Een cliënt mailt zijn paspoortkopie en een structuuroverzicht met drie vennootschappen en twee UBO's. Dat ene mailtje bevat meer gevoelige informatie dan een gemiddelde webshop in een jaar verwerkt, en het blijft vaak jaren in de inbox staan. Voor trustkantoren en family offices is de AVG daarom geen papieren verplichting naast de Wwft, maar dagelijkse praktijk.
Trustkantoren staan onder doorlopend toezicht van DNB. Een datalek of een slordige omgang met cliëntgegevens blijft daardoor zelden een zaak tussen u en de Autoriteit Persoonsgegevens alleen. DNB kijkt naar integere en beheerste bedrijfsvoering, en de manier waarop u met UBO-dossiers, ID-kopieën en vermogensstructuren omgaat hoort daarbij. In een kleine markt met een beperkt aantal vergunninghouders valt een incident bovendien sneller op. Praktisch betekent dit: behandel een privacyfout niet als een losstaand IT-akkefietje. Leg vast wie bij een mogelijk datalek beoordeelt of melding aan de AP nodig is (binnen 72 uur) en of het incident ook voor uw toezichthouder relevant is. Een half A4 met die routing scheelt paniek op het moment zelf.
art. 32 + art. 33 AVGCliëntenonderzoek onder de Wwft betekent paspoortkopieën, uittreksels en soms complete structuuroverzichten die per e-mail binnenkomen. In de praktijk blijven die stukken jarenlang in de inbox staan: ongemaskeerd, doorzoekbaar en toegankelijk voor iedereen met toegang tot die mailbox. Bij een gehackt of verkeerd doorgestuurd account ligt in één klap het meest gevoelige deel van uw dossiervorming op straat. De AVG vraagt passende beveiliging en dataminimalisatie, en een mailbox is geen dossierkast. Concreet: spreek af dat identificatiestukken direct na ontvangst naar het cliëntdossier verhuizen en uit de mailbox verdwijnen, gebruik waar mogelijk een beveiligde uploadomgeving in plaats van e-mail, en loop de gedeelde mailboxen eenmalig na op oude bijlagen.
art. 5 + art. 32 AVGDe Wwft verplicht u cliëntonderzoeksgegevens vijf jaar na het einde van de zakelijke relatie te bewaren. Dat is een heldere ondergrens, maar in de praktijk wordt hij stilzwijgend een bovengrens zonder einde: dossiers van structuren die tien jaar geleden zijn beëindigd staan er nog, want je weet maar nooit. De AVG staat daar haaks op. Persoonsgegevens mogen niet langer bewaard worden dan nodig, en de Wwft-termijn is uw onderbouwing, niet uw excuus om nooit op te ruimen. Concreet: leg per dossiersoort vast welke termijn geldt en waarom, koppel aan elk beëindigd cliëntdossier een vernietigingsdatum, en plan één vast moment per jaar waarop verlopen dossiers daadwerkelijk worden vernietigd of geanonimiseerd.
art. 5 AVG + WwftVeel trustkantoren en family offices hebben bewust een sobere website: een adres, een telefoonnummer, hooguit een contactformulier. Juist daarom is het opvallend hoe vaak zo'n site alsnog gegevens deelt zonder dat iemand het doorheeft. Een lettertype dat live bij Google wordt geladen stuurt het IP-adres van elke bezoeker naar de VS, en een analytics-script of LinkedIn-pixel doet hetzelfde. Voor een kantoor dat discretie als kernwaarde voert is dat een pijnlijke mismatch: de bezoeker die u opzoekt is vaak precies de vermogende relatie die niet gevolgd wil worden. Concreet: host lettertypen zelf, beperk scripts van derden tot wat echt nodig is, en benoem wat overblijft eerlijk in de privacyverklaring.
art. 13 + art. 44 e.v. AVGDe ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.
Start de gratis quickscanJa. Een UBO is een natuurlijk persoon, dus alles wat u over die persoon vastlegt (identiteit, belang, herkomst van vermogen) is een persoonsgegeven. De Wwft geeft u de grondslag om het te verzamelen, maar de AVG-regels over beveiliging, bewaartermijnen en transparantie gelden er gewoon naast.
De Wwft schrijft vijf jaar voor na het einde van de zakelijke relatie. Langer bewaren mag alleen met een eigen, vastgelegde reden, bijvoorbeeld een lopende procedure. Zonder zo'n reden botst langer bewaren met de opslagbeperking van art. 5 AVG.
Het is niet verboden, maar u bent verantwoordelijk voor wat er daarna gebeurt. Haal de kopie direct uit de mailbox en zet hem in het cliëntdossier. Beter is een beveiligde uploadomgeving, zodat gevoelige stukken de mailbox helemaal niet raken.
Niet automatisch. De verplichting van art. 37 AVG geldt bij grootschalige verwerking van bijzondere gegevens of stelselmatige monitoring op grote schaal, en daar zit een klein trustkantoor meestal niet. Een vast intern aanspreekpunt voor privacyvragen is wel verstandig, ook zonder formele titel.
Een datalek meldt u bij de Autoriteit Persoonsgegevens als er risico is voor betrokkenen, binnen 72 uur (art. 33 AVG). Daarnaast kan een serieus incident relevant zijn voor uw verplichtingen richting DNB, bijvoorbeeld als het de beheerste bedrijfsvoering raakt. Beoordeel dat per geval en leg de afweging vast.
De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.