RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB

10 August 2026· 36 min leestijd confirmed
John van der Velden
John van der Velden
Independent Researcher
BelastingdienstBelastingdienst MKBMinisterie van FinanciënT. van OostenbruggenKPMGAutoriteit PersoonsgegevensAuditdienst RijkTweede KamerRIECLIECLSIiCOVSVBUWVDT BDDF&A
RDM Regio Data Model RAM Risico Analyse Model Belastingdienst MKB Rivierenland Landelijk Klantbeeld compliance-kleuren profilering discriminatie AVG Wet bescherming persoonsgegevens nationaliteit postcode Lekkerbek viskramen RIEC LIEC iCOV grondrechten

Het Regio Data Model (RDM) was de MKB-specifieke risicoclassificatielaag van de Belastingdienst bovenop het Risico Analyse Model (RAM), ontstaan in 2009 in regio Rivierenland. Het systeem droeg vier verschillende namen met dezelfde afkorting en classificeerde 1,9 miljoen MKB-entiteiten op compliance-kleuren. RDM onttrok informatie aan RAM en voedde het Landelijk Klantbeeld. De Kamerbrief van 26 mei 2025 bevestigt dat RAM jarenlang structureel in strijd met wettelijke eisen is gebruikt en dat 14 spreadsheets selecteerden op nationaliteit.

Samenvatting

Het Regio Data Model (RDM) was het risicomodel van de Belastingdienst voor het MKB, gebouwd bovenop het bredere Risico Analyse Model (RAM). Het begon in 2009 in de voormalige regio Rivierenland en groeide uit tot een landelijk systeem dat 1,9 miljoen MKB-entiteiten voorzag van compliance-kleuren (Wit, Groen, Geel, Oranje, Rood) en omzetbenchmarks in acht kwadranten. Hetzelfde systeem had vier verschillende namen met de afkorting RDM. Het Schriftelijk Overleg van 26 mei 2025 stelt dat de onderliggende RAM-infrastructuur “jarenlang structureel in strijd met wettelijke eisen op het gebied van gegevensbescherming, beveiliging en archivering” is gebruikt.

RDM onttrok zijn data aan RAM en voedde het Landelijk Klantbeeld, met leveranties naar minstens tien samenwerkingsverbanden, waaronder RIEC, LIEC, LSI, iCOV en de CT-infobox. De Kamerbrief van 6 maart 2025 identificeerde 14 spreadsheets met selectie op nationaliteit en 35 spreadsheets met selectie op postcode, op een totaal van 1.170 aangetroffen RAM-extracten. Een vertrouwelijk memo van 2 februari 2021 meldt dat nationaliteitsgegevens van MKB-ondernemers van mei 2018 tot januari 2021 onopgeschoond in een vervangende analyseomgeving bleven staan — een structurele AVG-overtreding van 2 jaar en 8 maanden.


Het systeem dat vier namen droeg

In de bronnen komt hetzelfde instrument voor onder vier verschillende namen, allemaal met de afkorting RDM. Dit is geen slordige redactie. Het reflecteert een instrument dat twintig jaar lang informeel groeide zonder formele productnaam en zonder centrale eigenaar.

#NaamBronFrequentie
1Regio Data ModelEigen titelpagina 3-3-2015; KPMG-rapport sectie 6.6.10; Rijksoverheid.nl; Schriftelijk Overleg 26-5-2025Officieel
2RisicoDataModelInterne operationele inventarisatietabel Bijlage 1B3 van 29 vermeldingen
3Risicomodel RivierenlandProjectrapport tweedehands autohandel, Bijlage 1AWerknaam
4Risicodatamodel RivierenlandProjectrapport tweedehands autohandel, Bijlage 1AWerknaam

De namen 3 en 4 combineren de woorden “Risico” en “Rivierenland”. Dit is vermoedelijk de oorspronkelijke werknaam uit 2009 toen het instrument lokaal in regio Rivierenland werd gebouwd door een werkgroep Intelligence. In de jaren daarna veralgemende de naam naar “Regio Data Model”, terwijl “Risico…” als functionele werkbenaam in bepaalde interne operationele tabellen bleef staan, waarschijnlijk om aan te sluiten bij de bredere RAT-familie (Risico Analyse Tool StiVer, RAT ANBI, RAT Follow the Money, RAT Verhuurdersheffing).

De formele naam

De KPMG-rapportage van 25 februari 2025 noemt in sectie 6.6.10 consequent “Regio Data Model (RDM)” en citeert een omschrijving aangeleverd door organisatieonderdeel MKB. De Rijksoverheid-publicatie van 6 maart 2025 en de Tweede Kamer-stukken gebruiken dezelfde naam. In dit onderzoek hanteren wij uitsluitend de formele naam.


Het werkingsmechanisme

ElementInhoud
Ontstaan2009, regio Rivierenland, werkgroep Intelligence
LeidraadMLTP 2011-2015 (MeerjarenLangetermijnPlan Belastingdienst)
DoelgroepMKB-ondernemingen (1,9 miljoen entiteiten), inclusief ZZP, STARTERS, belastingconsulenten
BasisbronnenIKB, RAM, BI-bestanden; met ACL (EDP_Audit) platte bestanden op Entiteitnummer en Fiscaalnummer
ArchitectuurPresentatie- en selectielaag bovenop RAM (RDM onttrok informatie uit RAM, later Spoor 2/Spoor 3)
OutputsCompliance-kleur per BSN/entiteit per jaar, kwadrant-benchmark per sector, score voor Landelijk Klantbeeld

Drie categorieën verstoringen

RDM classificeerde gedrag langs drie assen, ontleend aan de speerpunten van het MLTP 2011-2015.

CategorieVerstoringen
Aangiftegedragaangifteverzuimen OB; ambtshalve VPB; ambtshalve IH; aangifteverzuimen LH; contactmomenten project ATA
Betalingsgedragbetaalverzuimen OB; betaalverzuimen LH; INL-standsperiodes 2010-2015; actueel openstaand bedrag; oninbaar geleden
Juistheid/Volledigheidcorrecties uit controle; navorderingen IH; navorderingen VPB; naheffingen OB; naheffingen LH; systeemaanslagen OB

De makers van RDM stelden zelf een methodische grens: “wij hebben er voor gekozen niet allerlei bestanden van ‘handige Harrie’s enz’ zomaar aan mekaar te knopen.” Er was dus bewustzijn van het risico van ongecontroleerde datacombinatie. Dat bewustzijn heeft niet geleid tot AVG-conforme inrichting.

Vijf compliance-kleuren

Elk BSN, entiteit of fiscaalnummer kreeg per jaar een kleur die bepaalde of het in aanmerking kwam voor de zogenoemde integrale aanpak: controles, systeemaanslagen, bezoeken en invordering.

KleurBetekenis
WitAfgelopen 6 jaar niet bezocht en geen verstoringen
GroenWél bezocht in afgelopen 6 jaar, maar geen verstoringen
GeelEén verstoring in één van de drie categorieën
OranjeTwee verstoringen in twee categorieën
RoodAlle drie categorieën geraakt

De kleur was cumulatief: één aangifteverzuim plus één betaalverzuim in hetzelfde jaar leverde automatisch tenminste Oranje op, ongeacht de feitelijke context. De Omschrijving in het oorspronkelijke RDM-document waarschuwt zelf dat VPB- en IH-cijfers “op zijn minst discutabel” zijn omdat die middelen slechts één aangiftemoment per jaar kennen, vaak met uitstelregeling, waardoor de data structureel minimaal één jaar verouderd is. Desondanks werden die data gebruikt voor risicoscores met directe handhavingsgevolgen.

Acht kwadranten

Naast de kleur kon per Regio → Thema/aandachtsgebied → Branchecode de totale aangegeven OB-omzet worden gedeeld door het aantal actieve ondernemers, met als resultaat een omzetbenchmark in acht banden.

KwadrantOmzet t.o.v. groepsgemiddelde
Agroter dan 150%
B125 tot 150%
C100 tot 125%
D75 tot 100%
E50 tot 75%
F25 tot 50%
Gminder dan 25%
(geen)geen OB-activiteit

Een ondernemer in kwadrant A in combinatie met compliance-kleur Rood kwam automatisch in beeld voor integrale aanpak. Het systeem maakte dus groepsvergelijkingen met directe handhavingsgevolgen, zonder dat sprake was van een individuele aanwijsbare onrechtmatigheid.

Faillissementspredictie zonder validatie

Het RDM-document beschrijft een voorspellende functie op basis van historische faillissementen:

“Deze laatste [W=waarschijnlijk] is gebaseerd op een query die gemaakt is op basis van het gedrag over de jaren 2010/2012 van entiteiten die failliet zijn(gegaan) deze query is over de massa zonder de gefailleerde entiteiten gedraaid en geeft dan als resultaat die entiteiten die op het punt staan om (waarschijnlijk) failliet te gaan.”

Dit is een ongesuperviseerde discriminantanalyse op twee jaar historische faillissementen, doorgedraaid op de levende MKB-massa. Het document bevat geen specificatie van sensitiviteit, specificiteit of false-positive rate. Er is geen menselijke review-voor-controle beschreven. Bedrijven die het label “waarschijnlijk failliet” kregen, liepen risico op vervroegde invordering, aanslagen en kredietbeperkingen — een self-fulfilling prophecy zonder gepubliceerde validatie.


De relatie met RAM

De KPMG-rapportage stelt in sectie 6.6.10 een architecturaal feit vast dat in het eigen RDM-document uit 2015 niet expliciet zo wordt verwoord:

“DF&A heeft aangegeven dat RDM zijn informatie uit RAM, en later Spoor 2/Spoor 3 onttrok.”

RDM was daarmee niet een op zichzelf staand systeem. Het was een presentatie- en selectielaag specifiek gebouwd voor het MKB-segment, bovenop de onderliggende RAM-infrastructuur.

Twee visies op hetzelfde systeem

BronStelling over de inzet van RDM
Eigen RDM-document 3-3-2015Brede inzet: integrale aanpak, compliance-kleuren, faillissementspredictie, score Landelijk Klantbeeld, ranking van belastingconsulenten
KPMG RAM-rapport sectie 6.6.10, 25-2-2025“RDM werd alleen gebruikt voor het selecteren van boekenonderzoeken en het logistieke proces om deze boekenonderzoeken uit te zetten bij de kantoren.”

De discrepantie kan voortkomen uit tijdsverschil: het RDM-rapport uit 2015 beschrijft ambitie en wensen; KPMG kijkt in 2025 terug op feitelijke inzet tussen 2013 en 2024. Mogelijk is er sprake geweest van functieverlies na de migratie naar AWS 6/7 in 2018-2019, waarbij RDM degradeerde van breed klantbeeld-instrument naar logistieke selectietool. Voor dossiergebruik betekent dit dat stellingen over RDM-impact steeds moeten worden gecheckt tegen het KPMG-rapport en niet mogen uitgaan van het brede RDM-rapport uit 2015.

Wie bouwde en beheerde RDM

In een programmascoping-document staat:

“De capaciteitsinzet van de business bestaat naast de levering van een programmamanager uit de inzet van de benodigde projectleiders/productowners en de inzet van intelligence-medewerkers (RAM/RDM bouwers).”

De bouw en het beheer van RDM waren belegd bij intelligence-medewerkers van het MKB-segment. Niet bij een onafhankelijke toezichthouder. Niet bij een IV-organisatie met formele kwaliteitscontrole. De term “RAM/RDM bouwers” bevestigt de nauwe technische verwevenheid van beide systemen en het ontbreken van een scheiding tussen ontwikkelaar, beheerder en gebruiker.


Slachtoffers en schaal: 11 miljoen burgers, 1,9 miljoen ondernemers

De schaal van de profilering via RDM en het onderliggende RAM is moeilijk te bevatten. De staatssecretaris stelt in het Schriftelijk Overleg dat “nagenoeg iedere belastingplichtige, burgers en bedrijven, in RAM vindbaar” was. Hieronder de documented numbers.

Gedupeerden naar categorie

CategorieAantalBron
Burgers in Belastingdienst-data11 miljoenWRR Working Paper 021, 2016
MKB-entiteiten in RDM1,9 miljoenRDM-document 3-3-2015; MKB Intelligence-base
Ondernemingen in RAM-data1,5 miljoenWRR Working Paper 021, 2016
RAM-entiteiten (totaal)2,2 miljoenKPMG-rapport februari 2025
Voertuigen in RAM10,5 miljoenKPMG-rapport deel 1
Toeslagenfamilies getroffen~26.000Parlementaire documenten
FSV-registraties~180.000 burgersPwC; Commissie-Donner
RAM-selecties in 20 jaar~500.000AP-brief juli 2025; KPMG
RAM-extracten teruggevonden1.170 (0,25%)KPMG; AP
Spreadsheets mét nationaliteit369 van 1.170KPMG
Spreadsheets met selectie op nationaliteit14Schriftelijk Overleg 26-5-2025
Spreadsheets met selectie op postcode35Schriftelijk Overleg 26-5-2025
Excel-bestanden verspreid via USB/e-mail/CD2.662KPMG
Boekenonderzoeken MKB per jaar via RAM9.683 (44% van 22.000)Memo 11-4-2018
Nationaliteit-bestanden spoor 2 IVT23 (2012-2016)Nationaliteit-memo 2-2-2021
Bestanden mét bankgegevens daarin7Nationaliteit-memo 2-2-2021
Bestanden mét WOZ-waarden daarin9Nationaliteit-memo 2-2-2021
Datakluis-bestaanden totaal64 miljoenKamerbrief 2026D24511
Datakluis inhoudelijke bestanden24,3 miljoenKamerbrief 2026D24511
Excel-bestanden in datakluis~2 miljoenKamerbrief 2026D24511
Bestanden in ongeopende ZIPs~87.000 relevantTechnische briefing 26-5-2026
Unieke bestandstypen in datakluis31.000Technische briefing 26-5-2026
Mailboxen van medewerkers Toeslagen1.004Kamerbrief 2026D24511
Periode AVG-overtreding nationaliteit2 jaar 8 maandNationaliteit-memo 2-2-2021

RAM-gebruik 2017 — wie raadpleegde wat

De memo van 11 april 2018 van de keten Generieke voorzieningen Toezicht en Kantoor aan de Directie Team Belastingdienst bevat voor het eerst gedocumenteerde gebruikscijfers van RAM in 2017. MKB domineerde het gebruik volledig.

SegmentKlantbeeld%Geg-specTotaal%
MKB4.62795%11.07119.09189%
Directie Belastingen1233%1.1001.3186%
Belastingdienst/Switch00%6868< 1%
FIOD321%1021361%
GO271%1671971%
Douane471%831371%
Belastingdienst Toeslagen00%11< 1%
PDB150%1852111%
Overig210%2132341%
TOTAAL4.891100%12.98821.394100%

Het MKB-segment was verantwoordelijk voor 44% van 22.000 boekenonderzoeken in 2018 (9.683 onderzoeken) op basis van RAM-selecties. RAM was daarmee het primaire instrument voor MKB-handhaving. De Belastingdienst Toeslagen had slechts één record in 2017. Dat betekent niet dat Toeslagen geen RDM-gegevens ontving — dat gebeurde via de ketensamenwerkingsverbanden — maar directe front-end toegang was verwaarloosbaar.

De onzichtbare slachtoffers

De cijfers vertellen slechts een deel van het verhaal. Wie specifiek benadeeld is door RDM-profilering valt niet meer te reconstrueren. De staat stelt zelf:

“Het is gezien de verstreken tijd niet meer mogelijk om vast te stellen welke gegevens uit RAM met welke samenwerkingsverbanden zijn gedeeld.” — Beslisnota 7-5-2025

De 500.000 selecties in 20 jaar RAM zijn de bovengrens van het aantal individuen dat direct geraakt kan zijn. Van die selecties is minder dan 0,25% teruggevonden in archieven. De overige 99,75% zit mogelijk in de 2 miljoen Excel-bestanden in de datakluis, of is vernietigd. De 14 spreadsheets met selectie op nationaliteit bevatten een onbekend aantal burgers. Burgers die in deze spreadsheets voorkomen zijn tot op heden niet geïnformeerd.


Project Lekkerbek: viskramen als risicogroep

In de Beslisnota van 7 mei 2025 verwijst de staatssecretaris naar “het project naar viskramen”. Het Schriftelijk Overleg van 26 mei 2025 bevestigt in paragraaf 6 dat dit Project Lekkerbek betrof, een lokaal initiatief gericht op mobiele viskramen.

Welke gegevens werden verzameld

Het project gebruikte RAM-explicitiet om de regionale populatie van mobiele viskramen in kaart te brengen en voegde vervolgens toe:

  • naam, vestigingsadres, rechtsvorm (EMZ, VOF, BV)
  • fiscaal nummer (BSN, RSIN, BTW-nummer)
  • winstaangifte IB/VPB (omzet, inkoopwaarde, kosten, investeringen)
  • loongegevens (loonsom, aantal werknemers)
  • verhoudingscijfers zoals loon/omzet en brutowinstpercentage
  • aangifte- en betaalgedrag

Op basis hiervan werden voorlichtingsbijeenkomsten georganiseerd, vraagbrieven verzonden, bedrijfsbezoeken en boekenonderzoeken uitgevoerd. De staatssecretaris concludeerde: “Naar het zich laat aanzien is dit project met waarborgen uitgevoerd en zie ik, mede gezien de gebruikte gegevens, geen aanleiding om (in)directe discriminatie te vermoeden.”

Andere projecten zonder nadere informatie

De Kamerleden van DENK vroegen ook naar projecten die in het KPMG-rapport worden genoemd op pagina 130: Beveiligingsbedrijven, Schoonmaakbranche en Taxibedrijven Amsterdam. Het antwoord luidt:

“Over de andere genoemde projecten is geen nadere informatie beschikbaar gekomen. Daarbij moet in ogenschouw worden genomen dat deze projecten zich naar schatting 10 tot 15 jaar geleden hebben afgespeeld.”

De Belastingdienst kan dus niet reconstrueren welke waarborgen golden bij een aantal projecten uit de periode 2010-2015. Dat is precies de periode waarin de toeslagenaffaire zich afspeelde.


Discriminatiebewijs: 14 spreadsheets, 4 specifieke nationaliteiten

Het meest explosieve deel van het Schriftelijk Overleg van 26 mei 2025 is paragraaf 5. De staatssecretaris bevestigt daarin wat in de Kamerbrief van 6 maart 2025 al werd aangekondigd.

“In mijn brief van 6 maart 2025 heb ik reeds bevestigd dat in 14 van de 1.170 aangetroffen spreadsheets gebruik gemaakt werd van eerste en/of tweede nationaliteit als selectiecriterium.” — staatssecretaris T. van Oostenbruggen, Schriftelijk Overleg RAM, 26 mei 2025

De vier nationaliteiten in de 14 spreadsheets

Het AP-rapport van 9 juli 2025 (kenmerk 2025-002145), ondertekend door AP-bestuurslid Katja Mur, specificeert in voetnoot 3 welke nationaliteiten het betreft:

“Het betreft de Bulgaarse, Roemeense, Afghaanse of Albanese nationaliteit als eerste en/of tweede nationaliteit.” — Autoriteit Persoonsgegevens, brief aan staatssecretaris Van Oostenbruggen, 9 juli 2025

Dit is geen abstracte selectie op “buitenlandse nationaliteit” in het algemeen. Het betreft vier specifieke nationaliteiten: drie daarvan zijn Oost-Europese EU-lidstaten (Bulgarije, Roemenië, Albanië is geen EU maar kandidaat-lidstaat), en één is een asielland (Afghanistan). De selectie combineert dus een Oost-Europees en een asielzoekersprofiel — precies de groepen die in de toeslagenaffaire onevenredig hard zijn geraakt.

CategorieAantalSelectiecriteriumBron
Nationaliteit-spreadsheets (Kamerbrief)141e en/of 2e nationaliteitSchriftelijk Overleg 26-5-2025
Nationaliteiten in deze 14 spreadsheets4Bulgaars, Roemeens, Afghaans, AlbaneesAP-rapport 9-7-2025, voetnoot 3
Postcode-extracties (volgens AP)61PostcodeAP-rapport 9-7-2025
Postcode-spreadsheets (volgens Kamer)35Postcode (eventueel + huisnummer)Schriftelijk Overleg 26-5-2025
Totaal aangetroffen RAM-spreadsheets1.170diversKPMG-rapport
RAM-selecties in 20 jaar~500.000onbekendAP-rapport; minder dan 0,25% teruggevonden
Excel-bestanden met nationaliteit369 van 1.170diverseKPMG-rapport

Discrepantie 35 versus 61 postcode-extracties

Er bestaat een verschil tussen het aantal postcode-extracties dat de Kamer (35) en de Autoriteit Persoonsgegevens (61) noemen. Het AP-rapport stelt expliciet: “Inmiddels is door u aangegeven dat in ieder geval ook gekeken gaat worden naar de selecties op postcode, betreffende 61 RAM-extracties.” Mogelijk heeft de staat naderhand meer extracties geïdentificeerd, ofwel de 35 is een subset dat in de Kamer is gemeld terwijl het AP de bredere 61 kent. Voor het dossier is het hoogste bekende aantal (61) richtinggevend.

Burgers nog niet geïnformeerd

“Aangezien het niet duidelijk is waarvoor deze spreadsheets zijn opgesteld en of het gebruik van deze spreadsheets tot een schending van een grondrecht van een burger heeft geleid, zijn burgers die in deze spreadsheet voorkomen, (nog) niet geïnformeerd.” — staatssecretaris T. van Oostenbruggen, Schriftelijk Overleg RAM, 26 mei 2025

Burgers van wie de nationaliteit in een spreadsheets is geselecteerd voor fiscaal toezicht, weten niet dat dit is gebeurd. De staatssecretaris stelt dat onderzoek eerst moet uitwijzen of er sprake was van een schending. Dat onderzoek loopt via de methodiek van de Wet compensatie wegens selectie aan de poort en wordt getoetst door de Auditdienst Rijk. De Autoriteit Persoonsgegevens volgt de analyses.

Premature weigering schadefonds

Op de vraag van de fractie DENK of het kabinet een schadefonds overweegt vergelijkbaar met de toeslagenaffaire, antwoordt staatssecretaris T. van Oostenbruggen (Financiën — Fiscaliteit, Belastingdienst en Douane) in het Schriftelijk Overleg van 26 mei 2025:

“Bij gebleken noodzaak voor herstel, hoort ook een voorstel voor dekking hiervan. Het kabinet ziet geen noodzaak hiervoor een schadefonds te overwegen.” — staatssecretaris T. van Oostenbruggen, Schriftelijk Overleg RAM, 26 mei 2025, Ons kenmerk 2025-0000101261

Deze weigering komt vóórdat het onderzoek naar de 14 nationaliteit-spreadsheets is afgerond, vóórdat de juridische analyse van de postcode-extracties is afgerond, en vóórdat de Auditdienst Rijk of de Autoriteit Persoonsgegevens zich hebben uitgesproken. De weigering is prematuur en moeilijk te verenigen met de eigen erkenning dat bij grondrechtenschendingen een verantwoordelijkheid rust op de staat.


De nationaliteit-memo van 2 februari 2021

In Bijlage 1A van de Nazending KPMG bevindt zich een vertrouwelijk memo van 2 februari 2021 dat pas in 2025 openbaar werd. Het document beschrijft een ontdekking die het RDM/Spaak 2-verhaal wezenlijk compleet maakt.

Tijdlijn van de ontdekking

DatumGebeurtenis
8 januari 2021Bij ANBI-werkzaamheden geconstateerd dat een niet-geschoond RAM-extract op de spoor 2 IVT-omgeving staat
14 januari 2021Feitelijke constatering: 1e en 2e nationaliteit vastgelegd in meerdere bestanden
19 januari 2021Start onderzoek via query-logging in Splunk; opdracht tot verwijdering nationaliteit
21 januari 2021Onderzoek afgerond
1 februari 2021Bevestiging door alle bekende MKB-gebruikers dat zij geen gebruik hebben gemaakt van het ongeschoonde extract
2 februari 2021Memo vastgelegd, vertrouwelijk

Wat er werd aangetroffen

De scan door een MKB- en een DF&A-analist leverde op:

  • 23 unieke bestanden met nationaliteit, verdeeld over 2012 (2), 2013 (7), 2014 (6), 2015 (4), 2016 (1) en 3 bestanden met onbekend jaar
  • 7 bestanden bevatten bankgegevens
  • 9 bestanden bevatten WOZ-waarden
  • Geen logging in de spoor 2 IVT-omgeving, waardoor gebruik niet feitelijk kan worden uitgesloten
  • Geen server-side export met nationaliteit in de jaren 2019 en 2020
  • Client-side export niet uit te sluiten

De verklaring

“Bij het plaatsen van het betreffende RAM extract op de spoor 2 IVT omgeving is een schoningsactie uitgevoerd om AVG conformiteit te borgen. Door een menselijke fout is echter een ongeschoond extract van RAM op de omgeving IVT spoor 2 geplaatst.”

De schoning was op 24 mei 2018 expliciet bevolen, zoals Bijlage 1C documenteert: “Nationaliteit 1 en 2 staan hierin aangegeven als te verwijderen.” De schoning is op 12 tot en met 15 juni 2018 uitgevoerd met schriftelijke bevestiging. Desondanks werd op 14 januari 2021 geconstateerd dat nationaliteit alsnog aanwezig was.

De periode van onrechtmatige verwerking

Van 25 mei 2018 (inwerkingtreding AVG) tot 19 januari 2021 (verwijdering nationaliteit uit spoor 2 IVT) bedraagt de periode van structurele AVG-overtreding 2 jaar en 8 maanden. Iedere MKB-ondernemer met een eerste of tweede nationaliteit die in die periode in een op RAM gebaseerd of afgeleid product is opgenomen, heeft een vermoeden van onrechtmatige verwerking van bijzondere persoonsgegevens in de zin van artikel 9 AVG juncto artikel 1 Wet gelijke behandeling.


Tien samenwerkingsverbanden ontvingen data

Paragraaf 4 van het Schriftelijk Overleg somt de samenwerkingsverbanden op die gegevens uit RAM ontvingen. Deze lijst is van bijzonder belang voor het dossier omdat meerdere van deze samenwerkingsverbanden deelnemers hebben uit het socialezekerheidsdomein.

#SamenwerkingsverbandRelevante deelnemersMogelijke doorwerking
1Landelijke Aanpak Adreskwaliteit (LAA)GemeentenAdrescontrole, bijstand
2Financieel Expertise Centrum (FEC)FIOD, politie, OM, AFM, DNB, FIUStrafrechtelijk
3Regionale Informatie- en Expertisecentra (RIEC’s)Politie, OM, gemeenten, UWV, SVBOndermijning, sociale zekerheid
4Landelijk Informatie- en Expertisecentrum (LIEC)Idem + SZWIdem
5Landelijke Stuurgroep Interventieteams (LSI)Idem + SZW, UWV, SVBIdem
6Infobox Crimineel & Onverklaarbaar Vermogen (iCOV)JustitieVermogensinbeslagname
7Samenwerking BIBOBJustitieVergunningsweigering
8Citydeal Zicht op ondermijningGemeentenLokaal toezicht
9Contraterrorisme CT-infoboxV&JTerrorisme-bestrijding
10Knooppunt ZorgfraudeVWS, zorgverzekeraarsZorgverzekering

De staatssecretaris relativeert het belang van deze datastromen:

“Zonder RAM hadden grotendeels dezelfde data verstrekt kunnen worden als met RAM (uitgezonderd met RAM gegenereerde gegevens).”

Die relativering snijdt maar ten dele. De door RAM gegenereerde gegevens betroffen berekende velden met totalen en risicoscores per fiscaal dienstverlener. Juist deze scores, die in spreadsheets zijn aangetroffen door KPMG, vormen het kwetsbare punt. De staatssecretaris stelt vervolgens:

“De tijdspanne van 20 jaar waarin RAM gebruikt is maakt het niet meer mogelijk om over die periode vast te stellen welke gegevens gedeeld zijn, met welke frequentie en aan welke samenwerkingsverbanden. Ook kunnen geen uitspraken gedaan worden in hoeverre de gegevens buiten een samenwerkingsverband gebruikt zijn.”

Voor individuele slachtoffers betekent dit dat de bewijslast feitelijk onmogelijk is. De staat erkent dat er twintig jaar lang data is gedeeld met ten minste tien ketenpartners, maar kan niet reconstrueren wat, wanneer, met wie, en met welk doel.


Schuld erkend door de staat

Het Schriftelijk Overleg van 26 mei 2025 bevat erkenningen van staatssecretaris T. van Oostenbruggen die in hun explicietheid nieuw zijn in de toeslagenaffaire. Waar eerdere bewindspersonen zich verscholen achter “het systeem”, “onvoorzien” en “complex”, erkent de staatssecretaris nu structurele wetsontduiding, betreuring, en persoonlijke verantwoordelijkheid bij grondrechtenschendingen. Deze citaten werken in een bestuursrechtelijke of civiele procedure als feiten die niet meer kunnen worden ontkend. De bewijslast verschuift daarmee naar de Staat.

Zeven bekentenissen op een rij

#Citaat (regel in Schriftelijk Overleg)Wat er erkend wordt
1“RAM is jarenlang gebruikt op een wijze die structureel in strijd was met wettelijke eisen op het gebied van gegevensbescherming, beveiliging en archivering.” (192-194, NSC — staatssecretaris deelt deze opvatting)Structurele wetsontduiding
2“Ik deel de opvatting van de NSC-fractie dat de bevindingen van KPMG over RAM ernstig zijn. […] Het is onacceptabel dat de Belastingdienst RAM heeft gebruikt en […] betreur ik dat.” (197-201)Onaanvaardbaarheid + betreuring
3“Als met RAM fouten zijn gemaakt die tot ernstige gevolgen voor burgers hebben geleid, zoals een schending van grondrechten, dan vind ik dat ik daar een verantwoordelijkheid heb.” (203-206)Persoonlijke verantwoordelijkheid bij grondrechtenschending
4“RAM beperkte zich echter niet tot MKB bedrijven. Uiteindelijk was nagenoeg iedere belastingplichtige, burgers en bedrijven, in RAM vindbaar.” (175-176)Omvang populatie: 11 miljoen burgers + 1,5 miljoen ondernemingen
5“Dat een risico bestond dat RAM mogelijk ook al lange tijd niet voldeed aan de vigerende Wbp hebben wij alleen in bovengenoemd ‘CDO Risico’ document voor de concerndirecteuren in januari 2017 aangetroffen.” (744-749)Wbp-overtreding al 16 maanden vóór AVG bekend bij concerndirecteuren
6“Van 1998 tot 2010 was de beslissingsbevoegdheid over RAM decentraal belegd binnen de Belastingdienst […] Daarnaast prevaleerde het toezichtsbelang binnen de Belastingdienst.” (763-768)Bestuurlijk falen erkend
7“De Belastingdienst erkent dat het ontbreken van logging en monitoring in RAM resulteerde in gebrekkig inzicht.” (391-397)Bewijsvernietiging / onmogelijkheid van reconstructie erkend

Wat de Staat hiermee erkent

De zeven bekentenissen vormen samen een volledige ontlening van de hoofdargumenten die de Staat in eerdere procedures voerde:

  • Waar de Staat eerder stelde dat er geen sprake was van opzet of structureel falen, erkent nu structurele wetsontduiding (citaat 1)
  • Waar de Staat eerder stelde dat het systeem within bounds werkte, erkent nu onaanvaardbaarheid en betreurt hij het (citaat 2)
  • Waar de Staat eerder de verantwoordelijkheid afschoof op individuele ambtenaren of het systeem, neemt de staatssecretaris nu persoonlijke verantwoordelijkheid voor grondrechtenschendingen (citaat 3)
  • Waar de Staat eerder stelde dat de FSV een geïsoleerd probleem was, erkent nu dat nagenoeg iedere belastingplichtige in RAM zat (citaat 4)
  • Waar de Staat eerder stelde dat men niet op de hoogte was van de problematiek, erkent nu dat de concerndirecteuren in januari 2017 geïnformeerd waren over Wbp-overtredingen (citaat 5)
  • Waar de Staat eerder stelde dat er adequate bestuurlijke controle was, erkent nu dat tussen 1998 en 2010 de beslissingsbevoegdheid decentraal lag en het toezichtsbelang het won van de wettelijke vereisten (citaat 6)
  • Waar de Staat eerder stelde dat de dossiers compleet waren opgeleverd, erkent nu dat logging ontbrak en reconstructie onmogelijk is (citaat 7)

Wat de Staat vervolgens weigert

Ondanks deze erkenningen weigert de staat drie dingen:

  1. Burgers actief informeren over hun aanwezigheid in de 14 nationaliteit-spreadsheets (citaat Schriftelijk Overleg regel 1155-1157)
  2. Een schadefonds instellen vergelijkbaar met de toeslagenaffaire (citaat Schriftelijk Overleg regel 1114-1115: “Het kabinet ziet geen noodzaak hiervoor een schadefonds te overwegen”)
  3. De verantwoordelijke ambtenaren en bewindspersonen persoonlijk aanspreken op hun aandeel in de structuur die zestien maanden na de eerste waarschuwing in stand bleef

De Wbp-overtreding: zestien maanden voor de AVG

Het CDO Risico-document dat in januari 2017 aan de concerndirecteuren werd aangeboden, signaleerde dat RAM mogelijk al lange tijd niet voldeed aan de Wet bescherming persoonsgegevens. Dat is zestien maanden vóór de AVG inwerking trad. In die zestien maanden is niet besloten RAM uit te schakelen. Pas de harde deadline van 25 mei 2018 dwong de Belastingdienst tot actie.

Dat betekent dat de Wbp-overtreding — en daarmee de onrechtmatige verwerking van persoonsgegevens van miljoenen burgers en ondernemers — op zijn minst vanaf januari 2017 tot mei 2018 heeft geduurd, en de AVG-overtreding tot januari 2021 (de nationaliteit-memo). Dat is in totaal vier jaar bekende onrechtmatige verwerking door de Belastingdienst, met kennis van de concerndirecteuren.


De migratietijdlijn: 17 maanden chaos

Bijlage 1C bevat een vertrouwelijke tijdlijn van de RAM-migratie, opgesteld op 29 januari 2021 in reactie op de nationaliteitsontdekking.

DatumGebeurtenis
Oktober 2017GEB RAM opgeleverd, inzicht in resterende in te voeren maatregelen
22-29 november en 6 december 2017Power meetings: zoektocht naar oplossingspad van migratie RAM naar nieuwe intelligencevoorziening
December 2017Oplossingspad inclusief kostenplaatje
December 2017 - april 2018Bestuurlijke afstemming oplossingspad
6 april 2018Ketentafel GKT spreekt uit dat “RAM uit moet per 25/5, en dat er geen sprake kan zijn van datum 1/7/18 (vanuit IV)”
12 april 2018Memo in DTBD: 25/5 is harde datum
17 april 2018Kick-off noodvoorziening met drie sporen
24 mei 2018Opdracht schoning: “Nationaliteit 1 en 2 staan hierin aangegeven als te verwijderen”
25 mei 2018RAM uitgezet, één dag vóór AVG
12 tot 15 juni 2018Schoning uitgevoerd en bevestigd
11 juli 2018Afzetten van de apandu22-klantgroep RAM
7 december 2018WMIK binnen DF&A negatief over spoor 2 IVT
7 februari 2019Stand van zaken uitfasering op ketentafel GKT
4 april 2019End of project RAM
20 april 2019Laatste stuurgroep noodvoorziening RAM
8 januari 2021Constatering nationaliteit alsnog aanwezig in spoor 2 IVT

De ketentafel GKT sprak op 6 april 2018 uit dat RAM eruit moest per 25 mei. Er was geen ruimte voor de vanuit IV voorgestelde verlenging tot 1 juli 2018. Dat impliceert dat er binnen de Belastingdienst een spanningsveld bestond tussen IV (die tijd wilde) en de business (die 25 mei als harde grens stelde). De AVG deadline dwong een beslissing af die intern zestien maanden eerder al had moeten vallen.


Drie vervangende sporen: alle voortijdig beëindigd

Na het uitzetten van RAM op 25 mei 2018 werden drie vervangende sporen ingericht. Het Schriftelijk Overleg van 26 mei 2025 stelt dat deze sporen de AVG moesten doen respecteren, maar dat “bij deze sporen onvoldoende voldaan aan randvoorwaarden rond vastlegging en documentatie, ook in relatie tot de AVG.”

SpoorInhoudResultaat
1AVG-compliant geschoonde kopie van de RAM-database; niet-AVG-velden verwijderdZelfde bezwaren gebleven; uitgeschakeld per mei 2019
2Actuele gegevens uit een aantal transactiesystemen; gedachte: dit sluit aan op AVGOnvoldoende vastlegging en documentatie; voortijdig beëindigd
3Fiscale kerngegevens voor tactische en strategische analysesBeperkt tot branches; voortijdig beëindigd

Het bewijsprobleem

  • Voor spoor 1 en spoor 3 zijn nog wel beschrijvingen van de datasets beschikbaar, maar niet de queries die op die datasets zijn uitgevoerd
  • Voor spoor 2 zijn zowel de datasetbeschrijvingen als de queries niet meer beschikbaar
  • De logging van RAM over de periode na 2012 is niet beschikbaar gesteld, eenvoudigweg omdat “geen logbestanden beschikbaar zijn”

De staat kan daardoor niet reconstrueren welke data feitelijk is verwerkt, door wie, en met welk doel. Dat is precies het bewijsprobleem dat slachtoffers van de toeslagenaffaire in de weg staat.


Alle bronsystemen verbonden: het data-archipel

RDM en RAM waren geen op zichzelf staande systemen. Ze fungeerden als knooppunt in een uitgebreid archipel van bronsystemen, analyse-omgevingen, opvolgersystemen en ketenpartners. Hieronder het volledige overzicht van wat met wat was verbonden, gebaseerd op de tekst-exports van Bijlage 1A, 1B en 1C en het KPMG-rapport.

De 72 bronsystemen van RAM

Een interne memo van 20 november 2017 stelt dat “RAM ontsluit data uit 72 bronnen en stelt gebruikers in staat deze te bevragen en analyseren. Deze functionaliteit is uniek binnen de Belastingdienst.” Het KPMG-rapport documenteert 69 bronsystemen en 250 gegevenstabellen in RAM. De belangrijkste bronsystemen zijn:

CodeVolledige naamInhoud
BVRBeheer van Relaties (kernsysteem)Hoofdbestand klantrelaties
ABSAanslagbelastingensysteemAanslagen IH/VPB
TSLToeslagenToeslag- en kindgebonden budgetgegevens
HSBHouderschapsbelasting (autogegevens)Autogegevens
OBOmzetbelastingOB-aangiften, -verzuim, -naheffingen
IHInkomstenbelasting / InkomensheffingIH-aangiften, -navorderingen
VpbVennootschapsbelastingVPB-aangiften, -correcties
LHLoonheffingLH-aangiften, loonsommen, werknemers
KvKKamer van KoophandelInschrijvingen, branchecodes, aandeelhouders
FSVFraude Signalering Voorziening~180.000 burgers als fraudesignaal
GOSGeneriek Ondersteunende ServicesOndersteunende diensten
FLGFinanciële loongegevensLoon- en financiële gegevens
HLPHeffing loonbelasting en premie-werknemers-/volksverzekeringLoonbelasting + premies
GEFISGeïntegreerd Fraude InformatiesysteemStrafrechtelijke gegevens + fiscale boetes (FIOD)
VIESVAT Information Exchange SystemEU-brede OB-uitwisseling
INLInvordering Lokaal (nieuwe GOA)Openstaande bedragen, lokale invordering
IKBIntegraal KlantbeeldGeïntegreerd klantbeeld
RAMRisico Analyse ModelHet hoofdsysteem zelf
RDMRegio Data ModelDe MKB-selectielaag bovenop RAM
LOA’sLokaal Ontwikkelde ApplicatiesTientallen informele tools

Verder koppelde RAM met: bankgegevens, gegevens over vervoermiddelen (RDW), vastgoedbestanden, notariële akten, Fiscale Toeslag- en bankgegevens, IP-adressen, Becon-bestanden (belastingconsulenten), emigratiegegevens, GBA/CBR-data, AKI-meldingen (Arbeidsketeninspectie), PIT-meldingen, ERA-gegevens.

De analyse-omgevingen en hun opvolgers

SysteemStatusKoppelingBijzonderheid
RAM (Risico Analyse Model)Uitgezet 25-5-201872 bronnen250 gegevenstabellen; 20 jaar in gebruik
RDM (Regio Data Model)UitgefaseerdOnttrok aan RAMMKB-specifieke presentatielaag
Spoor 1 (AVG-compliant kopie)Uitgeschakeld mei 2019RAM-kopieZelfde bezwaren gebleven
Spoor 2 (IVT op TD/SASgrid)Voortijdig beëindigdTransactiesystemenDatasets EN queries vernietigd
Spoor 3 (structureel)Voortijdig beëindigdFiscale kerngegevensBeperkt tot branches
NoodvoorzieningIn gebruik tot juli 2018RAM-extract60 medewerkers onder MKB-leiding
IVT spoor 2Afgesloten 1-1-2021RAM-extract niet-geschoondNationaliteit 2012-2016 aanwezig

De zeven RAM-achtige opvolgersystemen (2025)

Het KPMG-rapport van februari 2025 identificeerde zeven systemen die in 2025 nog in productie waren en “vergelijkbare risico’s” vertoonden als RAM. De Autoriteit Persoonsgegevens eiste in juli 2025 onmiddellijke uitfasering van de eerste twee.

SysteemVolledige naamRisk levelAP-oordeel
KTAKlant Toezicht ApplicatieKRITISCHOnmiddellijk uitfaseren (18.000 gebruikers, alle persoonsgegevens zonder autorisatierollen)
InformatiesjabloonExcel-export toolKRITISCHOnmiddellijk uitfaseren (persoonsgegevens buiten beveiliging)
IHPInformatie Hub PlatformHOOGMitigeren (~2.000 gebruikers, geen logging)
IFLInformatie Voor LoopbaanHOOGMitigeren (Excel-macro’s, geen transitieplan)
SMOBSelectie Module OBMATIGMitigeren (2.314 gebruikers, passieve monitoring)
GruffGraph databaseMATIGMitigeren (geen solution architectuur)
PRISMADouane-risicomodelMATIGMitigeren (vooraf gedefinieerde regels)

De Belastingdienst negeerde de AP-oproep. In mei 2026 draaien de systemen nog steeds.

De verborgen opslagomgevingen

Naast de actieve productiesystemen herbergde de Belastingdienst meerdere afgeschermde opslagomgevingen die pas in 2025-2026 aan het licht kwamen.

OmgevingInhoudStatus bij ontdekking
Datakluis64 miljoen bestanden, waarvan 24,3 miljoen inhoudelijkMei 2019 aangelegd; juli 2025 herontdekt; april 2026 Kamer geïnformeerd
Mailboxen Toeslagen1.004 kopieën mailboxen voormalig DTOMei 2020 veiliggesteld; nooit doorzocht
Q-schijven medewerkersPersoonlijke werkomgevingenNog niet gevonden (2026)
Connect People-omgevingenSamenwerkingsplatformNog niet gevonden (2026)
FSV-datakluisAfgeschermde FSV-omgevingTerminologie ook gebruikt voor FSV-archief
Excel-bestanden op netwerkschijven2 miljoen Excel-bestandenZonder archiefbeheer; niet doorzocht

Tien ketenpartners die RAM-data ontvingen

De RDM/RAM-data werd niet alleen binnen de Belastingdienst gebruikt. Via convenanten werd data gedeeld met tien externe samenwerkingsverbanden.

#VerbandSectorDeelnemers
1Landelijke Aanpak Adreskwaliteit (LAA)AdrescontroleGemeenten
2Financieel Expertise Centrum (FEC)Financieel/fiscaalFIOD, politie, OM, AFM, DNB, FIU
3Regionale Informatie- en Expertisecentra (RIEC’s)OndermijningPolitie, OM, gemeenten, UWV, SVB
4Landelijk Informatie- en Expertisecentrum (LIEC)Ondermijning landelijkIdem + SZW
5Landelijke Stuurgroep Interventieteams (LSI)InterventieSZW, UWV, SVB, politie, OM
6Infobox Crimineel & Onverklaarbaar Vermogen (iCOV)VermogensJustitie
7Samenwerking BIBOBVergunningenJustitie
8Citydeal Zicht op ondermijningLokaalGemeenten
9Contraterrorisme CT-infoboxTerrorismeV&J
10Knooppunt ZorgfraudeZorgVWS, zorgverzekeraars

Het volledige aantal verbonden systemen

Opgeteld omvatte de RDM/RAM-data-archipel:

CategorieAantal
Bronsystemen RAM72
Gegevenstabellen RAM250
Lokaal ontwikkelde applicaties (LOA’s)20-25 systemen bij 15 dienstonderdelen
Tijdelijke analyse-omgevingen3 sporen + noodvoorziening + IVT spoor 2
RAM-achtige opvolgersystemen7
Verborgen opslagomgevingen6+ (datakluis, mailboxen, Q-schijven, Connect People, FSV-kluis, Excel)
Externe ketenpartners10
RAM-selecties in 20 jaar~500.000
Burgers/ondernemingen in data11 miljoen + 1,9 miljoen

De staat profileerde in twintig jaar tijd nagenoeg iedere Nederlander via een systeem dat “structureel in strijd was met wettelijke eisen”, deelde de resultaten met tien ketenpartners, en bewaart het bewijsmateriaal in zes verborgen opslagomgevingen die pas in 2025-2026 aan het licht kwamen. De staat weigert tot op heden om deze omgevingen systematisch te doorzoeken en burgers actief te informeren.


Het AP-rapport van 9 juli 2025: stelselmatige overtreding bevestigd

Op 9 juli 2025 publiceerde de Autoriteit Persoonsgegevens haar rapport over RAM en de zes vergelijkbare systemen. Het rapport is ondertekend door AP-bestuurslid Katja Mur en gericht aan staatssecretaris Van Oostenbruggen. De AP baseert zich op het KPMG-rapport en doet geen aanvullend eigen onderzoek naar RAM zelf — “omdat veel informatie over RAM niet meer beschikbaar is”.

Vier hoofdconclusies over RAM

#ConclusieWat de AP erkent
1Met RAM zijn op onrechtmatige wijze persoonsgegevens verwerkt, waaronder bijzondere categorieën en persoonsgegevens betreffende strafrechtelijke veroordelingen en strafbare feitenSchending AVG art. 9 (bijzondere categorieën)
2Er is onderscheid gemaakt tussen personen, waaronder op nationaliteit, en hiervoor zijn tot op heden geen objectieve rechtvaardigingsgronden bekend. Met RAM zijn, gelet hierop, discriminerende verwerkingen uitgevoerdSchending art. 1 Gw, art. 14 EVRM, art. 9 AVG
3Er zijn geen passende technische en organisatorische maatregelen getroffen voor de beveiliging van de persoonsgegevens in RAM. Gegevens konden vrij uit RAM worden geëxporteerd en deze extracties waren ook niet beveiligdSchending AVG art. 32
4De Belastingdienst heeft zich jarenlang onttrokken aan het toezicht door geen meldingen te doen van de betreffende verwerking van persoonsgegevens bij de FG en het College bescherming persoonsgegevens (Cbp). Die meldingen waren wettelijk gezien wel vereistSchending AVG art. 36-37

De kernpassage

“De Belastingdienst heeft met de applicatie RAM gedurende lange tijd de regelgeving ten aanzien van de bescherming van persoonsgegevens stelselmatig overtreden. De AP oordeelt dat er sprake is van ernstige overtredingen. De Belastingdienst nam de WRP en de Wbp niet serieus, en alles wijst erop dat het doel — het uitoefenen van toezicht op belastingplichtigen — alle middelen heiligde. Grondrechten van burgers werden in ernstige mate geschonden. Het stoort de AP vooral dat RAM het mogelijk maakte om naar believen van de belastinginspecteur, en zonder controles daarop, allerlei risicoselecties te maken waarbij het risico op het ontstaan van discriminerende verwerkingen reëel werd.” — Autoriteit Persoonsgegevens, brief 9 juli 2025, Ons kenmerk 2025-002145, ondertekend door Katja Mur

De sanctie die uitbleef

“Het gaat om overtredingen die dermate ernstig zijn dat een stevige sanctie niet zou misstaan. Omdat de overtredingen inmiddels langer dan zeven jaar geleden zijn begaan, gaat de AP daar evenwel niet toe over.”

De verjaring van zeven jaar redt de Staat van een formele boete. De FSV-boete uit juli 2020 bedroeg €2,75 miljoen — voor een overheidsorganisatie een fractie van een werkdag begroting. De AP kiest er hier voor om de openbare veroordeling te laten volstaan, in de hoop dat de Belastingdienst in eigen beheer verbetert. Voor individuele slachtoffers betekent dit dat er geen directe bestuursrechtelijke handhavingsactie komt.

De zes “met RAM vergelijkbare systemen”

KPMG identificeerde zes systemen die in 2025 nog in gebruik waren en vergelijkbare risico’s vertoonden. De AP heeft deze systemen aan een versnelde gegevensbeschermingscontrole onderworpen.

SysteemEigenaarAP-oordeelProbleem
InformatiesjabloonBelastingdienstOnmiddellijk uitfaserenExcel-export persoonsgegevens buiten beveiliging; seksuele gerichtheid afleidbaar
KTA (Klantbeeld Toezicht Applicatie)BelastingdienstOnmiddellijk uitfaseren18.000 medewerkers hebben toegang tot alle persoonsgegevens zonder autorisatierollen; seksuele gerichtheid afleidbaar
GruffBelastingdienstMitigerenGeen solution architectuur
IHP (Informatie Hub Platform)BelastingdienstMitigerenRaadplegingen niet gelogd
SMOB (Selectie Module OB)BelastingdienstMitigerenPassieve monitoring
PRISMADouaneMitigerenRisicoselectiesysteem met vooraf gedefinieerde regels

De AP verzoekt de Belastingdienst om uiterlijk 15 oktober 2025 een gedegen plan in te dienen voor uitfasering van Informatiesjabloon en KTA. De overige vier systemen moeten worden verbeterd. De AP overwoog om de twee systemen per direct stil te laten zetten, maar oordeelde dat “dit te ingrijpende gevolgen zou hebben voor de uitvoering van de publieke taak van de Belastingdienst”.

AP-perspectief op het compensatietraject

“In de 20 jaar dat RAM is gebruikt zijn er, grof geschat, circa 500.000 selecties gemaakt. Van slechts 1.170 van deze selecties is er een RAM-extract aangetroffen in de archieven van de Belastingdienst (dit is minder dan 0,25%), hetgeen de basis vormt voor de compensatieactie. Hoewel het totaal aantal personen dat door RAM is benadeeld niet vast te stellen is, acht de AP het wel aannemelijk dat, gezien het kleine percentage RAM-extracten dat kan worden onderzocht, slechts een klein percentage van de eventueel benadeelde burgers daadwerkelijk in aanmerking kan komen voor een vorm van compensatie.”

De AP monitort sinds april 2025 het compensatietraject van de Belastingdienst. Voor het dossier is dit een belangrijke erkenning: de 1.170 onderzochte extracten zijn minder dan 0,25% van het totaal. Voor de overige 99,75% van de 500.000 selecties bestaat geen compensatiemogelijkheid meer.


Het HVB-programma: 979 applicaties gescand

Het rapport “Rapportage Veegactie applicaties nationaliteit, medische en strafrechtelijke gegevens (Prio 1a)” van 17 februari 2022 — ontsloten via de Nazending KPMG — onthult een vervolgonderzoek onder het HVB-programma (Herstellen, Verbeteren en Borgen) dat breed nauwelijks bekendheid heeft gekregen.

Aanleiding

“De Belastingdienst registreerde (risico)signalen in een applicatie voor toezicht: de Fraude Signalering Voorziening (FSV). Gebleken is dat de FSV niet volledig voldeed aan de AVG, BIO en de Archiefwet 1995. De applicatie is daarom op 27 februari 2020 uit de lucht gehaald.”

Naar aanleiding van de FSV-affaire en een toezegging van de toenmalige staatssecretaris op 15 november 2019 aan de CAF 11-ouders, startte de Belastingdienst in december 2020 een scan van alle door IV beheerde applicaties. De vraag: welke applicaties bevatten nationaliteit, medische of strafrechtelijke gegevens zonder grondslag?

Resultaten van 979 applicaties

CategorieAantalStatus
Totaal geïdentificeerde applicaties97910 dubbel geteld, 969 uniek
Applicaties zonder N, M of S gegevens822Schoon
Applicaties met N, M of S (of onzeker)147Nader onderzocht
Met voldoende expliciete rechtsgrond57Akkoord
Zonder voldoende rechtsgrond4FSV, INL, DRI, DRA
Rechtsgrond nog onduidelijk86Vervolgacties gestart

De vier systemen zonder voldoende rechtsgrond

SysteemVolledige naamStatus 2022
FSVFraudesignalering VoorzieningReeds opgepakt; uit lucht gehaald 27-2-2020
INLInvordering LokaalVervolgactie vereist
DRIDouane Raadplegen InformatieVervolgactie vereist
DRADouane Registratie en AfdoeningMitigerende maatregelen getroffen

Naast de FSV zijn er dus drie andere systemen bij de Belastingdienst of Douane die nationaliteit, medische of strafrechtelijke gegevens bevatten zonder expliciete wettelijke grondslag. Deze bevinding is afzonderlijk van de 14 nationaliteit-spreadsheets die in het KPMG-rapport naar voren kwamen.

RDM in de lijst van 979

RDM staat als nummer 952 in de validatie-populatie C van het HVB-rapport (228 applicaties), gecodeerd met “1” voor het voorkomen van nationaliteit, medische of strafrechtelijke gegevens. Dit bevestigt dat RDM expliciet is onderkend als applicatie die bijzondere persoonsgegevens bevatte. Het HVB-rapport verschijnt in 2022, drie jaar vóór het KPMG-rapport van februari 2025. De Belastingdienst wist dus al in 2022 dat RDM bijzondere persoonsgegevens bevatte, maar heeft dit niet proactief naar de Kamer gecommuniceerd.

De bredere HVB-programma’s

Het prio 1a-rapport is slechts één van drie parallelle projecten:

ProjectScopeStatus rapport
Prio 1a — Applicaties979 applicatiesEindrapport 17 februari 2022
Prio 1b — Lijsten193 lijstenRapport datum onbekend
Prio 1c — Databases/verstrekkingenVerstrekkingen databasesRapport datum onbekend

De totale populatie van HVB is dus aanzienlijk breder dan alleen de 979 applicaties. Of de prio 1b- en 1c-rapporten ooit openbaar zijn gemaakt, is niet vastgesteld.

De Toetsingscommissie

De stuurgroep HVB richtte in april 2021 een onafhankelijke Toetsingscommissie op, samengesteld uit medewerkers van:

  • Corporate Dienst Vaktechniek (CD VT) — 2 personen
  • Concerndirectie Uitvoerings- en Handhavingsbeleid (Cd UHB) — 2 personen
  • Concerndirectie Informatievoorziening & Databeheersing (Cd IV&D) — 1 persoon
  • Concerndirectie Fiscale en Juridische Zaken (Cd FJZ) — 1 persoon

De commissie deelde de applicaties in in vier categorieën en toetste op drie daarvan de rechtsgrond met de verantwoordelijke directies. Het rapport van de Toetsingscommissie is als bijlage bij het eindrapport opgenomen.


De gevolgen voor de rechtsstaat

De combinatie van RDM, RAM en de migratie-ellende raakt aan een aantal grondrechten en wettelijke normen.

NormSchending
Art. 1 Grondwet (gelijke behandeling)14 spreadsheets selecteerden op 1e/2e nationaliteit; AP: “geen objectieve rechtvaardigingsgronden bekend”
Art. 8 EVRM (privéleven)20+ jaar ongecontroleerde dataverzameling van 1,9 miljoen MKB-entiteiten
Art. 14 EVRM (discriminatieverbod)Systematische selectie op nationaliteit; 35 spreadsheets op postcode
Art. 6 EVRM (eerlijk proces)Geen inzage, geen bezwaar, geen verweer tegen profilering
Art. 1 P1 EVRM (eigendomsbescherming)MKB-ondernemers benadeeld door op profilering gebaseerde aanslagen
AVG / WbpRDM/RAM nooit aangemeld; AP: “stelselmatig overtreden”; nationaliteit na schoning in 2018 tot 2021 achtergebleven
Wet open overheid (Woo)Kamer pas in 2022 geïnformeerd; datakluis zeven jaar verzwegen
Archiefwet~9.000 dossiers vernietigd onder AVG-voorwendsels; RDM-archief onvolledig

Oorzaken van het falen

Het Schriftelijk Overleg identificeert een aantal structurele oorzaken:

  • Decentrale belegging van bevoegdheid (1998-2010): de beslissingsbevoegdheid over RAM lag decentraal terwijl het instrument inmiddels landelijk werd gebruikt
  • Toezichtsbelang prevaleerde: binnen de Belastingdienst woog het toezichtsbelang zwaarder dan het voldoen aan wettelijke vereisten
  • Geen onafhankelijke toets: RDM-bouw lag bij intelligence-medewerkers van MKB zelf, niet bij IV of een onafhankelijke toezichthouder
  • Cultuur van stilzwijgen: het CDO Risico-document uit januari 2017 leidde niet tot actie; de AP is pas in 2025 geïnformeerd
  • Onvoldoende migratie: drie sporen faalden, nationale identiteit van de data werd niet gewaarborgd

Waarom dit ertoe doet

Het Regio Data Model was niet het enige profileringssysteem van de Belastingdienst. Ook niet het grootste. Maar het is het systeem dat het duidelijkst laat zien hoe een lokaal initiatief in één regio (Rivierenland, 2009) in zes jaar kon uitgroeien tot een landelijk classificatie-instrument voor 1,9 miljoen MKB-entiteiten — zonder dat iemand in die periode vastlegde wat de formele productnaam was, zonder dat een onafhankelijke toets op de risicomodellen plaatsvond, en zonder dat burgers of ondernemers ooit hun risicokleur te zien kregen.

Het Schriftelijk Overleg van 26 mei 2025 bevat voor het eerst een aantal erkenningen die in eerdere kamervragen onbeantwoord bleven:

  1. De staat erkent dat RDM en RAM structureel in strijd met wettelijke eisen zijn gebruikt
  2. De staat erkent dat er veertien spreadsheets waren die selecteerden op nationaliteit
  3. De staat erkent dat er sprake kan zijn van grondrechtenschendingen en neemt daarvoor verantwoordelijkheid
  4. De staat erkent dat de besluitvorming over RDM/RAM tussen 1998 en 2010 decentraal en ongecontroleerd verliep
  5. De staat erkent dat logging ontbrak en daarmee gebrekkig inzicht het gevolg was

De staat weigert tegelijkertijd om burgers actief te informeren over de 14 nationaliteit-spreadsheets, weigert om een schadefonds in te stellen vóórdat het onderzoek is afgerond, en relativeert het belang van de tien samenwerkingsverbanden die twintig jaar lang data hebben ontvangen.

Het onderzoek naar de 14 spreadsheets met selectie op nationaliteit en de 35 spreadsheets met selectie op postcode loopt via de methodiek van de Wet compensatie wegens selectie aan de poort, getoetst door de Auditdienst Rijk. Resultaat wordt in september 2025 verwacht. Tot die tijd blijven burgers onwetend over hun status in deze spreadsheets.

De parallellen met de toeslagenaffaire zijn frappant. In beide gevallen was er sprake van risicogedreven profilering van een brede populatie, op basis van harde systeemsignalen, zonder dat individuele burgers zich konden verweren. In beide gevallen bleef het systeem jarenlang draaien ondanks interne signalen. In beide gevallen weigert de staat actief herstel.

Het verschil is dat RDM in ieder geval tot in detail is beschreven in een eigen productdocument van 3 maart 2015, terwijl de werking van de FSV en de tweede nationaliteit-selectie bij Toeslagen pas via PwC en KPMG aan het licht kwamen. Dat biedt een unieke mogelijkheid om het systeem te reconstrueren en de responsible officials aan te spreken op hun verantwoordelijkheid. Het wachten is op het AP-rapport en het oordeel van de Auditdienst Rijk in september 2025.


Bronverwijzingen

Officiële documenten

Bijlagen Nazending KPMG

  • Bijlage 1A Nazending KPMG (1.637 pagina’s), bevat: memo 11 april 2018 met RAM-gebruikscijfers 2017, projectrapport tweedehands autohandel 1 juni 2015 met werknaam Risicomodel Rivierenland, vertrouwelijk nationaliteit-memo 2 februari 2021
  • Bijlage 1B Nazending KPMG (910 pagina’s), bevat: oorspronkelijke RDM-documentatie 3 maart 2015, operationele inventarisatietabellen met RisicoDataModel als functionele werkbenaam
  • Bijlage 1C Nazending KPMG (628 pagina’s), bevat: ODW-RAM-FleXviewer toelichting met “06b Regio per nationaliteit” sjabloon, vertrouwelijk tijdlijn migratie RAM 29 januari 2021

Onderzoeksrapporten OpenBrief

Relevante jurisprudentie en wetteksten

  • Wet gelijke behandeling (Wgb)
  • Algemene Verordening Gegevensverwerking (AVG), artikel 9 (bijzondere categorieën persoonsgegevens) en artikel 22 (profilering)
  • Wet compensatie wegens selectie aan de poort
  • Wet bescherming persoonsgegevens (Wbp, voorloper van AVG)
  • Grondwet artikel 1 (gelijke behandeling)
  • EVRM artikel 8 (privéleven), 14 (discriminatieverbod), 6 (eerlijk proces), 1 P1 (eigendomsbescherming)

Methodologische notities

  • De tekst-exports van Bijlage 1A (108.830 regels), Bijlage 1B (58.677 regels), Bijlage 1C (52.904 regels) en KPMG RAM-rapport (13.166 regels) zijn volledig doorzocht op de termen RDM, Regio Data Model, RisicoDataModel, Risicomodel Rivierenland en Risicodatamodel Rivierenland
  • Alle citaten in dit onderzoek zijn regel-precies traceerbaar naar de tekst-exports
  • De interpretatie van de vier namen is gebaseerd op de distributionele analyse: 26 van 29 vermeldingen in Bijlage 1B gebruiken Regio, 3 gebruiken Risico; in Bijlage 1A komen Risicomodel Rivierenland en Risicodatamodel Rivierenland elk één keer voor
  • De conclusie dat RDM een datalaag bovenop RAM was, is ontleend aan sectie 6.6.10 van het KPMG-rapport en wordt ondersteund door de eigen RDM-beschrijving uit 2015 waarin RAM als basisbron wordt genoemd
  • De onderzoeksmethode voor de 14 nationaliteit-spreadsheets is de methodiek van de Wet compensatie wegens selectie aan de poort; het resultaat wordt in september 2025 verwacht

Bronnen

  1. KPMG Rapport onderzoek Risico Analyse Model (RAM), 25 februari 2025 (165 pagina's), sectie 6.6.10 Regio Data Model (RDM)
  2. Ministerie van Financiën, 'Het Regio Data Model — Een beschrijving van de geschiedenis tot heden', 3 maart 2015 (eigen productdocument)
  3. Bijlage 1A Nazending KPMG (1.637 pagina's), memo 11 april 2018 met RAM-gebruikscijfers 2017; projectrapport tweedehands autohandel 1 juni 2015; vertrouwelijk nationaliteit-memo 2 februari 2021
  4. Bijlage 1B Nazending KPMG (910 pagina's), inclusief oorspronkelijke RDM-documentatie 3 maart 2015
  5. Bijlage 1C Nazending KPMG (628 pagina's), vertrouwelijk tijdlijn migratie RAM 29 januari 2021; ODW-RAM-FleXviewer toelichting
  6. Beslisnota Schriftelijk overleg RAM, 7 mei 2025, Ministerie van Financiën (notanummer 2025-0000123285)
  7. Schriftelijk overleg over het Risico Analyse Model, 26 mei 2025, staatssecretaris T. van Oostenbruggen (Ons kenmerk 2025-0000101261)
  8. Open.overheid.nl, document 4d9352c5-75dd-424a-8dbb-5674b719b196
  9. Rijksoverheid.nl, Kamerbrief beleidsreactie uitkomsten extern onderzoek RAM, 6 maart 2025
  10. OpenBrief, 'RAM is nooit verdwenen: de staat profileert door', 27 mei 2026
  11. OpenBrief, 'RAM en MKB-Profilering: Het Topje van de IJsberg', 14 mei 2026
John van der Velden

John van der Velden

Independent Researcher · Open Brief Network

Independent researcher focused on institutional systems, accountability, and administrative processes. Background in network architecture, infrastructure integrity, and process optimisation.

Gevestigd in Kroatië · Investigatief Archief · Systemen & Verantwoording
Volledig profiel →

Tijdlijn

Hoog belang Gemiddeld Laag
2009-01-01
system_operation RDM ontstaan in regio Rivierenland; werkgroep Intelligence ingesteld RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB
2011-01-01
policy MLTP 2011-2015 als leidraad: aangifte-/betalingsgedrag, juistheid, onbekende ondernemer RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB
2013-03-03
intern Intern document MKB: 'Het Regio Data Model — Een beschrijving van de geschiedenis tot heden' RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB
2015-03-03
intern Officiële titel 'Regio Data Model' vastgelegd in productdocument Ministerie van Financiën RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB
2015-06-01
system_operation Project tweedehands autohandel gebruikt 'Risicomodel Rivierenland' (RDM) voor 300 selecties uit 26.000 entiteiten RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB
2017-01-01
internal_report CDO Risico document voor concerndirecteuren: RAM mogelijk lange tijd niet voldeed aan Wbp RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB
2018-04-11
intern Memo DT BD: MKB 89% van RAM-gebruik; 44% van MKB-boekenonderzoeken via RAM RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB
2018-05-24
policy_change Opdracht schoning tabellen: 'Nationaliteit 1 en 2 staan te verwijderen' RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB
2018-05-25
system_change RAM uitgezet, één dag vóór inwerkingtreding AVG RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB
2018-06-15
intern Geschoonde database RAM in gebruik voor 10 medewerkers; schoning onvolledig uitgevoerd RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB
2019-04-04
2021-01-08
internal_report Constatering: niet-geschoond RAM-extract met nationaliteit aanwezig in spoor 2 IVT RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB
2021-01-14
internal_report Feitelijke constatering: 1e en 2e nationaliteit in 23 bestanden over 2012-2016 RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB
2021-02-02
internal_report Vertrouwelijk memo: 2 jaar 8 maanden structurele AVG-overtreding gedocumenteerd RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB
2025-02-25
external_report KPMG RAM-rapport (165 pagina's); sectie 6.6.10 noemt RDM expliciet RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB
2025-05-07
policy Beslisnota schriftelijk overleg RAM; 14 nationaliteit-spreadsheets + 35 postcode-spreadsheets RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB
2025-05-26
political Schriftelijk overleg TK: staatssecretaris betreurt RAM; erkent verantwoordelijkheid bij grondrechtenschending RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB
2025-09-01
external_report Verwacht: analyse 14 nationaliteit-spreadsheets + 35 postcode-spreadsheets door Auditdienst Rijk RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB