Herbeoordeling privacyorganisatie van de Belastingdienst
Brief regering
Nummer: 2026D18365, datum: 2026-04-16, bijgewerkt: 2026-04-16 18:50, versie: 1
Directe link naar document (.docx), link naar pagina op de Tweede Kamer site.
Gerelateerde personen:- Eerste ondertekenaar: E. Eerenberg, staatssecretaris van Financiën
- AP-brief inzake herbeoordeling privacyorganisatie Belastingdienst
- Beslisnota bij Kamerbrief over herbeoordeling privacyorganisatie van de Belastingdienst
Onderdeel van zaak 2026Z08182:
- Voortouwcommissie: vaste commissie voor Financiën
Preview document (🔗 origineel)
Geachte voorzitter,
De afgelopen maanden heeft de Autoriteit Persoonsgegevens (AP) het functioneren van de privacyorganisatie van de Belastingdienst opnieuw onderzocht. Met deze brief informeer ik uw Kamer over de bevindingen van de AP en de reactie hierop van de Belastingdienst.
Op 12 februari 2026 heeft mijn ambtsvoorganger uw Kamer geïnformeerd over het toezichtarrangement van de AP bij de Belastingdienst en de activiteiten die de AP in dit kader voor het jaar 2026 gepland heeft.1 In het kader van dit toezichtarrangement heeft de AP in december 2024 het dringende advies gegeven om de privacyorganisatie van de Belastingdienst te herijken en te versterken.2 In het najaar van 2025 heeft de AP het huidige functioneren van de privacyorganisatie van de Belastingdienst opnieuw onderzocht. Op dinsdag 24 maart 2026 heeft de AP de Belastingdienst geïnformeerd over de uitkomsten van dit onderzoek met bijgevoegde brief.
Bevindingen AP
In het eerdere onderzoek van de AP uit december 2024 constateerde de AP onder meer dat er meer duidelijkheid moest komen over de taken en verantwoordelijkheden van de rollen opererend binnen de privacy-organisatie. Daarnaast stelde de AP dat de centrale regie op alle activiteiten gericht op naleving van de Algemene Verordening Gegevensbescherming (AVG) en Wet politiegegevens verbeterd diende te worden. De Belastingdienst heeft naar aanleiding van de brief uit december 2024 in 2025 verbeteringen doorgevoerd, zoals het herijken en beschrijven van de privacygovernance. Ook is het verwerkingenregister geactualiseerd en gecontroleerd en is hiervoor een werkproces vastgelegd. Daarnaast is gekeken op welke verwerkingen op grond van de AVG een Data Protection Impact Assessments (DPIA) gedaan moet worden.3 De ontbrekende DPIA’s zijn alsnog uitgevoerd. Ook is hiervoor een werkproces vastgelegd om de DPIA’s actief te onderhouden.
In de brief van 24 maart 2026 concludeert de AP dat er zichtbare en merkbare verbeteringen zijn opgetreden in het functioneren van de privacyorganisatie. Zo is er een Nota privacygovernance opgesteld waarmee op hoofdlijnen de taken en verantwoordelijkheden van de rollen zijn vastgelegd, is de positionering van de Chief Privacy Officer (CPO) en haar office verbeterd en is de zichtbaarheid en vindbaarheid van de vaktechnische aanspreekpunten en coördinatoren verbeterd.
Desondanks concludeert de AP dat er nog steeds sprake is van knelpunten die een goed functioneren in de weg staan. Deze knelpunten zien volgens de AP, net zoals geconstateerd in december 2024, op onduidelijkheid over taken en verantwoordelijkheden en een gebrekkige regie. De AP signaleert dat de huidige inrichting, waarin verantwoordelijkheden over de vaktechnische as en de CPO-as zijn verdeeld, extra complexiteit toevoegt aan een al ingewikkeld functioneren van de privacyorganisatie binnen de lijn- en ketensturing van de Belastingdienst.
De AP draagt de Belastingdienst op de genoemde knelpunten uiterlijk 1 juni 2027 opgelost te hebben en zal daarna wederom het functioneren van de privacyorganisatie evalueren.
Vervolgstappen Belastingdienst
De herbeoordeling is, net als de andere onderzoeken die de AP verricht, van grote waarde voor de Belastingdienst om aan de privacywetgeving te voldoen. De Belastingdienst herkent de knelpunten die de AP in haar brief benoemt.
In reactie op de herbeoordeling is de Belastingdienst met oplossingen begonnen om de knelpunten adequaat te verhelpen en de privacyorganisatie verder te verbeteren en waar nodig te herzien. Dit moet onder meer de onduidelijkheid wegnemen die voortkomt uit de huidige inrichting. Nog voor de zomer zal besloten worden over de aanpassingen in de inrichting, zodat de door de AP geconstateerde knelpunten die zien op de privacyorganisatie voor de zomer van 2027 zijn opgelost. De Belastingdienst zal de AP informeren over de vervolgstappen en de keuzes die daarbij worden gemaakt.
Tot slot
Zoals ik uw Kamer eerder heb toegezegd, zal ik uw Kamer informeren over de naleving van de privacywetgeving in de stand-van-zakenbrieven over de Belastingdienst.
Hoogachtend,
de staatssecretaris van Financiën, Eelco Eerenberg |
|---|
Handelingen II 2025/26 32761, nr. 335↩︎
Handelingen II 2024/25 32761, nr. 311↩︎
Een DPIA oftewel gegevensbeschermingseffectbeoordeling is een verplicht onderzoek onder de AVG om privacyrisico's bij gegevensverwerking in kaart te brengen. ↩︎