Een koper mailt een foto van zijn paspoort voor de overdracht, een erflater bespreekt zijn dementiediagnose voor het levenstestament, en het BSN staat in tientallen aktes en systemen. Een notariskantoor moet veel gegevens verwerken van de wet, maar diezelfde wet stelt ook eisen aan hoe je dat doet.
De Wwft en het notariële werk zelf verplichten je de identiteit van cliënten vast te stellen, en het BSN hoort in de akte. Dat je deze gegevens verwerkt is dus geen probleem; waar het misgaat is het hoe. Cliënten mailen paspoortkopieën, die blijven jaren in de inbox staan, worden intern doorgestuurd en duiken op in verzonden items en back-ups. Zo ontstaat naast het nette dossier een tweede, onbeheerde kopie van de gevoeligste gegevens (art. 5 + art. 32 AVG). Concreet: bied cliënten een beveiligde uploadomgeving in plaats van mail, spreek af waar ID-kopieën horen te staan en nergens anders, en plan een opruimronde door de mailboxen. Gebruik het BSN alleen waar een wet dat voorschrijft; de UAVG staat vrij gebruik niet toe.
art. 5 + art. 32 AVG, Wwft, UAVGBij een testament of levenstestament komen geregeld gezondheidsgegevens op tafel: een diagnose die de wilsbekwaamheid raakt, een verklaring van een arts, medische wensen in een levenstestament. Dat zijn bijzondere persoonsgegevens (art. 9 AVG), met een zwaarder regime dan de rest van het dossier. Het risico zit zelden in de akte zelf, die goed beschermd in het protocol ligt, maar in alles eromheen: conceptversies die per gewone mail heen en weer gaan, besprekingsnotities in een gedeelde map, aantekeningen in een vrij tekstveld van het dossiersysteem. Concreet: behandel deze stukken bewust als bijzondere gegevens, verstuur concepten via een beveiligd kanaal, beperk de toegang tot wie aan het dossier werkt, en zet medische bijzonderheden niet in algemene notitievelden.
art. 9 AVGVoor de meeste bedrijven eindigt een datalek bij de vraag of de AP een melding krijgt. Bij een notariskantoor ligt dat anders: naast de AP kijken het BFT en de tuchtrechter mee, en een slordig beheerd datalek raakt het vertrouwen dat je ambt draagt. Verlies je een laptop met dossiers of stuur je een akte naar de verkeerde ontvanger, dan geldt de meldplicht bij de AP binnen 72 uur (art. 33 AVG) en moet je bij hoog risico ook de betrokkenen informeren (art. 34 AVG). Concreet: zorg voor een kort, werkbaar datalekprotocol dat iedereen op kantoor kent, houd een intern register bij van incidenten inclusief de afweging bij niet melden, en oefen het scenario één keer, zodat de eerste keer niet de echte keer is.
art. 33 + art. 34 AVGOok een notariskantoor leunt op leveranciers: het dossiersysteem, een online afsprakentool, een digitale kluis of portaal voor cliënten, de mailomgeving. Elk van die partijen verwerkt persoonsgegevens namens jou, en met elk hoort een verwerkersovereenkomst te liggen (art. 28 AVG). In de praktijk ligt die er bij de grote dossierleverancier meestal wel, maar juist bij de kleinere tools niet: de afsprakenwidget op de website, de nieuwsbrieftool, een omzetting naar pdf via een online dienst. Let ook op je eigen website: een afspraakformulier dat vraagt waar de akte over gaat, verzamelt al persoonsgegevens en hoort in de privacyverklaring te staan (art. 13 AVG). Concreet: loop alle tools langs, controleer per tool de verwerkersovereenkomst en de opslaglocatie, en houd het webformulier beperkt tot wat je voor de afspraak echt nodig hebt.
art. 28 + art. 13 AVGDe ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.
Start de gratis quickscanJa. De Wwft en het notariële werk verplichten de notaris de identiteit vast te stellen en vast te leggen. De AVG verandert daar niets aan, maar stelt wel eisen aan de manier waarop: veilig opslaan, niet langer bewaren dan de wet vraagt, en niet rond laten slingeren in mailboxen.
Nee, het valt niet onder art. 9 AVG, maar het is wel een wettelijk identificatienummer waarvoor de UAVG strenge regels stelt: je mag het alleen gebruiken als een wet dat voorschrijft. Voor aktes en belastingaangiftes is dat het geval; voor bijvoorbeeld een nieuwsbriefbestand uiteraard niet.
Praktisch gezien ja. De uitzondering voor kleine organisaties in art. 30 AVG geldt niet bij regelmatige verwerking of bij bijzondere en gevoelige gegevens, en daar zit een notariskantoor met BSN, Wwft-dossiers en testamenten al snel in. Het register hoeft geen boekwerk te zijn; een actueel overzicht per verwerking volstaat.
De wettelijke meldplicht van art. 33 AVG loopt via de AP, binnen 72 uur na ontdekking, en bij hoog risico informeer je ook de betrokkenen (art. 34 AVG). Houd er rekening mee dat een lek bij een notaris ook tuchtrechtelijk gewicht kan hebben. Leg elke afweging vast, ook wanneer je besluit niet te melden.
Gewone e-mail is niet versleuteld van afzender tot ontvanger, terwijl een conceptakte vaak BSN, financiële en soms medische gegevens bevat. Art. 32 AVG vraagt beveiliging die past bij de gevoeligheid. Een beveiligd portaal of versleutelde verzendmethode past daar beter bij dan een gewone bijlage.
De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.