Iedere betaling die door uw systeem gaat is een persoonsgegeven: wie betaalde wat, waar en wanneer. Wie duizenden transacties per dag verwerkt, bouwt ongemerkt een gedragsprofiel op van al die gebruikers. Combineer dat met KYC-dossiers en toezicht van DNB of de AFM, en privacy is geen bijzaak maar kerninfrastructuur.
Een transactiehistorie vertelt meer over iemand dan zijn zoekgeschiedenis: waar hij woont, wat hij verdient, aan wie hij geld overmaakt, bij welke kliniek of welk goed doel hij afrekent. Zodra u die data op schaal verwerkt, monitort op fraude of gebruikt voor risicoscores, zit u in het gebied waar de AVG een gegevensbeschermingseffectbeoordeling (DPIA) vraagt: systematische monitoring en profilering op grote schaal. Blokkeert uw systeem automatisch transacties of accounts, dan gelden bovendien de regels voor geautomatiseerde besluitvorming, inclusief het recht op menselijke tussenkomst. Concreet: voer een DPIA uit voordat u een nieuw monitoring- of scoringsmechanisme live zet, en zorg dat een geblokkeerde gebruiker altijd een mens kan bereiken die het besluit kan herzien.
art. 22 + art. 35 AVGElke fintech logt, en dat is maar goed ook. Maar in de praktijk belanden er namen, e-mailadressen, IBAN's en soms complete payloads in applicatielogs, foutrapportages en monitoringtools. Die logs staan vaak langer bewaard dan de productiedata zelf, zijn leesbaar voor iedere ontwikkelaar met toegang, en gaan mee naar externe partijen zoals een logplatform of errortracker. Bij een inbraak zijn de logs daardoor soms het waardevolste doelwit. De AVG vraagt om integriteit en vertrouwelijkheid, en dat geldt onverkort voor deze schaduwkopieën van uw data. Concreet: maskeer of pseudonimiseer persoonsgegevens voordat ze de logpijplijn ingaan, zet een bewaartermijn op logs (weken, geen jaren) en check welke externe tools loggegevens ontvangen en waar die draaien.
art. 5 + art. 32 AVGWie onder toezicht van DNB of de AFM staat of een vergunning aanvraagt, wordt beoordeeld op beheerste en integere bedrijfsvoering. De omgang met klant- en transactiedata hoort daarbij. Een datalek is niet alleen een melding bij de Autoriteit Persoonsgegevens (binnen 72 uur bij risico voor betrokkenen, en bij hoog risico ook aan de gebruikers zelf), maar kan ook vragen van uw toezichthouder oproepen. Voor een startup die net door het vergunningstraject is, is de verleiding groot om privacy als afgerond te beschouwen: het zat immers in de aanvraag. Maar de AVG toetst de werkelijkheid van vandaag, niet het beleidsdocument van toen. Concreet: leg een incidentenprocedure vast die beide meldroutes benoemt, en toets jaarlijks of de praktijk nog klopt met wat er op papier staat.
art. 33 + art. 34 AVGKYC-verificatie, fraudedetectie, e-mail, analytics, hosting, een AI-assistent voor support: de gemiddelde fintechstack bevat al snel tien Amerikaanse partijen. Elke schakel die persoonsgegevens ontvangt telt als doorgifte buiten de EER, en daarvoor gelden aparte regels. Met veel grote leveranciers is dat te regelen via hun standaardcontracten en het geldende EU-VS-raamwerk, maar dan moet u wel weten wie er in de keten zit en dat ergens hebben vastgelegd. Bovendien hoort er met elke verwerker een verwerkersovereenkomst te liggen, ook met die ene handige tool die een developer ooit aanzette. Concreet: houd een actueel overzicht bij van alle subverwerkers met vestigingsland en grondslag voor doorgifte, en neem dat overzicht op in uw privacyverklaring.
art. 28 + art. 44 e.v. AVGDe ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.
Start de gratis quickscanJa. Een IBAN is direct herleidbaar tot een persoon, en een transactie (bedrag, tegenpartij, tijdstip, omschrijving) zegt iets over die persoon. Ook gepseudonimiseerde transactiedata blijft een persoonsgegeven zolang u of een ander de koppeling terug kan leggen.
Heel vaak wel. Systematische transactiemonitoring, fraudescoring en profilering op grote schaal staan precies in de categorie waarvoor art. 35 AVG een DPIA vraagt. Doe hem voordat u live gaat of een nieuw mechanisme toevoegt; achteraf repareren is duurder en oogt slecht richting toezichthouders.
Dat hangt af van de afspraken: verifieert de provider identiteiten puur in uw opdracht, dan is het een verwerker en hoort er een verwerkersovereenkomst te liggen (art. 28 AVG). Gebruikt hij de data ook voor eigen doelen, bijvoorbeeld het trainen van modellen, dan ligt het anders en moet dat expliciet geregeld zijn.
Nee, maar u moet het wel goed uitleggen. Art. 17 AVG kent een uitzondering voor gegevens die u op grond van een wettelijke plicht moet bewaren, zoals het Wwft-cliëntenonderzoek. Verwijder wat niet onder die plicht valt, bewaar de rest tot de termijn verstrijkt en vertel de gebruiker welk deel waarom blijft staan.
Het kan, maar niet gedachteloos. Doorgifte naar de VS valt onder art. 44 e.v. AVG en vraagt een geldige grondslag, zoals certificering van de leverancier onder het geldende EU-VS-raamwerk of standaardcontractbepalingen. Kies waar mogelijk EU-regio's, leg de grondslag per leverancier vast en benoem de doorgifte in uw privacyverklaring.
De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.