners omgaan met persoonsgegevens.
Voor securityprofessionals vormt het incident een herinnering dat datalekken niet uitsluitend ontstaan door kwaadwillende aanvallers. Ook legitieme softwarecomponenten kunnen leiden tot ongewenste gegevensverwerking wanneer governance, configuratiebeheer en privacycontroles tekortschieten.
> LEES OOK: Boete van 600.000 euro voor tracking cookies op Kruidvat.nl
Breder signaal voor overheid en bedrijfsleven
Hoewel het onderzoek naar het incident nog loopt, past de melding in een bredere ontwikkeling waarbij toezichthouders steeds kritischer kijken naar de inzet van trackingtechnologieën binnen organisaties die gevoelige persoonsgegevens verwerken.
De uitkomsten van het onderzoek van de Belastingdienst en een eventuele beoordeling door de Autoriteit Persoonsgegevens zullen naar verwachting ook voor andere overheidsorganisaties en bedrijven relevante lessen opleveren over het verantwoord gebruik van analysetools binnen kritieke digitale processen.
Bronnen: Belastingdienst, Autoriteit Persoonsgegevens (AP), Ministerie van Financiën en Security.nl
Volg Security Management op LinkedIn








