De Belastingsamenwerking West-Brabant kampte een onbekende tijd met een datalek. Het lek werd veroorzaakt door een zogeheten IDOR-kwetsbaarheid. Daardoor zijn de persoonsgegevens van een onbekend aantal belastingplichtigen uit deze regio op straat beland. Het lek is inmiddels gedicht. De directeur van de dienst noemt het een ‘wake-up call’.
Dat schrijft BN/De Stem.
Datalek kwam aan het licht door oplettende burger
Het datalek kwam aan het licht toen een man uit Zevenbergen aan de bel trok. Net als alle huiseigenaren in Nederland viel onlangs bij hem de WOZ-beschikking op de deurmat. Hij stuurde een e-mail naar de gemeente om informatie over zijn WOZ-aanslag te vragen. Daarop reageerde de gemeente door de man een e-mail te sturen met daarin een link naar zijn gegevens.
De man, in het dagelijks leven een IT-specialist, zag dat de link op een getal eindigde. Hij besloot om de cijfers in de link te veranderen en te kijken wat er gebeurde. Wat bleek? Daardoor kon hij de gegevens van andere belastingbetalers inzien, zonder dat hiervoor enige vorm van authenticatie nodig was. Een dergelijk fout noemen we ook wel Insecure Direct Object References, of IDOR-kwetsbaarheid. De website Infectieradar.nl en de webshop van Blokker bevatten in het verleden dezelfde kwetsbaarheid.
Onbekend hoeveel mensen zijn getroffen door lek
Door een paar getallen in de URL aan te passen had de man uit Zevenbergen inzage in onder meer namen, adressen, WOZ-beschikkingen en gerechtelijke vonnissen in schuldhulpsaneringszaken. Peter Stoffelen, directeur van de Belastingsamenwerking West-Brabant, spreekt van ‘een enorme fout’ en erkent ruiterlijk dat dit nooit had mogen gebeuren. Hij noemt het voorval een ‘wake-up call’ en belooft dat er in het vervolg nog beter naar de beveiliging van de software wordt gekeken.
De Belastingsamenwerking West-Brabant is een samenwerkingsverband tussen elf gemeenten en twee waterschappen die de lokale belastingaanslagen regelt, waaronder de WOZ-beschikking en waterschapslasten. Ongeveer een half miljoen mensen behoren tot deze belastingregio. Bij hoeveel mensen de gegevens zijn ingezien door de IDOR-kwetsbaarheid, is onbekend. Volgens Stoffelen is het lek veroorzaakt door een contactformulier dat onlangs aan de website is toegevoegd. Met dat formulier zijn zo’n 400 documenten geüpload.
Dienst greep aanvankelijk niet in
De man die het datalek ontdekte is blij dat de gemeente Zevenbergen actie heeft ondernomen. Maar dat ging niet zonder slag of staat. Tegenover BN/De Stem vertelt hij dat hij drie keer contact had opgenomen met de klantenservice van de dienst. Die deed er echter niets mee. “Ze gingen er niet eens op in. Echt onbegrijpelijk”, zo vertelt de man.
Daarop besloot hij om contact op te nemen met de redactie van BN/De Stem. Toen de krant aanklopte bij de Belastingsamenwerking West-Brabant over het lek, greep de organisatie pas in. “Dat valt natuurlijk niet goed te praten. Mogelijk heeft het er mee te maken dat onze medewerkers van de klantenservice meer van belastingaangelegenheden weten dan van IT-zaken. Maar dit had direct gemeld moeten worden. Hier zal ongetwijfeld nog over gesproken worden”, vertelt Stoffelen. De directeur heeft de man uit Zevenbergen die het lek meldde persoonlijk gesproken en zijn excuses aangeboden dat er niet direct iets met zijn melding is gedaan.
Directeur belooft beterschap
Het is niet de eerste keer dat de Belastingsamenwerking West-Brabant met een datalek te maken heeft. In 2017 zagen ruim drieduizend inwoners van de belastingregio niet hun eigen aanslagbiljet op hun computer zodra ze bij de dienst inlogden, maar dat van een inwoner uit Dongen. Stoffelen beloofde destijds dat een software-incident als dat niet meer zou gebeuren. Deze belofte durft hij na het nieuwe datalek niet te herhalen. “Ik kan nu alleen maar zeggen dat we hier lessen uit moeten leren en nog beter ons best moeten doen om de privacy van onze belastingbetalers te waarborgen. Maar helemaal uitsluiten kan je dit helaas niet”, aldus de directeur.
