Al het nieuws
Tech & AI 18 augustus 2026 5 min

Franse fiscale gegevens gestolen, en geen enkel wachtwoord: juist dat maakt de zaak gevaarlijk

Referentie-inkomen, gezinsquotiënt, bronheffingstarief, ondernemingsnummer en kadastergegevens. De CNIL gaat na of de maatregelen de stand van de techniek volgden, en de aansprakelijkheid kan ook de verwerker raken

Kort

Fiscale en kadastrale gegevens onttrokken; wachtwoorden niet. Het ministerie meldde het bij de CNIL en zal betrokkenen individueel informeren. De CNIL wil geen individuele klachten en zal nagaan of de beveiligingsmaatregelen de stand van de techniek volgden: sancties kunnen zowel verwerkingsverantwoordelijken als verwerkers treffen.

Wat naar buiten is gekomen

  • Fiscale gegevens: fiscaal referentie-inkomen, gezinsquotiënt, tarief van de bronheffing, ondernemingsnummer en handelsnaam.
  • Kadastergegevens: adressen en oppervlakten van onroerend goed.
  • Inloggegevens en wachtwoorden lijken niet getroffen.

Die laatste regel stelt doorgaans gerust, en hier is zij het probleem. Zonder inloggegevens komt niemand in andermans account; met inkomen, gezinsquotiënt, tarief en het adres van het pand schrijft u een bericht dat meer van iemand weet dan diens bank. Het is eersteklas phishingmateriaal, en de CNIL zegt het onomwonden in haar aanbevelingen: wantrouw elk «dringend» verzoek per e-mail of telefoon dat op die gegevens is gebouwd.

De zin die iedere FG aangaat

«De CNIL kan onderzoek op stukken of ter plaatse verrichten om met name na te gaan of de aanwezige beveiligingsmaatregelen in overeenstemming zijn met de stand van de techniek op het gebied van informatiebeveiliging.» Niet «of er een procedure bestond», niet «of er een FG was»: of de maatregelen op dat moment de stand van de techniek volgden.

Dat is de maatstaf van artikel 32, en die bewijst u met data. Een lijst maatregelen zonder invoeringsdatum en zonder onderliggend document doorstaat die toets niet: niemand kan achteraf vaststellen wat in augustus gold en wat in september is toegevoegd.

De CNIL voegt toe dat een eventuele sanctie verwerkingsverantwoordelijken <strong>en verwerkers</strong> kan treffen. Wie een overheidsdienst bedient, zit niet veilig omdat de naam in de krant die van de opdrachtgever is.

Geen individuele klachten

De CNIL behandelt het lek al en vraagt haar hierover geen individuele klachten te sturen, tenzij u over specifieke gegevens beschikt die het lopende onderzoek dienen. Een praktisch punt om aan een cliënt door te geven vóór die tijd steekt in een klacht die terzijde wordt gelegd.

Drie vragen voor cliënten, vandaag

1) Als er een verzoek binnenkwam met kloppende fiscale gegevens, hoe verifiëren we dat? Een vooraf afgesproken terugbelkanaal is meer waard dan elke training achteraf. 2) Hebben onze maatregelen van artikel 32 een datum en een document, of zijn het opsommingen? 3) Wij zijn verwerker voor een overheidsdienst: weten we dat het onderzoek ook ons kan bereiken?

Officiële bron:CNIL — Piratage du système d'information des impôts : les vérifications sont en cours (18 août 2026)

Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?

DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.

Gratis starten