De Nederlandse Belastingdienst moet van de Autoriteit Persoonsgegevens twee systemen uitfaseren, omdat deze de privacy van burgers kunnen schenden. Bij een daarvan krijgen bijvoorbeeld alle Belastingdienst-medewerkers toegang tot een grote hoeveelheid gegevens.
Dat schrijft de Autoriteit Persoonsgegevens in een brief aan demissionair staatssecretaris van Fiscaliteit Tjebbe van Oostenbruggen. De Belastingdienst moet verplicht stoppen met twee systemen die de dienst intern gebruikt om bepaalde gegevens over burgers op te vragen. De Belastingdienst moet vóór 15 oktober van dit jaar 'een gedegen plan indienen om beide systemen op korte termijn uit te faseren', schrijft de AP. De privacytoezichthouder noemt geen specifieke consequenties als de Belastingdienst dat niet doet. In het ergste geval kunnen er dan boetes volgen. Dat gebeurde twee keer eerder. De Belastingdienst kreeg al een boete van 3,7 miljoen euro en later van 2,75 miljoen euro voor privacyschendingen die leidden tot het toeslagenschandaal. Zulke boetes gaan naar de algemene middelen van de staatskas en hebben consequenties voor het budget van de Belastingdienst.
De twee systemen zijn Informatiesjabloon en Klantbeeld Toezicht Applicatie. Informatiesjabloon is bedoeld om persoonsgegevens van groepen burgers of ondernemers uit te draaien in een spreadsheetformaat. Die komen dan volgens de AP 'buiten de beveiligde systemen van de Belastingdienst terecht', waardoor de Belastingdienst er geen controle meer over heeft. Daarbij spelen de hoeveelheid en de gevoeligheid van die gegevens mee. Het gaat bijvoorbeeld om veel verschillende persoonsgegevens waarbij vrijwel iedere werknemer van de Belastingdienst toegang heeft.
Via Informatiesjabloon is het ook mogelijk iemands seksuele geaardheid te achterhalen. Opvallend daarbij is dat de AP erkent dat dat niet de bedoeling is, maar dat dat min of meer automatisch gaat omdat er nu eenmaal heel veel gegevens tegelijk aan elkaar gekoppeld worden. "Het is de AP duidelijk dat de Belastingdienst niet de intentie heeft om seksuele gerichtheid te verwerken. Door de toenemende digitalisering zijn gegevens echter steeds sneller en eenvoudiger te koppelen", schrijft de AP. Gegevens over seksualiteit zijn 'bijzondere persoonsgegevens', waarvoor strengere regels gelden om ze te verwerken.
18.000 werknemers
Een tweede systeem waarvoor de Belastingdienst een alternatief moet vinden, is Klantbeeld Toezicht Applicatie. Daarmee is het mogelijk om vrijwel alle gegevens die de Belastingdienst over individuele burgers heeft op te vragen. Het grootste probleem in dat systeem, zegt de AP, is dat alle 18.000 werknemers van de Belastingdienst zo bij die gegevens kunnen. Het zogenoemde KTA-systeem heeft geen regels opgesteld rondom autorisatie en toegang. Overigens is het ook in dit systeem mogelijk om gegevens over iemands seksuele geaardheid te achterhalen.
De brief is het resultaat van een onderzoek dat de Autoriteit Persoonsgegevens vorig jaar startte naar de Belastingdienst. De dienst staat al langer onder verscherpt toezicht, maar dit specifieke onderzoek begon na publicaties in NRC in 2023 over een tool genaamd RAM. Dat Risico Analyse Model is een rekentool die al in 1998 door de Belastingdienst werd ingezet. Die software was een voorloper van veel van de risicoanalysetools die de Belastingdienst nu gebruikt. Eerder dit jaar concludeerde accountantskantoor KPMG al dat de Belastingdienst jarenlang de privacywet schond met het RAM. Dat stopte in mei 2018, toen de AVG in werking trad.
Onderzoek naar risicomodelsystemen
De AP begon al een onderzoek naar het gebruik van soortgelijke systemen door de Belastingdienst. Daaruit bleek dat de dienst zes systemen in gebruik heeft die in meer of mindere mate de privacy van burgers schenden. Er zijn, naast Informatiesjabloon en KTA, nog vier andere systemen die de privacy mogelijk schenden.
Die systemen zijn Gruff, bedoeld om relaties te leggen tussen personen via bijvoorbeeld telefoonnummers of autogebruik, en het Invorderings Hulp Programma, of IHP, waarmee openstaande belastingschulden kunnen worden bekeken. Daarnaast zijn er nog de Inforay Selectie Module OB, of SMOB, waarmee de Belastingdienst omzetbelastinggegevens kan nagaan en het Profiel-gebaseerd RISico Management- of Prisma-systeem, een verzameling aan 'applicaties en databases' waarin onder andere risicoprofielen staan.
Ook die systemen kunnen de privacy schenden, maar dat is veel minder ernstig dan bij KTA en Informatiesjabloon, zegt de AP. Een aantal van die systemen wordt niet alleen bij de Belastingdienst gebruikt, maar ook bij de douane. "Voor de andere vier systemen moeten de Belastingdienst en de douane de tekortkomingen zo snel mogelijk oplossen of de systemen vervangen", schrijft de AP daarover.