
RDM: het Regio Data Model bovenop RAM bij de Belastingdienst MKB
Het Regio Data Model (RDM) was de MKB-specifieke risicoclassificatielaag van de Belastingdienst bovenop het Risico Analyse Model (RAM), ontstaan in 2009 in regio Rivierenland. Het systeem droeg vier verschillende namen met dezelfde afkorting en classificeerde 1,9 miljoen MKB-entiteiten op compliance-kleuren. RDM onttrok informatie aan RAM en voedde het Landelijk Klantbeeld. De Kamerbrief van 26 mei 2025 bevestigt dat RAM jarenlang structureel in strijd met wettelijke eisen is gebruikt en dat 14 spreadsheets selecteerden op nationaliteit.
Samenvatting
Het Regio Data Model (RDM) was het risicomodel van de Belastingdienst voor het MKB, gebouwd bovenop het bredere Risico Analyse Model (RAM). Het begon in 2009 in de voormalige regio Rivierenland en groeide uit tot een landelijk systeem dat 1,9 miljoen MKB-entiteiten voorzag van compliance-kleuren (Wit, Groen, Geel, Oranje, Rood) en omzetbenchmarks in acht kwadranten. Hetzelfde systeem had vier verschillende namen met de afkorting RDM. Het Schriftelijk Overleg van 26 mei 2025 stelt dat de onderliggende RAM-infrastructuur “jarenlang structureel in strijd met wettelijke eisen op het gebied van gegevensbescherming, beveiliging en archivering” is gebruikt.
RDM onttrok zijn data aan RAM en voedde het Landelijk Klantbeeld, met leveranties naar minstens tien samenwerkingsverbanden, waaronder RIEC, LIEC, LSI, iCOV en de CT-infobox. De Kamerbrief van 6 maart 2025 identificeerde 14 spreadsheets met selectie op nationaliteit en 35 spreadsheets met selectie op postcode, op een totaal van 1.170 aangetroffen RAM-extracten. Een vertrouwelijk memo van 2 februari 2021 meldt dat nationaliteitsgegevens van MKB-ondernemers van mei 2018 tot januari 2021 onopgeschoond in een vervangende analyseomgeving bleven staan — een structurele AVG-overtreding van 2 jaar en 8 maanden.
Het systeem dat vier namen droeg
In de bronnen komt hetzelfde instrument voor onder vier verschillende namen, allemaal met de afkorting RDM. Dit is geen slordige redactie. Het reflecteert een instrument dat twintig jaar lang informeel groeide zonder formele productnaam en zonder centrale eigenaar.
| # | Naam | Bron | Frequentie |
|---|---|---|---|
| 1 | Regio Data Model | Eigen titelpagina 3-3-2015; KPMG-rapport sectie 6.6.10; Rijksoverheid.nl; Schriftelijk Overleg 26-5-2025 | Officieel |
| 2 | RisicoDataModel | Interne operationele inventarisatietabel Bijlage 1B | 3 van 29 vermeldingen |
| 3 | Risicomodel Rivierenland | Projectrapport tweedehands autohandel, Bijlage 1A | Werknaam |
| 4 | Risicodatamodel Rivierenland | Projectrapport tweedehands autohandel, Bijlage 1A | Werknaam |
De namen 3 en 4 combineren de woorden “Risico” en “Rivierenland”. Dit is vermoedelijk de oorspronkelijke werknaam uit 2009 toen het instrument lokaal in regio Rivierenland werd gebouwd door een werkgroep Intelligence. In de jaren daarna veralgemende de naam naar “Regio Data Model”, terwijl “Risico…” als functionele werkbenaam in bepaalde interne operationele tabellen bleef staan, waarschijnlijk om aan te sluiten bij de bredere RAT-familie (Risico Analyse Tool StiVer, RAT ANBI, RAT Follow the Money, RAT Verhuurdersheffing).
De formele naam
De KPMG-rapportage van 25 februari 2025 noemt in sectie 6.6.10 consequent “Regio Data Model (RDM)” en citeert een omschrijving aangeleverd door organisatieonderdeel MKB. De Rijksoverheid-publicatie van 6 maart 2025 en de Tweede Kamer-stukken gebruiken dezelfde naam. In dit onderzoek hanteren wij uitsluitend de formele naam.
Het werkingsmechanisme
| Element | Inhoud |
|---|---|
| Ontstaan | 2009, regio Rivierenland, werkgroep Intelligence |
| Leidraad | MLTP 2011-2015 (MeerjarenLangetermijnPlan Belastingdienst) |
| Doelgroep | MKB-ondernemingen (1,9 miljoen entiteiten), inclusief ZZP, STARTERS, belastingconsulenten |
| Basisbronnen | IKB, RAM, BI-bestanden; met ACL (EDP_Audit) platte bestanden op Entiteitnummer en Fiscaalnummer |
| Architectuur | Presentatie- en selectielaag bovenop RAM (RDM onttrok informatie uit RAM, later Spoor 2/Spoor 3) |
| Outputs | Compliance-kleur per BSN/entiteit per jaar, kwadrant-benchmark per sector, score voor Landelijk Klantbeeld |
Drie categorieën verstoringen
RDM classificeerde gedrag langs drie assen, ontleend aan de speerpunten van het MLTP 2011-2015.
| Categorie | Verstoringen |
|---|---|
| Aangiftegedrag | aangifteverzuimen OB; ambtshalve VPB; ambtshalve IH; aangifteverzuimen LH; contactmomenten project ATA |
| Betalingsgedrag | betaalverzuimen OB; betaalverzuimen LH; INL-standsperiodes 2010-2015; actueel openstaand bedrag; oninbaar geleden |
| Juistheid/Volledigheid | correcties uit controle; navorderingen IH; navorderingen VPB; naheffingen OB; naheffingen LH; systeemaanslagen OB |
De makers van RDM stelden zelf een methodische grens: “wij hebben er voor gekozen niet allerlei bestanden van ‘handige Harrie’s enz’ zomaar aan mekaar te knopen.” Er was dus bewustzijn van het risico van ongecontroleerde datacombinatie. Dat bewustzijn heeft niet geleid tot AVG-conforme inrichting.
Vijf compliance-kleuren
Elk BSN, entiteit of fiscaalnummer kreeg per jaar een kleur die bepaalde of het in aanmerking kwam voor de zogenoemde integrale aanpak: controles, systeemaanslagen, bezoeken en invordering.
| Kleur | Betekenis |
|---|---|
| Wit | Afgelopen 6 jaar niet bezocht en geen verstoringen |
| Groen | Wél bezocht in afgelopen 6 jaar, maar geen verstoringen |
| Geel | Eén verstoring in één van de drie categorieën |
| Oranje | Twee verstoringen in twee categorieën |
| Rood | Alle drie categorieën geraakt |
De kleur was cumulatief: één aangifteverzuim plus één betaalverzuim in hetzelfde jaar leverde automatisch tenminste Oranje op, ongeacht de feitelijke context. De Omschrijving in het oorspronkelijke RDM-document waarschuwt zelf dat VPB- en IH-cijfers “op zijn minst discutabel” zijn omdat die middelen slechts één aangiftemoment per jaar kennen, vaak met uitstelregeling, waardoor de data structureel minimaal één jaar verouderd is. Desondanks werden die data gebruikt voor risicoscores met directe handhavingsgevolgen.
Acht kwadranten
Naast de kleur kon per Regio → Thema/aandachtsgebied → Branchecode de totale aangegeven OB-omzet worden gedeeld door het aantal actieve ondernemers, met als resultaat een omzetbenchmark in acht banden.
| Kwadrant | Omzet t.o.v. groepsgemiddelde |
|---|---|
| A | groter dan 150% |
| B | 125 tot 150% |
| C | 100 tot 125% |
| D | 75 tot 100% |
| E | 50 tot 75% |
| F | 25 tot 50% |
| G | minder dan 25% |
| (geen) | geen OB-activiteit |
Een ondernemer in kwadrant A in combinatie met compliance-kleur Rood kwam automatisch in beeld voor integrale aanpak. Het systeem maakte dus groepsvergelijkingen met directe handhavingsgevolgen, zonder dat sprake was van een individuele aanwijsbare onrechtmatigheid.
Faillissementspredictie zonder validatie
Het RDM-document beschrijft een voorspellende functie op basis van historische faillissementen:
“Deze laatste [W=waarschijnlijk] is gebaseerd op een query die gemaakt is op basis van het gedrag over de jaren 2010/2012 van entiteiten die failliet zijn(gegaan) deze query is over de massa zonder de gefailleerde entiteiten gedraaid en geeft dan als resultaat die entiteiten die op het punt staan om (waarschijnlijk) failliet te gaan.”
Dit is een ongesuperviseerde discriminantanalyse op twee jaar historische faillissementen, doorgedraaid op de levende MKB-massa. Het document bevat geen specificatie van sensitiviteit, specificiteit of false-positive rate. Er is geen menselijke review-voor-controle beschreven. Bedrijven die het label “waarschijnlijk failliet” kregen, liepen risico op vervroegde invordering, aanslagen en kredietbeperkingen — een self-fulfilling prophecy zonder gepubliceerde validatie.
De relatie met RAM
De KPMG-rapportage stelt in sectie 6.6.10 een architecturaal feit vast dat in het eigen RDM-document uit 2015 niet expliciet zo wordt verwoord:
“DF&A heeft aangegeven dat RDM zijn informatie uit RAM, en later Spoor 2/Spoor 3 onttrok.”
RDM was daarmee niet een op zichzelf staand systeem. Het was een presentatie- en selectielaag specifiek gebouwd voor het MKB-segment, bovenop de onderliggende RAM-infrastructuur.
Twee visies op hetzelfde systeem
| Bron | Stelling over de inzet van RDM |
|---|---|
| Eigen RDM-document 3-3-2015 | Brede inzet: integrale aanpak, compliance-kleuren, faillissementspredictie, score Landelijk Klantbeeld, ranking van belastingconsulenten |
| KPMG RAM-rapport sectie 6.6.10, 25-2-2025 | “RDM werd alleen gebruikt voor het selecteren van boekenonderzoeken en het logistieke proces om deze boekenonderzoeken uit te zetten bij de kantoren.” |
De discrepantie kan voortkomen uit tijdsverschil: het RDM-rapport uit 2015 beschrijft ambitie en wensen; KPMG kijkt in 2025 terug op feitelijke inzet tussen 2013 en 2024. Mogelijk is er sprake geweest van functieverlies na de migratie naar AWS 6/7 in 2018-2019, waarbij RDM degradeerde van breed klantbeeld-instrument naar logistieke selectietool. Voor dossiergebruik betekent dit dat stellingen over RDM-impact steeds moeten worden gecheckt tegen het KPMG-rapport en niet mogen uitgaan van het brede RDM-rapport uit 2015.
Wie bouwde en beheerde RDM
In een programmascoping-document staat:
“De capaciteitsinzet van de business bestaat naast de levering van een programmamanager uit de inzet van de benodigde projectleiders/productowners en de inzet van intelligence-medewerkers (RAM/RDM bouwers).”
De bouw en het beheer van RDM waren belegd bij intelligence-medewerkers van het MKB-segment. Niet bij een onafhankelijke toezichthouder. Niet bij een IV-organisatie met formele kwaliteitscontrole. De term “RAM/RDM bouwers” bevestigt de nauwe technische verwevenheid van beide systemen en het ontbreken van een scheiding tussen ontwikkelaar, beheerder en gebruiker.
Slachtoffers en schaal: 11 miljoen burgers, 1,9 miljoen ondernemers
De schaal van de profilering via RDM en het onderliggende RAM is moeilijk te bevatten. De staatssecretaris stelt in het Schriftelijk Overleg dat “nagenoeg iedere belastingplichtige, burgers en bedrijven, in RAM vindbaar” was. Hieronder de documented numbers.
Gedupeerden naar categorie
| Categorie | Aantal | Bron |
|---|---|---|
| Burgers in Belastingdienst-data | 11 miljoen | WRR Working Paper 021, 2016 |
| MKB-entiteiten in RDM | 1,9 miljoen | RDM-document 3-3-2015; MKB Intelligence-base |
| Ondernemingen in RAM-data | 1,5 miljoen | WRR Working Paper 021, 2016 |
| RAM-entiteiten (totaal) | 2,2 miljoen | KPMG-rapport februari 2025 |
| Voertuigen in RAM | 10,5 miljoen | KPMG-rapport deel 1 |
| Toeslagenfamilies getroffen | ~26.000 | Parlementaire documenten |
| FSV-registraties | ~180.000 burgers | PwC; Commissie-Donner |
| RAM-selecties in 20 jaar | ~500.000 | AP-brief juli 2025; KPMG |
| RAM-extracten teruggevonden | 1.170 (0,25%) | KPMG; AP |
| Spreadsheets mét nationaliteit | 369 van 1.170 | KPMG |
| Spreadsheets met selectie op nationaliteit | 14 | Schriftelijk Overleg 26-5-2025 |
| Spreadsheets met selectie op postcode | 35 | Schriftelijk Overleg 26-5-2025 |
| Excel-bestanden verspreid via USB/e-mail/CD | 2.662 | KPMG |
| Boekenonderzoeken MKB per jaar via RAM | 9.683 (44% van 22.000) | Memo 11-4-2018 |
| Nationaliteit-bestanden spoor 2 IVT | 23 (2012-2016) | Nationaliteit-memo 2-2-2021 |
| Bestanden mét bankgegevens daarin | 7 | Nationaliteit-memo 2-2-2021 |
| Bestanden mét WOZ-waarden daarin | 9 | Nationaliteit-memo 2-2-2021 |
| Datakluis-bestaanden totaal | 64 miljoen | Kamerbrief 2026D24511 |
| Datakluis inhoudelijke bestanden | 24,3 miljoen | Kamerbrief 2026D24511 |
| Excel-bestanden in datakluis | ~2 miljoen | Kamerbrief 2026D24511 |
| Bestanden in ongeopende ZIPs | ~87.000 relevant | Technische briefing 26-5-2026 |
| Unieke bestandstypen in datakluis | 31.000 | Technische briefing 26-5-2026 |
| Mailboxen van medewerkers Toeslagen | 1.004 | Kamerbrief 2026D24511 |
| Periode AVG-overtreding nationaliteit | 2 jaar 8 maand | Nationaliteit-memo 2-2-2021 |
RAM-gebruik 2017 — wie raadpleegde wat
De memo van 11 april 2018 van de keten Generieke voorzieningen Toezicht en Kantoor aan de Directie Team Belastingdienst bevat voor het eerst gedocumenteerde gebruikscijfers van RAM in 2017. MKB domineerde het gebruik volledig.
| Segment | Klantbeeld | % | Geg-spec | Totaal | % |
|---|---|---|---|---|---|
| MKB | 4.627 | 95% | 11.071 | 19.091 | 89% |
| Directie Belastingen | 123 | 3% | 1.100 | 1.318 | 6% |
| Belastingdienst/Switch | 0 | 0% | 68 | 68 | < 1% |
| FIOD | 32 | 1% | 102 | 136 | 1% |
| GO | 27 | 1% | 167 | 197 | 1% |
| Douane | 47 | 1% | 83 | 137 | 1% |
| Belastingdienst Toeslagen | 0 | 0% | 1 | 1 | < 1% |
| PDB | 15 | 0% | 185 | 211 | 1% |
| Overig | 21 | 0% | 213 | 234 | 1% |
| TOTAAL | 4.891 | 100% | 12.988 | 21.394 | 100% |
Het MKB-segment was verantwoordelijk voor 44% van 22.000 boekenonderzoeken in 2018 (9.683 onderzoeken) op basis van RAM-selecties. RAM was daarmee het primaire instrument voor MKB-handhaving. De Belastingdienst Toeslagen had slechts één record in 2017. Dat betekent niet dat Toeslagen geen RDM-gegevens ontving — dat gebeurde via de ketensamenwerkingsverbanden — maar directe front-end toegang was verwaarloosbaar.
De onzichtbare slachtoffers
De cijfers vertellen slechts een deel van het verhaal. Wie specifiek benadeeld is door RDM-profilering valt niet meer te reconstrueren. De staat stelt zelf:
“Het is gezien de verstreken tijd niet meer mogelijk om vast te stellen welke gegevens uit RAM met welke samenwerkingsverbanden zijn gedeeld.” — Beslisnota 7-5-2025
De 500.000 selecties in 20 jaar RAM zijn de bovengrens van het aantal individuen dat direct geraakt kan zijn. Van die selecties is minder dan 0,25% teruggevonden in archieven. De overige 99,75% zit mogelijk in de 2 miljoen Excel-bestanden in de datakluis, of is vernietigd. De 14 spreadsheets met selectie op nationaliteit bevatten een onbekend aantal burgers. Burgers die in deze spreadsheets voorkomen zijn tot op heden niet geïnformeerd.
Project Lekkerbek: viskramen als risicogroep
In de Beslisnota van 7 mei 2025 verwijst de staatssecretaris naar “het project naar viskramen”. Het Schriftelijk Overleg van 26 mei 2025 bevestigt in paragraaf 6 dat dit Project Lekkerbek betrof, een lokaal initiatief gericht op mobiele viskramen.
Welke gegevens werden verzameld
Het project gebruikte RAM-explicitiet om de regionale populatie van mobiele viskramen in kaart te brengen en voegde vervolgens toe:
- naam, vestigingsadres, rechtsvorm (EMZ, VOF, BV)
- fiscaal nummer (BSN, RSIN, BTW-nummer)
- winstaangifte IB/VPB (omzet, inkoopwaarde, kosten, investeringen)
- loongegevens (loonsom, aantal werknemers)
- verhoudingscijfers zoals loon/omzet en brutowinstpercentage
- aangifte- en betaalgedrag
Op basis hiervan werden voorlichtingsbijeenkomsten georganiseerd, vraagbrieven verzonden, bedrijfsbezoeken en boekenonderzoeken uitgevoerd. De staatssecretaris concludeerde: “Naar het zich laat aanzien is dit project met waarborgen uitgevoerd en zie ik, mede gezien de gebruikte gegevens, geen aanleiding om (in)directe discriminatie te vermoeden.”
Andere projecten zonder nadere informatie
De Kamerleden van DENK vroegen ook naar projecten die in het KPMG-rapport worden genoemd op pagina 130: Beveiligingsbedrijven, Schoonmaakbranche en Taxibedrijven Amsterdam. Het antwoord luidt:
“Over de andere genoemde projecten is geen nadere informatie beschikbaar gekomen. Daarbij moet in ogenschouw worden genomen dat deze projecten zich naar schatting 10 tot 15 jaar geleden hebben afgespeeld.”
De Belastingdienst kan dus niet reconstrueren welke waarborgen golden bij een aantal projecten uit de periode 2010-2015. Dat is precies de periode waarin de toeslagenaffaire zich afspeelde.
Discriminatiebewijs: 14 spreadsheets, 4 specifieke nationaliteiten
Het meest explosieve deel van het Schriftelijk Overleg van 26 mei 2025 is paragraaf 5. De staatssecretaris bevestigt daarin wat in de Kamerbrief van 6 maart 2025 al werd aangekondigd.
“In mijn brief van 6 maart 2025 heb ik reeds bevestigd dat in 14 van de 1.170 aangetroffen spreadsheets gebruik gemaakt werd van eerste en/of tweede nationaliteit als selectiecriterium.” — staatssecretaris T. van Oostenbruggen, Schriftelijk Overleg RAM, 26 mei 2025
De vier nationaliteiten in de 14 spreadsheets
Het AP-rapport van 9 juli 2025 (kenmerk 2025-002145), ondertekend door AP-bestuurslid Katja Mur, specificeert in voetnoot 3 welke nationaliteiten het betreft:
“Het betreft de Bulgaarse, Roemeense, Afghaanse of Albanese nationaliteit als eerste en/of tweede nationaliteit.” — Autoriteit Persoonsgegevens, brief aan staatssecretaris Van Oostenbruggen, 9 juli 2025
Dit is geen abstracte selectie op “buitenlandse nationaliteit” in het algemeen. Het betreft vier specifieke nationaliteiten: drie daarvan zijn Oost-Europese EU-lidstaten (Bulgarije, Roemenië, Albanië is geen EU maar kandidaat-lidstaat), en één is een asielland (Afghanistan). De selectie combineert dus een Oost-Europees en een asielzoekersprofiel — precies de groepen die in de toeslagenaffaire onevenredig hard zijn geraakt.
| Categorie | Aantal | Selectiecriterium | Bron |
|---|---|---|---|
| Nationaliteit-spreadsheets (Kamerbrief) | 14 | 1e en/of 2e nationaliteit | Schriftelijk Overleg 26-5-2025 |
| Nationaliteiten in deze 14 spreadsheets | 4 | Bulgaars, Roemeens, Afghaans, Albanees | AP-rapport 9-7-2025, voetnoot 3 |
| Postcode-extracties (volgens AP) | 61 | Postcode | AP-rapport 9-7-2025 |
| Postcode-spreadsheets (volgens Kamer) | 35 | Postcode (eventueel + huisnummer) | Schriftelijk Overleg 26-5-2025 |
| Totaal aangetroffen RAM-spreadsheets | 1.170 | divers | KPMG-rapport |
| RAM-selecties in 20 jaar | ~500.000 | onbekend | AP-rapport; minder dan 0,25% teruggevonden |
| Excel-bestanden met nationaliteit | 369 van 1.170 | diverse | KPMG-rapport |
Discrepantie 35 versus 61 postcode-extracties
Er bestaat een verschil tussen het aantal postcode-extracties dat de Kamer (35) en de Autoriteit Persoonsgegevens (61) noemen. Het AP-rapport stelt expliciet: “Inmiddels is door u aangegeven dat in ieder geval ook gekeken gaat worden naar de selecties op postcode, betreffende 61 RAM-extracties.” Mogelijk heeft de staat naderhand meer extracties geïdentificeerd, ofwel de 35 is een subset dat in de Kamer is gemeld terwijl het AP de bredere 61 kent. Voor het dossier is het hoogste bekende aantal (61) richtinggevend.
Burgers nog niet geïnformeerd
“Aangezien het niet duidelijk is waarvoor deze spreadsheets zijn opgesteld en of het gebruik van deze spreadsheets tot een schending van een grondrecht van een burger heeft geleid, zijn burgers die in deze spreadsheet voorkomen, (nog) niet geïnformeerd.” — staatssecretaris T. van Oostenbruggen, Schriftelijk Overleg RAM, 26 mei 2025
Burgers van wie de nationaliteit in een spreadsheets is geselecteerd voor fiscaal toezicht, weten niet dat dit is gebeurd. De staatssecretaris stelt dat onderzoek eerst moet uitwijzen of er sprake was van een schending. Dat onderzoek loopt via de methodiek van de Wet compensatie wegens selectie aan de poort en wordt getoetst door de Auditdienst Rijk. De Autoriteit Persoonsgegevens volgt de analyses.
Premature weigering schadefonds
Op de vraag van de fractie DENK of het kabinet een schadefonds overweegt vergelijkbaar met de toeslagenaffaire, antwoordt staatssecretaris T. van Oostenbruggen (Financiën — Fiscaliteit, Belastingdienst en Douane) in het Schriftelijk Overleg van 26 mei 2025:
“Bij gebleken noodzaak voor herstel, hoort ook een voorstel voor dekking hiervan. Het kabinet ziet geen noodzaak hiervoor een schadefonds te overwegen.” — staatssecretaris T. van Oostenbruggen, Schriftelijk Overleg RAM, 26 mei 2025, Ons kenmerk 2025-0000101261
Deze weigering komt vóórdat het onderzoek naar de 14 nationaliteit-spreadsheets is afgerond, vóórdat de juridische analyse van de postcode-extracties is afgerond, en vóórdat de Auditdienst Rijk of de Autoriteit Persoonsgegevens zich hebben uitgesproken. De weigering is prematuur en moeilijk te verenigen met de eigen erkenning dat bij grondrechtenschendingen een verantwoordelijkheid rust op de staat.
De nationaliteit-memo van 2 februari 2021
In Bijlage 1A van de Nazending KPMG bevindt zich een vertrouwelijk memo van 2 februari 2021 dat pas in 2025 openbaar werd. Het document beschrijft een ontdekking die het RDM/Spaak 2-verhaal wezenlijk compleet maakt.
Tijdlijn van de ontdekking
| Datum | Gebeurtenis |
|---|---|
| 8 januari 2021 | Bij ANBI-werkzaamheden geconstateerd dat een niet-geschoond RAM-extract op de spoor 2 IVT-omgeving staat |
| 14 januari 2021 | Feitelijke constatering: 1e en 2e nationaliteit vastgelegd in meerdere bestanden |
| 19 januari 2021 | Start onderzoek via query-logging in Splunk; opdracht tot verwijdering nationaliteit |
| 21 januari 2021 | Onderzoek afgerond |
| 1 februari 2021 | Bevestiging door alle bekende MKB-gebruikers dat zij geen gebruik hebben gemaakt van het ongeschoonde extract |
| 2 februari 2021 | Memo vastgelegd, vertrouwelijk |
Wat er werd aangetroffen
De scan door een MKB- en een DF&A-analist leverde op:
- 23 unieke bestanden met nationaliteit, verdeeld over 2012 (2), 2013 (7), 2014 (6), 2015 (4), 2016 (1) en 3 bestanden met onbekend jaar
- 7 bestanden bevatten bankgegevens
- 9 bestanden bevatten WOZ-waarden
- Geen logging in de spoor 2 IVT-omgeving, waardoor gebruik niet feitelijk kan worden uitgesloten
- Geen server-side export met nationaliteit in de jaren 2019 en 2020
- Client-side export niet uit te sluiten
De verklaring
“Bij het plaatsen van het betreffende RAM extract op de spoor 2 IVT omgeving is een schoningsactie uitgevoerd om AVG conformiteit te borgen. Door een menselijke fout is echter een ongeschoond extract van RAM op de omgeving IVT spoor 2 geplaatst.”
De schoning was op 24 mei 2018 expliciet bevolen, zoals Bijlage 1C documenteert: “Nationaliteit 1 en 2 staan hierin aangegeven als te verwijderen.” De schoning is op 12 tot en met 15 juni 2018 uitgevoerd met schriftelijke bevestiging. Desondanks werd op 14 januari 2021 geconstateerd dat nationaliteit alsnog aanwezig was.
De periode van onrechtmatige verwerking
Van 25 mei 2018 (inwerkingtreding AVG) tot 19 januari 2021 (verwijdering nationaliteit uit spoor 2 IVT) bedraagt de periode van structurele AVG-overtreding 2 jaar en 8 maanden. Iedere MKB-ondernemer met een eerste of tweede nationaliteit die in die periode in een op RAM gebaseerd of afgeleid product is opgenomen, heeft een vermoeden van onrechtmatige verwerking van bijzondere persoonsgegevens in de zin van artikel 9 AVG juncto artikel 1 Wet gelijke behandeling.
Tien samenwerkingsverbanden ontvingen data
Paragraaf 4 van het Schriftelijk Overleg somt de samenwerkingsverbanden op die gegevens uit RAM ontvingen. Deze lijst is van bijzonder belang voor het dossier omdat meerdere van deze samenwerkingsverbanden deelnemers hebben uit het socialezekerheidsdomein.
| # | Samenwerkingsverband | Relevante deelnemers | Mogelijke doorwerking |
|---|---|---|---|
| 1 | Landelijke Aanpak Adreskwaliteit (LAA) | Gemeenten | Adrescontrole, bijstand |
| 2 | Financieel Expertise Centrum (FEC) | FIOD, politie, OM, AFM, DNB, FIU | Strafrechtelijk |
| 3 | Regionale Informatie- en Expertisecentra (RIEC’s) | Politie, OM, gemeenten, UWV, SVB | Ondermijning, sociale zekerheid |
| 4 | Landelijk Informatie- en Expertisecentrum (LIEC) | Idem + SZW | Idem |
| 5 | Landelijke Stuurgroep Interventieteams (LSI) | Idem + SZW, UWV, SVB | Idem |
| 6 | Infobox Crimineel & Onverklaarbaar Vermogen (iCOV) | Justitie | Vermogensinbeslagname |
| 7 | Samenwerking BIBOB | Justitie | Vergunningsweigering |
| 8 | Citydeal Zicht op ondermijning | Gemeenten | Lokaal toezicht |
| 9 | Contraterrorisme CT-infobox | V&J | Terrorisme-bestrijding |
| 10 | Knooppunt Zorgfraude | VWS, zorgverzekeraars | Zorgverzekering |
De staatssecretaris relativeert het belang van deze datastromen:
“Zonder RAM hadden grotendeels dezelfde data verstrekt kunnen worden als met RAM (uitgezonderd met RAM gegenereerde gegevens).”
Die relativering snijdt maar ten dele. De door RAM gegenereerde gegevens betroffen berekende velden met totalen en risicoscores per fiscaal dienstverlener. Juist deze scores, die in spreadsheets zijn aangetroffen door KPMG, vormen het kwetsbare punt. De staatssecretaris stelt vervolgens:
“De tijdspanne van 20 jaar waarin RAM gebruikt is maakt het niet meer mogelijk om over die periode vast te stellen welke gegevens gedeeld zijn, met welke frequentie en aan welke samenwerkingsverbanden. Ook kunnen geen uitspraken gedaan worden in hoeverre de gegevens buiten een samenwerkingsverband gebruikt zijn.”
Voor individuele slachtoffers betekent dit dat de bewijslast feitelijk onmogelijk is. De staat erkent dat er twintig jaar lang data is gedeeld met ten minste tien ketenpartners, maar kan niet reconstrueren wat, wanneer, met wie, en met welk doel.
Schuld erkend door de staat
Het Schriftelijk Overleg van 26 mei 2025 bevat erkenningen van staatssecretaris T. van Oostenbruggen die in hun explicietheid nieuw zijn in de toeslagenaffaire. Waar eerdere bewindspersonen zich verscholen achter “het systeem”, “onvoorzien” en “complex”, erkent de staatssecretaris nu structurele wetsontduiding, betreuring, en persoonlijke verantwoordelijkheid bij grondrechtenschendingen. Deze citaten werken in een bestuursrechtelijke of civiele procedure als feiten die niet meer kunnen worden ontkend. De bewijslast verschuift daarmee naar de Staat.
Zeven bekentenissen op een rij
| # | Citaat (regel in Schriftelijk Overleg) | Wat er erkend wordt |
|---|---|---|
| 1 | “RAM is jarenlang gebruikt op een wijze die structureel in strijd was met wettelijke eisen op het gebied van gegevensbescherming, beveiliging en archivering.” (192-194, NSC — staatssecretaris deelt deze opvatting) | Structurele wetsontduiding |
| 2 | “Ik deel de opvatting van de NSC-fractie dat de bevindingen van KPMG over RAM ernstig zijn. […] Het is onacceptabel dat de Belastingdienst RAM heeft gebruikt en […] betreur ik dat.” (197-201) | Onaanvaardbaarheid + betreuring |
| 3 | “Als met RAM fouten zijn gemaakt die tot ernstige gevolgen voor burgers hebben geleid, zoals een schending van grondrechten, dan vind ik dat ik daar een verantwoordelijkheid heb.” (203-206) | Persoonlijke verantwoordelijkheid bij grondrechtenschending |
| 4 | “RAM beperkte zich echter niet tot MKB bedrijven. Uiteindelijk was nagenoeg iedere belastingplichtige, burgers en bedrijven, in RAM vindbaar.” (175-176) | Omvang populatie: 11 miljoen burgers + 1,5 miljoen ondernemingen |
| 5 | “Dat een risico bestond dat RAM mogelijk ook al lange tijd niet voldeed aan de vigerende Wbp hebben wij alleen in bovengenoemd ‘CDO Risico’ document voor de concerndirecteuren in januari 2017 aangetroffen.” (744-749) | Wbp-overtreding al 16 maanden vóór AVG bekend bij concerndirecteuren |
| 6 | “Van 1998 tot 2010 was de beslissingsbevoegdheid over RAM decentraal belegd binnen de Belastingdienst […] Daarnaast prevaleerde het toezichtsbelang binnen de Belastingdienst.” (763-768) | Bestuurlijk falen erkend |
| 7 | “De Belastingdienst erkent dat het ontbreken van logging en monitoring in RAM resulteerde in gebrekkig inzicht.” (391-397) | Bewijsvernietiging / onmogelijkheid van reconstructie erkend |
Wat de Staat hiermee erkent
De zeven bekentenissen vormen samen een volledige ontlening van de hoofdargumenten die de Staat in eerdere procedures voerde:
- Waar de Staat eerder stelde dat er geen sprake was van opzet of structureel falen, erkent nu structurele wetsontduiding (citaat 1)
- Waar de Staat eerder stelde dat het systeem within bounds werkte, erkent nu onaanvaardbaarheid en betreurt hij het (citaat 2)
- Waar de Staat eerder de verantwoordelijkheid afschoof op individuele ambtenaren of het systeem, neemt de staatssecretaris nu persoonlijke verantwoordelijkheid voor grondrechtenschendingen (citaat 3)
- Waar de Staat eerder stelde dat de FSV een geïsoleerd probleem was, erkent nu dat nagenoeg iedere belastingplichtige in RAM zat (citaat 4)
- Waar de Staat eerder stelde dat men niet op de hoogte was van de problematiek, erkent nu dat de concerndirecteuren in januari 2017 geïnformeerd waren over Wbp-overtredingen (citaat 5)
- Waar de Staat eerder stelde dat er adequate bestuurlijke controle was, erkent nu dat tussen 1998 en 2010 de beslissingsbevoegdheid decentraal lag en het toezichtsbelang het won van de wettelijke vereisten (citaat 6)
- Waar de Staat eerder stelde dat de dossiers compleet waren opgeleverd, erkent nu dat logging ontbrak en reconstructie onmogelijk is (citaat 7)
Wat de Staat vervolgens weigert
Ondanks deze erkenningen weigert de staat drie dingen:
- Burgers actief informeren over hun aanwezigheid in de 14 nationaliteit-spreadsheets (citaat Schriftelijk Overleg regel 1155-1157)
- Een schadefonds instellen vergelijkbaar met de toeslagenaffaire (citaat Schriftelijk Overleg regel 1114-1115: “Het kabinet ziet geen noodzaak hiervoor een schadefonds te overwegen”)
- De verantwoordelijke ambtenaren en bewindspersonen persoonlijk aanspreken op hun aandeel in de structuur die zestien maanden na de eerste waarschuwing in stand bleef
De Wbp-overtreding: zestien maanden voor de AVG
Het CDO Risico-document dat in januari 2017 aan de concerndirecteuren werd aangeboden, signaleerde dat RAM mogelijk al lange tijd niet voldeed aan de Wet bescherming persoonsgegevens. Dat is zestien maanden vóór de AVG inwerking trad. In die zestien maanden is niet besloten RAM uit te schakelen. Pas de harde deadline van 25 mei 2018 dwong de Belastingdienst tot actie.
Dat betekent dat de Wbp-overtreding — en daarmee de onrechtmatige verwerking van persoonsgegevens van miljoenen burgers en ondernemers — op zijn minst vanaf januari 2017 tot mei 2018 heeft geduurd, en de AVG-overtreding tot januari 2021 (de nationaliteit-memo). Dat is in totaal vier jaar bekende onrechtmatige verwerking door de Belastingdienst, met kennis van de concerndirecteuren.
De migratietijdlijn: 17 maanden chaos
Bijlage 1C bevat een vertrouwelijke tijdlijn van de RAM-migratie, opgesteld op 29 januari 2021 in reactie op de nationaliteitsontdekking.
| Datum | Gebeurtenis |
|---|---|
| Oktober 2017 | GEB RAM opgeleverd, inzicht in resterende in te voeren maatregelen |
| 22-29 november en 6 december 2017 | Power meetings: zoektocht naar oplossingspad van migratie RAM naar nieuwe intelligencevoorziening |
| December 2017 | Oplossingspad inclusief kostenplaatje |
| December 2017 - april 2018 | Bestuurlijke afstemming oplossingspad |
| 6 april 2018 | Ketentafel GKT spreekt uit dat “RAM uit moet per 25/5, en dat er geen sprake kan zijn van datum 1/7/18 (vanuit IV)” |
| 12 april 2018 | Memo in DTBD: 25/5 is harde datum |
| 17 april 2018 | Kick-off noodvoorziening met drie sporen |
| 24 mei 2018 | Opdracht schoning: “Nationaliteit 1 en 2 staan hierin aangegeven als te verwijderen” |
| 25 mei 2018 | RAM uitgezet, één dag vóór AVG |
| 12 tot 15 juni 2018 | Schoning uitgevoerd en bevestigd |
| 11 juli 2018 | Afzetten van de apandu22-klantgroep RAM |
| 7 december 2018 | WMIK binnen DF&A negatief over spoor 2 IVT |
| 7 februari 2019 | Stand van zaken uitfasering op ketentafel GKT |
| 4 april 2019 | End of project RAM |
| 20 april 2019 | Laatste stuurgroep noodvoorziening RAM |
| 8 januari 2021 | Constatering nationaliteit alsnog aanwezig in spoor 2 IVT |
De ketentafel GKT sprak op 6 april 2018 uit dat RAM eruit moest per 25 mei. Er was geen ruimte voor de vanuit IV voorgestelde verlenging tot 1 juli 2018. Dat impliceert dat er binnen de Belastingdienst een spanningsveld bestond tussen IV (die tijd wilde) en de business (die 25 mei als harde grens stelde). De AVG deadline dwong een beslissing af die intern zestien maanden eerder al had moeten vallen.
Drie vervangende sporen: alle voortijdig beëindigd
Na het uitzetten van RAM op 25 mei 2018 werden drie vervangende sporen ingericht. Het Schriftelijk Overleg van 26 mei 2025 stelt dat deze sporen de AVG moesten doen respecteren, maar dat “bij deze sporen onvoldoende voldaan aan randvoorwaarden rond vastlegging en documentatie, ook in relatie tot de AVG.”
| Spoor | Inhoud | Resultaat |
|---|---|---|
| 1 | AVG-compliant geschoonde kopie van de RAM-database; niet-AVG-velden verwijderd | Zelfde bezwaren gebleven; uitgeschakeld per mei 2019 |
| 2 | Actuele gegevens uit een aantal transactiesystemen; gedachte: dit sluit aan op AVG | Onvoldoende vastlegging en documentatie; voortijdig beëindigd |
| 3 | Fiscale kerngegevens voor tactische en strategische analyses | Beperkt tot branches; voortijdig beëindigd |
Het bewijsprobleem
- Voor spoor 1 en spoor 3 zijn nog wel beschrijvingen van de datasets beschikbaar, maar niet de queries die op die datasets zijn uitgevoerd
- Voor spoor 2 zijn zowel de datasetbeschrijvingen als de queries niet meer beschikbaar
- De logging van RAM over de periode na 2012 is niet beschikbaar gesteld, eenvoudigweg omdat “geen logbestanden beschikbaar zijn”
De staat kan daardoor niet reconstrueren welke data feitelijk is verwerkt, door wie, en met welk doel. Dat is precies het bewijsprobleem dat slachtoffers van de toeslagenaffaire in de weg staat.
Alle bronsystemen verbonden: het data-archipel
RDM en RAM waren geen op zichzelf staande systemen. Ze fungeerden als knooppunt in een uitgebreid archipel van bronsystemen, analyse-omgevingen, opvolgersystemen en ketenpartners. Hieronder het volledige overzicht van wat met wat was verbonden, gebaseerd op de tekst-exports van Bijlage 1A, 1B en 1C en het KPMG-rapport.
De 72 bronsystemen van RAM
Een interne memo van 20 november 2017 stelt dat “RAM ontsluit data uit 72 bronnen en stelt gebruikers in staat deze te bevragen en analyseren. Deze functionaliteit is uniek binnen de Belastingdienst.” Het KPMG-rapport documenteert 69 bronsystemen en 250 gegevenstabellen in RAM. De belangrijkste bronsystemen zijn:
| Code | Volledige naam | Inhoud |
|---|---|---|
| BVR | Beheer van Relaties (kernsysteem) | Hoofdbestand klantrelaties |
| ABS | Aanslagbelastingensysteem | Aanslagen IH/VPB |
| TSL | Toeslagen | Toeslag- en kindgebonden budgetgegevens |
| HSB | Houderschapsbelasting (autogegevens) | Autogegevens |
| OB | Omzetbelasting | OB-aangiften, -verzuim, -naheffingen |
| IH | Inkomstenbelasting / Inkomensheffing | IH-aangiften, -navorderingen |
| Vpb | Vennootschapsbelasting | VPB-aangiften, -correcties |
| LH | Loonheffing | LH-aangiften, loonsommen, werknemers |
| KvK | Kamer van Koophandel | Inschrijvingen, branchecodes, aandeelhouders |
| FSV | Fraude Signalering Voorziening | ~180.000 burgers als fraudesignaal |
| GOS | Generiek Ondersteunende Services | Ondersteunende diensten |
| FLG | Financiële loongegevens | Loon- en financiële gegevens |
| HLP | Heffing loonbelasting en premie-werknemers-/volksverzekering | Loonbelasting + premies |
| GEFIS | Geïntegreerd Fraude Informatiesysteem | Strafrechtelijke gegevens + fiscale boetes (FIOD) |
| VIES | VAT Information Exchange System | EU-brede OB-uitwisseling |
| INL | Invordering Lokaal (nieuwe GOA) | Openstaande bedragen, lokale invordering |
| IKB | Integraal Klantbeeld | Geïntegreerd klantbeeld |
| RAM | Risico Analyse Model | Het hoofdsysteem zelf |
| RDM | Regio Data Model | De MKB-selectielaag bovenop RAM |
| LOA’s | Lokaal Ontwikkelde Applicaties | Tientallen informele tools |
Verder koppelde RAM met: bankgegevens, gegevens over vervoermiddelen (RDW), vastgoedbestanden, notariële akten, Fiscale Toeslag- en bankgegevens, IP-adressen, Becon-bestanden (belastingconsulenten), emigratiegegevens, GBA/CBR-data, AKI-meldingen (Arbeidsketeninspectie), PIT-meldingen, ERA-gegevens.
De analyse-omgevingen en hun opvolgers
| Systeem | Status | Koppeling | Bijzonderheid |
|---|---|---|---|
| RAM (Risico Analyse Model) | Uitgezet 25-5-2018 | 72 bronnen | 250 gegevenstabellen; 20 jaar in gebruik |
| RDM (Regio Data Model) | Uitgefaseerd | Onttrok aan RAM | MKB-specifieke presentatielaag |
| Spoor 1 (AVG-compliant kopie) | Uitgeschakeld mei 2019 | RAM-kopie | Zelfde bezwaren gebleven |
| Spoor 2 (IVT op TD/SASgrid) | Voortijdig beëindigd | Transactiesystemen | Datasets EN queries vernietigd |
| Spoor 3 (structureel) | Voortijdig beëindigd | Fiscale kerngegevens | Beperkt tot branches |
| Noodvoorziening | In gebruik tot juli 2018 | RAM-extract | 60 medewerkers onder MKB-leiding |
| IVT spoor 2 | Afgesloten 1-1-2021 | RAM-extract niet-geschoond | Nationaliteit 2012-2016 aanwezig |
De zeven RAM-achtige opvolgersystemen (2025)
Het KPMG-rapport van februari 2025 identificeerde zeven systemen die in 2025 nog in productie waren en “vergelijkbare risico’s” vertoonden als RAM. De Autoriteit Persoonsgegevens eiste in juli 2025 onmiddellijke uitfasering van de eerste twee.
| Systeem | Volledige naam | Risk level | AP-oordeel |
|---|---|---|---|
| KTA | Klant Toezicht Applicatie | KRITISCH | Onmiddellijk uitfaseren (18.000 gebruikers, alle persoonsgegevens zonder autorisatierollen) |
| Informatiesjabloon | Excel-export tool | KRITISCH | Onmiddellijk uitfaseren (persoonsgegevens buiten beveiliging) |
| IHP | Informatie Hub Platform | HOOG | Mitigeren (~2.000 gebruikers, geen logging) |
| IFL | Informatie Voor Loopbaan | HOOG | Mitigeren (Excel-macro’s, geen transitieplan) |
| SMOB | Selectie Module OB | MATIG | Mitigeren (2.314 gebruikers, passieve monitoring) |
| Gruff | Graph database | MATIG | Mitigeren (geen solution architectuur) |
| PRISMA | Douane-risicomodel | MATIG | Mitigeren (vooraf gedefinieerde regels) |
De Belastingdienst negeerde de AP-oproep. In mei 2026 draaien de systemen nog steeds.
De verborgen opslagomgevingen
Naast de actieve productiesystemen herbergde de Belastingdienst meerdere afgeschermde opslagomgevingen die pas in 2025-2026 aan het licht kwamen.
| Omgeving | Inhoud | Status bij ontdekking |
|---|---|---|
| Datakluis | 64 miljoen bestanden, waarvan 24,3 miljoen inhoudelijk | Mei 2019 aangelegd; juli 2025 herontdekt; april 2026 Kamer geïnformeerd |
| Mailboxen Toeslagen | 1.004 kopieën mailboxen voormalig DTO | Mei 2020 veiliggesteld; nooit doorzocht |
| Q-schijven medewerkers | Persoonlijke werkomgevingen | Nog niet gevonden (2026) |
| Connect People-omgevingen | Samenwerkingsplatform | Nog niet gevonden (2026) |
| FSV-datakluis | Afgeschermde FSV-omgeving | Terminologie ook gebruikt voor FSV-archief |
| Excel-bestanden op netwerkschijven | 2 miljoen Excel-bestanden | Zonder archiefbeheer; niet doorzocht |
Tien ketenpartners die RAM-data ontvingen
De RDM/RAM-data werd niet alleen binnen de Belastingdienst gebruikt. Via convenanten werd data gedeeld met tien externe samenwerkingsverbanden.
| # | Verband | Sector | Deelnemers |
|---|---|---|---|
| 1 | Landelijke Aanpak Adreskwaliteit (LAA) | Adrescontrole | Gemeenten |
| 2 | Financieel Expertise Centrum (FEC) | Financieel/fiscaal | FIOD, politie, OM, AFM, DNB, FIU |
| 3 | Regionale Informatie- en Expertisecentra (RIEC’s) | Ondermijning | Politie, OM, gemeenten, UWV, SVB |
| 4 | Landelijk Informatie- en Expertisecentrum (LIEC) | Ondermijning landelijk | Idem + SZW |
| 5 | Landelijke Stuurgroep Interventieteams (LSI) | Interventie | SZW, UWV, SVB, politie, OM |
| 6 | Infobox Crimineel & Onverklaarbaar Vermogen (iCOV) | Vermogens | Justitie |
| 7 | Samenwerking BIBOB | Vergunningen | Justitie |
| 8 | Citydeal Zicht op ondermijning | Lokaal | Gemeenten |
| 9 | Contraterrorisme CT-infobox | Terrorisme | V&J |
| 10 | Knooppunt Zorgfraude | Zorg | VWS, zorgverzekeraars |
Het volledige aantal verbonden systemen
Opgeteld omvatte de RDM/RAM-data-archipel:
| Categorie | Aantal |
|---|---|
| Bronsystemen RAM | 72 |
| Gegevenstabellen RAM | 250 |
| Lokaal ontwikkelde applicaties (LOA’s) | 20-25 systemen bij 15 dienstonderdelen |
| Tijdelijke analyse-omgevingen | 3 sporen + noodvoorziening + IVT spoor 2 |
| RAM-achtige opvolgersystemen | 7 |
| Verborgen opslagomgevingen | 6+ (datakluis, mailboxen, Q-schijven, Connect People, FSV-kluis, Excel) |
| Externe ketenpartners | 10 |
| RAM-selecties in 20 jaar | ~500.000 |
| Burgers/ondernemingen in data | 11 miljoen + 1,9 miljoen |
De staat profileerde in twintig jaar tijd nagenoeg iedere Nederlander via een systeem dat “structureel in strijd was met wettelijke eisen”, deelde de resultaten met tien ketenpartners, en bewaart het bewijsmateriaal in zes verborgen opslagomgevingen die pas in 2025-2026 aan het licht kwamen. De staat weigert tot op heden om deze omgevingen systematisch te doorzoeken en burgers actief te informeren.
Het AP-rapport van 9 juli 2025: stelselmatige overtreding bevestigd
Op 9 juli 2025 publiceerde de Autoriteit Persoonsgegevens haar rapport over RAM en de zes vergelijkbare systemen. Het rapport is ondertekend door AP-bestuurslid Katja Mur en gericht aan staatssecretaris Van Oostenbruggen. De AP baseert zich op het KPMG-rapport en doet geen aanvullend eigen onderzoek naar RAM zelf — “omdat veel informatie over RAM niet meer beschikbaar is”.
Vier hoofdconclusies over RAM
| # | Conclusie | Wat de AP erkent |
|---|---|---|
| 1 | Met RAM zijn op onrechtmatige wijze persoonsgegevens verwerkt, waaronder bijzondere categorieën en persoonsgegevens betreffende strafrechtelijke veroordelingen en strafbare feiten | Schending AVG art. 9 (bijzondere categorieën) |
| 2 | Er is onderscheid gemaakt tussen personen, waaronder op nationaliteit, en hiervoor zijn tot op heden geen objectieve rechtvaardigingsgronden bekend. Met RAM zijn, gelet hierop, discriminerende verwerkingen uitgevoerd | Schending art. 1 Gw, art. 14 EVRM, art. 9 AVG |
| 3 | Er zijn geen passende technische en organisatorische maatregelen getroffen voor de beveiliging van de persoonsgegevens in RAM. Gegevens konden vrij uit RAM worden geëxporteerd en deze extracties waren ook niet beveiligd | Schending AVG art. 32 |
| 4 | De Belastingdienst heeft zich jarenlang onttrokken aan het toezicht door geen meldingen te doen van de betreffende verwerking van persoonsgegevens bij de FG en het College bescherming persoonsgegevens (Cbp). Die meldingen waren wettelijk gezien wel vereist | Schending AVG art. 36-37 |
De kernpassage
“De Belastingdienst heeft met de applicatie RAM gedurende lange tijd de regelgeving ten aanzien van de bescherming van persoonsgegevens stelselmatig overtreden. De AP oordeelt dat er sprake is van ernstige overtredingen. De Belastingdienst nam de WRP en de Wbp niet serieus, en alles wijst erop dat het doel — het uitoefenen van toezicht op belastingplichtigen — alle middelen heiligde. Grondrechten van burgers werden in ernstige mate geschonden. Het stoort de AP vooral dat RAM het mogelijk maakte om naar believen van de belastinginspecteur, en zonder controles daarop, allerlei risicoselecties te maken waarbij het risico op het ontstaan van discriminerende verwerkingen reëel werd.” — Autoriteit Persoonsgegevens, brief 9 juli 2025, Ons kenmerk 2025-002145, ondertekend door Katja Mur
De sanctie die uitbleef
“Het gaat om overtredingen die dermate ernstig zijn dat een stevige sanctie niet zou misstaan. Omdat de overtredingen inmiddels langer dan zeven jaar geleden zijn begaan, gaat de AP daar evenwel niet toe over.”
De verjaring van zeven jaar redt de Staat van een formele boete. De FSV-boete uit juli 2020 bedroeg €2,75 miljoen — voor een overheidsorganisatie een fractie van een werkdag begroting. De AP kiest er hier voor om de openbare veroordeling te laten volstaan, in de hoop dat de Belastingdienst in eigen beheer verbetert. Voor individuele slachtoffers betekent dit dat er geen directe bestuursrechtelijke handhavingsactie komt.
De zes “met RAM vergelijkbare systemen”
KPMG identificeerde zes systemen die in 2025 nog in gebruik waren en vergelijkbare risico’s vertoonden. De AP heeft deze systemen aan een versnelde gegevensbeschermingscontrole onderworpen.
| Systeem | Eigenaar | AP-oordeel | Probleem |
|---|---|---|---|
| Informatiesjabloon | Belastingdienst | Onmiddellijk uitfaseren | Excel-export persoonsgegevens buiten beveiliging; seksuele gerichtheid afleidbaar |
| KTA (Klantbeeld Toezicht Applicatie) | Belastingdienst | Onmiddellijk uitfaseren | 18.000 medewerkers hebben toegang tot alle persoonsgegevens zonder autorisatierollen; seksuele gerichtheid afleidbaar |
| Gruff | Belastingdienst | Mitigeren | Geen solution architectuur |
| IHP (Informatie Hub Platform) | Belastingdienst | Mitigeren | Raadplegingen niet gelogd |
| SMOB (Selectie Module OB) | Belastingdienst | Mitigeren | Passieve monitoring |
| PRISMA | Douane | Mitigeren | Risicoselectiesysteem met vooraf gedefinieerde regels |
De AP verzoekt de Belastingdienst om uiterlijk 15 oktober 2025 een gedegen plan in te dienen voor uitfasering van Informatiesjabloon en KTA. De overige vier systemen moeten worden verbeterd. De AP overwoog om de twee systemen per direct stil te laten zetten, maar oordeelde dat “dit te ingrijpende gevolgen zou hebben voor de uitvoering van de publieke taak van de Belastingdienst”.
AP-perspectief op het compensatietraject
“In de 20 jaar dat RAM is gebruikt zijn er, grof geschat, circa 500.000 selecties gemaakt. Van slechts 1.170 van deze selecties is er een RAM-extract aangetroffen in de archieven van de Belastingdienst (dit is minder dan 0,25%), hetgeen de basis vormt voor de compensatieactie. Hoewel het totaal aantal personen dat door RAM is benadeeld niet vast te stellen is, acht de AP het wel aannemelijk dat, gezien het kleine percentage RAM-extracten dat kan worden onderzocht, slechts een klein percentage van de eventueel benadeelde burgers daadwerkelijk in aanmerking kan komen voor een vorm van compensatie.”
De AP monitort sinds april 2025 het compensatietraject van de Belastingdienst. Voor het dossier is dit een belangrijke erkenning: de 1.170 onderzochte extracten zijn minder dan 0,25% van het totaal. Voor de overige 99,75% van de 500.000 selecties bestaat geen compensatiemogelijkheid meer.
Het HVB-programma: 979 applicaties gescand
Het rapport “Rapportage Veegactie applicaties nationaliteit, medische en strafrechtelijke gegevens (Prio 1a)” van 17 februari 2022 — ontsloten via de Nazending KPMG — onthult een vervolgonderzoek onder het HVB-programma (Herstellen, Verbeteren en Borgen) dat breed nauwelijks bekendheid heeft gekregen.
Aanleiding
“De Belastingdienst registreerde (risico)signalen in een applicatie voor toezicht: de Fraude Signalering Voorziening (FSV). Gebleken is dat de FSV niet volledig voldeed aan de AVG, BIO en de Archiefwet 1995. De applicatie is daarom op 27 februari 2020 uit de lucht gehaald.”
Naar aanleiding van de FSV-affaire en een toezegging van de toenmalige staatssecretaris op 15 november 2019 aan de CAF 11-ouders, startte de Belastingdienst in december 2020 een scan van alle door IV beheerde applicaties. De vraag: welke applicaties bevatten nationaliteit, medische of strafrechtelijke gegevens zonder grondslag?
Resultaten van 979 applicaties
| Categorie | Aantal | Status |
|---|---|---|
| Totaal geïdentificeerde applicaties | 979 | 10 dubbel geteld, 969 uniek |
| Applicaties zonder N, M of S gegevens | 822 | Schoon |
| Applicaties met N, M of S (of onzeker) | 147 | Nader onderzocht |
| Met voldoende expliciete rechtsgrond | 57 | Akkoord |
| Zonder voldoende rechtsgrond | 4 | FSV, INL, DRI, DRA |
| Rechtsgrond nog onduidelijk | 86 | Vervolgacties gestart |
De vier systemen zonder voldoende rechtsgrond
| Systeem | Volledige naam | Status 2022 |
|---|---|---|
| FSV | Fraudesignalering Voorziening | Reeds opgepakt; uit lucht gehaald 27-2-2020 |
| INL | Invordering Lokaal | Vervolgactie vereist |
| DRI | Douane Raadplegen Informatie | Vervolgactie vereist |
| DRA | Douane Registratie en Afdoening | Mitigerende maatregelen getroffen |
Naast de FSV zijn er dus drie andere systemen bij de Belastingdienst of Douane die nationaliteit, medische of strafrechtelijke gegevens bevatten zonder expliciete wettelijke grondslag. Deze bevinding is afzonderlijk van de 14 nationaliteit-spreadsheets die in het KPMG-rapport naar voren kwamen.
RDM in de lijst van 979
RDM staat als nummer 952 in de validatie-populatie C van het HVB-rapport (228 applicaties), gecodeerd met “1” voor het voorkomen van nationaliteit, medische of strafrechtelijke gegevens. Dit bevestigt dat RDM expliciet is onderkend als applicatie die bijzondere persoonsgegevens bevatte. Het HVB-rapport verschijnt in 2022, drie jaar vóór het KPMG-rapport van februari 2025. De Belastingdienst wist dus al in 2022 dat RDM bijzondere persoonsgegevens bevatte, maar heeft dit niet proactief naar de Kamer gecommuniceerd.
De bredere HVB-programma’s
Het prio 1a-rapport is slechts één van drie parallelle projecten:
| Project | Scope | Status rapport |
|---|---|---|
| Prio 1a — Applicaties | 979 applicaties | Eindrapport 17 februari 2022 |
| Prio 1b — Lijsten | 193 lijsten | Rapport datum onbekend |
| Prio 1c — Databases/verstrekkingen | Verstrekkingen databases | Rapport datum onbekend |
De totale populatie van HVB is dus aanzienlijk breder dan alleen de 979 applicaties. Of de prio 1b- en 1c-rapporten ooit openbaar zijn gemaakt, is niet vastgesteld.
De Toetsingscommissie
De stuurgroep HVB richtte in april 2021 een onafhankelijke Toetsingscommissie op, samengesteld uit medewerkers van:
- Corporate Dienst Vaktechniek (CD VT) — 2 personen
- Concerndirectie Uitvoerings- en Handhavingsbeleid (Cd UHB) — 2 personen
- Concerndirectie Informatievoorziening & Databeheersing (Cd IV&D) — 1 persoon
- Concerndirectie Fiscale en Juridische Zaken (Cd FJZ) — 1 persoon
De commissie deelde de applicaties in in vier categorieën en toetste op drie daarvan de rechtsgrond met de verantwoordelijke directies. Het rapport van de Toetsingscommissie is als bijlage bij het eindrapport opgenomen.
De gevolgen voor de rechtsstaat
De combinatie van RDM, RAM en de migratie-ellende raakt aan een aantal grondrechten en wettelijke normen.
| Norm | Schending |
|---|---|
| Art. 1 Grondwet (gelijke behandeling) | 14 spreadsheets selecteerden op 1e/2e nationaliteit; AP: “geen objectieve rechtvaardigingsgronden bekend” |
| Art. 8 EVRM (privéleven) | 20+ jaar ongecontroleerde dataverzameling van 1,9 miljoen MKB-entiteiten |
| Art. 14 EVRM (discriminatieverbod) | Systematische selectie op nationaliteit; 35 spreadsheets op postcode |
| Art. 6 EVRM (eerlijk proces) | Geen inzage, geen bezwaar, geen verweer tegen profilering |
| Art. 1 P1 EVRM (eigendomsbescherming) | MKB-ondernemers benadeeld door op profilering gebaseerde aanslagen |
| AVG / Wbp | RDM/RAM nooit aangemeld; AP: “stelselmatig overtreden”; nationaliteit na schoning in 2018 tot 2021 achtergebleven |
| Wet open overheid (Woo) | Kamer pas in 2022 geïnformeerd; datakluis zeven jaar verzwegen |
| Archiefwet | ~9.000 dossiers vernietigd onder AVG-voorwendsels; RDM-archief onvolledig |
Oorzaken van het falen
Het Schriftelijk Overleg identificeert een aantal structurele oorzaken:
- Decentrale belegging van bevoegdheid (1998-2010): de beslissingsbevoegdheid over RAM lag decentraal terwijl het instrument inmiddels landelijk werd gebruikt
- Toezichtsbelang prevaleerde: binnen de Belastingdienst woog het toezichtsbelang zwaarder dan het voldoen aan wettelijke vereisten
- Geen onafhankelijke toets: RDM-bouw lag bij intelligence-medewerkers van MKB zelf, niet bij IV of een onafhankelijke toezichthouder
- Cultuur van stilzwijgen: het CDO Risico-document uit januari 2017 leidde niet tot actie; de AP is pas in 2025 geïnformeerd
- Onvoldoende migratie: drie sporen faalden, nationale identiteit van de data werd niet gewaarborgd
Waarom dit ertoe doet
Het Regio Data Model was niet het enige profileringssysteem van de Belastingdienst. Ook niet het grootste. Maar het is het systeem dat het duidelijkst laat zien hoe een lokaal initiatief in één regio (Rivierenland, 2009) in zes jaar kon uitgroeien tot een landelijk classificatie-instrument voor 1,9 miljoen MKB-entiteiten — zonder dat iemand in die periode vastlegde wat de formele productnaam was, zonder dat een onafhankelijke toets op de risicomodellen plaatsvond, en zonder dat burgers of ondernemers ooit hun risicokleur te zien kregen.
Het Schriftelijk Overleg van 26 mei 2025 bevat voor het eerst een aantal erkenningen die in eerdere kamervragen onbeantwoord bleven:
- De staat erkent dat RDM en RAM structureel in strijd met wettelijke eisen zijn gebruikt
- De staat erkent dat er veertien spreadsheets waren die selecteerden op nationaliteit
- De staat erkent dat er sprake kan zijn van grondrechtenschendingen en neemt daarvoor verantwoordelijkheid
- De staat erkent dat de besluitvorming over RDM/RAM tussen 1998 en 2010 decentraal en ongecontroleerd verliep
- De staat erkent dat logging ontbrak en daarmee gebrekkig inzicht het gevolg was
De staat weigert tegelijkertijd om burgers actief te informeren over de 14 nationaliteit-spreadsheets, weigert om een schadefonds in te stellen vóórdat het onderzoek is afgerond, en relativeert het belang van de tien samenwerkingsverbanden die twintig jaar lang data hebben ontvangen.
Het onderzoek naar de 14 spreadsheets met selectie op nationaliteit en de 35 spreadsheets met selectie op postcode loopt via de methodiek van de Wet compensatie wegens selectie aan de poort, getoetst door de Auditdienst Rijk. Resultaat wordt in september 2025 verwacht. Tot die tijd blijven burgers onwetend over hun status in deze spreadsheets.
De parallellen met de toeslagenaffaire zijn frappant. In beide gevallen was er sprake van risicogedreven profilering van een brede populatie, op basis van harde systeemsignalen, zonder dat individuele burgers zich konden verweren. In beide gevallen bleef het systeem jarenlang draaien ondanks interne signalen. In beide gevallen weigert de staat actief herstel.
Het verschil is dat RDM in ieder geval tot in detail is beschreven in een eigen productdocument van 3 maart 2015, terwijl de werking van de FSV en de tweede nationaliteit-selectie bij Toeslagen pas via PwC en KPMG aan het licht kwamen. Dat biedt een unieke mogelijkheid om het systeem te reconstrueren en de responsible officials aan te spreken op hun verantwoordelijkheid. Het wachten is op het AP-rapport en het oordeel van de Auditdienst Rijk in september 2025.
Bronverwijzingen
Officiële documenten
- KPMG Rapport onderzoek Risico Analyse Model (RAM), 25 februari 2025, sectie 6.6.10 Regio Data Model (RDM), 165 pagina’s
- Kamerbrief beleidsreactie uitkomsten extern onderzoek RAM, 6 maart 2025, staatssecretaris Van Oostenbruggen
- Schriftelijk overleg over het Risico Analyse Model, 26 mei 2025, staatssecretaris T. van Oostenbruggen, Ons kenmerk 2025-0000101261
- Beslisnota schriftelijk overleg RAM, 7 mei 2025, Ministerie van Financiën, notanummer 2025-0000123285
- AP-rapport onderzoek naar RAM en de ‘met RAM vergelijkbare systemen’, 9 juli 2025, Autoriteit Persoonsgegevens, ondertekend door bestuurslid Katja Mur, Ons kenmerk 2025-002145
- Kamerbrief beleidsreactie op AP-rapport RAM, 10 juli 2025, staatssecretaris Van Oostenbruggen
- AP-nieuwsbericht: “Belastingdienst moet systemen met privacyrisico’s stopzetten”, 10 juli 2025
- Rijksoverheid.nl, Bijlage 1 rapport onderzoek RAM
- Ministerie van Financiën, “Het Regio Data Model — Een beschrijving van de geschiedenis tot heden”, intern productdocument 3 maart 2015
- “Rapportage Veegactie applicaties nationaliteit, medische en strafrechtelijke gegevens (Prio 1a)”, Belastingdienst HVB-programma, definitief v2.1, 17 februari 2022, 55 pagina’s
Bijlagen Nazending KPMG
- Bijlage 1A Nazending KPMG (1.637 pagina’s), bevat: memo 11 april 2018 met RAM-gebruikscijfers 2017, projectrapport tweedehands autohandel 1 juni 2015 met werknaam Risicomodel Rivierenland, vertrouwelijk nationaliteit-memo 2 februari 2021
- Bijlage 1B Nazending KPMG (910 pagina’s), bevat: oorspronkelijke RDM-documentatie 3 maart 2015, operationele inventarisatietabellen met RisicoDataModel als functionele werkbenaam
- Bijlage 1C Nazending KPMG (628 pagina’s), bevat: ODW-RAM-FleXviewer toelichting met “06b Regio per nationaliteit” sjabloon, vertrouwelijk tijdlijn migratie RAM 29 januari 2021
Onderzoeksrapporten OpenBrief
- RAM is nooit verdwenen: de staat profileert door, 27 mei 2026
- RAM en MKB-Profilering: Het Topje van de IJsberg, 14 mei 2026
- Datakluis: 64 miljoen verborgen bestanden ontdekt, 13 maart 2026
Relevante jurisprudentie en wetteksten
- Wet gelijke behandeling (Wgb)
- Algemene Verordening Gegevensverwerking (AVG), artikel 9 (bijzondere categorieën persoonsgegevens) en artikel 22 (profilering)
- Wet compensatie wegens selectie aan de poort
- Wet bescherming persoonsgegevens (Wbp, voorloper van AVG)
- Grondwet artikel 1 (gelijke behandeling)
- EVRM artikel 8 (privéleven), 14 (discriminatieverbod), 6 (eerlijk proces), 1 P1 (eigendomsbescherming)
Methodologische notities
- De tekst-exports van Bijlage 1A (108.830 regels), Bijlage 1B (58.677 regels), Bijlage 1C (52.904 regels) en KPMG RAM-rapport (13.166 regels) zijn volledig doorzocht op de termen RDM, Regio Data Model, RisicoDataModel, Risicomodel Rivierenland en Risicodatamodel Rivierenland
- Alle citaten in dit onderzoek zijn regel-precies traceerbaar naar de tekst-exports
- De interpretatie van de vier namen is gebaseerd op de distributionele analyse: 26 van 29 vermeldingen in Bijlage 1B gebruiken Regio, 3 gebruiken Risico; in Bijlage 1A komen Risicomodel Rivierenland en Risicodatamodel Rivierenland elk één keer voor
- De conclusie dat RDM een datalaag bovenop RAM was, is ontleend aan sectie 6.6.10 van het KPMG-rapport en wordt ondersteund door de eigen RDM-beschrijving uit 2015 waarin RAM als basisbron wordt genoemd
- De onderzoeksmethode voor de 14 nationaliteit-spreadsheets is de methodiek van de Wet compensatie wegens selectie aan de poort; het resultaat wordt in september 2025 verwacht
Bronnen
- KPMG Rapport onderzoek Risico Analyse Model (RAM), 25 februari 2025 (165 pagina's), sectie 6.6.10 Regio Data Model (RDM)
- Ministerie van Financiën, 'Het Regio Data Model — Een beschrijving van de geschiedenis tot heden', 3 maart 2015 (eigen productdocument)
- Bijlage 1A Nazending KPMG (1.637 pagina's), memo 11 april 2018 met RAM-gebruikscijfers 2017; projectrapport tweedehands autohandel 1 juni 2015; vertrouwelijk nationaliteit-memo 2 februari 2021
- Bijlage 1B Nazending KPMG (910 pagina's), inclusief oorspronkelijke RDM-documentatie 3 maart 2015
- Bijlage 1C Nazending KPMG (628 pagina's), vertrouwelijk tijdlijn migratie RAM 29 januari 2021; ODW-RAM-FleXviewer toelichting
- Beslisnota Schriftelijk overleg RAM, 7 mei 2025, Ministerie van Financiën (notanummer 2025-0000123285)
- Schriftelijk overleg over het Risico Analyse Model, 26 mei 2025, staatssecretaris T. van Oostenbruggen (Ons kenmerk 2025-0000101261)
- Open.overheid.nl, document 4d9352c5-75dd-424a-8dbb-5674b719b196
- Rijksoverheid.nl, Kamerbrief beleidsreactie uitkomsten extern onderzoek RAM, 6 maart 2025
- OpenBrief, 'RAM is nooit verdwenen: de staat profileert door', 27 mei 2026
- OpenBrief, 'RAM en MKB-Profilering: Het Topje van de IJsberg', 14 mei 2026
