Kennisbank › Vermogen, trust en fintech

AVG-risico's voor fintechs, PSP's en cryptostartups

Iedere betaling die door uw systeem gaat is een persoonsgegeven: wie betaalde wat, waar en wanneer. Wie duizenden transacties per dag verwerkt, bouwt ongemerkt een gedragsprofiel op van al die gebruikers. Combineer dat met KYC-dossiers en toezicht van DNB of de AFM, en privacy is geen bijzaak maar kerninfrastructuur.

Transactiedata is gedragsdata

Een transactiehistorie vertelt meer over iemand dan zijn zoekgeschiedenis: waar hij woont, wat hij verdient, aan wie hij geld overmaakt, bij welke kliniek of welk goed doel hij afrekent. Zodra u die data op schaal verwerkt, monitort op fraude of gebruikt voor risicoscores, zit u in het gebied waar de AVG een gegevensbeschermingseffectbeoordeling (DPIA) vraagt: systematische monitoring en profilering op grote schaal. Blokkeert uw systeem automatisch transacties of accounts, dan gelden bovendien de regels voor geautomatiseerde besluitvorming, inclusief het recht op menselijke tussenkomst. Concreet: voer een DPIA uit voordat u een nieuw monitoring- of scoringsmechanisme live zet, en zorg dat een geblokkeerde gebruiker altijd een mens kan bereiken die het besluit kan herzien.

art. 22 + art. 35 AVG

Persoonsgegevens in je logs

Elke fintech logt, en dat is maar goed ook. Maar in de praktijk belanden er namen, e-mailadressen, IBAN's en soms complete payloads in applicatielogs, foutrapportages en monitoringtools. Die logs staan vaak langer bewaard dan de productiedata zelf, zijn leesbaar voor iedere ontwikkelaar met toegang, en gaan mee naar externe partijen zoals een logplatform of errortracker. Bij een inbraak zijn de logs daardoor soms het waardevolste doelwit. De AVG vraagt om integriteit en vertrouwelijkheid, en dat geldt onverkort voor deze schaduwkopieën van uw data. Concreet: maskeer of pseudonimiseer persoonsgegevens voordat ze de logpijplijn ingaan, zet een bewaartermijn op logs (weken, geen jaren) en check welke externe tools loggegevens ontvangen en waar die draaien.

art. 5 + art. 32 AVG

Vergunning en AVG: hetzelfde dossier, twee loketten

Wie onder toezicht van DNB of de AFM staat of een vergunning aanvraagt, wordt beoordeeld op beheerste en integere bedrijfsvoering. De omgang met klant- en transactiedata hoort daarbij. Een datalek is niet alleen een melding bij de Autoriteit Persoonsgegevens (binnen 72 uur bij risico voor betrokkenen, en bij hoog risico ook aan de gebruikers zelf), maar kan ook vragen van uw toezichthouder oproepen. Voor een startup die net door het vergunningstraject is, is de verleiding groot om privacy als afgerond te beschouwen: het zat immers in de aanvraag. Maar de AVG toetst de werkelijkheid van vandaag, niet het beleidsdocument van toen. Concreet: leg een incidentenprocedure vast die beide meldroutes benoemt, en toets jaarlijks of de praktijk nog klopt met wat er op papier staat.

art. 33 + art. 34 AVG

Je stack praat met de VS

KYC-verificatie, fraudedetectie, e-mail, analytics, hosting, een AI-assistent voor support: de gemiddelde fintechstack bevat al snel tien Amerikaanse partijen. Elke schakel die persoonsgegevens ontvangt telt als doorgifte buiten de EER, en daarvoor gelden aparte regels. Met veel grote leveranciers is dat te regelen via hun standaardcontracten en het geldende EU-VS-raamwerk, maar dan moet u wel weten wie er in de keten zit en dat ergens hebben vastgelegd. Bovendien hoort er met elke verwerker een verwerkersovereenkomst te liggen, ook met die ene handige tool die een developer ooit aanzette. Concreet: houd een actueel overzicht bij van alle subverwerkers met vestigingsland en grondslag voor doorgifte, en neem dat overzicht op in uw privacyverklaring.

art. 28 + art. 44 e.v. AVG

Dit ziet de gratis websitescan

  • Analytics, trackers en externe scripts op uw site en in de publieke onboardingpagina's
  • Of er een cookiebanner staat en of weigeren even makkelijk is als accepteren
  • Aanmeld- en contactformulieren op de site en de beveiligingsheaders van uw domein
  • Of er een privacyverklaring is en of die de derde partijen en doorgiftes benoemt

Dit valt buiten de scan (zelf nalopen)

  • Wat er in uw logbestanden, databases en interne monitoringtools aan persoonsgegevens staat
  • Hoe uw transactiemonitoring en risicoscores werken en of daar een DPIA voor is uitgevoerd
  • De KYC-dossiers bij uw externe verificatiepartij en de afspraken daarover

Weten waar uw eigen site staat?

De ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.

Start de gratis quickscan

Veelgestelde vragen

Is een IBAN of een losse transactie een persoonsgegeven?

Ja. Een IBAN is direct herleidbaar tot een persoon, en een transactie (bedrag, tegenpartij, tijdstip, omschrijving) zegt iets over die persoon. Ook gepseudonimiseerde transactiedata blijft een persoonsgegeven zolang u of een ander de koppeling terug kan leggen.

Is een DPIA verplicht voor onze app of ons platform?

Heel vaak wel. Systematische transactiemonitoring, fraudescoring en profilering op grote schaal staan precies in de categorie waarvoor art. 35 AVG een DPIA vraagt. Doe hem voordat u live gaat of een nieuw mechanisme toevoegt; achteraf repareren is duurder en oogt slecht richting toezichthouders.

Is onze KYC-provider een verwerker of een verwerkingsverantwoordelijke?

Dat hangt af van de afspraken: verifieert de provider identiteiten puur in uw opdracht, dan is het een verwerker en hoort er een verwerkersovereenkomst te liggen (art. 28 AVG). Gebruikt hij de data ook voor eigen doelen, bijvoorbeeld het trainen van modellen, dan ligt het anders en moet dat expliciet geregeld zijn.

Botst het recht op verwijdering met onze Wwft-bewaarplicht?

Nee, maar u moet het wel goed uitleggen. Art. 17 AVG kent een uitzondering voor gegevens die u op grond van een wettelijke plicht moet bewaren, zoals het Wwft-cliëntenonderzoek. Verwijder wat niet onder die plicht valt, bewaar de rest tot de termijn verstrijkt en vertel de gebruiker welk deel waarom blijft staan.

Mogen we op Amerikaanse cloudinfrastructuur draaien?

Het kan, maar niet gedachteloos. Doorgifte naar de VS valt onder art. 44 e.v. AVG en vraagt een geldige grondslag, zoals certificering van de leverancier onder het geldende EU-VS-raamwerk of standaardcontractbepalingen. Kies waar mogelijk EU-regio's, leg de grondslag per leverancier vast en benoem de doorgifte in uw privacyverklaring.

Ook in deze sector

Trustkantoren & family officesKleine vermogensbeheerders & beleggingsondernemingen

De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.