Skip to main content
Back to overview
High

Belastingdienst reports data leak to AP due to Adobe Analytics use in payment environment

De Belastingdienst heeft een datalek gemeld bij de Autoriteit Persoonsgegevens (AP) nadat bleek dat via Adobe Analytics mogelijk persoonsgegevens van burgers zijn doorgestuurd naar een externe dienstverlener.

Key points

  • Belastingdienst (Dutch Tax and Customs Administration) reported a data leak to the Autoriteit Persoonsgegevens (AP).
  • Personal data was potentially sent to an external service provider via Adobe Analytics in the online payment environment.
  • The issue was discovered by an ethical hacker.

Connected intelligence

Signal brief

Follow the organization, likely method and potential impact to explore connected Shadow Tier intelligence.

02

Likely method

Error

Threat source not confirmed

03

Potential impact

Data Exposure

Impact remains under assessment

Published
Jun 17, 2026
Updated
Jul 22, 2026
Confidence
High
Evidence
3 sources

Structured assessment

Signal analysis

This analysis groups the signal by industry, likely incident action and impacted security area. It helps compare this signal with other published signals without treating the labels as final determinations.

Threat source

Threat source not confirmed

Watch process controls, misconfiguration and accidental disclosure paths.

Business impact

Potential business exposure
Impact area
Unknown

Mentioned entities

BelastingdienstBelastingdienstAdobe AnalyticsDe BelastingdienstAutoriteit PersoonsgegevensHetVolgensOokEthischAdobe Analytics. Hoewel

Quick context

Questions about this signal

What happened in this signal?

De Belastingdienst heeft een datalek gemeld bij de Autoriteit Persoonsgegevens (AP) nadat bleek dat via Adobe Analytics mogelijk persoonsgegevens van burgers zijn doorgestuurd naar een externe dienstverlener. Het incident werd ontdekt door een ethisch hacker en roept opnieuw vragen op over het gebruik van tracking- en analysetools binnen overheidsomgevingen waar gevoelige persoonsgegevens worden verwerkt. Volgens de Belastingdienst is de betreffende functionaliteit inmiddels uitgeschakeld en loopt er onderzoek naar de omvang van het incident. Ook wordt onderzocht of vergelijkbare toepassingen elders binnen de organisatie worden gebruikt. Ethisch hacker ontdekt gegevensuitwisseling Het datalek kwam aan het licht nadat een ethisch hacker constateerde dat tijdens het gebruik van een online betaalomgeving gegevens werden gedeeld met Adobe Analytics. Hoewel dergelijke analysetools veel worden ingezet om websites en online diensten te verbeteren, kunnen zij bij onzorgvuldige implementatie leiden tot ongewenste verwerking van persoonsgegevens. In dit geval zouden onder meer gegevens over belastingaanslagen, betaalprocessen en gebruikersinteracties zijn doorgestuurd naar de analysetool. De Belastingdienst onderzoekt momenteel welke gegevens precies zijn verwerkt, hoeveel burgers zijn getroffen en of sprake is geweest van een overtreding van privacywetgeving. > LEES OOK: Onderzoek legt zwakke plekken bloot na omvangrijk datalek in Epe Het incident onderstreept een probleem waar veel organisaties mee worstelen: het gebruik van commerciële tracking- en analysetools binnen omgevingen die privacygevoelige informatie bevatten. Sinds diverse uitspraken van Europese privacytoezichthouders ligt het gebruik van analyse- en trackingsoftware onder een vergrootglas. Organisaties moeten kunnen aantonen welke gegevens worden verzameld, met welk doel dit gebeurt, waar deze gegevens worden opgeslagen en welke partijen toegang hebben tot de informatie. Voor overheidsorganisaties gelden daarbij extra hoge eisen. Zij verwerken grote hoeveelheden persoonsgegevens en moeten voldoen aan strikte wettelijke verplichtingen op grond van de Algemene Verordening Gegevensbescherming (AVG). Vanuit security- en privacyperspectief laat het incident zien dat risico’s niet alleen ontstaan door cyberaanvallen of kwetsbaarheden in software, maar ook door reguliere bedrijfsprocessen en applicaties die onvoldoende worden getoetst op privacy- en securityaspecten. Voor securitymanagers en CISO’s benadrukt deze zaak het belang van: Een volledig overzicht van alle gebruikte tracking-, analyse- en marketingtools; Periodieke privacy- en securityassessments van externe leveranciers; Duidelijke governance rond de inzet van SaaS-oplossingen; Data Protection Impact Assessments (DPIA’s) bij verwerking van gevoelige persoonsgegevens; Continue monitoring van gegevensstromen naar externe partijen. Met name zogenoemde “ shadow IT ” en decentraal geïmplementeerde analysetools vormen binnen grote organisaties een groeiend risico. Zonder centrale controle kan onbedoeld een situatie ontstaan waarin persoonsgegevens worden gedeeld met derde partijen zonder dat dit voldoende is beoordeeld of gedocumenteerd. Leveranciersrisico’s blijven aandachtspunt De melding bij de Autoriteit Persoonsgegevens laat daarnaast zien dat third-party risk management een steeds belangrijkere rol speelt binnen cybersecurity en privacy compliance . Organisaties zijn niet alleen verantwoordelijk voor hun eigen systemen, maar ook voor de manier waarop leveranciers en dienstverleners omgaan met persoonsgegevens. Voor securityprofessionals vormt het incident een herinnering dat datalekken niet uitsluitend ontstaan door kwaadwillende aanvallers. Ook legitieme softwarecomponenten kunnen leiden tot ongewenste gegevensverwerking wanneer governance, configuratiebeheer en privacycontroles tekortschieten. > LEES OOK: Boete van 600.000 euro voor tracking cookies op Kruidvat.nl Breder signaal voor overheid en bedrijfsleven Hoewel het onderzoek naar het incident nog loopt, past de melding in een bredere ontwikkeling waarbij toezichthouders steeds kritischer kijken naar de inzet van trackingtechnologieën binnen organisaties die gevoelige persoonsgegevens verwerken. De uitkomsten van het onderzoek van de Belastingdienst en een eventuele beoordeling door de Autoriteit Persoonsgegevens zullen naar verwachting ook voor andere overheidsorganisaties en bedrijven relevante lessen opleveren over het verantwoord gebruik van analysetools binnen kritieke digitale processen.

When was this signal reported?

Shadow Tier lists Jun 17, 2026 as the signal date.

Which organization is connected to this signal?

Belastingdienst is the organization connected to this public signal.

Explore Belastingdienst
Which impact area is relevant?

This signal is connected to data exposure and breach intelligence based on its reported consequences.

Explore data exposure and breach intelligence