Datalek Belastingdienst Adobe Analytics: als je eigen tracking het lek wordt
TL;DR
De Belastingdienst meldde een datalek bij de Autoriteit Persoonsgegevens nadat een onderzoeker ontdekte dat Adobe Analytics stilletjes bezoekersgedrag naar Adobe in de Verenigde Staten stuurde. De tracking liep op betaalpagina's en op de hersteloperatiesite voor de toeslagenaffaire, en legde zoekopdrachten, chatbot-invoer en paginatitels vast zonder grondslag of toestemming. De tracker is inmiddels uitgeschakeld.
Incidentrespons DraaiboekUitklappen
- Inventariseer elk script en elke tracker van derden op je webomgevingen, te beginnen bij betaal- en login-flows.
- Bepaal wat elk script verstuurt, naar wie en naar welk land.
- Controleer op persistente identifiers, hoe lang ze meegaan en of ze als persoonsgegeven kwalificeren.
- Stel een grondslag onder de AVG en geldige toestemming onder de Telecommunicatiewet vast voordat een niet-essentiële tag afgaat.
- Schakel trackers zonder grondslag of toestemming nu uit. Wacht niet tot het onderzoek klaar is.
- Bewaar eerst bewijs van de configuratie: requests, tag-instellingen, toestemmingslogs.
- Bepaal de omvang. Welke pagina's, welke gebruikers, over welke periode en hoe gevoelig de context was.
- Informeer juridisch adviseur en beoordeel of de drempel voor een meldplichtig datalek is gehaald.
- Bij persoonsgegevens zonder grondslag: meld binnen 72 uur bij de Autoriteit Persoonsgegevens.
- Pak de oorzaak aan met een toestemmingsplatform dat niet-essentiële tags blokkeert tot er toestemming is.
- Onderzoek wie de tag goedkeurde en waarom het niet werd opgemerkt. Vrijwel altijd een procesgat.
- Audit periodiek. Tags komen terug bij marketing- en sitewijzigingen.
Als je eigen tracking het lek wordt
Het datalek bij de Belastingdienst rond Adobe Analytics herinnert eraan dat een datalek geen hacker vereist. Begin juni 2026 meldde de Belastingdienst een datalek bij de Autoriteit Persoonsgegevens nadat een onafhankelijke onderzoeker aantoonde dat de eigen websites bezoekersgedrag naar Adobe in de Verenigde Staten stuurden. Er was geen inbraak en geen losgeld. De data vertrok via trackingsoftware die de organisatie zelf had geplaatst, op pagina's waar mensen belasting betalen en waar slachtoffers van de toeslagenaffaire hulp zoeken. Dat maakt deze zaak het lezen waard, ook als je nooit Adobe Analytics zult gebruiken.
Wat er gebeurde
De kwestie kwam aan het licht via een rapport van onderzoeker Mick Beer, begin juni gepubliceerd, dat beschreef hoe de herstelsite voor de toeslagenaffaire en de betaalomgeving gedragsgegevens doorgaven aan Adobe Inc. Volgens Security.NL ging het onder meer om specifieke details zoals de geopende aanslag die iemand bekeek, naast zoekopdrachten en chatbot-invoer. De berichtgeving over het artikel leidde tot vragen in de Tweede Kamer.
De Belastingdienst schakelde eerst Adobe Analytics op de sites uit en bevestigde daarna een datalekmelding bij de Autoriteit Persoonsgegevens te hebben gedaan. Staatssecretaris Eerenberg van Financiën zette dit uiteen in een brief aan de Tweede Kamer en bedankte de onderzoeker voor de melding. De zaak ligt nu bij de toezichthouder, en de Kamer is gemeld dat zij verder wordt geïnformeerd over het vervolg.
Hoe het lek werkte
Dit was geen aanval, maar een onrechtmatige gegevensstroom die in de sites was ingebouwd. De tracking zette een persistente identifier, beschreven als een waarde van 38 cijfers met een levensduur van twee jaar, die onder het Breyer-arrest van het Europese Hof van Justitie als persoonsgegeven kwalificeert. Zoals de analyse van de onderzoeker opmerkte, was er geen toestemmingsplatform aanwezig en begon de tracking vóór enige interactie, waardoor data stroomde voordat een bezoeker ergens mee kon instemmen.
Hier gelden twee aparte regels. De AVG vereist een grondslag onder artikel 6 voor het verwerken van persoonsgegevens, en de Telecommunicatiewet vereist voorafgaande toestemming voor het plaatsen en uitlezen van trackers. Aan geen van beide werd voldaan. De doorgifte naar Adobe in de Verenigde Staten valt grotendeels onder het EU-VS Data Privacy Framework, waaronder Adobe sinds juli 2023 is gecertificeerd, maar dat raamwerk neemt de aparte verplichtingen rond toestemming en grondslag niet weg. De Autoriteit Persoonsgegevens beboette vergelijkbare tracking eerder, onder meer in een zaak rond drogisterijketen Kruidvat.
Wie zijn er getroffen
Iedereen die de betreffende pagina's gebruikte valt mogelijk binnen de scope, en de gevoeligheid verschilt sterk per context. Een bezoeker die een aanslag bekijkt is één ding. Een slachtoffer van de toeslagenaffaire dat op een herstelsite zoekt, waar een paginatitel iemands status kan onthullen, is iets anders. De combinatie van een persistente identifier en de inhoud van wat mensen zochten of in een chatbot typten, maakt van een routinematige analytics-opzet een meldplichtig datalek.
Naast de directe betrokkenen raakt dit elke organisatie die marketingtags op gevoelige webomgevingen draait zonder te controleren wat die tags eigenlijk versturen. Het patroon is bekend: een tag toegevoegd voor legitieme analyse, nooit herzien, die stil meer doorgeeft dan iemand bedoelde.
Wat dit betekent voor jouw organisatie
Een paar praktische lessen.
Je bent verantwoordelijk voor wat je eigen code verstuurt. De meeste voorbereiding richt zich op aanvallers die binnenkomen. Deze zaak gaat over data die naar buiten gaat via software die je zelf koos te plaatsen. Weet je niet precies welke scripts van derden op je login- en betaalpagina's draaien, dan weet je niet wat je lekt.
Toestemming is geen banner, het is een poort. Een toestemmingsplatform dat tags afvuurt voordat de bezoeker instemt, biedt geen bescherming. De test is simpel: laadt er iets niet-essentieels vóór de toestemming. Zo ja, dan heb je hetzelfde probleem.
Gevoelige context verhoogt de inzet. Dezelfde tracker is een klein probleem op een marketingblog en een serieus probleem op een herstelsite voor gedupeerden. Stem je controle af op hoe gevoelig de pagina is, niet op hoe de tag ooit is gerechtvaardigd.
Weten wat je webomgeving blootstelt, inclusief gegevensstromen naar derden, is precies wat de Threat Exposure Management van SecDesk in beeld brengt. Wil je een helder beeld van wat je eigen sites versturen en aan wie, dan bereik je SecDesk via secdesk.com.
Dit is een gevoelig onderwerp voor de mensen wier gegevens betrokken zijn, in het bijzonder gedupeerden van de toeslagenaffaire. Betrokkenen kunnen terecht bij de Autoriteit Persoonsgegevens voor advies.
Bespreek dit met een senior responder over dit onderwerp.
Plan een response-gesprekIncident response nodig?
- Reactie binnen twee uur
- Nederlands senior team
