en grote organisatie kan een fout erkennen en zichzelf melden
Niet elke reactie is afwerend. De Belastingdienst accepteerde de hulp, reageerde adequaat, en meldde de zaak zelf bij de toezichthouder. Dat een grote organisatie een fout erkent en aanpakt, kan dus.
Zelf gemeld¶
Niet elke organisatie reageert met een advocaat. De Belastingdienst deed het omgekeerde: op 12 juni deed de dienst uit eigen beweging een datalekmelding bij de AP (2026Z12920). Melden hoefde niet afgedwongen te worden. Dat gebeurde uit zichzelf.
De melder bedankt¶
"Ik ben dankbaar dat deze ethisch hacker de Belastingdienst hierop heeft gewezen." Staatssecretaris Eerenberg bedankte de melder met zoveel woorden, in plaats van de boodschapper aan te vallen. Dat is zeldzaam genoeg om te benoemen.
Zoals een dossier hoort te eindigen¶
"Het gebruik van Adobe Analytics was niet in lijn met de geldende ePrivacy-regels en de Algemene verordening gegevensbescherming." Geen ontkenning, geen mist. En de afronding: "Dit dossier eindigt zoals een dossier hoort te eindigen: gemeten, gemeld, gestopt en erkend."
Het kan dus anders¶
De tracker ging op 6 juni uit, geverifieerd. De les is dat een gemeten schending niet in een loopgraaf hoeft te eindigen. Meten, melden, stoppen en erkennen is een keten die werkt als de organisatie meewerkt. Het contrast met partijen die jarenlang doorgaan en pas reactief opruimen, is het hele punt.
Zie ook het gat tussen wet en controle is enorm en Een gemeten schending kan tot een datalekmelding en Kamervragen leiden.
et volledige artikel Eind goed, al goed: de Belastingdienst erkent de privacyschending, meldt zichzelf bij de AP en bedankt de melder
Op 25 juni 2026 beantwoordde staatssecretaris Eerenberg van Financiën de Kamervragen over de Adobe-tracker in de betaalomgeving van de Belastingdienst. De kern van dat antwoord staat er zonder omhaal:
Het gebruik van Adobe Analytics was niet in lijn met de geldende ePrivacy-regels en de Algemene verordening gegevensbescherming.
Daarmee is de cirkel rond. Op 2 juni publiceerde ik wat er feitelijk over de lijn ging toen ik, ingelogd met mijn eigen DigiD, een aanslag wilde betalen: een handeling-voor-handeling verslag naar Adobe in de Verenigde Staten, met een herkenningsnummer van twee jaar eraan vast. Vier weken later is de tracker uit, is het datalek door de dienst zelf bij de Autoriteit Persoonsgegevens gemeld, is de schending door het kabinet erkend, en ben ik als melder bedankt en beloond.
Dit dossier eindigt zoals een dossier hoort te eindigen: gemeten, gemeld, gestopt en erkend.
De tijdlijn: van meting tot erkenning in vier weken
| Datum | Wat er gebeurde |
|---|---|
| 30 mei en 1 juni | Metingen in mijn eigen betaalomgeving, vastgelegd met de antwoorden van de servers erbij |
| 2 juni | Publicatie van het dossier met de letterlijke velden uit mijn sessie |
| 3 juni | JA21-Kamerlid Van den Berg stelt twaalf schriftelijke vragen (2026Z11812) aan de staatssecretarissen van Financiën en van Economische Zaken en Klimaat |
| 6 juni | De Belastingdienst laat weten dat de Adobe-meting is uitgezet; mijn eigen nulmeting bevestigt dat |
| 10 juni | De uitschakeling wordt publiek; NRC, Tweakers en Security.NL berichten erover |
| 12 juni | Kamerbrief (2026Z12920): de dienst heeft uit eigen beweging een datalekmelding gedaan bij de Autoriteit Persoonsgegevens |
| 25 juni | Antwoorden op de Kamervragen: het gebruik was in strijd met de ePrivacy-regels en de AVG |
| 26 t/m 29 juni | Tweede persgolf, van Security.NL tot iBestuur en de fiscale vakpers |
Die twaalf Kamervragen verdienen een eigen alinea, want ze zijn het resultaat van een directe samenwerking met JA21-Kamerlid Daniël van den Berg. Ik leverde de meting en de technische onderbouwing, hij vertaalde die naar precieze, goed getimede vragen en tilde het debat daarmee een niveau hoger in de Kamer. Vraag voor vraag zat er techniek onder: van de ECID-cookie en de verhulde DNS-omleiding tot de rolverdeling tussen verwerkingsverantwoordelijke en verwerker. Die combinatie van meetwerk en politiek vakmanschap is de reden dat dit dossier in vier weken van bevinding naar erkenning ging.
Wat de staatssecretaris erkent
De antwoorden op de Kamervragen bevestigen de bevinding op alle hoofdpunten, en voegen er een paar dingen aan toe die ik zelf niet kon vaststellen.
Ten eerste de rechtmatigheid. Het kabinet erkent dat de tracking in strijd was met de ePrivacy-regels en de AVG, en dat vooraf niet is beoordeeld of het verwerken van persoonsgegevens noodzakelijk was. Er lag geen afgeronde beoordeling onder een systeem dat meekeek met burgers in de meest verplichte omgeving die de overheid kent.
Ten tweede de reikwijdte. Vast staat dat in elk geval IP-adressen naar Adobe zijn verstuurd, naast de gedragsgegevens die ik documenteerde: de specifieke vordering, de geopende aanslag, de stap in de betaalfunnel. En er blijft een onbekende rest: wat gebruikers hebben ingetypt in vrije tekstvelden en zoekfuncties is achteraf niet meer volledig te reconstrueren. Die onzekerheid is precies waarom dit als datalek is gemeld.
Ten derde de voorwaarden voor de toekomst. De verwerking is gestopt en wordt pas hervat als de rechtmatigheid en proportionaliteit zijn beoordeeld en geborgd, met eerst een DPIA en sluitende verwerkersafspraken.
Mijn eigen meetnuance blijft daarbij overeind staan, want daar hecht ik aan: het bedrag, het BSN, het IBAN en het betalingskenmerk gingen aantoonbaar niet mee. Wat wegvloeide was je gedrag eromheen, gekoppeld aan een nummer dat twee jaar blijft staan. De erkenning gaat over precies dat.
De dienst meldde zichzelf
Het opvallendste aan deze afloop is de volgorde. De Autoriteit Persoonsgegevens hoefde er niet aan te pas te komen om dit boven water te krijgen: de Belastingdienst deed uit eigen beweging een datalekmelding bij de toezichthouder, en de staatssecretaris informeerde de Kamer daar zelf over.
In diezelfde Kamerbrief richt de staatssecretaris zich rechtstreeks tot de melder:
Ik ben dankbaar dat deze ethisch hacker de Belastingdienst hierop heeft gewezen.
En het bleef niet bij woorden: voor de melding kreeg ik van de Belastingdienst een beker. Een echte, met het logo van de dienst in de lauwerkrans, een handdruk op de voorkant, en op het voetstuk een opschrift met gevoel voor humor: “I hacked the Dutch Tax Office and never got a refund”. Dat vermeld ik hier met plezier, omdat het laat zien hoe een overheidsdienst met een melder om kan gaan: serieus nemen, rechtzetten, en de boodschapper bedanken in plaats van hem als tegenstander te behandelen.
Wat de pers ervan maakte
De antwoorden van 25 juni leverden een tweede golf berichtgeving op, na de eerste golf rond de uitschakeling:
- Security.NL en PrivacyNieuws: “Belastingdienst schond privacywetgeving”
- iBestuur en Binnenlands Bestuur: “Belastingdienst schond AVG met gebruik van Adobe Analytics”
- NieuwRechts: “Persoonsgegevens belastingbetalers doorgestuurd naar Amerikaans bedrijf”
- De fiscale vakpers (Taxence, TaxLive): het gebruik is gestopt en het datalek gemeld
Alle vermeldingen staan gebundeld op de pers-pagina, met de links naar de originele publicaties en de Kamerstukken.
Waarom dit een succesverhaal is
Elk onderdeel van het stelsel deed waarvoor het bestaat. De meting bracht een verborgen datastroom aan het licht. De Kamer stelde er binnen een dag vragen over. De dienst zette de tracker binnen een week uit, controleerde niet alleen de betaalomgeving maar inventariseert soortgelijke tooling breder, en meldde zichzelf bij de toezichthouder. Het kabinet erkende de schending zwart op wit. En de melder werd bedankt.
Het verwijt over de oorspronkelijke situatie blijft staan: jarenlang kreeg een Amerikaans reclamebedrijf een klik-voor-klik verslag mee van burgers die hun belasting betaalden, zonder grondslag en zonder dat iemand dat vooraf had getoetst. Dat is en blijft de bevinding, en die staat volledig gedocumenteerd met de echte waarden uit mijn sessie.
Wat openstaat, benoem ik ook. De uitschakeling is formeel voorlopig: hervatting kan na een DPIA en verwerkersafspraken, en dat moment verdient een nieuwe meting. En de vraag wat er in de vrije tekstvelden richting Adobe is gegaan, blijft per definitie onbeantwoord. Zodra de betaalomgeving opnieuw gaat meten, meet ik mee.
Aan iedere onderzoeker die iets ziet: meld het
Dit is waar dit artikel eigenlijk om draait. Zit je als onderzoeker op een bevinding, bij de overheid of daarbuiten, en twijfel je of melden zin heeft: dit dossier is het antwoord. De Belastingdienst ging er van begin tot eind goed mee om. De melding werd serieus genomen, de tracker ging binnen dagen uit, de dienst meldde zichzelf bij de toezichthouder, de staatssecretaris bedankte de melder in een brief aan de Kamer, en er stond een prijs tegenover.
Zo bouw je vertrouwen tussen onderzoekers en overheid: de melder wordt behandeld als bondgenoot, en de volgende bevinding komt daardoor wéér binnen via de voordeur. Melden loont, voor jou, voor de dienst en voor iedereen wiens gegevens het betreft.
Dus doe die melding. Dit is hoe het hoort te gaan, van begin tot eind. Eind goed, al goed.
et volledige artikel Een Amerikaans reclamebedrijf krijgt een verslag van elke klik terwijl jij je belasting betaalt
Dit is wat er bij één betaling de grens over ging
Niet bij benadering. Dit zijn de letterlijke velden met de echte waarden uit mijn eigen sessie, verstuurd naar adobe-analytics-dc.belastingdienst.nl. Die naam klinkt als de Belastingdienst, maar via een verhulde DNS-omleiding komt hij uit bij data.adobedc.net, oftewel Adobe Inc. in de Verenigde Staten.
| Wat Adobe meekrijgt | Veld | Echte waarde uit mijn sessie |
|---|---|---|
| Een vast nummer dat je herkent | mid / v61 |
een 38-cijferige ECID, twee jaar geldig |
| Welke aanslag je bekijkt | c26 / v26 |
Inkomstenbelasting 2023 |
| Welke betaalstatussen je openhebt | c28 / v34 |
open:true;incasso:false;afgehandeld:true |
| De specifieke vordering | c6 / v6 |
de detail-URL met de claim-identifier erin |
| Welk middel en welke actie | c9 / v9 |
Inkomstenbelasting · Betaal met iDEAL \| Wero |
| Welke betaalopties je krijgt | v37 |
iDEAL aangeboden, Wero aangeboden |
| Waar je in de betaalfunnel zit | v41 |
ideal;start;ih;#; (methode, stap, middel) |
| Welk tabblad actief is | c13 / v13 |
open |
| Je UI-voorkeur | c23 / v23 |
Thema: dark |
| Het moment dat je op betalen klikt | events |
event30 (betaalstart), plus pageview en impression |
Lees die tabel nog een keer, want hier zit het hele verhaal in.
Een advertentiebedrijf aan de andere kant van de oceaan krijgt geen anoniem tellertje dat zegt “er was een bezoeker”. Het krijgt een verslag, regel voor regel, van een burger die zijn inkomstenbelasting betaalt.
Welk jaar. Welke methode. Welke stap in de funnel. Het moment van de klik. En er bovenop een nummer waarmee al die regels aan dezelfde persoon vastzitten.
Ik heb niets aan deze lijst hoeven toe te voegen of te verzinnen. De vertaling van al die cryptische veldnamen (c28, v61, event30) naar wat ze betekenen staat gewoon in het Adobe-configuratiebestand dat de site zelf laadt. De Belastingdienst heeft dit zo ingericht, expliciet, en het staat in hun eigen code te lezen.
Stel je voor dat er iemand naast je staat terwijl je je belasting betaalt. Niet een ambtenaar van de Belastingdienst, maar een Amerikaans reclamebedrijf. En die iemand noteert alles: welke aanslag je openhebt, dat je voor iDEAL kiest, het seconde-precieze moment dat je op betalen klikt, en dat je je daarna bedenkt en annuleert. Bij elke notitie zet hij hetzelfde volgnummer, zodat hij je over twee jaar nog herkent, ook op heel andere websites.
Dat is geen beeldspraak en geen scenario. Dat is precies wat er gebeurt zodra je inlogt op Mijn Belastingdienst. Ik heb het van begin tot eind van mijn eigen scherm geplukt, ingelogd met mijn eigen DigiD, met de antwoorden van de servers erbij, en gehasht zodat het na te lopen is.
Wat daar vertrekt is geen bezoekersteller, maar een verslag van wat ik deed.
Dat ene nummer is het ergste
De bovenste regel is de gevaarlijkste, en daarom staat hij boven. Het veld mid en het veld v61 bevatten exact hetzelfde getal van 38 cijfers. Dat is de Experience Cloud ID, het vaste herkenningsnummer waarmee Adobe een persoon over zijn hele netwerk aan elkaar knoopt. Bij mij wordt dat nummer bewaard in een cookie s_ecid met een levensduur van 63072000 seconden. Reken het uit:
Die herkenning verdwijnt niet als je uitlogt, ze blijft twee jaar staan.
Dat verandert alles aan de tabel hierboven. Zonder dat nummer zou je nog kunnen zeggen: het is gedrag van een naamloze bezoeker. Mét dat nummer is het een dossier. Elke regel die je betaalt, elke aanslag die je opent, hangt aan dezelfde sleutel, twee jaar lang, en aan een sleutel die Adobe ook elders herkent.
En het wrange is dat het niet eens hoeft. De DigiD-inlog zelf, de stap ervoor, is wél netjes. Die meet via een eigen teller van Logius die in Nederland draait, zonder DNS-truc en zonder cookies, en die niet meer doorgeeft dan een paginanaam. Het kán dus gewoon. Zodra je de fiscale omgeving zelf binnenstapt, gaat het mis.
Wat er niet werd meegestuurd
Ik schrijf dit dossier het liefst zo dat het overeind blijft bij de scherpste tegenlezing, dus hier de ondergrens. Je bedrag gaat niet mee. Je BSN niet. Je IBAN niet. Je betalingskenmerk niet. Dat heb ik niet aangenomen maar gecontroleerd, door alle verzonden waarden af te zoeken. Het zijn niet de cijfers van je aanslag die het land uit gaan.
Wat het land uit gaat is je gedrag eromheen, gekoppeld aan een persoon. Dat klinkt zachter, maar dat is het niet. Een advertentienetwerk hoeft je bedrag niet te weten om te weten dat jij, deze specifieke persoon, op dit moment een belastingschuld aan het afbetalen bent via iDEAL en halverwege twijfelde.
Ook je twijfel is een gebeurtenis
De scherpste test was wat er gebeurt als je je bedenkt. Ik startte de betaling en annuleerde hem, en keerde terug in het portaal. Precies dat stuk, de terugkeer na het afbreken, ontbrak in al mijn eerdere opnames, want die stopten op de pagina van de bank.
Na het annuleren verandert in de antwoorden van de server precies één ding: de status van de claim springt van Nieuw naar Mislukt. De volledige woordenschat die de server kent is Nieuw, Succesvol, Mislukt en In afwachting bij bank. Onschuldig op zichzelf. Maar het afbreken van een betaling zit in dezelfde Adobe-funnel als de rest. Niet alleen dát je betaalt wordt geregistreerd, ook dat je het niet afmaakte.
Waarom dit niet te verdedigen valt
Het gebeurt zonder dat je iets gevraagd wordt. Er is geen toestemmingsscherm dat de Adobe-tracking aankondigt of laat weigeren. Het profiel en het herkenningsnummer vertrekken bij het laden van de pagina, voordat je ook maar iets hebt kunnen aanklikken.
Het juridische verwijt, en dat label ik nadrukkelijk als de gangbare beoordeling en niet als mijn eigen eindoordeel, zit hem niet eens in de reis naar de VS. Die doorgifte is in beginsel gedekt door het huidige verdrag tussen de EU en de VS. De kern is dat er geen grondslag onder de AVG is en geen toestemming voor het plaatsen en uitlezen van deze trackers, waarvoor de e-privacyregels en de Telecommunicatiewet die toestemming wél eisen. De Autoriteit Persoonsgegevens beboette eerder Kruidvat voor vergelijkbare tracking.
En dan de context die dit van vervelend naar onverteerbaar tilt.
Dit is niet een webwinkel. Dit is de Belastingdienst, het deel van de staat waar je het minst te kiezen hebt: je móét betalen, je móét DigiD gebruiken. En het is de toeslagenomgeving, precies de plek die de overheid na de affaire zou herstellen.
Daar, van alle plekken, krijgt een Amerikaans reclamebedrijf een klik-voor-klik verslag mee.
Wat ik heb gemeten, en wat niet
Voor de volledigheid, want daar hecht ik aan. Dit gaat over mijn eigen account, op mijn eigen apparaat, opgenomen op 30 mei en 1 juni 2026, met de complete antwoorden van de servers erbij. Het is reproduceerbaar: de opnames zijn gehasht en bewaard, de hele zoektocht is na te lopen. De bedragen, het BSN en het betalingskenmerk zijn niet alleen niet gepubliceerd maar aantoonbaar ook niet verzonden. Wat hierboven staat is geen vermoeden uit een privacyverklaring. Het is wat er feitelijk over de lijn ging toen ik een aanslag wilde betalen.
Een maand geleden was het verhaal: de openbare site lekt je zoekgedrag. Nu weten we dat het niet ophoudt bij de voordeur. Je gaat door DigiD heen, je opent je aanslag, je begint te betalen, en Adobe schrijft elke stap mee.
Update 6 juni 2026: de tracking is uitgezet
Dit hoort er net zo goed bij als de bevinding zelf. Na de publicatie en de Kamervragen kreeg ik vanuit de Belastingdienst zelf het signaal dat de Adobe-meting in de betaalomgeving was uitgezet. Ik heb dat niet op hun woord aangenomen, maar opnieuw gemeten, op dezelfde manier als hierboven: ingelogd met mijn eigen DigiD, met de antwoorden van de servers erbij.
Het klopt. In een verse opname van de ingelogde omgeving, ruim tweehonderd verzoeken door precies de schermen die eerder Adobe voedden, vuurt geen enkele Adobe-marker meer. De verhulde host adobe-analytics-dc.belastingdienst.nl is verdwenen. Het tweejarige herkenningsnummer (s_ecid) wordt niet meer gezet. Geen beacon, geen ECID, geen funnel-velden. Ter controle heb ik dezelfde detector eerst op mijn oude opname losgelaten, waar hij de tracking wél netjes terugvond, en daarna op de nieuwe, waar er niets meer overblijft.
De datastroom naar Adobe in de betaalomgeving is gestopt.
Eerlijk over de grenzen, want daar hecht ik aan: dit is één meetmoment in één sessie. Een openstaande betaling om de funnel nog eens helemaal na te lopen had ik niet, maar dat was ook niet nodig, want het herkenningsnummer en de meet-beacon vertrokken eerder al bij het gewoon laden van de portal, niet pas op het moment van betalen. Hun afwezigheid bij ruim tweehonderd verzoeken is daarmee een geldige nulmeting.
Dat wil ik benoemen: het contact met de Belastingdienst verloopt constructief, en het is juist deze openheid, een dienst die zelf laat weten dat iets is rechtgezet, die maakt dat zo’n bevinding niet in een welles-nietes blijft hangen maar gewoon wordt opgelost.
Dit is hoe het hoort te gaan. De meting bracht het aan het licht, de Kamer stelde de vraag, en de dienst heeft gehandeld. Het verwijt over de oorspronkelijke situatie blijft staan, die was er, en dit artikel beschrijft wat er toen feitelijk gebeurde. Maar de huidige stand is dat het is verholpen, en dat hoort er met evenveel nadruk bij.
Update 2 juli 2026: de schending is erkend
De afloop kreeg een formeel slot. De Belastingdienst deed uit eigen beweging een datalekmelding bij de Autoriteit Persoonsgegevens, en op 25 juni beantwoordde staatssecretaris Eerenberg de Kamervragen: het gebruik van Adobe Analytics “was niet in lijn met de geldende ePrivacy-regels en de Algemene verordening gegevensbescherming”. De verwerking wordt pas hervat na een DPIA en sluitende verwerkersafspraken. De volledige tijdlijn, de erkenning en de berichtgeving staan in de afronding van dit dossier.
Schending erkend, tracker uit. Na Kamervragen (JA21, kenmerk 2026Z11812) zette de Belastingdienst de Adobe-tracker in de betaalflow op 10 juni 2026 uit, meldde zich op 12 juni uit eigen beweging bij de AP, en op 25 juni erkende staatssecretaris Eerenberg de schending van de ePrivacy-regels en de AVG. Hij bedankte de melder met zoveel woorden.
- NRCBelastingdienst stopt voorlopig met het delen van gegevens met Adobe via tracker
- TweakersBelastingdienst stopt voorlopig met tracker waarmee Adobe data verzamelt
- Security.NLBelastingdienst meldt datalek bij AP wegens gebruik van Adobe Analytics
- iBestuurBelastingdienst schond AVG met gebruik van Adobe Analytics
- Binnenlands BestuurBelastingdienst schond AVG met gebruik van Adobe Analytics
- Tweede KamerAntwoorden op Kamervragen over Adobe Analytics in de betaalomgeving (2026Z11812)
→terug te vinden in Eind goed, al goed · Adobe in de betaalflow
- Eigen onderzoeksdossier: forensics, 2026-05-30organisatie meldde zelf bij de AP, en bedankte voor de melding
- Mijn artikel: Eind goed, al goedde gepubliceerde zaak waar deze notitie uit volgt
- Mijn artikel: Adobe in de betaalflowde gepubliceerde zaak waar deze notitie uit volgt