De Autoriteit Persoonsgegevens heeft contact opgenomen met een aantal organisaties die onterecht bsn's gebruikten. Een burgerservicenummer is een bijzonder persoonsgegeven, waardoor strenge regels gelden voor het gebruik daarvan.
De Autoriteit Persoonsgegevens meldt dat er veel vragen binnenkwamen over het gebruik van bsn's, bijvoorbeeld door bedrijven. Zo kwam de toezichthouder erachter dat een sportschool om een bsn vroeg bij inschrijving en dat een organisator van een congres hetzelfde deed. Ook bleek een werkgever zijn personeel met een burgerservicenummer te laten inloggen en vroeg een energiemaatschappij bij een stand in een winkel om het nummer om dubbele kortingen tegen te gaan.
De privacywaakhond heeft contact met deze organisaties opgenomen om deze te informeren dat dit gebruik niet is toegestaan. Eigenlijk mogen alleen overheidsinstanties een bsn verwerken en dan alleen als dit nodig is voor de uitvoering van hun taak. Niet-overheden mogen een dergelijk nummer alleen verwerken als dat wettelijk geregeld is, bijvoorbeeld voor zorgverleners of in het onderwijs. Een kinderdagverblijf mag om een bsn vragen om kinderopvangtoeslag te regelen, maar mag het niet gebruiken om ouders te laten inloggen op een onlineportaal. Dit was ook een van de voorbeelden die de toezichthouder tegenkwam.
Het bsn is in de ogen van de Autoriteit Persoonsgegevens een bijzonder persoonsgegeven, omdat dit direct kan leiden tot de identificatie van een persoon. Ook kan er met een dergelijk nummer eenvoudig een koppeling worden gemaakt met informatie afkomstig uit verschillende bestanden, waarmee dit een privacyrisico vormt. Bijzondere persoonsgegevens kunnen onder andere ook betrekking hebben op iemands geloof, ras of gezondheid. De verwerking ervan is in principe verboden; er geldt echter een aantal wettelijke uitzonderingen.
De regeling geldt ook voor andere nummers die bij wet zijn voorgeschreven om een persoon te identificeren. Deze mogen alleen worden gebruikt voor de uitvoering van een wet of voor doeleinden die in de wet zijn omschreven. Ook moeten persoonsgegevens degelijk beveiligd worden, bijvoorbeeld door ze alleen te verzenden via een beveiligde verbinding. Onlangs bleek dat een aantal Nederlandse gemeenten zich niet aan deze wettelijke eis houden.