« In de sms stond dat ik een teruggaaf had van € 384,52. Met centen erbij. Ik had net tien dagen eerder mijn belastingaanslag ontvangen, en ik had vorig jaar inderdaad geld teruggekregen. Ik heb het formulier ingevuld: naam, geboortedatum, fiscaal nummer, en daarna mijn bankgegevens "voor de overboeking". De volgende dag stonden er twee afschrijvingen van € 49 op, van een buitenlandse website. »
Deze getuigenis, in vrijwel identieke vorm gehoord tijdens een hulploket voor administratieve formaliteiten, vat de hele werking samen. De valse belasting-sms speelt niet in op pure paniek, in tegenstelling tot de valse boete-sms. Hij speelt in op iets veel effectievers: een kalender die 40 miljoen huishoudens delen. Iedereen weet dat je in de zomer een aanslag ontvangt, dat aan het einde van de zomer teruggaven binnenkomen, en dat aan het einde van het jaar het inhoudingspercentage van de loonheffing opnieuw wordt berekend.
De fraudeur hoeft u niet te kennen. Hij hoeft alleen te weten welke maand het is.

Waarom het belastingthema beter werkt dan alle andere
Een openbare kalender, en dus exploiteerbaar
De meeste smishingcampagnes moeten de context raden: uw pakketje, uw bank, uw zorgverzekeraar. De fiscaliteit daarentegen is landelijk gesynchroniseerd. De periodes worden vooraf aangekondigd door de Direction générale des Finances publiques (DGFiP) en door de hele pers overgenomen:
- de lente: start van de aangiftecampagne voor de inkomstenbelasting;
- juli-augustus: online plaatsing van de belastingaanslagen;
- eind juli tot begin augustus: overboekingen van teruggaven voor huishoudens die te veel hebben betaald;
- september: aanpassing van het inhoudingspercentage van de loonheffing;
- najaar: vervaldata van de onroerendgoedbelasting, en daarna van de woonbelasting op tweede woningen.
500.000 sms'jes met "teruggaaf beschikbaar" versturen in de eerste week van augustus betekent gokken op een toevalstreffer met een zeer hoge kans van slagen. Een deel van de ontvangers wacht werkelijk op een overboeking.
Twee emoties voor de prijs van één
Fiscale smishing komt in twee elkaar aanvullende families voor:
| Type bericht | Psychologische hefboom | Werkelijk doel |
|---|---|---|
| "Te veel betaald / teruggaaf in behandeling" | Winst, kans, korte deadline | Bankrekeningnummer en kaartgegevens buitmaken |
| "Onbetaald, verhoging, beslagaankondiging" | Angst voor sancties, urgentie | Onmiddellijk laten betalen met de kaart |
| "Werk uw persoonlijke omgeving bij" | Administratieve routine | Fiscale inloggegevens stelen |
| "Regularisatie van uw inhoudingspercentage" | Technisch jargon, onbegrip | Een compleet identiteitsdossier verzamelen |
Het eerste type levert bankgegevens op die maanden bruikbaar blijven. Het tweede levert een onmiddellijke betaling op. Het derde is op lange termijn het gevaarlijkst: met een fiscaal nummer en een wachtwoord kan een fraudeur uw situatie inzien, uw bankgegevens voor teruggaven wijzigen en identiteitsdocumenten bemachtigen waarmee een lening kan worden afgesloten.
Een vocabulaire dat niemand echt beheerst
"Te veel betaald bedrag", "aangiftesituatieverklaring", "kohier", "niet-gepersonaliseerd tarief", "voorlopige aanslag over het lopende jaar": het fiscale jargon is ondoorzichtig genoeg om ons ervan te weerhouden de geloofwaardigheid van een bericht te beoordelen. Als een zin onbegrijpelijk lijkt in een sms van de bank, worden we wantrouwig. Als diezelfde zin onbegrijpelijk lijkt in een sms van de belastingdienst, denken we dat dat normaal is.
Wat de DGFiP werkelijk per sms verstuurt
Dit is het nuttigste punt om te onthouden, en het is eenvoudig.
De belastingdienst gebruikt inderdaad sms'jes, maar binnen een zeer beperkt kader, in wezen alleen informatief:
- herinneringen aan deadlines voor aangifte of betaling, zonder link naar een invulformulier;
- eenmalige codes in het kader van de versterkte authenticatie van uw persoonlijke omgeving;
- bevestigingen van een handeling die u zelf al hebt uitgevoerd.
Wat de dienst daarentegen niet doet:
De belastingdienst vraagt nooit om uw bankgegevens, uw kaartnummer, uw wachtwoord of een kopie van uw identiteitsbewijs per sms of e-mail. Een teruggaaf van te veel betaalde belasting wordt automatisch overgemaakt op de rekening die bij de administratie al bekend is, zonder dat u iets hoeft te doen.
Deze mededeling staat, in vrijwel gelijke bewoordingen, op impots.gouv.fr en in de communicatie van Cybermalveillance.gouv.fr. Ze is voldoende om bijna alle frauduleuze berichten te ontmaskeren.
Tweede houvast: er bestaat geen terugbetalingsknop. Als u te veel hebt betaald, komt de overboeking eraan. Kan die niet aankomen omdat uw rekeningnummer verouderd is, dan ontvangt u een cheque per post. Nooit een link.
De vijf signalen die een valse belasting-sms verraden
1. Het bedrag met centen
Contra-intuïtief, maar essentieel. Fraudeurs hebben begrepen dat een rond bedrag ("€ 400") vals klinkt, dus schrijven ze "€ 384,52". Het is precies die mate van precisie in een ongevraagde sms die alarmbellen moet doen rinkelen: de administratie specificeert geen saldo in een bericht van 160 tekens.
2. De korte, willekeurige deadline
"Binnen 48 uur", "vóór 3 oktober", "anders wordt uw dossier gesloten". Het belastingrecht werkt met openbare vervaldata, identiek voor iedereen, niet met persoonlijke aftelklokken die per sms worden verstuurd.
3. Het adres van de link
Kijk naar wat er direct vóór de eerste / staat. Officiële diensten worden gehost op domeinen die eindigen op .gouv.fr. Al het andere — impots-remboursement.com, dgfip-service.net, impots.gouv.fr.secure-paiement.xyz — is frauduleus. Het laatste voorbeeld is het meest verraderlijke: impots.gouv.fr is daar slechts een subdomein van een website van derden.
4. De weergegeven afzender
Een sms kan een afzendernaam weergeven, ook een gefalsificeerde: dat noemt men spoofing van de afzender. Dat een bericht in dezelfde gespreksdraad verschijnt als een legitieme sms die u maanden eerder ontving, bewijst dus helemaal niets. Het is een structurele zwakte van sms, geen bug in uw telefoon.
5. Het verzoek om met de kaart te betalen
Belastingen worden betaald via automatische incasso, overboeking of via de beveiligde omgeving. Een pagina die om een kaartnummer van 16 cijfers vraagt om een "verhoging van € 32" te betalen, is zonder uitzondering nep.

De juiste procedure, in drie handelingen
Handeling 1: nooit vanuit het bericht vertrekken
Dit is de enige regel die alle varianten van fraude doorstaat, nu en in de toekomst. Een sms mag u informeren dat er iets aan de hand is; hij mag nooit uw toegangsweg zijn. U sluit het bericht, u typt zelf het adres van de officiële website in uw browser, of u opent de app die u via de appstore van uw telefoon hebt geïnstalleerd.
Als de informatie waar is, staat ze in uw persoonlijke omgeving. Staat ze daar niet, dan is ze onwaar. Er is geen derde mogelijkheid.
Handeling 2: controleren op een comfortabel apparaat
Veel fouten komen voort uit het gebruikte medium: op een scherm van 6 inch, in de metro, is een afgekapt adres onleesbaar. De controle uitvoeren op een computer, of op een tablet met een kantelbare tabletstandaard waarmee u rustig kunt lezen, maakt echt verschil voor de kwaliteit van uw oordeel. Dat is geen detail: de meeste slachtoffers zeggen dat ze "tussen twee dingen door" hebben geklikt.
Handeling 3: melden en daarna verwijderen
Twee nuttige en gratis kanalen:
- 33700: stuur de sms door naar dit nummer en verstuur daarna het nummer van de afzender wanneer daarom wordt gevraagd. Dit is het gezamenlijke meldpunt van de Franse telecomoperatoren.
- Cybermalveillance.gouv.fr en signal.conso.gouv.fr om de campagne te documenteren; Phishing Initiative om de URL op een zwarte lijst te laten plaatsen.
Verwijder het bericht pas daarna. Maar als u geklikt hebt, bewaar dan een schermafbeelding: die hebt u nodig bij het doen van aangifte.
Als u het formulier hebt ingevuld
Snelheid is belangrijker dan precisie. In deze volgorde:
- Uw bankkaart blokkeren, via de app van uw bank of het interbancaire nummer (0 892 705 705). Vraag ook om blokkering van elke verdachte SEPA-incasso.
- Het wachtwoord wijzigen van uw persoonlijke omgeving op impots.gouv.fr, en van alle accounts die dat wachtwoord deelden. Als die klus u afschrikt, lost een wachtwoordmanager het probleem voorgoed op.
- Uw bankgegevens controleren in uw fiscale omgeving: bij frauduleuze toegang kan de rekening voor teruggaven zijn gewijzigd.
- Aangifte doen bij de politie, de gendarmerie, of via een online voorafgaande aangifte. Banken eisen die aangifte vaak voordat ze een terugbetalingsdossier in behandeling nemen.
- Terugbetaling vragen aan uw bank: het Franse monetair en financieel wetboek voorziet in terugbetaling van niet-geautoriseerde betalingstransacties, behalve bij grove nalatigheid. Het simpelweg invullen van gegevens op een nagemaakte website is niet automatisch grove nalatigheid — op dat punt boeken consumentenorganisaties, waaronder UFC-Que Choisir, regelmatig gunstige uitspraken.
- Waakzaam blijven voor identiteitsfraude gedurende meerdere maanden: u kunt uw recht op inzage uitoefenen in het register van betalingsincidenten bij consumentenkredieten bij de Banque de France.
Eén detail dat helpt: bewaar alle stukken van het dossier in een speciale documentenmap, met de afgedrukte schermafbeeldingen, de datum van de kaartblokkering en een kopie van de aangifte. Goed geordende dossiers vorderen aanzienlijk sneller bij de klachtenafdeling.
Het aanvalsoppervlak vooraf verkleinen
De administratieve zaken scheiden van de rest
Fiscale campagnes bereiken iedereen, maar hun effectiviteit hangt af van uw ruisniveau. Als uw nummer veertig commerciële berichten per maand ontvangt, verdwijnt een valse belasting-sms in de massa en gaat hij voor legitiem door. Twee eenvoudige maatregelen:
- schrijf uw lijn in op Bloctel tegen telefonische verkoop;
- antwoord STOP op legitieme reclame-sms'jes, die wettelijk verplicht zijn dit mechanisme aan te bieden.
Versterkte authenticatie activeren
De persoonlijke omgeving op impots.gouv.fr biedt een validatie via een code die naar uw telefoon of uw mailbox wordt gestuurd. Zodra die is geactiveerd, is een gestolen wachtwoord veel minder bruikbaar. Voor de meest kritieke accounts maakt een fysieke FIDO2-beveiligingssleutel phishing volstrekt zinloos: er valt niets over te typen, en dus niets op afstand te stelen.
Updates uitvoeren
Google heeft in 2026 de detectie van frauduleuze berichten in de Messages-app op Android in Frankrijk versterkt, met een automatische classificatie van bepaalde verdachte sms'jes. Apple biedt van zijn kant een filter voor onbekende afzenders in de instellingen van Berichten. Deze filters vervangen de waakzaamheid niet, maar ze beperken het volume dat uw scherm bereikt — op voorwaarde dat het systeem up-to-date is.
Mensen helpen die minder vaardig zijn
De meest kwetsbare groepen zijn niet noodzakelijk de oudsten: het zijn degenen die hun zaken onder tijdsdruk regelen, vaak vanaf een telefoon. Een gesprek van tien minuten met een naaste is meer waard dan welke instelling ook. Voor mensen die papier verkiezen, heeft een praktische gids over internetfraude naast de vaste telefoon vaak meer effect dan een mondelinge waarschuwing.
Wat u moet onthouden
| Situatie | Reflex |
|---|---|
| Sms die een teruggaaf aankondigt | Geen enkele actie nodig: te veel betaalde belasting wordt automatisch overgemaakt |
| Sms die een schuld aankondigt met een betaallink | Alleen controleren in uw persoonlijke omgeving, nooit via de link |
| Verzoek om rekeningnummer, kaart of identiteitsbewijs | Zeker fraude, wie de weergegeven afzender ook is |
Link die niet eindigt op .gouv.fr vóór de / | Fraude |
| U hebt geklikt | Kaart blokkeren, wachtwoord wijzigen, aangifte doen, klacht bij de bank |
Fiscale smishing zal niet verdwijnen: het is te lucratief en te makkelijk in te plannen op de kalender. Maar het berust volledig op een verwarring die u in één keer kunt wegnemen. De administratie informeert u; ze leidt u niet. Zodra u de toegangsweg zelf weer in de hand neemt — uw browser, uw app, uw eigen getypte adres — verliest het frauduleuze bericht zijn enige wapen.
Nuttige bronnen: impots.gouv.fr (rubriek « Attention aux tentatives d'escroquerie »), Cybermalveillance.gouv.fr, DGCCRF, platform 33700, Banque de France (incidentenregisters), UFC-Que Choisir.



