Accountantwissel onder de GDPR: tussen afgifteplicht, vertrouwelijkheid en continuïteit

In het voorgaande artikel in het ITAA-zine van mei vertrokken we vanuit de praktische vraag: hoe gaat u als accountant om met software, mailverkeer en de data van uw cliënt? We brachten daarbij de kernpunten samen die elk kantoor vandaag moet beheersen: een duidelijke kijk op rollen en verantwoordelijkheden, werken volgens de kernbeginselen van de GDPR (zoals doelbinding en dataminimalisatie), en vooral het verzekeren van een passende beveiliging en toegangsbeheer.

In dit tweede deel bestuderen we de specifieke situatie: wat als een cliënt van accountant wenst te wisselen? Een wissel van accountant is in de praktijk meer dan een administratieve overgang. Het vormt een scharniermoment waarop zowel de deontologische verplichtingen inzake professionele samenwerking en dossieroverdracht als de GDPR-verplichtingen met betrekking tot de verwerking en beveiliging van persoonsgegevens gelijktijdig moeten worden nageleefd. De centrale vraag is daarom: wat zijn de verplichtingen van de oude én de nieuwe accountant met betrekking tot de persoonsgegevens in het klantdossier? Hieronder zetten we de belangrijkste aandachtspunten op een rij om de overdracht professioneel en privacyproof te organiseren.

Elke accountant krijgt er vroeg of laat mee te maken. Een cliënt vertrekt en vraagt om alle gegevens die tijdens de samenwerking werden verzameld en verwerkt, over te dragen aan zijn nieuwe accountant. Of omgekeerd, een nieuwe cliënt stapt uw kantoor binnen en verzoekt u om zijn dossier op te vragen bij zijn vorige accountant. Zo'n overstap lijkt op het eerste gezicht vooral praktisch, maar roept meteen enkele (privacy)vragen op. Wat zegt de GDPR over het overdragen van een klantendossier, hoe gaat u om met persoonsgegevens van derden in het dossier, en waar ligt de grens met het beroepsgeheim?

Een klantendossier omvat doorgaans diverse persoonsgegevens, waaronder namen, adressen, e-mailadressen, telefoonnummers, contactgegevens op facturen, identificatiegegevens, rijksregisternummers, btw-nummers, bankrekeningnummers, loon- en personeelsgegevens, alsook gegevens van klanten, leveranciers en wettelijke vertegenwoordigers. Dat maakt de overdracht niet louter een technische export, maar een verwerking in de zin van de GDPR. Precies omdat gegevens bij een overdracht vaak van vorm en plaats veranderen, via export, kopie, upload, linkdeling of import, is dit ook een fase waarin het risico op fouten en datalekken toeneemt.

Basisregel: afgifteplicht en het retentieverbod

De basisregel bij een klantenwissel is duidelijk en dwingend. Zodra de cliënt erom verzoekt, moet de beroepsbeoefenaar alle boeken, documenten en elektronische of andere gegevens die toebehoren aan de cliënt onverwijld teruggeven. Die verplichting is verankerd in zowel de wettelijke regeling voor accountants en belastingadviseurs als in de toepasselijke deontologische regels. Het is niet toegelaten om een dossier of administratie achter te houden teneinde de betaling van erelonen af te dwingen. Het retentieverbod verhindert dat een accountant klantdocumenten als pressiemiddel aanwendt. Een dergelijke retentie kan bovendien aanleiding geven tot tuchtrechtelijke sancties.

Tegelijk is het belangrijk om het begrip ‘administratie teruggeven’ correct te duiden. Artikel 43 van de wet van 17 maart 2019 verplicht de beroepsbeoefenaar om de boeken, documenten en elektronische of andere gegevens die aan de cliënt toebehoren, onverwijld uit handen te geven wanneer de cliënt daarom verzoekt. Het Hof van Cassatie heeft recent verduidelijkt dat daarbij een onderscheid moet worden gemaakt tussen enerzijds de stukken die aan de cliënt toebehoren en anderzijds de stukken die de vrucht zijn van de beroepswerkzaamheid van de accountant en waarvoor nog geen vergoeding werd betaald. Die laatste stukken moeten dus niet noodzakelijk op het eerste verzoek en vóór betaling worden overgemaakt.

Onder de eerste categorie vallen onder meer de stukken die door de cliënt werden aangeleverd en de gegevens die de cliënt nodig heeft om zijn wettelijke, boekhoudkundige en fiscale verplichtingen na te komen. Voor door de accountant geproduceerde output, bijvoorbeeld berekeningen, rapporteringen, elektronische bestanden of andere resultaten van de beroepswerkzaamheid, moet daarentegen worden nagegaan of die stukken aan de cliënt toebehoren dan wel het resultaat vormen van de beroepswerkzaamheid waarvoor nog een vergoeding verschuldigd is. De enkele omstandigheid dat een bestand verband houdt met het klantendossier of werd gebruikt in het kader van de opdracht, volstaat niet om het zonder meer als eigendom van de cliënt te beschouwen.

Die afgifteplicht houdt echter niet in dat alle stukken die zich in een dossiermap of mailbox bevinden zonder meer mogen worden overgedragen. Een correcte overdracht moet namelijk twee grenzen tegelijk respecteren. De eerste grens betreft de vertrouwelijkheid. Accountants zijn gehouden tot beroepsgeheim en discretieplicht, waarbij zij geheimhouding moeten bewaren over toevertrouwde gegevens en over vertrouwelijke feiten waarvan zij bij de uitoefening van hun beroep kennisnemen.

Hoewel dat beroepsgeheim een overdracht binnen de context van een professionele opdracht niet uitsluit, vereist het wel dat die overdracht met de nodige zorgvuldigheid gebeurt. Er moet steeds kunnen worden verantwoord waarom bepaalde informatie wordt gedeeld, met welke ontvanger en via welk passend beveiligd kanaal.

In de praktijk gaat het daarom niet alleen om de vraag of een document mag worden gedeeld, maar evenzeer om de vraag of de gekozen wijze van overdracht de vertrouwelijkheid afdoende beschermt. Een overdracht via onbeveiligde e-mail, met ruime geadresseerdenlijsten, zonder bijkomende beveiliging of via vrij deelbare links, kan de vertrouwelijkheid ondermijnen, zelfs wanneer de informatie op zich overdraagbaar is.

Shot of two coworkers having a discussion in modern office. Businessman and businesswoman in meeting using digital tablet and discussing business strategy. Confident business people working together in the office. Corporate business persons discussing new project and sharing ideas in the workplace.

GDPR als tweede grens

Naast de deontologische verplichtingen vormt ook de GDPR een duidelijke normatieve grens voor elke dossieroverdracht. Zo'n overdracht is immers niet alleen een professioneel en organisatorisch scharniermoment, maar tegelijk ook een verwerking van persoonsgegevens. Dat betekent dat zij moet worden georganiseerd op een wijze die niet alleen praktisch werkbaar is, maar ook beantwoordt aan de kernbeginselen van de gegevensbescherming.

Vijf beginselen

Bij een dossieroverdracht zijn in het bijzonder vijf beginselen richtinggevend.

Vooreerst is er de doelbinding. Persoonsgegevens mogen uitsluitend worden verwerkt en doorgegeven voor welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doeleinden. In deze context houdt dat in dat gegevens alleen mogen worden gedeeld voor zover dat noodzakelijk is voor de beëindiging, voortzetting of overname van de boekhoudkundige of fiscale opdracht.

Daarnaast geldt het beginsel van dataminimalisatie. De overdracht moet beperkt blijven tot persoonsgegevens die toereikend, relevant en noodzakelijk zijn voor het beoogde doel. Dat sluit uit dat zonder onderscheid volledige mailboxen, mappen of historische bestanden worden doorgestuurd wanneer niet alle inhoud relevant is voor de verdere behandeling van het dossier.

Een derde beginsel is de opslagbeperking. Persoonsgegevens mogen niet langer worden bewaard dan noodzakelijk is voor het doel van de verwerking. Bij dossieroverdracht betekent dit onder meer dat tijdelijke exports, downloads, lokale kopieën en tussenbestanden na afloop van de overdracht niet onnodig mogen blijven bestaan.

Even essentieel zijn integriteit en vertrouwelijkheid. Persoonsgegevens moeten worden verwerkt op een wijze die een passende beveiliging waarborgt, met inbegrip van bescherming tegen ongeoorloofde of onrechtmatige verwerking en tegen onopzettelijk verlies, vernietiging of beschadiging. In de praktijk veronderstelt dit dat een overdracht gebeurt via voldoende beveiligde kanalen, met passende toegangsbeperkingen en, waar nodig, bijkomende technische maatregelen zoals versleuteling.

Ten slotte is er de verantwoordingsplicht. Het volstaat niet dat een kantoor deze beginselen naleeft, het moet ook kunnen aantonen dat die naleving daadwerkelijk is verzekerd. In het kader van een dossieroverdracht betekent dit dat het aangewezen is om het verloop van de overdracht zorgvuldig te documenteren, bijvoorbeeld aan de hand van een inventaris van de overgedragen stukken, het tijdstip van overdracht, de ontvanger en de gebruikte beveiligingsmodaliteiten.

In de praktijk

Een kantoor doet er goed aan dossieroverdrachten zoveel mogelijk te laten verlopen via een beveiligd portaal of een gecontroleerd systeem voor bestandsuitwisseling. Voor gevoelige exports is versleuteling aangewezen, terwijl een wachtwoord best via een afzonderlijk kanaal wordt meegedeeld.

Ook intern is terughoudendheid geboden. Toegang hoort beperkt te blijven tot de personen die daar daadwerkelijk nood aan hebben. Daarnaast verdient het aanbeveling om het overdrachtsvenster zo kort mogelijk te houden, aangezien het risico op verlies van controle toeneemt zodra exports blijven circuleren in back-ups, downloads of e-mailbijlagen.

Een professionele overdracht moet bovendien niet alleen correct verlopen, maar ook aantoonbaar correct zijn verlopen. Daarom vormt een duidelijke inventaris een wezenlijk onderdeel van een ordelijke dossieroverdracht. Daarin kan worden opgenomen welke stukken werden overgedragen, wanneer dat gebeurde en in welke vorm. Zo'n inventaris voorkomt discussies achteraf

Spanningsveld tussen afgifteplicht en rechten van anderen

In de praktijk ontstaat vaak een spanningsveld wanneer een cliënt het volledige dossier opvraagt, terwijl dat dossier ook persoonsgegevens van derden bevat, zoals gegevens van werknemers, leverancierscontacten of klanten van de cliënt. Enerzijds verplicht artikel 43 van de wet van 17 maart 2019 betreffende de beroepen van accountant en belastingadviseur de beroepsbeoefenaar om, zodra de cliënt daarom verzoekt, alle boeken, documenten en elektronische of andere gegevens die aan de cliënt toebehoren onverwijld uit handen te geven. Anderzijds speelt ook de GDPR zodra het dossier persoonsgegevens bevat, omdat een overdracht in dat geval niet louter een praktische handeling is, maar eveneens een verwerking van persoonsgegevens.

Bescherming persoonsgegevens

Dat betekent dat een dossieroverdracht niet alleen moet worden beoordeeld in het licht van de afgifteplicht tegenover de cliënt, maar ook rekening moet houden met de rechten en vrijheden van andere betrokkenen. Artikel 20 GDPR regelt het specifieke recht op gegevensoverdraagbaarheid, dat onder de daarin bepaalde voorwaarden wordt uitgeoefend. Hoewel die bepaling en overweging 68 GDPR niet rechtstreeks de dossieroverdracht als zodanig regelen, zijn zij in deze context aanvullend relevant, omdat zij benadrukken dat de uitoefening van het recht op gegevensoverdraagbaarheid, wanneer gegevens betrekking hebben op meerdere betrokkenen, geen afbreuk mag doen aan de rechten en vrijheden van die andere betrokkenen.

De conclusie is dan ook genuanceerd. Een overdracht moet vlot, loyaal en zonder nodeloze vertraging verlopen, maar mag niet verworden tot een onbeperkte doorgifte van gegevens van derden. Precies daar ligt het juridische evenwicht dat in de praktijk moet worden bewaakt.

Wanneer stukken in een dossier zowel gegevens van de cliënt als persoonsgegevens van anderen bevatten, vereist de overdracht een zorgvuldige en proportionele afweging. Daarbij dringt zich een belangrijk onderscheid op. Persoonsgegevens van klanten, leveranciers, werknemers of andere contacten van de cliënt kunnen immers volwaardig deel uitmaken van diens eigen administratie en dus noodzakelijk zijn voor de verdere uitvoering van de boekhoudkundige of fiscale opdracht. In zoverre is overdracht in beginsel gerechtvaardigd. Anders ligt het wanneer een stuk ook persoonsgegevens bevat die voor dat doel niet noodzakelijk zijn, of

Focused latin hispanic business woman working on laptop computer reading financial document trader report in office. Thinking accountant entrepreneur manager businesswoman doing paperwork using pc

Besluit

Dossieroverdracht tussen accountants berust zowel op deontologische regels als op de GDPR. De cliënt moet zijn administratie en toebehorende stukken onverwijld kunnen recupereren, zonder dat die worden achtergehouden. Tegelijk moet de overdracht voldoen aan de kernbeginselen van de GDPR. Persoonsgegevens mogen alleen worden doorgegeven voor een gerechtvaardigd doel, niet ruimer dan noodzakelijk, niet langer bewaard dan nodig en moeten passend worden beveiligd. Bovendien moet het kantoor kunnen aantonen dat de overdracht ordelijk, zorgvuldig en conform de regels is verlopen.

Elk kantoor doet er daarom goed aan om vooraf een duidelijk intern draaiboek uit te werken voor het geval een cliënt van accountant wenst te wisselen, zodat de overdracht in de praktijk gestructureerd, veilig en conform de toepasselijke regels kan verlopen.

Over de auteurs

Joost Peeters is medeoprichter en partner bij Studio Legale. Hij bekwaamde zich in het verzekeringsrecht, ondernemingsrecht, huur, handelshuur, contractenrecht en verkeersrecht. Hij is eveneens bewindvoerder en curator en begeleidt vennootschappen in moeilijkheden.

Yannick Lauwers is advocaat bij Studio Legale, waar hij zich toelegt op onder meer vennootschapsrecht, ondernemingsrecht en GDPR. Hij behaalde het certificaat Data Protection Officer aan het Data Protection Institute en is intussen al enkele jaren actief als DPO. Vanuit die expertise volgt en begeleidt hij privacy- en gegevensbeschermingsvraagstukken in de praktijk.

ITAA, TOT UW DIENST

ITAA staat tot uw dienst. Wij volgen de actualiteit dagelijks op om ze voor u duidelijk en toegankelijk te maken. Voor al uw vragen kan u terecht bij ons communicatieteam :

Gerelateerde artikelen

Met de wet houdende diverse bepalingen van 28 december 2023 legde de fiscale wetgever de verplichting op aan huurders om gegevens over deze huur aan de fiscus te melden via...
In het federale regeerakkoord van 2025 werd aangekondigd dat de fiscale gunstregeling voor auteursrechten opnieuw uitgebreid zou worden naar de digitale beroepen. De IT-sector (voornamelijk softwareontwikkelaars) kon vroeger ook al...
Fiscale controles hebben een digitale wending genomen: de administratie beperkt zich niet langer tot papieren dossiers, maar eist nu ook toegang tot servers, mailboxen en soms tot integrale kopieën van...
Op maandag 14 september ontving minister van Financiën Jan Jambon het voorzitterschap van het ITAA. Het resultaat: een tripartiete werkgroep, een protocol in voorbereiding en een begeleid einde van het...
Sinds 1 mei 2026 vervangt de btw-provisierekening de btw-rekening-courant. Loopt een aanrekening, terugbetaling of intrestberekening in een dossier niet zoals verwacht? Hier vindt u de schriftelijke antwoorden van de FOD...
Op 31 januari 2025 stelde de nieuwe federale regering een ambitieus regeerakkoord voor, met de aankondiging van een omvangrijke fiscale hervorming, al snel de Arizona-hervorming genoemd. Dat akkoord legde een...
In de coulissen van het ITAA: maak kennis met de Dienst Toegang, die elke kandidaat begeleidt van de eerste aanvraag tot de titel. « Achter de schermen bij het ITAA...
De derde voorafbetaling moet uiterlijk op maandag 12 oktober 2026 bij de fiscus zijn. Wie het gesprek met zijn klanten nu al voert, vermijdt dat er in oktober niets meer...
Tools nemen almaar meer voorbereidend werk over. Wat overblijft, is precies waarvoor je cliënt je betaalt: je oordeel en je handtekening. Deze zelftest laat je in vijf vragen zien waar...
De geconsolideerde lijst van personen en entiteiten die onder een bevriezingsmaatregel vallen, is bijgewerkt. Anders dan bij de meeste antiwitwasverplichtingen geldt hier geen risicogebaseerde aanpak: zodra een maatregel van kracht...