Ga naar inhoud
HexaTransfer
Terug naar blog
Brancheoplossingen

Belastingdocumenten overdragen: gids voor veilige aangifte

Draag belastingdocumenten veilig over tijdens het aangifteseizoen. Bescherm BSN-nummers, financiële gegevens en persoonlijke informatie tijdens de overdracht.

De Autoriteit Persoonsgegevens (AP) heeft meerdere boetes opgelegd aan organisaties die BSN-nummers en financiële gegevens onbeveiligd verstuurden. Een belastingdocumentoverdracht die voldoet aan de AVG, versleutelt end-to-end, maskeert of tokeniseert BSN-nummers waar mogelijk, gebruikt een kanaal dat de belastingadviseur juridisch mag accepteren, en laat een verifieerbaar auditspoor achter. Kanalen die werken: de portals van de Belastingdienst en de cliëntportals van accountantskantoren (SmartVault, ShareFile, TaxDome) voor dossiers en brondocumenten, een zero-knowledge versleutelde link voor eenmalige overdrachten met een geldigheidsduur van maximaal zeven dagen. Kanalen die niet werken: gewone e-mail, SMS, WhatsApp of een USB-stick die aan de adviseur wordt overhandigd.

Waarom e-mailbijlagen falen voor belastingdocumenten

Een jaaropgave in Gmail passeert de servers van Google, blijft onbeperkt in verzonden items en inboxen staan, repliceert naar de telefoon en laptop van de ontvanger en wordt geïndexeerd door de zoekfunctie. De standaardversleuteling van Gmail is TLS naar de servers van Google, maar Google kan de inhoud lezen. Een jaaropgave bevat de volledige naam, het adres, het BSN en het jaarinkomen — precies de dataverzameling die een fraudeur nodig heeft voor identiteitsdiefstal. De AP beschouwt het onversleuteld verzenden van BSN-nummers als een meldingsplichtig datalek op grond van artikel 33 AVG. De FTC Safeguards Rule in de VS, geactualiseerd in juni 2023, stelt vergelijkbare eisen voor belastingadviseurs die als financiële instelling worden aangemerkt.

AVG en de plichten van de belastingadviseur

Op grond van de AVG is de belastingadviseur verwerkingsverantwoordelijke of verwerker voor de persoonsgegevens van zijn cliënten. Dat betekent: passende technische en organisatorische maatregelen (artikel 25 en 32 AVG), een verwerkersovereenkomst met softwareleveranciers die gegevens verwerken, en documentatie van de maatregelen in een verwerkingsregister. Het NCSC (Nationaal Cyber Security Centrum) adviseert in zijn richtlijnen voor het mkb expliciet om e-mail niet te gebruiken voor het verzenden van financiële persoonsgegevens. Bij een datalek moet de AP binnen 72 uur worden geïnformeerd (artikel 33 AVG) en de betrokkene zonder onnodige vertraging (artikel 34 AVG).

BSN-bescherming en anonimisering

Op gedrukte documenten: maskeer alles behalve de laatste vier cijfers (xxx-xx-1234) waar het volledige BSN niet strikt noodzakelijk is. De Belastingdienst zelf stapte over op afgekorte nummers op kopieën van jaaropgaven die aan de belastingplichtige worden verstrekt. Voor interne belastingworkflows handelen softwarepakketten als Exact Fiscaal, Unit4 Tax en Wolters Kluwer Twinfield de maskering af in PDF's die voor cliëntreview worden gegenereerd. Wanneer u brondocumenten verstuurt — de eigenlijke jaaropgave — is het volledige BSN noodzakelijk, maar het transport moet versleuteld zijn. Faxen is geen alternatief: moderne fax-naar-e-mailgateways maken fax effectief tot onversleutelde e-mail.

Cliëntportal versus versleutelde link

Cliëntportals bieden gestructureerde workflows: organiserende vragenlijsten, jaar-op-jaaroverzichten, bulkupload en integratie met de belastingsoftware. Maar portals hebben drempel­weerstand — cliënten vergeten wachtwoorden, worstelen met meervoudige authenticatie en vinden de uploadknop niet op hun telefoon. Versleutelde ad-hoclinks zoals HexaTransfer vormen een aanvulling op het portal voor last-minute overdrachten: de cliënt klikt op een link, sleept een bestand en het arriveert versleuteld. Leg elke overdracht achteraf vast in het portal zodat het auditspoor volledig blijft. Vervang het portal niet — vul het aan voor de randgevallen van 14 april.

Staatsprivacywetten en meldingsplicht bij datalekken

In Nederland is de meldingsplicht bij datalekken geregeld in artikel 33 en 34 AVG. De AP publiceert jaarlijks rapportages over meldingen en legt boetes op bij herhaling of grove nalatigheid. Belastingadviseurs die als verwerker optreden, moeten in hun verwerkersovereenkomst aantoonbaar beveiligingseisen stellen aan hun cliënten en softwareleveranciers. Wanneer een datalek BSN-nummers of financiële gegevens betreft, is de kans op een AP-boete bij ontbrekende technische maatregelen aanzienlijk. Opereer altijd op het hoogste toepasselijke beveiligingsniveau.

Identiteitsverificatie van de afzender

Belasting­gerelateerde phishing is een groot fraudevector. Een "cliënt" die u een PDF stuurt met een Trojaans paard vermomd als een jaaropgave is een van de meest voorkomende malware-leveringsroutes tijdens het aangifteseizoen. Verifieer de afzender: als het een cliënt is die u al vijf jaar e-mailt, is het e-mailadrespatroon bekend. Bij een nieuwe cliënt die voor het eerst documenten stuurt: verifieer telefonisch via een nummer dat u zelf heeft opgezocht. Out-of-band verificatie is essentieel. Voor e-handtekeningworkflows biedt DocuSign met kennisgebaseerde authenticatie extra zekerheid voor grotere dossiers zoals nalatenschappen en aandelenoverdrachten.

Het e-aangifteproces

Zodra de aangifte is voorbereid, dient de adviseur in via het systeem van de Belastingdienst voor belastingadviseurs (SBR/Digipoort). De software pakt de aangifte in een XBRL-pakket, versleutelt via het beveiligde kanaal van de Belastingdienst en verzendt. De Belastingdienst stuurt binnen 24 tot 48 uur een bevestiging. Papieren aangifte blijft een optie voor aangiften die niet elektronisch kunnen worden ingediend, maar aangetekende post met ontvangstbewijs is het minimum voor de papieren versie. Het BSN op een papieren aangifte die door de post gaat, is een bekend risicokanaal: e-aangifte is dramatisch veiliger.

Herziene aangiften en documenten van voorgaande jaren

Herziene aangiften vereisen soms het opnieuw samenstellen van documenten uit voorgaande jaren. Cliënten hebben die vaak niet meer. De Belastingdienst biedt digitale inzage via Mijn Belastingdienst. Voor brondocumenten die de Belastingdienst niet heeft, moet de vorige adviseur eventueel werkdossiers aanleveren. Voor herziene aangiften gelden dezelfde versleutelingsstandaarden als voor de huidige aangifte. Laat de leeftijd van een document u niet verleiden tot het loslaten van de transportstandaard.

Bewaring na indiening

De bewaarplicht voor de belastingplichtige: zeven jaar voor de meeste zakelijke administratie (artikel 52 AWR). De adviseur bewaart een kopie conform NBA-richtlijnen — doorgaans zeven jaar minimum. Versleutelde opslag in rust met per-cliënttoegangscontrole en auditlogging. Wanneer de bewaartermijn verstrijkt, veilige verwijdering conform NIST SP 800-88 — niet alleen bestand-verwijderen maar overschrijven of fysieke vernietiging voor papier. Het dossier van uw cliënt is uw permanente vertrouwensrelatie; behandel het dienovereenkomstig.

Probeer het via https://hexatransfer.com — gratis, geen account, maximaal 10 GB. Wanneer uw cliënt de ontbrekende dividendopgave vindt om 22:00 uur op 14 april en uw portal onderhoud heeft, brengt een versleutelde link met 24 uur geldigheid het document op uw bureau zonder een BSN in Gmail te plaatsen.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden