Recent oordeelde de Autoriteit Persoonsgegevens (AP) dat de Belastingdienst onjuist omgaat met de BSN-nummers van personen met een eenmanszaak (zelfstandigen). Het BSN-nummer wordt opgenomen in het BTW-nummer van de eenmanszaak. De privacy waakhond heeft dit beleid van de Belastingdienst getoetst aan de AVG, de nieuwe Europese privacywet die 25 mei jl. van kracht is gegaan.
Het BSN-nummer
Het BSN-nummer is een uniek en naar een persoon te herleiden nummer. Het BSN-nummer maakt het voor overheidsinstanties mogelijk om eenvoudig en foutloos gegevens van een bepaald persoon uit te wisselen. Wegens de omvangrijke hoeveelheid aan informatie moet het BSN-nummer worden benaderd alsof zij een bijzonder persoonsgegeven is. De risico’s bij het verwerken zijn groot en de gevolgen kunnen vergaand zijn. Vooral identiteitsfraude is veelvoorkomend.
Het onderzoek bij de Belastingdienst
De Autoriteit Persoonsgegevens (AP) heeft de Belastingdienst recent op de vingers getikt voor het onjuiste gebruik van BSN-nummers. Het BSN-nummer wordt gebruikt om het BTW-nummer van een zelfstandige te vormen. De zelfstandige is vervolgens verplicht dit BTW-nummer met derden te delen, bijvoorbeeld door verplichte vermelding op de website en op offertes. Hierdoor wordt automatisch ook het BSN-nummer van de zelfstandige openbaar gemaakt.
Dit is in strijd met de AVG, zo heeft de AP geoordeeld. Het BSN-nummer mag alleen worden gebruikt met passende waarborgen voor de rechten en vrijheden van betrokkenen (lees: de zelfstandigen). Het BSN-nummer is vertrouwelijk. Met uitwisseling hiervan dient zorgvuldig te worden omgegaan, omdat van het nummer gemakkelijk misbruik kan worden gemaakt. Het gebruik van het BSN-nummer door de Belastingdienst strookt niet met het doel van het BSN-nummer. De Belastingdienst zal haar wijze van handelen dan ook moeten aanpassen, zo oordeelde de AP.
Het onderzoek was al aangevangen toen de Wet Bescherming Persoonsgegevens nog van toepassing was. In haar recente conclusies heeft de AP geoordeeld dat de Belastingdienst ook in strijd heeft gehandeld met de regels van de Algemene Verordening Gegevensbescherming (de AVG) en de Uitvoeringswet AVG. Beiden zijn sinds 25 mei 2018 in de plaats gekomen van de Wet Bescherming Persoonsgegevens.
Rechtmatige verwerking van het BSN-nummer
Overheidsinstanties mogen het BSN-nummer gebruiken voor de uitoefening van hun taak. Daarbij mag het BSN-nummer alleen worden gebruikt als dit voor de uitoefening van deze taak noodzakelijk is. Niet-overheidsinstanties mogen het BSN-nummer enkel verwerken als hiervoor een wettelijke grondslag is. Ook mag de verwerking dan alleen zien op het doel dat in de wet genoemd is. Deze regel kan niet worden doorkruist door toestemming aan de betrokkene te vragen. Ook als de betrokkene toestemming heeft gegeven, blijft de verwerking van het BSN-nummer onrechtmatig bij het ontbreken van een wettelijke grondslag.
Een werkgever heeft het BSN-nummer bijvoorbeeld nodig voor de salarisadministratie en uitvoering van bijbehorende belastingwetgeving. Om die reden mag de werkgever aan een werknemer het BSN-nummer vragen. Dit nummer mag dan alleen voor de salarisadministratie worden gebruikt en bijvoorbeeld niet worden gekoppeld aan documenten uit het personeelsdossier. Dan zou de verwerking van het BSN-nummer immers verder gaan dan het doel waarvoor het nummer, conform de wettelijke bepaling, aan de werknemer mocht worden gevraagd.
Kortom, voor de vraag of een BSN-nummer mag worden verwerkt dient altijd te worden gekeken of hiervoor een wettelijke grondslag bestaat. Vervolgens mag de verwerking van het BSN-nummer niet verder gaan dan noodzakelijk is voor het doel dat in de wettelijke bepaling is genoemd. Wees daarom altijd terughoudend met het opvragen en de verwerking van BSN-nummers.
Meer weten?
Mocht u vragen hebben over dit onderwerp of over andere aspecten van privacy en de AVG, neem dan gerust contact op met onze Privacy advocaten en juristen.
Neem contact op