Een klant vraagt een arbeidsongeschiktheidsverzekering aan en mailt zijn gezondheidsverklaring naar uw kantoor. Diezelfde week landen er drie hypotheekdossiers in uw inbox, met loonstroken, ID-kopieën en pensioenoverzichten. Als financieel adviseur verwerkt u dagelijks meer gevoelige gegevens dan menig groot bedrijf, terwijl naast de AP ook de AFM meekijkt.
Bij een aanvraag voor een arbeidsongeschiktheids- of overlijdensrisicoverzekering komen gezondheidsgegevens mee: een gezondheidsverklaring, medicatiegebruik, soms een medisch acceptatietraject. Dat zijn bijzondere persoonsgegevens, waarvoor de AVG een verwerkingsverbod kent met beperkte uitzonderingen. Het risico zit zelden in het aanvraagformulier zelf, maar in de plekken eromheen: een notitieveld in het CRM ("klant heeft hartklachten, ORV wordt lastig"), een gezondheidsverklaring die als bijlage in de mailbox blijft staan, of een extra kopie in de algemene dossiermap. Wat u concreet kunt doen: spreek af dat gezondheidsinformatie alleen in het daarvoor bedoelde deel van het dossier terechtkomt, ruim mailbijlagen direct op zodra ze verwerkt zijn, en instrueer iedereen op kantoor om vrije tekstvelden vrij te houden van medische opmerkingen.
art. 9 AVGAls Wwft-plichtige moet u cliënten identificeren en die vastlegging bewaren, doorgaans vijf jaar na het einde van de relatie. Die bewaarplicht is echter geen vrijbrief voor de manier waarop. In de praktijk staan ID-kopieën jarenlang ongemaskeerd in mailboxen, in een map op het bureaublad van de adviseur en in het CRM tegelijk. Elke extra kopie is een extra kans op een datalek, en bij een lek kijkt niet alleen de AP mee: als vergunninghouder heeft u ook de AFM als toezichthouder, en die weegt uw bedrijfsvoering mee. Concreet: bewaar de identificatie op één vaste, beveiligde plek, verwijder de kopie uit de mailwisseling zodra het dossier compleet is, en leg een bewaartermijn vast zodat oude dossiers ook echt verdwijnen.
Wwft + art. 5 + art. 32 AVGUw adviespakket, het klantportaal, de maandlastenberekening op uw site: allemaal verwerken ze klantgegevens namens u. De AVG eist dan een verwerkersovereenkomst met die leverancier, en dat is precies het papier dat bij kleine kantoren vaak ontbreekt. Een tweede aandachtspunt: rekentools en widgets op de site sturen ingevulde gegevens soms naar een externe partij, en die staat niet altijd binnen de EER. Voor doorgifte buiten de EER gelden aanvullende eisen. Wat u concreet kunt doen: loop uw leverancierslijst langs (adviespakket, CRM, mailprovider, hosting, rekentoolleverancier), controleer per leverancier of er een getekende verwerkersovereenkomst ligt, en vraag bij twijfel na waar de gegevens worden opgeslagen. Leg de uitkomst vast, dan heeft u meteen de basis voor uw verwerkingsregister.
art. 28 AVGEen klantprofiel bevat inkomen, vermogen, risicobereidheid en gezinssituatie. Na afloop van de relatie blijft dat vaak jaren staan, "voor als de klant terugkomt". De AVG staat daar haaks op: gegevens mogen niet langer bewaard worden dan nodig, en "misschien ooit handig" is geen geldige reden. Er zijn wel wettelijke plichten die houvast geven: de Wwft-vastlegging vijf jaar na einde relatie, de fiscale administratie zeven jaar, en uw zorgplichtdossier zolang dat aantoonbaar nodig is. Maar al die termijnen zijn eindig. Concreet: bepaal per dossiersoort een bewaartermijn, plan één vaste opruimronde per jaar, en vermeld de termijnen in uw privacyverklaring. Dan klopt wat u belooft met wat er op de server staat.
art. 5 + art. 13 AVGDe ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.
Start de gratis quickscanJa, als Wwft-plichtige moet u de identiteit vastleggen en die vastlegging bewaren. Doe dat op één beveiligde plek en verwijder losse kopieën uit uw mailbox. Vijf jaar na het einde van de klantrelatie hoort de vastlegging weg te zijn, tenzij een andere wettelijke plicht langer bewaren vraagt.
Ja. Alles over gezondheid valt onder art. 9 AVG en kent een verwerkingsverbod met beperkte uitzonderingen. Verwerk deze gegevens alleen voor zover nodig voor de aanvraag, bewaar ze gescheiden van het gewone dossier en zet ze nooit in vrije notitievelden van uw CRM.
Slaat de leverancier klantgegevens voor u op of verwerkt hij ze, dan ja: art. 28 AVG eist dat. De meeste grote pakketten hebben een standaardovereenkomst klaarliggen; het gaat er vooral om dat u die daadwerkelijk sluit en bewaart. Vergeet ook uw mailprovider, hosting en CRM niet.
Een datalek meldt u bij de AP, binnen 72 uur als er risico is voor de betrokkenen. Maar als vergunninghouder weegt de AFM ook uw beheerste bedrijfsvoering mee, en een slordige omgang met klantgegevens kan daarin meetellen. Een fout raakt u dus bij twee toezichthouders tegelijk.
Er is geen vaste AVG-termijn; u bepaalt en onderbouwt die zelf. Wettelijke plichten geven houvast: Wwft-vastlegging vijf jaar na einde relatie, fiscale administratie zeven jaar. Voor de rest geldt: niet langer dan nodig, en leg de gekozen termijnen vast in uw privacyverklaring.
De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.