Kennisbank › Vermogen, trust en fintech

AVG-risico's voor trustkantoren en family offices

Een cliënt mailt zijn paspoortkopie en een structuuroverzicht met drie vennootschappen en twee UBO's. Dat ene mailtje bevat meer gevoelige informatie dan een gemiddelde webshop in een jaar verwerkt, en het blijft vaak jaren in de inbox staan. Voor trustkantoren en family offices is de AVG daarom geen papieren verplichting naast de Wwft, maar dagelijkse praktijk.

Eén datalek, twee toezichthouders

Trustkantoren staan onder doorlopend toezicht van DNB. Een datalek of een slordige omgang met cliëntgegevens blijft daardoor zelden een zaak tussen u en de Autoriteit Persoonsgegevens alleen. DNB kijkt naar integere en beheerste bedrijfsvoering, en de manier waarop u met UBO-dossiers, ID-kopieën en vermogensstructuren omgaat hoort daarbij. In een kleine markt met een beperkt aantal vergunninghouders valt een incident bovendien sneller op. Praktisch betekent dit: behandel een privacyfout niet als een losstaand IT-akkefietje. Leg vast wie bij een mogelijk datalek beoordeelt of melding aan de AP nodig is (binnen 72 uur) en of het incident ook voor uw toezichthouder relevant is. Een half A4 met die routing scheelt paniek op het moment zelf.

art. 32 + art. 33 AVG

ID-kopieën en UBO-stukken die in de mailbox blijven hangen

Cliëntenonderzoek onder de Wwft betekent paspoortkopieën, uittreksels en soms complete structuuroverzichten die per e-mail binnenkomen. In de praktijk blijven die stukken jarenlang in de inbox staan: ongemaskeerd, doorzoekbaar en toegankelijk voor iedereen met toegang tot die mailbox. Bij een gehackt of verkeerd doorgestuurd account ligt in één klap het meest gevoelige deel van uw dossiervorming op straat. De AVG vraagt passende beveiliging en dataminimalisatie, en een mailbox is geen dossierkast. Concreet: spreek af dat identificatiestukken direct na ontvangst naar het cliëntdossier verhuizen en uit de mailbox verdwijnen, gebruik waar mogelijk een beveiligde uploadomgeving in plaats van e-mail, en loop de gedeelde mailboxen eenmalig na op oude bijlagen.

art. 5 + art. 32 AVG

Bewaren moet, eeuwig bewaren mag niet

De Wwft verplicht u cliëntonderzoeksgegevens vijf jaar na het einde van de zakelijke relatie te bewaren. Dat is een heldere ondergrens, maar in de praktijk wordt hij stilzwijgend een bovengrens zonder einde: dossiers van structuren die tien jaar geleden zijn beëindigd staan er nog, want je weet maar nooit. De AVG staat daar haaks op. Persoonsgegevens mogen niet langer bewaard worden dan nodig, en de Wwft-termijn is uw onderbouwing, niet uw excuus om nooit op te ruimen. Concreet: leg per dossiersoort vast welke termijn geldt en waarom, koppel aan elk beëindigd cliëntdossier een vernietigingsdatum, en plan één vast moment per jaar waarop verlopen dossiers daadwerkelijk worden vernietigd of geanonimiseerd.

art. 5 AVG + Wwft

De discrete website die toch naar buiten praat

Veel trustkantoren en family offices hebben bewust een sobere website: een adres, een telefoonnummer, hooguit een contactformulier. Juist daarom is het opvallend hoe vaak zo'n site alsnog gegevens deelt zonder dat iemand het doorheeft. Een lettertype dat live bij Google wordt geladen stuurt het IP-adres van elke bezoeker naar de VS, en een analytics-script of LinkedIn-pixel doet hetzelfde. Voor een kantoor dat discretie als kernwaarde voert is dat een pijnlijke mismatch: de bezoeker die u opzoekt is vaak precies de vermogende relatie die niet gevolgd wil worden. Concreet: host lettertypen zelf, beperk scripts van derden tot wat echt nodig is, en benoem wat overblijft eerlijk in de privacyverklaring.

art. 13 + art. 44 e.v. AVG

Dit ziet de gratis websitescan

  • Externe lettertypen en scripts die bezoekersgegevens naar derden sturen, zoals Google Fonts of een LinkedIn-pixel
  • Of er een cookiebanner staat en of weigeren net zo makkelijk is als accepteren
  • Het contactformulier: welke gegevens het vraagt en of de verbinding en beveiligingsheaders op orde zijn
  • Of er een privacyverklaring is, of de link werkt en of de basisonderdelen erin staan

Dit valt buiten de scan (zelf nalopen)

  • ID-kopieën, UBO-stukken en structuuroverzichten die in mailboxen of interne dossiers staan
  • Of uw Wwft-dossiers een bewaartermijn en een vaste vernietigingsroutine hebben
  • Afspraken met screeningtools, dossiersoftware en andere leveranciers (verwerkersovereenkomsten)

Weten waar uw eigen site staat?

De ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.

Start de gratis quickscan

Veelgestelde vragen

Valt een UBO-dossier onder de AVG?

Ja. Een UBO is een natuurlijk persoon, dus alles wat u over die persoon vastlegt (identiteit, belang, herkomst van vermogen) is een persoonsgegeven. De Wwft geeft u de grondslag om het te verzamelen, maar de AVG-regels over beveiliging, bewaartermijnen en transparantie gelden er gewoon naast.

Hoe lang moet ik cliëntdossiers bewaren na het einde van de relatie?

De Wwft schrijft vijf jaar voor na het einde van de zakelijke relatie. Langer bewaren mag alleen met een eigen, vastgelegde reden, bijvoorbeeld een lopende procedure. Zonder zo'n reden botst langer bewaren met de opslagbeperking van art. 5 AVG.

Mag een cliënt zijn paspoortkopie gewoon per e-mail sturen?

Het is niet verboden, maar u bent verantwoordelijk voor wat er daarna gebeurt. Haal de kopie direct uit de mailbox en zet hem in het cliëntdossier. Beter is een beveiligde uploadomgeving, zodat gevoelige stukken de mailbox helemaal niet raken.

Moet een trustkantoor een functionaris gegevensbescherming aanstellen?

Niet automatisch. De verplichting van art. 37 AVG geldt bij grootschalige verwerking van bijzondere gegevens of stelselmatige monitoring op grote schaal, en daar zit een klein trustkantoor meestal niet. Een vast intern aanspreekpunt voor privacyvragen is wel verstandig, ook zonder formele titel.

Moet ik een datalek ook bij DNB melden?

Een datalek meldt u bij de Autoriteit Persoonsgegevens als er risico is voor betrokkenen, binnen 72 uur (art. 33 AVG). Daarnaast kan een serieus incident relevant zijn voor uw verplichtingen richting DNB, bijvoorbeeld als het de beheerste bedrijfsvoering raakt. Beoordeel dat per geval en leg de afweging vast.

Ook in deze sector

Kleine vermogensbeheerders & beleggingsondernemingenFintech-, PSP- & cryptostartups

De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.