- Gegevens
- Hoofdcategorie: Lichamelijke Integriteit
Biometrische surveillance is de afgelopen jaren steeds geraffineerder en geworden en op steeds meer plekken aanwezig, en vormt daarmee een nieuwe dreiging voor privacy en burgerrechten, zo waarschuwt de Amerikaanse toezichthouder FTC. Die is met een nieuwe beleidsverklaring gekomen waarin het aangeeft om oneerlijke en misleidende praktijken rond het verzamelen en gebruiken van biometrische informatie van consumenten te zullen bestrijden.
Het verzamelen en gebruiken van deze biometrische informatie kan volgens de FTC allerlei risico's met zich meebrengen, bijvoorbeeld door personen op bepaalde locaties te identificeren, en daarmee gevoelige persoonlijke informatie over hen af te leiden. Het gaat dan om het krijgen van bepaalde zorg of het bijwonen van religieuzen diensten of politieke bijeenkomsten. Grote databases met biometrische informatie zijn ook een aantrekkelijk doelwit voor aanvallers die de data kunnen misbruiken, legt de toezichthouder verder uit.
De beleidsverklaring stelt dat de toezichthouder kan optreden bij valse of niet onderbouwde beweringen over de nauwkeurigheid of efficiëntie van biometrische technologie of over het verzamelen en gebruiken van biometrische informatie. Het gaat dan bijvoorbeeld om niet vaststellen van voorzienbare risico's waar consumenten mee te maken kunnen krijgen als hun biometrische informatie wordt verzameld of het heimelijk verzamelen van zulke gegevens.
Alles bij de bron; Security
- Gegevens
- Hoofdcategorie: Databases
De grootste brillenfabrikant ter wereld heeft de privégegevens van meer dan 77 miljoen klanten gelekt. Het gaat om geboortedata, e-mailadres, geslacht, naam, telefoonnummers en adresgegevens die begin 2021 via een partner in handen van aanvallers kwamen en vervolgens op internet te koop werden aangeboden.
Het Italiaanse conglomeraat, bekend van merken als Costa, Ray-Ban, Persol, Oliver Peoples en Oakley, heeft het datalek bevestigd, maar klanten niet geïnformeerd, zo meldt beveiligingsonderzoeker Troy Hunt. Hunt ontving de gestolen e-mailadressen en heeft die aan de zoekmachine Have I Been Pwned toegevoegd. Hoe het datalek kon plaatsvinden is niet bekendgemaakt.
Alles bij de bron; Security
- Gegevens
- Hoofdcategorie: Internet en Telecom
De Ierse privacytoezichthouder heeft Meta een AVG-boete van 1,2 miljard euro gegeven. Meta overtreedt de privacywet door gebruikersdata onrechtmatig naar de VS te sturen. Belangrijker dan de boete is dat Meta moet stoppen met de veelbesproken standaardcontracten.
De boete draait om de veelbesproken en controversiële 'standaard contractuele clausules'. Die scc's zijn een overblijfsel van het stopzetten van het Privacy Shield-verdrag. Het Europees Hof van Justitie verbood die in 2020.
Privacy Shield maakte het mogelijk voor techbedrijven om data van Europese gebruikers in Amerika op te slaan, maar volgens het Hof zou Amerika de gegevens niet goed genoeg beschermen. De enige sluiproute die na het stopzetten van Privacy Shield overbleef, waren de standaard contractuele clausules. Via zulke 'modelcontracten' konden techbedrijven zich erop beroepen dat ze een overeenkomst hadden met een gebruiker voor het doorgeven van data. Zo zou er toch een goede reden zijn om gegevens naar de VS te sturen.
Critici van Meta hebben zich altijd verzet tegen die scc's. Onder andere Max Schrems heeft zich er altijd fel tegen uitgesproken. De huidige zaak werd ook door hem aangespannen. De Ierse toezichthouder geeft nu niet alleen een boete, maar verbiedt Meta ook met de doorgifte naar Amerika via scc's. Dat legt een bom onder het verdienmodel van het bedrijf. Vorig jaar dreigde Meta al met Facebook en Instagram te stoppen in Europa als de contracten verboden werden.
Alles bij de bron; Tweakers
- Gegevens
- Hoofdcategorie: Divers Nieuws
Het is hoog tijd dat we meer geld en mensen vrijmaken voor de bescherming van onze privégegevens, want de ontwikkelingen gaan zo razendsnel, dat we in een mum van tijd in een Kafkaëske situatie kunnen geraken.
Een troebele markt van handelsinformatiebureautjes plakt voor goed geld stickertjes op u en mij; de één deugt, de ander deugt niet. En vrijwel alle gevestigde telefoonproviders, webshops en energiemaatschappijen doen er zaken mee.
Deze site kwam dit weekeinde met een onthullend verhaal over die registratie van vermeende wanbetalers. Het gebeurt allemaal zonder dat je het weet. Je hoeft alleen de pech te hebben van een verkeerde achternaam, geboortedatum, een verkeerde wijk of een huis waarin ooit iemand woonde die het niet zo nauw nam met betalen, en de deuren gaan dicht.
Het is een ronduit enge ontwikkeling. Vooral omdat niemand van ons weet hoe het precies werkt.
Inmiddels lopen bij de Autoriteit Persoonsgegevens (AP) meerdere onderzoeken naar deze onverkwikkelijke ruilhandel in privégegevens. Vooralsnog lijkt het vechten tegen de bierkaai. De AP kreeg in 2022 12.486 klachten binnen van burgers en meldt in haar jongste jaarverslag dat het te weinig capaciteit heeft om die allemaal te behandelen.
Het is hoog tijd dat we hier meer geld en mensen voor vrijmaken. De bescherming van persoonsgegevens is een grondrecht, maar de huidige ontwikkelingen gaan zo razendsnel dat we in een mum van tijd in een Kafkaëske situatie kunnen geraken.
Wie de grip op zijn gegevens verliest, verliest de grip op zijn leven. En dat laatste is het ergste dat iemand kan gebeuren.
Alles bij de bron; AD [inloggen noodzakelijk]
- Gegevens
- Hoofdcategorie: Nieuws uit NL
De controle en toezicht op het werk van het Team Openbare Orde Inlichtingen (TOOI) van de politie moeten beter. Dat zegt het team van de politie vrijdag in een reactie op berichtgeving eerder deze week.
De onderzoeksredactie van RTL Nieuws meldde op basis van interne documenten en politiedossiers dat de politie op een onwettige manier informatie verzamelt over onschuldige Nederlanders. Dat zou al vele jaren en op grote schaal gebeuren door TOOI, en door geen enkele instantie gecontroleerd worden.
De politie zegt nu dat de controle en toezicht op de werkzaamheden inderdaad beter moeten. Het team moet gecontroleerd worden door de burgemeester. “Bij welke burgemeester moet je dan terecht, zeker als dezelfde raddraaiers telkens op verschillende plekken in het land opduiken?” vraagt het hoofd van het team Stan Duijf zich af.
Minister van Justitie en Veiligheid Dilan Yeşilgöz zei afgelopen dinsdag tijdens het vragenuurtje in de Tweede Kamer dat er wel een wettelijke basis is voor de taak van het team. Verder meldde ze dat ze gaat kijken of het mogelijk is de bevoegdheden van het team juist te verruimen.
Alles bij de bron; Trouw [thnx-2-Niek]
- Gegevens
- Hoofdcategorie: Nieuws uit NL
Het is onduidelijk wanneer de overheid jarenoude passagiersgegevens gaat wissen, zoals volgens de Europese PNR (Passenger Name Records)-richtlijn moet gebeuren. Dat laat minister Yesilgöz van Justitie en Veiligheid in een brief aan de Tweede Kamer weten.
In Nederland zorgt de wet ervoor dat gegevens van vliegtuigpassagiers met vertrek of aankomst in Nederland voortaan drie jaar lang worden bewaard in een database van de eenheid Passagiersinformatie Nederland (Pi-NL). Eerder was dat nog een periode van vijf jaar. Het gaat dan om reserverings- en check-in-gegevens, zoals naam- en adresgegevens, telefoonnummers, e-mailadressen, geboortedata, reisdata, ID-documentnummers, bestemmingen, medepassagiers en betaalgegevens.
Verzamelde passagiersgegevens ouder dan drie jaar zijn echter nog altijd niet gewist. "Er is namelijk een nadere analyse van de door het Hof gestelde voorwaarden nodig om te kunnen bepalen voor welke passagiersgegevens het noodzakelijk is dat deze vijf jaar bewaard blijven. Er zijn immers specifieke gevallen, waarin passagiersgegevens ouder dan drie jaar wel bewaard en verstrekt zouden mogen worden, in lijn met de uitspraak van het Hof", stelt Yesilgöz.
De minister voegt toe dat deze specifieke gevallen momenteel in kaart worden gebracht en vastgelegd door de Passagiersinformatie-eenheid Nederland. Wanneer het daadwerkelijk wissen van de oude gegevens plaatsvindt laat ze niet weten. "Op dit moment kan nog geen toezegging worden gedaan op welke termijn daadwerkelijk wordt overgegaan tot het wissen van gegevens ouder dan drie jaar, zodra de analyse is afgerond en de benodigde technische aanpassingen zijn doorgevoerd, worden de data definitief gewist. Hieraan wordt de komende tijd prioriteit gegeven."
Alles bij de bron; Security
- Gegevens
- Hoofdcategorie: Internet en Telecom
Het Openbaar Ministerie heeft tegen een man, die wordt verdacht van de handel in de gestolen privégegevens van miljoenen personen, een gevangenisstraf van vier jaar geëist.
De verdachte, die als ethisch hacker voor een it-bedrijf werkzaam is, zou tussen mei 2020 en november 2022 privacygevoelige informatie zoals namen, adressen, e-mailadressen, creditcardgegevens en wachtwoorden op een marktplaats voor cybercriminelen hebben aangeboden en verkocht. Het platform waarop de man actief zou zijn geweest is inmiddels door de autoriteiten offline gehaald.
De verdachte zou in mei 2020 een dataset hebben aangeboden met miljoenen adres- en persoonsgegevens van de oranisatie die de kijk- en luistergelden in Oostenrijk int. De Oostenrijkse federale recherche kocht via een undercoveroperatie deze dataset. Na onderzoek kwam de Almeerder in beeld als degene die achter het account van de aanbieder zat. De Oostenrijkse politie waarschuwde de Nederlandse autoriteiten, die daarop een onderzoek instelden.
Uit dit onderzoek bleek dat de Almeerder ook privacygevoelige informatie zou hebben aangeboden van personen uit Colombia, Thailand, Peru en China. Daarnaast hield hij zich ook bezig met phishing en op in beslag genomen gegevensdragers trof de politie informatie aan waaruit blijkt dat de verdachte cryptovaluta ter waarde van 700.000 euro zou hebben witgewassen.
De rechtbank doet over twee weken uitspraak.
Alles bij de bron; Security
- Gegevens
- Hoofdcategorie: Nieuws uit NL
Alle topambtenaren van de Belastingdienst krijgen op vrijdagavond 10 februari 2017 een bezorgde mail. Een dag eerder heeft hun staatssecretaris Eric Wiebes (VVD) in de Tweede Kamer gereageerd op de „uiterst onplezierige en pijnlijke uitzending” van onderzoeksprogramma Zembla, anderhalve week eerder. Die ging over slordige en slecht beveiligde omgang met de gegevens van miljoenen belastingbetalers.
Kamerlid Pieter Omtzigt, dan nog CDA’er, is kritisch geweest. De Belastingdienst heeft „alle informatie over alle Nederlanders en alle Nederlandse bedrijven”. Achttien medewerkers hadden „jaar in jaar uit” de mogelijkheid usb-sticks mee naar huis te nemen, misschien wel met informatie van hun buurman of ex-partner. „Dit is echt een verschrikkelijke manier van omgaan met zeer elementaire persoonsgegevens”, zegt Omtzigt.
Maar volgens de staatssecretaris is er geen „actief risico”. Medewerkers hebben heus geen toegang tot alle informatie. Ontheffingen om met usb-sticks te werken worden alleen „in uiterste gevallen” verleend, er wordt binnen de Belastingdienst „uiterst spaarzaam” mee omgegaan.
En dat klopt niet, blijkt uit de mail; „Uit een afgelopen week uitgevoerde inventarisatie is […] gebleken dat er in de hele dienst ruimhartig ontheffingen zijn verleend.” Een medewerker met deze ontheffing kan data – en dus mogelijk gegevens van belastingbetalers – vanaf een werkcomputer naar een usb-stick kopiëren en meenemen.
In reactie op de mail geeft de top van de Belastingdienst bliksemsnel opdracht alle ontheffingen in te trekken. Maar lang duurt die voorzichtigheid niet. Tot schrik van de ambtelijke top blijkt na een half jaar dat lagere leidinggevenden alweer meer dan vierduizend medewerkers een usb-ontheffing hebben gegeven. Die hebben ze simpelweg nodig om hun werk te doen. Op dit moment, mei 2023, zijn er nog zo’n duizend usb-ontheffingen bij de dienst.
Het illustreert de ongemakkelijke omgang met de enorme berg data die de Belastingdienst van zowat álle Nederlanders bezit. Dat zijn niet alleen financiële gegevens, zoals inkomen, schuld en vermogen. Voor het uitvoeren van de vaak ingewikkelde belastingwetgeving heeft de dienst ook informatie over bijvoorbeeld familierelaties, strafblad, gezondheid, religie, vakbondslidmaatschap, eigendommen (huizen, boten, motorrijtuigen, etc.), eventuele kinderopvang, faillissementen, vertrekvergoedingen, land van herkomst, de gebruikersnaam bij het online gokken, en ga zo maar door. Waardevolle informatie, ook voor wie er kwaad mee wil.
Wat er mis kan gaan, bleek toen het Toeslagenschandaal aan het licht kwam. RTL Nieuws en Trouw onthulden in 2019 dat de Belastingdienst jarenlang gebruikmaakte van een ‘zwarte lijst’ met daarop de gegevens van mogelijke toeslagenfraudeurs. Deze zogenaamde Fraudesignaleringsvoorziening (FSV) groeide uit tot een slordig bijgehouden register met de gegevens van naar schatting bijna 250.000 burgers. Duizenden ouders van jonge kinderen stonden zonder goede aanleiding op deze ‘zwarte lijst’.
Net als na Zembla beloofde de Belastingdienst ook na het Toeslagenschandaal beterschap. De slordige en onwettige omgang met persoonsgegevens was „zeer ernstig”, zo vatte het kabinet het eind 2021 samen. De Belastingdienst moest „zich natuurlijk houden aan wet- en regelgeving en aan de kaders van de rechtsstaat” en dat „zo snel mogelijk” in orde maken.
Toch is er nauwelijks verbetering. Binnen de Belastingdienst was er de afgelopen jaren een patroon van slordige omgang met persoonsgegevens, zo blijkt uit onderzoek van NRC. Regelmatig bleek slecht geregeld wie wanneer toegang heeft tot welke data. Het gebruik van risicovolle, informele fraudelijsten bleek wijdverspreid in de dienst. Burgergegevens werden jarenlang breed gedeeld in de dienst, waarbij vaak niet of slecht werd bijgehouden wat er met die data gebeurde. De gevolgen daarvan zijn nog nauwelijks onderzocht. Volgens betrokkenen zijn het patronen die wegens de gebrekkige systemen en de werkcultuur moeilijk te veranderen zijn.
Ook blijkt dat de Tweede Kamer enkele keren verkeerd is geïnformeerd over deze problemen, door ze niet te melden of een te rooskleurige gang van zaken weer te geven.
Begin april 2021 mailt een medewerker van de Belastingdienst zijn collega. Hij heeft een tip binnengekregen over mogelijke fraude en wil weten wat er over deze belastingbetaler in de FSV staat. Dat is een probleem: de zwarte lijst is onwettig verklaard, is ruim een jaar eerder uitgezet en kan formeel niet worden ingezien.
De medewerker heeft gehoord dat er misschien een sluiproute is en hij mailt: „Nu weet ik uiteraard dat FSV ‘dicht’ zit maar volgens [naam] zou jij mogelijk nog kunnen achterhalen wat de inhoud van de tip bij ons was…” Niet veel later krijgt hij de formeel niet beschikbare informatie per mail opgestuurd.
Deze gang van zaken is geen uitzondering, blijkt uit onderzoek van accountantsbureau PWC, dat in opdracht van het ministerie onderzoek deed naar het gebruik van de FSV; „Tevens hebben wij exports van FSV aangetroffen op de lokale schijven (Q-schijven) van MKB-kantoren dat actief gebruik indiceert. De mate van raadpleging van FSV [...] is niet vastgelegd en daarmee niet te kwantificeren.”
Delen van de FSV worden ook op andere plekken gevonden. Staatssecretaris Vijlbrief moet in december 2021 aan de Kamer toegeven dat PWC „meer dan 25 lokaal opgeslagen (deel)extracties van FSV gevonden [had] op netwerkschijven van Toeslagen”. Erger nog: volgens PWC heeft informatie uit de FSV ook op grote schaal zijn weg gevonden naar andere systemen bij de dienst.
Het resultaat, aldus PWC: informatie uit de FSV is „tot op heden” in te zien door medewerkers van de Belastingdienst. Anders gezegd: onjuiste informatie uit een zwarte lijst die duizenden ouders in grote problemen bracht, die onwettig is en daarom formeel is uitgezet, wordt nog actief gebruikt – en er is geen makkelijke manier om daar een eind aan te maken.
In de zomer van 2016, tijdens een dancefestival in Venlo, ziet een MKB-medewerker van de Belastingdienst een dure auto rijden en hij vindt dat de inzittenden zich „nogal showend” gedragen, schrijft hij in een mail aan een collega. „Ze rijden ook op en neer.” Hij haalt het kenteken door de systemen van de Belastingdienst en verzamelt zo allerlei informatie: dat de eigenaar een voormalig asielzoeker uit Irak is die gedurende de jaren verschillende tweedehands auto’s heeft gekocht die „niet al te goedkoop” waren, terwijl zijn vrouw niet werkt en hij drie kleine kinderen heeft. De man heeft weliswaar „een redelijk vast salaris”, maar de medewerker vindt de zaak „toch vreemd”. Hij polst bij de collega of verder onderzoek nodig is. „Wellicht is dit iets voor het Patser Project?”
Dat zijn lijsten met aangiften waarvan een inspecteur de kans het grootst acht dat er fouten inzitten. Zo kan de altijd schaarse inspectiecapaciteit zo effectief mogelijk worden ingezet.
Maar die selecties moeten wel zorgvuldig gemaakt worden, zodat ze bijvoorbeeld niet discriminerend zijn, of gebaseerd op vooroordelen. Burgers moeten gelijk behandeld worden en niet worden overgeleverd aan de grillen van een belastingmedewerker die een dure auto ziet. En wat er daarna met die selecties gebeurt moet ook transparant zijn, zodat later voor de dienst zelf en burgers te achterhalen valt waaróm ze zijn aangepakt.
Juist die controles ontbraken de afgelopen jaren vaak. Als gevolg van verouderde ict-systemen knutselden Belastingdienstmedewerkers zelf programma’s in elkaar om risicoselecties te maken. Wat er vervolgens met die selecties gebeurde, werd niet bijgehouden.
Vorig jaar moest staatssecretaris Marnix van Rij toegeven dat er in de Belastingdienst sprake is geweest van „institutioneel racisme”.
Medewerkers gebruikten structureel burgergegevens buiten de formele ict-systemen om. In 2015 bestonden er volgens een intern onderzoek 1.555 zogenaamde lokaal ontwikkelde applicaties (LOA’s), verspreid over de hele dienst. In de jaren daarna nam dat af, tot zo’n 600. Meer dan vijfhonderd medewerkers hielden zich bezig met het analyseren van burgergegevens, zo bleek uit een ander onderzoek uit 2015. Volgens een interne schatting van enkele jaren terug circuleerden er in de Belastingdienst op een gegeven moment een half miljoen Excel-bestanden. Zo zwierven ontelbare hoeveelheden burgergegevens in de Belastingdienst rond. Achterhalen wat daar allemaal mee is gebeurd, is onbegonnen werk. Of ze ook een weg naar buiten vonden, is niet te achterhalen.
Na het Toeslagenschandaal moesten medewerkers op hun computers, tablets en smartphones zoeken naar lijsten „met risicosignalen, fraudeverdenkingen en verwijzingen naar nationaliteit”. Deze „veegactie” leverde bijna honderd lijsten op met een „risico op (onterechte) nadelige gevolgen voor burgers”.
De namen van sommige lijsten illustreren de vrije omgang met burgergegevens: ‘LXX bestand Monaco’, ‘handelaren RuneScape gamecoins’, ‘zorgcowboys’, ‘Bulgarenbestand’, ‘Antillianen’, ‘Ledenlijst Hells Angels’.
Volgens een inschatting van de Belastingdienst zelf was bij 39 van die lijsten het risico op verkeerd gebruik „hoog” en de kans op nadelige gevolgen voor burgers „waarschijnlijk”. Bij nog eens 24 lijsten was die kans „aanwezig”.
Wat het precieze doel van die lijsten was, hoeveel burgers erop stonden en of die, zoals Toeslagenouders, onterecht in de problemen kwamen, is onbekend. Staatssecretaris Vijlbrief had in 2020 beloofd met „grote spoed” onderzoek te doen naar risicolijsten bij de dienst. Toch is dit onderzoek pas „recent aangevangen”, laat het ministerie weten.
Opvallend is dat in de openbaar gemaakte inventarisaties van problematische lijsten en applicaties er één ontbreekt. Dat is omdat juist deze veel gebruikte applicatie voor risicoselecties zowat alle privacyregels overtrad – en daarom door de Belastingdienst zelf in 2018 in stilte werd uitgezet.
In de nazomer van 2015 zijn vertegenwoordigers van vijftien uitvoeringsorganisaties uitgenodigd om te horen over een bijzondere applicatie van de Belastingdienst. Dit Risico-Analyse Model (RAM) is vanaf het begin van de eeuw opgebouwd door een Limburgse belastinginspecteur zonder ict-opleiding en het is binnen de dienst inmiddels onmisbaar voor het toezicht op belastingbetalers.
Medewerkers van onder meer UWV, de SVB, de Kamer van Koophandel en de IND horen wat een prachtig stuk gereedschap RAM is. Met deze applicatie en de bijbehorende databases kun je zowat alle gegevens waar de Belastingdienst over beschikt makkelijk en snel combineren, rangschikken en analyseren.
Belastinginspecteurs kunnen ook op een andere manier aan dit soort data komen: via de centrale administratie in Apeldoorn. Na een ‘query’, een verzoek om specifieke informatie, krijgen ze die opgestuurd. „Maar voor zulke queries bestond altijd een lange wachtrij”, vertelt een hooggeplaatste belastingmedewerker uit die tijd. „RAM was altijd beschikbaar, snel, en je kon er als inspecteur zelf in alle vrijheid mee knutselen.”
In 2016, zo blijkt uit interne mailcorrespondentie, bestaan er binnen de top van de Belastingdienst al zorgen over de wenselijkheid van het „op grote schaal distribueren van data” via RAM. Volgens een vertrouwelijk rapport uit die tijd zijn er „minimaal 2.000” afnemers van RAM-data. Er zijn dan al regelmatig pogingen gedaan om het programma stil te zetten of te vervangen, zeggen verschillende betrokkenen. Maar RAM is intern te populair om uit te zetten.
Een van de databases die voor RAM is gemaakt, Kernsofi, bevat van iedereen met een bsn-nummer 450 verschillende gegevens, tot zes jaar terug, verzameld vanuit alle hoeken van de Belastingdienst, inclusief de FIOD en de Douane, zo blijkt uit interne stukken over de applicatie. Niet alleen persoonsgegevens zoals adres en leeftijd, maar ook de gegevens van de (fiscale) partner, de begindatum van de relatie, welke nationaliteit de partner heeft, wanneer die geëmigreerd is, hoe vaak iemand in de systemen van de Belastingdienst heeft ingelogd of bezwaarschriften heeft ingediend, alle gegevens over inkomens, vermogens en schuld, hoeveel auto’s, beleggingen en vastgoed iemand heeft, en nog eens honderden andere gegevens.
Je kan ook opzoeken wie er op de FSV-lijst staat, of voor wie een AKI geldt; dat is een ander label waarmee een Belastingdienstmedewerker kan aangeven of iemand een frauderisico is.
Het systeem biedt ongekende mogelijkheden. Beperkingen van het gebruik zijn er nauwelijks. Jarenlang kunnen duizenden Belastingdienstmedewerkers via RAM naar hartelust uiterst gevoelige informatie van belastingbetalers inzien en combineren. Dat kunnen ook discriminerende analyses zijn, waarschuwt een Belastingdienstmedewerker in een interne mail. Al die informatie kan ook eenvoudig worden verspreid, door bepaalde selecties naar Excel te exporteren, die weer makkelijk op persoonlijke schijven of usb-sticks kunnen worden weggeborgen.
Of dat is gebeurd, en hoe vaak, is niet te achterhalen. Wie het systeem gebruikt, wat er uit wordt gehaald en naar wie het wordt gestuurd, wordt niet bijgehouden. En dat is niet het enige probleem, zo stelt de top van de dienst in 2018 vast in een interne memo die NRC heeft ingezien. De wettelijk verplichte controle of de gegevensverwerking wel rechtmatig, noodzakelijk en proportioneel is, ontbreekt. De database waar RAM mee werkt is volgens die memo niet beveiligd en staat ook niet op een beveiligde server, terwijl er softwarecomponenten voor worden gebruikt die notoir kwetsbaar zijn voor hacks.
Deze intern bekende risico’s komen na de Zembla-uitzending weer op de agenda van de top van de Belastingdienst. Net als bij de usb-ontheffingen worden ook de meeste gebruikersrechten op RAM ingetrokken. Maar al snel mogen tientallen mensen er toch weer mee werken. Om datalekken te voorkomen komt er wel een extra slot op: wie RAM gebruikt, mag niet meer extern mailen en krijgt geen toegang tot internet.
Na anderhalf jaar wikken en wegen besluit de top dat RAM uit moet. Op 25 mei 2018 gaat de nieuwe privacywetgeving in, de Algemene Verordening Gegevensbescherming (AVG). RAM voldoet daar op zoveel punten niet aan, dat de applicatie niet te redden is.
Het leidt direct tot weerstand uit de organisatie: het toezicht op belastingaangiften en de fraudebestrijding komen in gevaar, zo benadrukt een topambtenaar in een interne notitie uit april 2018 en als wederom Omtzigt in juni 2018 vragen stelt over de nieuwe privacywetgeving, wordt met geen woord over de database gerept, hoewel die op dat moment binnen de dienst als groot privacyrisico wordt gezien.
Vanwege het grote belang voor het toezicht blijft er een soort uitgeklede versie van RAM bestaan. Zo’n twintig medewerkers houden toegang tot de applicatie – als noodoplossing, tot er een vervangend programma is gebouwd dat wél aan de privacyeisen voldoet.
Het duurt tot maart 2022 voor de huidige staatssecretaris Marnix van Rij in twee alinea’s iets over het bestaan van RAM aan de Kamer meldt – en dat is alleen omdat RAM in het onderzoek van accountantsbureau PWC is opgedoken. Volgens de staatssecretaris is in januari 2021, een jaar voor het uitkomen van het rapport, „ontdekt dat (een deel van de) RAM-data na het uitzetten nog beschikbaar is geweest” ondanks dat het in 2018 werd afgesloten. Volgens Van Rij zijn alle autorisaties voor het gebruik van RAM daarop alsnog ingetrokken. Over de grote interne zorgen rond het jarenlange grootschalige gebruik van RAM schrijft Van Rij niets aan de Kamer.
„De Belastingdienst gaat zorgvuldig om met uw persoonsgegevens”, zo staat op de website van de dienst. Een geruststellende mededeling, maar hij klopt niet. De Belastingdienst weet nog steeds niet „of persoonsgegevens adequaat beschermd zijn”, schreef de Auditdienst Rijk eind vorig jaar nog.
Staatssecretaris Menno Snel had de Kamer in 2019 gemeld dat de Belastingdienst grotendeels aan de AVG voldeed. Maar dat kon na alle onthullingen rond het Toeslagenschandaal niet meer worden volgehouden. Vijlbrief, de opvolger van Snel, gaf eind 2021 toe „dat het beeld dat eerder met uw Kamer is gedeeld, niet geheel volledig en daarmee te positief is geweest.” Voldoen aan de privacywetgeving zou nog tot eind 2023 duren, zo meldde de staatssecretaris.
Om dat voor elkaar te krijgen, en om te voorkomen dat er ooit nog zoiets als het Toeslagenschandaal kon plaatsvinden, was er inmiddels een ambitieus programma gepresenteerd met de naam Herstellen, Verbeteren en Borgen.
In de tussentijd vielen wat lijken uit de kast. Naast het voortbestaan van FSV en RAM en het circuleren van bijna veertig andere problematische fraudelijsten bleken bij de Douane drie applicaties de tweede nationaliteit van 1,17 miljoen Nederlanders te bevatten. Dit had onmogelijk moeten zijn: in 2015 had de dienst alle gegevens over dubbele nationaliteit al gewist uit het systeem waarin zij alle persoonsgegevens van belastingplichtigen bijhoudt. Maar de Douane maakte gebruik van een kopie van dit systeem, waar die informatie nog wel in stond. Waarom die kopie bestond, en waarom die in 2015 niet was opgeschoond, wist de Belastingdienst niet.
In 2020 werd de Databank Auto stilgezet: dit was een lokale applicatie waarin sinds 2006 uit 22 verschillende bronnen autogegevens waren verzameld, waaronder bijvoorbeeld informatie van politiecamera’s met kentekenherkenning, boetes, militaire nummerplaten, verzekeringen, leasegegevens, maar ook openstaande belastingschulden, inkomens en toeslagen. Tot 2016 konden daar zo’n 1.900 medewerkers in.
De Autoriteit Persoonsgegevens legde de Belastingdienst eind 2021 een historisch hoge boete op van 2,75 miljoen euro, vanwege het „onrechtmatige en discriminerende” gebruik van de dubbele nationaliteit van toeslagenouders. En er was meer: de AP liet weten „nog steeds grote zorgen te hebben over de naleving van de AVG in de breedte”. Het was „dringend nodig verdere stappen te zetten”.
Nog geen half jaar later kwam er een nóg hogere boete. De Belastingdienst moest 3,7 miljoen euro betalen „vanwege de jarenlange illegale verwerking van persoonsgegevens in de FSV”. Zo werd de Belastingdienst in het misbruik van persoonsgegevens een veelpleger.
En een goed overzicht van welke persoonsgegevens worden gebruikt en hoe die worden verwerkt, heeft de Belastingdienst nog steeds niet. Dit wettelijk verplichte Verwerkingsregister is al minstens anderhalf jaar niet bijgewerkt. „Door het ontbreken van een actueel verwerkingsregister heeft de Belastingdienst niet alle verwerkingen in beeld en weet zij ook niet of er voldoende maatregelen getroffen zijn en of de persoonsgegevens adequaat zijn beschermd”, zo schreef de Auditdienst Rijk.
Toch verklaarde Marnix van Rij het speciale programma om de omgang met persoonsgegevens te verbeteren twee maanden geleden „afgerond”. Om in diezelfde Kamerbrief te melden dat het voldoen aan de AVG met nog eens drie jaar was vertraagd. Dat zou tot eind 2027 duren, en niet tot eind 2023, zoals eerder aan de Kamer was verteld.
Zo weet de Belastingdienst eigenlijk nog altijd niet goed waar alle privacyrisico’s zitten, laat staan dat ze die risico’s al heeft geneutraliseerd. Het roept een beeld op van een organisatie die de gecontroleerde en veilige omgang met burgergegevens als een hinderlijke onderbreking van het échte werk ziet, en die nog steeds te weinig controle heeft over wat er met al die gevoelige data precies gebeurt.
Deels komt het door de structureel verouderde ict, zeggen voormalig topambtenaren en betrokkenen bij de privacyorganisatie binnen de dienst. Zolang medewerkers zich gedwongen voelen te improviseren met eigen lijstjes en noodoplossingen zullen er steeds weer nieuwe privacyrisico’s ontstaan.
Maar het is ook cultuur: jarenlange problemen binnen de dienst, bezuinigingen, politieke druk en incidentmanagement hebben geleid tot vermoeidheid en cynisme in de organisatie. Dat maakt de bereidheid, en meer nog het vermogen om anders te werken, klein. „Wat je ziet”, zegt een voormalig topambtenaar van de Belastingdienst, „is hoe krachtig de onderhuidse beweging van de 25.000 medewerkers van de dienst is, van wie een groot deel niet wil dat er iets verandert.”
Alles bij de bron; NRC [thx -2- Niek]